OpenVAS-Relatório-de-Análise-de-Vulnerabilidades-e-Resposta-a-Incidentes
Simulação no Mundo Real: Exploração do Serviço FTP (ProFTPD CVE-2015-3306)
Simulação no Mundo Real: Exploração do Serviço FTP (ProFTPD CVE-2015-3306)
📌 Visão Geral
Este projeto demonstra um fluxo de trabalho completo de avaliação de vulnerabilidades e resposta a incidentes usando OpenVAS (Greenbone Vulnerability Manager) em um ambiente de laboratório controlado.
O objetivo era identificar uma vulnerabilidade FTP conhecida (backdoor vsftpd). No entanto, por meio de análise e validação reais, uma vulnerabilidade crítica diferente foi descoberta e investigada — demonstrando a tomada de decisão de um analista do mundo real, em vez de relatórios baseados em suposições.
Principais Resultados
- Identificada uma vulnerabilidade crítica (CVE-2015-3306) no ProFTPD
- Validação dos achados por meio de verificação manual (Netcat)
- Realização de análise baseada em risco e planejamento de remediação
- Mapeamento da atividade para técnicas MITRE ATT&CK
- Elaboração de um relatório estruturado de resposta a incidentes
Por Que Este Projeto é Importante
Em ambientes do mundo real, as vulnerabilidades nem sempre correspondem às expectativas.
Este projeto demonstra:
- Análise baseada em evidências em vez de suposições
- Validação dos resultados do scan com técnicas manuais
- Tradução de achados técnicos em risco de negócio
- Relatórios claros e profissionais para as partes interessadas
🖥️ Ambiente de Laboratório
| Componente | Descrição |
|---|
| Máquina Atacante | Kali Linux |
| Sistema Alvo | Metasploitable (192.168.56.123) |
| Scanner |
🔍 Vulnerabilidade Identificada
CVE-2015-3306 – ProFTPD mod_copy Cópia de Arquivo Não Autenticada
📊 Detalhes
- Serviço: FTP (ProFTPD)
- Porta: 21/tcp
- Severidade: Crítica
- Tipo de Exploit: Acesso a arquivos não autenticado
⚠️ Impacto
- Cópia não autorizada de arquivos (ex.:
/etc/passwd)
- Potencial exposição de dados
- Possível escalada para execução remota de código (RCE)
Detecção e Validação
Verificação Manual
Resultado:
Confirma que o sistema está executando ProFTPD, não vsftpd
Insight Principal (Pensamento Crítico)
Embora o laboratório esperasse a detecção do backdoor vsftpd, ele não estava presente.
Em vez de forçar a conformidade com os resultados esperados, este projeto:
- Identificou o serviço realmente em execução
- Investigou a vulnerabilidade real presente
- Relatou com base em evidências, não em suposições
Isso reflete o comportamento real de um analista de SOC.
Mapeamento MITRE ATT&CK
| Tática | Técnica | ID |
|---|
| Acesso Inicial | Explorar Aplicação Exposta Publicamente | T1190 |
| Coleta | Dados do Sistema Local | T1005 |
| Comando e Controle | Transferência de Ferramenta de Entrada | T1105 |
Ações de Contenção
- Restringido o acesso FTP (porta 21)
- Aplicadas regras de firewall para bloquear comandos inseguros
- Limitada a exposição à rede interna
- Iniciado o monitoramento de logs para atividades suspeitas
- Desabilitado o módulo
mod_copy vulnerável
- Atualizado/Corrigido o ProFTPD
- Substituído o FTP por alternativa segura (SFTP)
- Impostos controles de autenticação
- Re-escanneado o sistema para validar a correção
Lições Aprendidas
- Nunca confie em vulnerabilidades esperadas — valide tudo
- A enumeração de serviços é crítica antes da análise
- Serviços padrão ou mal configurados criam riscos significativos
- O escaneamento de vulnerabilidades deve ser combinado com validação manual
Recomendações
Tático
- Corrigir vulnerabilidades críticas em até 72 horas
- Desabilitar serviços inseguros como FTP
- Restringir exposição externa desnecessária
Estratégico
- Implementar escaneamento de vulnerabilidades autenticado
- Integrar SIEM (ex.: Splunk) para monitoramento
- Aplicar segmentação de rede
- Estabelecer ciclo de vida de gerenciamento de vulnerabilidades
Evidências de Apoio
- Resultados do scan do OpenVAS
- Verificação do serviço com Netcat
- Documentação do CVE (CVE-2015-3306)
- OID de detecção: 1.3.6.1.4.1.25623.1.0.105254
Consideração Final
Este projeto vai além do uso de ferramentas — demonstra a capacidade de:
Pensar como analista, validar como engenheiro e comunicar como profissional.
Próximos Passos
- Integrar Splunk para correlação de logs
- Simular fluxo de exploração + detecção
- Expandir para um cenário completo de threat hunting
Autor
Analista de Cibersegurança (em constante treinamento)
Focado em Operações de SOC, Detecção de Ameaças e Gerenciamento de Vulnerabilidades