Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vsftpd-cve-2011-2523-detection-signature — Проект инженерии от исследования CVE до сигнатур обнаружения: внешнее масштабируемое снятие отпечатков бэкдора vsftpd 2.3.4 (CVE-2011-2523) с проверенной обработкой ложных срабатываний/пропусков - написан на Python | Kitploit
Инструменты/GitHubGitHub/solomonhenry-afk/vsftpd-cve-2011-2523-detection-signature
РазведкаСканеры уязвимостейАнализ уязвимостейСбор информацииСетевая безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubsolomonhenry-afk/vsftpd-cve-2011-2523-detection-signature

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

vsftpd-cve-2011-2523-detection-signature

Проект инженерии от исследования CVE до сигнатур обнаружения: внешнее масштабируемое снятие отпечатков бэкдора vsftpd 2.3.4 (CVE-2011-2523) с проверенной обработкой ложных срабатываний/пропусков - написан на Python

Репозиторий
121 месяц назадЕщё не проверено

Инженерия обнаружения и исследование уязвимостей — CVE-2011-2523 (vsftpd 2.3.4)

Проект по созданию сигнатур обнаружения для CVE: исследование раскрытой уязвимости, построение отпечатка для её внешней идентификации и проверка качества обнаружения на реальных лабораторных целях.

Python HTTP DNS TLS/SSL Networking CVEs OWASP Nmap Web Servers APIs Linux Vulnerability Scanning Detection Signatures Fingerprinting


Почему существует этот проект

Большинство портфолио по исследованию уязвимостей останавливаются на «Я эксплуатировал X». Этот проект построен вокруг другого вопроса, более близкого к тому, что на самом деле представляет собой инженерия обнаружения:

Как только CVE раскрыт, как надёжно определить — извне, в масштабе, без эксплуатации — какие активы, выходящие в интернет, на самом деле работают с уязвимой технологией?

Этот репозиторий документирует полный рабочий процесс для одного реального CVE: CVE-2011-2523, бэкдора в vsftpd 2.3.4. Он проходит путь от исследования уязвимости через разработку отпечатка, написание скрипта обнаружения и проверку на живых лабораторных целях — намеренно построенный как обнаружение, а не эксплуатация.


Как это соотносится с работой по обнаружению и исследованию уязвимостей


Методология

root@kitploit:~
Раскрытие CVE  →  Исследование и анализ версий  →  Разработка отпечатка
      →  Скрипт обнаружения  →  Проверка (анализ TP/FP/FN)  →  Вывод доказательств
  1. Исследование — Идентифицирован CVE-2011-2523 (бэкдор vsftpd 2.3.4): троянизированная сборка vsftpd, распространявшаяся в течение ~72 часов в 2011 году, активируемая определённым шаблоном входа, предоставляющая удалённую оболочку.
  2. Разработка отпечатка — vsftpd объявляет точную версию в FTP-баннере 220. Этот баннер является поверхностью отпечатка — для его чтения не требуется аутентификация или эксплуатация.
  3. Скрипт обнаружения — fingerprint_vsftpd_cve_2011_2523.py подключается, захватывает баннер, сопоставляет его с известной уязвимой сигнатурой с помощью регулярного выражения и классифицирует результат.
  4. Проверка — Запущен на заведомо уязвимой цели Metasploitable2 (подтверждение истинно положительного) и на закрытом/фильтрованном порту (подтверждение, что скрипт правильно сообщает undetermined, а не даёт ложноотрицательный результат).
  5. Вывод доказательств — Структурированный JSON для каждой находки (хост, порт, баннер, вердикт, причина, ссылка на CVE, временная метка) — предназначен для встраивания в более крупный конвейер находок, а не для одноразовой распечатки.

Скриншоты — Запуск скрипта и проверка

Переименуйте ваши файлы скриншотов в соответствии с указанными или обновите эти пути после загрузки в /screenshots.

