实际模拟:FTP 服务利用 (ProFTPD CVE-2015-3306)
真实场景模拟:FTP服务漏洞利用(ProFTPD CVE-2015-3306)
本项目演示了在受控实验室环境中使用 OpenVAS (Greenbone Vulnerability Manager) 进行全周期漏洞评估和事件响应的工作流程。
目标是识别一个已知的FTP漏洞(vsftpd 后门)。然而,通过实际分析和验证,发现并调查了一个不同的严重漏洞——这展示了基于真实分析而非假设的报告方式,体现了真实分析师决策过程。
在真实环境中,漏洞并不总是符合预期。
本项目展示了:
| 组件 | 描述 |
|---|---|
| 攻击机 | Kali Linux |
| 目标系统 | Metasploitable (192.168.56.123) |
| 扫描器 | OpenVAS (Greenbone) |
| 验证工具 | Netcat |
| 识别到的服务 | ProFTPD 1.3.5 |
CVE-2015-3306 – ProFTPD mod_copy 未授权文件复制
/etc/passwd)通过 mod_copy 利用测试 确认漏洞
执行文件复制尝试:
/etc/passwd → /tmp/passwd.copy
nc 192.168.56.123 21
结果:
220 ProFTPD 1.3.5 Server
✅ 确认系统运行的是 ProFTPD,而非 vsftpd
尽管实验室预期检测 vsftpd 后门,但实际上该后门并不存在。
本项目没有强行与预期结果对齐,而是:
这反映了真实 SOC 分析师的行为。
| 战术阶段 | 技术 | ID |
|---|---|---|
| 初始访问 | 利用面向公众的应用 | T1190 |
| 收集 | 从本地系统获取数据 | T1005 |
| 命令与控制 | 入口工具传输 | T1105 |
mod_copy 模块本项目超越了工具的使用——它展示了以下能力:
像分析师一样思考,像工程师一样验证,像专业人士一样沟通。
网络安全分析师(持续训练中) 专注于 SOC 运营、威胁检测和漏洞管理