Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/solomonhenry-afk/vsftpd-cve-2011-2523-detection-signature
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesColeta de InformaçõesSegurança de RedePapers e PesquisaAprendizado e Educação
GitHubsolomonhenry-afk/vsftpd-cve-2011-2523-detection-signature

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

vsftpd-cve-2011-2523-detection-signature

Projeto de engenharia de pesquisa de CVE para assinatura de detecção: fingerprinting do backdoor vsftpd 2.3.4 (CVE-2011-2523) externamente, em escala, com tratamento validado de falsos positivos/negativos - desenvolvido em Python

Ver Repositório
12há 1 mêsAinda não revisado
Compartilhar

Engenharia de Detecção e Pesquisa de Vulnerabilidades - CVE-2011-2523 (vsftpd 2.3.4)

Um projeto de engenharia de assinaturas de detecção a partir de uma CVE: pesquisar uma vulnerabilidade divulgada, construir um fingerprint que a identifique externamente e validar a qualidade da detecção contra alvos reais de laboratório.

Python HTTP DNS TLS/SSL Networking CVEs OWASP Nmap Web Servers APIs Linux Vulnerability Scanning Detection Signatures Fingerprinting


Por Que Este Projeto Existe

A maioria dos portfólios de pesquisa de vulnerabilidades para em "Eu explorei X." Este é construído em torno de uma pergunta diferente, mais próxima do que a engenharia de detecção realmente pergunta:

Uma vez que uma CVE é divulgada, como você identifica de forma confiável — externamente, em escala, sem explorar nada — quais ativos expostos à internet estão realmente executando a tecnologia vulnerável?

Este repositório documenta todo esse fluxo de trabalho para uma CVE real: CVE-2011-2523, o backdoor do vsftpd 2.3.4. Ele vai da pesquisa de vulnerabilidade ao projeto do fingerprint, à engenharia do script de detecção e à validação contra alvos de laboratório ativos — deliberadamente construído como detecção, não exploração.


Como Isso Se Relaciona com o Trabalho de Engenharia de Detecção / Pesquisa de Vulnerabilidades


Metodologia

root@kitploit:~
CVE Disclosure  →  Research & Version Analysis  →  Fingerprint Design
      →  Detection Script  →  Validation (TP/FP/FN review)  →  Evidence Output
  1. Pesquisa — Identifiquei a CVE-2011-2523 (backdoor do vsftpd 2.3.4): uma compilação do vsftpd com cavalo de troia distribuída por uma janela de ~72 horas em 2011, acionada por um padrão de login específico, que concedia um shell remoto.
  2. Fingerprint design — o vsftpd anuncia sua versão exata no banner de boas-vindas 220 do FTP. Esse banner é a superfície do fingerprint — não é necessária autenticação nem exploração para lê-lo.
  3. Script de detecção — fingerprint_vsftpd_cve_2011_2523.py conecta-se, captura o banner, aplica regex para correspondência com a assinatura vulnerável conhecida e classifica o resultado.
  4. Validação — Executado contra um alvo Metasploitable2 sabidamente vulnerável (confirma verdadeiro positivo) e uma porta fechada/filtrada (confirma que o script reporta corretamente undetermined em vez de um falso negativo).
  5. Saída de evidências — JSON estruturado por achado (host, porta, banner, veredito, motivo, referência da CVE, timestamp) — projetado para se integrar a um pipeline maior de achados, em vez de uma impressão avulsa.

Capturas de Tela — Execução do Script e Validação

Renomeie seus arquivos de captura de tela para corresponder, ou atualize esses caminhos, após enviá-los para /screenshots.