Скрипт сканированияВывод проверки
ScriptOutput

Дополнительные детали запуска:

Detail Detail Detail Detail


Использование

root@kitploit:~
# Одиночная цель
python3 fingerprint_vsftpd_cve_2011_2523.py --target 192.168.56.101

# Пакетный режим — несколько хостов, вывод доказательств в JSON
python3 fingerprint_vsftpd_cve_2011_2523.py --targets-file targets.json \
    --output evidence/vsftpd_fingerprint_findings.json

Пример вывода:

root@kitploit:~
{
  "scan_type": "vsftpd_2.3.4_backdoor_fingerprint",
  "cve": "CVE-2011-2523",
  "total_targets": 1,
  "vulnerable_count": 1,
  "findings": [
    {
      "host": "192.168.56.101",
      "port": 21,
      "banner": "220 (vsFTPd 2.3.4)",
      "verdict": "vulnerable",
      "reason": "Banner matches known vulnerable signature (vsftpd 2.3.4)"
    }
  ]
}

Сводка проверки

Это тройное разделение — ключевой контроль качества обнаружения в проекте: наивный детектор сворачивает «не удалось проверить» и «проверено и чисто» в один и тот же результат, а именно так ложноотрицательные результаты прячутся в производственной логике обнаружения.


Структура репозитория

root@kitploit:~
.
├── fingerprint_vsftpd_cve_2011_2523.py
├── docs/
│   └── CVE-RESEARCH.md
├── evidence/
│   └── vsftpd_fingerprint_findings.json
├── screenshots/
│   └── (скриншоты скрипта и проверки)
└── README.md

План развития

  • Добавить модули отпечатков для дополнительных раскрытых CVE (расширение за пределы vsftpd)
  • Добавить перечисление с помощью NSE-скриптов Nmap как этап предварительного обнаружения
  • Добавить модуль сканирования на основе HTTP/TLS (идентификация веб-технологий, не только баннерные сервисы)
  • Добавить автоматические регрессионные тесты на ложноположительные/ложноотрицательные результаты

Посетители репозитория


Автор

БАССЕЙ СОЛОМОН ГЕНРИ

Инженер по кибербезопасности | Инженер по обнаружению | Исследователь уязвимостей | Фиолетовая команда | SIEM | Корпоративная безопасность

Сосредоточен на конвейере от исследования к обнаружению: от раскрытого CVE до работающего, проверенного отпечатка, способного идентифицировать уязвимые технологии извне и в масштабе — построенный на практической работе в наступательных и оборонительных лабораториях, а не на теории.


Свяжитесь со мной

LinkedIn

https://www.linkedin.com/in/bassey-solomon-henry/

GitHub

https://github.com/solomonhenry-afk/Bassey-Solomon-Henry

Email

[email protected]


Личная философия

«Уязвимость не является реальным риском, пока вы не сможете доказать в масштабе, какие системы на самом деле её содержат. Исследование говорит вам, что возможно — инженерия обнаружения говорит вам, что истинно.»

— Басей Соломон Генри


Если этот проект оказался полезным, подумайте о том, чтобы поставить звёздочку репозиторию.

Скачать инструмент
Основная функцияГде это находится в этом репозитории
Исследование недавно раскрытых CVE и рекомендацийdocs/CVE-RESEARCH.md — предыстория CVE-2011-2523, затронутые версии, временная шкала раскрытия
Разработка технологических отпечатков и сигнатур обнаруженияfingerprint_vsftpd_cve_2011_2523.py — сигнатура сопоставления версий на основе баннера
Создание масштабируемой логики обнаруженияПакетный режим (--targets-file) для сканирования нескольких хостов за один запуск
Проверка обнаружений с помощью реальных активовЗапущен и проверен на живых лабораторных целях (Metasploitable2 + контроль с закрытым портом)
Снижение ложноположительных / ложноотрицательных результатовЛогика вердикта с тремя состояниями (vulnerable / not_vulnerable / undetermined) вместо булева значения — закрытый/фильтрованный порт никогда молча не сливается в «not vulnerable»
Написание скриптов на Python для исследования и проверкиВесь скрипт обнаружения + вывод доказательств в JSON, без ручных шагов
Основы HTTP/HTTPS, сетейВзаимодействие с сервисом на уровне сырого TCP/сокета, разбор баннеров
Ориентация на инфраструктуру, выходящую в интернетПредназначен для внешнего неаутентифицированного сканирования — без учётных данных, без эксплуатации, без прерывания сервиса
Тестовый случайТип целиОжидаемый вердиктРезультат
Заведомо уязвимый хостMetasploitable2 (vsftpd 2.3.4)vulnerableПодтверждено
Закрытый/фильтрованный портНе слушающий портundetermined (не молчаливый ложноотрицательный)Подтверждено
Сервис не vsftpdДругой FTP-баннерnot_applicableПодтверждено