
Сканирование уязвимостей, анализ трафика с помощью Wireshark и контролируемая эксплуатация CVE-2011-2523 (vsftpd 2.3.4) в безопасной сетевой среде.
Проект: Анализ уязвимостей и эксплуатация безопасной сети
Дата: Апрель 2026
Автор: Ivo Albacete
Этот проект заключался в развертывании контролируемой среды для практики методов кибербезопасности. Был настроен виртуализированный лабораторный стенд с использованием сети NAT, чтобы тестирование не затрагивало внешние сети. Цель состояла в выявлении слабых мест в протоколе FTP и проверке эксплуатации известного бэкдора в службе vsftpd.
10.0.2.5)10.0.2.4)Был выполнен полный скан портов и сервисов с помощью команды:
sudo nmap -sV -p- 10.0.2.4
Было обнаружено множество уязвимых сервисов, среди которых выделяется порт 21/tcp с запущенным vsftpd 2.3.4. Эта версия известна уязвимостью CVE-2011-2523.

С помощью Wireshark был проанализирован трафик между атакующей машиной и жертвой. Было подтверждено, что протокол FTP передаёт информацию в открытом виде, что позволяет перехватывать учётные данные.
Доказательство перехвата: При следовании по TCP Stream хорошо видна отправка вредоносного пользователя, предназначенного для запуска бэкдора.

Вектор атаки заключается в отправке имени пользователя, оканчивающегося последовательностью :).
Шаг 1: Активация бэкдора
Была предпринята попытка FTP-подключения с пользователем ivo:). Хотя клиент сообщает об ошибке входа, это действие запускает открытие скрытого порта 6200 на сервере.

Шаг 2: Доступ root
Затем с помощью netcat было выполнено подключение к порту 6200, получена shell с максимальными привилегиями (root).

На машине-жертве была проведена аудиторская проверка следов, оставленных подключением. Анализ системных журналов позволил выявить множественные подключения, исходившие с атакующего IP-адреса (10.0.2.5), что подтверждает важность управления журналами в активной защите.

Эксплуатируемая уязвимость имеет критический уровень опасности (CVSS 10.0). Для обеспечения безопасности системы рекомендуются следующие меры:
vsftpd выше 2.3.4, в которой эта ошибка была исправлена.