Script de FingerprintSaída de Validação
Script de FingerprintSaída

Detalhe adicional da execução:

Detalhe Detalhe Detalhe Detalhe


Uso

root@kitploit:~
# Single target
python3 fingerprint_vsftpd_cve_2011_2523.py --target 192.168.56.101

# Batch — multiple hosts, evidence-style JSON output
python3 fingerprint_vsftpd_cve_2011_2523.py --targets-file targets.json \
    --output evidence/vsftpd_fingerprint_findings.json

Exemplo de saída:

root@kitploit:~
{
  "scan_type": "vsftpd_2.3.4_backdoor_fingerprint",
  "cve": "CVE-2011-2523",
  "total_targets": 1,
  "vulnerable_count": 1,
  "findings": [
    {
      "host": "192.168.56.101",
      "port": 21,
      "banner": "220 (vsFTPd 2.3.4)",
      "verdict": "vulnerable",
      "reason": "Banner matches known vulnerable signature (vsftpd 2.3.4)"
    }
  ]
}

Resumo da Validação

Essa divisão em três vias é o controle de qualidade central da detecção no projeto: um detector ingênuo agrupa "não foi possível verificar" e "verificado e limpo" no mesmo resultado, que é exatamente como falsos negativos se escondem na lógica de detecção em produção.


Estrutura do Repositório

root@kitploit:~
.
├── fingerprint_vsftpd_cve_2011_2523.py
├── docs/
│   └── CVE-RESEARCH.md
├── evidence/
│   └── vsftpd_fingerprint_findings.json
├── screenshots/
│   └── (script + validation run screenshots)
└── README.md

Roadmap

  • Adicionar módulos de fingerprint para outras CVEs divulgadas (expandindo além do vsftpd)
  • Adicionar enumeração assistida por Nmap NSE como etapa de descoberta pré-fingerprint
  • Adicionar módulo de fingerprinting baseado em HTTP/TLS (identificação de tecnologias web, não apenas serviços de banner)
  • Adicionar testes automatizados de regressão para falsos positivos/falsos negativos

Visitantes do Repositório


Autor

BASSEY SOLOMON HENRY

Engenheiro de Cibersegurança | Engenheiro de Detecção | Pesquisador de Vulnerabilidades | Purple Team | SIEM | Segurança Corporativa

Focado no pipeline de pesquisa-para-detecção: levar uma CVE divulgada do aviso de segurança até um fingerprint funcional e validado, capaz de identificar tecnologia vulnerável externamente e em escala — construído com base em trabalho prático de laboratório ofensivo e defensivo, e não apenas em teoria.


Conecte-se Comigo

LinkedIn

https://www.linkedin.com/in/bassey-solomon-henry/

GitHub

https://github.com/solomonhenry-afk/Bassey-Solomon-Henry

E-mail

[email protected]


Filosofia Pessoal

"Uma vulnerabilidade não é risco real até que você possa provar, em escala, quais sistemas realmente a possuem. A pesquisa diz o que é possível — a engenharia de detecção diz o que é verdadeiro."

— Bassey Solomon Henry


Se este projeto for útil, considere dar uma estrela no repositório.

Baixar ferramenta
Função PrincipalOnde Está Neste Repositório
Pesquisar CVEs e avisos de segurança recém-divulgadosdocs/CVE-RESEARCH.md — contexto da CVE-2011-2523, versões afetadas, linha do tempo da divulgação
Projetar fingerprints de tecnologia e assinaturas de detecçãofingerprint_vsftpd_cve_2011_2523.py — assinatura de correspondência de versão baseada em banner
Construir lógica de detecção escalávelModo lote (--targets-file) para fingerprinting de vários hosts em uma única execução
Validar detecções usando ativos reaisExecutado e validado contra alvos de laboratório ativos (Metasploitable2 + controle de porta fechada)
Reduzir falsos positivos / falsos negativosLógica de veredito em três estados (vulnerable / not_vulnerable / undetermined) em vez de um booleano — uma porta fechada/filtrada nunca é silenciosamente incorporada em "não vulnerável"
Scripts em Python para pesquisa e validaçãoScript de detecção completo + saída de evidências em JSON, sem etapas manuais
HTTP/HTTPS, fundamentos de redeInteração com serviço em nível de socket/TCP bruto, parsing de banner
Foco em infraestrutura exposta à internetProjetado para fingerprinting externo e sem autenticação — sem credenciais, sem exploração, sem interrupção de serviço
Caso de TesteTipo de AlvoVeredito EsperadoResultado
Host sabidamente vulnerávelMetasploitable2 (vsftpd 2.3.4)vulnerableConfirmado
Porta fechada/filtradaPorta sem serviço em escutaundetermined (não é um falso negativo silencioso)Confirmado
Serviço que não é vsftpdOutro banner de FTPnot_applicableConfirmado