
Проект по созданию чек-листа уязвимостей системы и усилению безопасности сети, включающий разведку, анализ бэкдора vsFTPd (CVE-2011-2523) и активные меры противодействия на транспортном уровне с помощью IPTables.
Упражнение по оценке безопасности и укреплению сети, проведённое против уязвимой целевой Linux-машины. Проект направлен на выявление критических уязвимостей, оценку их влияния и внедрение мер по смягчению последствий на основе межсетевого экрана с использованием IPTables.
Название проекта: Тестирование на проникновение и укрепление безопасности сети
Роль: Аналитик кибербезопасности (стажировка DecodeLabs)
Целевой IP-адрес: 192.168.56.128
Дата: 1 августа 2026 года
Этот проект демонстрирует полный рабочий процесс тестирования на проникновение, включающий:
Целевой хост был проверен на доступность в сети.
ping -c 4 192.168.56.128
Это подтвердило, что целевая машина доступна.
nmap -sV -p 21,22,23,80 192.168.56.128
| Порт | Служба | Версия |
|---|---|---|
| 21 | FTP | vsftpd 2.3.4 |
| 22 | SSH | OpenSSH 4.7p1 |
| 23 | Telnet | Linux telnetd |
| 80 | HTTP | Apache 2.2.8 |
nmap --script ftp-anon -p 21 192.168.56.128
Высокий
Был включён анонимный вход по FTP.
nmap -sV --script vuln -p 21,23,139,445 192.168.56.128
CVE-2011-2523
Критический
Установленная версия vsFTPd 2.3.4 содержит известный вредоносный backdoor.
Успешная эксплуатация может привести к:
Средний
На порту 23 работала служба Telnet.
Поскольку Telnet передаёт данные в открытом виде:
Для уменьшения поверхности атаки были внедрены правила межсетевого экрана с помощью IPTables.
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 21 -j DROP
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 23 -j DROP
Эти правила предотвращают связь с уязвимыми службами, сохраняя при этом остальную сетевую связность.
Повторное сканирование было выполнено для проверки активности правил межсетевого экрана.
sudo nmap -Pn -p 21,23 192.168.56.128
PORT STATE SERVICE
21/tcp filtered ftp
23/tcp filtered telnet
Обе уязвимые службы изменили своё состояние с OPEN на FILTERED, что указывает на успешную блокировку сетевого доступа межсетевым экраном.
Target Discovery
│
▼
Port Scanning
│
▼
Service Enumeration
│
▼
Vulnerability Identification
│
▼
Risk Analysis
│
▼
Firewall Hardening (IPTables)
│
▼
Verification Scan
│
▼
Security Recommendations
Этот проект выполнялся в контролируемой лабораторной среде исключительно в образовательных целях. Все тесты проводились на преднамеренно уязвимых системах с соответствующим разрешением.