
Анализ результатов сканирования сети, уязвимостей служб, идентификации операционной системы и критических находок Nessus, включая Ghostcat (CVE-2020-1938).
| Код курса | IKB21004 и IKB21403 |
| Задание | Анализ файлов - Результаты сканирования |
| Сложность | Средняя |
| Категория | Оценка уязвимостей, Сетевой анализ |
| Используемые методы | Анализ пакетов, Определение ОС по отпечаткам, Интерпретация уязвимостей, Анализ Nessus |
| Используемые инструменты | Wireshark, Nmap, Nessus |
Эта лабораторная работа посвящена анализу результатов сетевого сканирования, интерпретации выходных данных Nmap для выявления уязвимых сервисов, определению операционной системы по значениям TTL, а также анализу результатов сканирования Nessus, включая критическую уязвимость Ghostcat.
Инструкции: Откройте packet1.pcap в Wireshark и проанализируйте захваченные пакеты, чтобы найти флаг.
Шаги:
Инструкции: Откройте packet2.pcap в Wireshark и проанализируйте захваченные пакеты, чтобы найти флаг.
Шаги:
Флаг: SUCTF2023{EXMACHINAAVA}
PORT STATE SERVICE VERSION
21/tcp open ftp vsftpd 2.3.4
22/tcp open ssh OpenSSH 5.3p1
80/tcp open http Apache 2.2.8
139/tcp open netbios-ssn
445/tcp open microsoft-ds Windows 7 Professional 7601 Service Pack 1
Порт 21 (FTP) является наиболее опасным. Бэкдор прост в эксплуатации, не требует учётных данных и предоставляет мгновенный доступ к shell.
Screenshot - Nmap Analysis
Ответ: Linux OS
Ответ: Windows 7
Ответ: Windows 10/11
| Значение TTL | Типичная ОС |
|---|---|
| 64 | Linux / Unix |
| 128 | Windows 7 / 8 / 10 / 11 |
| 255 | Cisco / Solaris |
Screenshot - OS Fingerprinting
Загрузите Network_Scan.nessus в Nessus и проанализируйте результаты. Сосредоточьтесь на критических или высоких находках, указанных в анализе с названием "Ghostcat".
1. Какой номер порта затронут?
Порт 6667/tcp/icp
2. Какой протокол затронут?
AJP (Apache JServ Protocol) / TCP
3. Какой показатель CVSS у найденной уязвимости?
10.0 (Critical) - Базовый показатель CVSS v3.0
4. Можете ли вы найти эксплойт, связанный с этой уязвимостью?
Да - Публичные эксплойты доступны на:
5. Найдите CVE для этой уязвимости.
CVE-2020-1938 (также связана: CVE-2020-1745)
| Атрибут | Значение |
|---|---|
| Имя уязвимости | Ghostcat |
| Затронутый компонент | Apache Tomcat AJP Protocol |
| CVSS | 10.0 (Critical) |
Wireshark - Анализ пакетовNmap - Сетевое сканирование и определение ОСNessus - Сканирование уязвимостейTTL Analysis - Идентификация ОС| Порт | Сервис | Версия | Вектор атаки |
|---|
| 21/tcp | FTP | vsftpd 2.3.4 | Выполнение команд через бэкдор: Отправка имени пользователя с :) предоставляет доступ к shell |
| 22/tcp | SSH | OpenSSH 5.3p1 | Брутфорс: Перебор пользователей и подбор учётных данных |
| 80/tcp | HTTP | Apache 2.2.8 | Веб-эксплуатация: Path traversal, directory listing, CGI-эксплойты |
| 139/445 | SMB | Windows 7 SP1 | Удалённое выполнение кода: EternalBlue (MS17-010) и SMB-релейные атаки |
| CVE ID | CVE-2020-1938 |
| Воздействие | Чтение файлов, Удалённое выполнение кода |
| Вопрос | Задание | Ключевые находки |
|---|
| Q1 | Анализ packet1.pcap | Флаг найден |
| Q2 | Анализ packet2.pcap | Флаг найден |
| Q3 | Интерпретация Nmap | Бэкдор vsftpd, уязвимость EternalBlue |
| Q4 | Определение ОС | Linux (TTL=64), Windows (TTL=128) |
| Q5 | Анализ Nessus | Ghostcat (CVE-2020-1938), CVSS 10.0 |
| Уязвимость | Затронутый сервис | CVSS | Устранение |
|---|
| Бэкдор vsftpd | FTP 21/tcp | Critical | Обновить vsftpd или удалить сервис |
| EternalBlue (MS17-010) | SMB 139/445 | Critical | Применить KB4012212, отключить SMBv1 |
| HTTP-смуглинг запросов | HTTP 80/tcp | Medium | Обновить Apache до последней версии |
| Ghostcat | AJP 6667/tcp | Critical (10.0) | Обновить Tomcat, отключить AJP, если не используется |