一个实践性渗透测试实验,演示在故意存在漏洞的 Metasploitable2 虚拟机中使用 Metasploit 框架识别和利用 VSFTPD 2.3.4 后门漏洞 (CVE-2011-2523)。
本项目完全在受控实验室环境中进行,使用了 Metasploitable2(一款为网络安全教育设计的故意存在漏洞的虚拟机)。
在此次练习中未针对任何未经授权的系统或网络。
本实验的目标是:
| 组件 | 详情 |
|---|---|
| 虚拟机管理程序 | VMware Workstation |
| 攻击机 | Fedora Linux 44 |
| 目标机 | Metasploitable2 (Ubuntu 8.04) |
| 利用框架 | Metasploit Framework 6.4.144 |
| 网络 | 隔离的 VMware 实验室 |
| 字段 | 值 |
|---|---|
| CVE | CVE-2011-2523 |
| 服务 | VSFTPD |
| 版本 | 2.3.4 |
| 端口 | 21/TCP |
| 严重性 | 严重 |
VSFTPD 2.3.4 版本在发布时,源代码中被植入了恶意后门。通过使用一个以 :) 结尾的特制用户名进行身份验证,攻击者可以在 TCP 端口 6200 上触发命令 Shell,从而实现远程命令执行。
.
├── README.md
├── report.pdf
├── screenshots/
│ ├── figure1.png
│ ├── figure2.png
│ ├── figure3.png
│ ├── figure4.png
│ ├── figure5.png
│ ├── figure6.png
│ ├── figure7.png
│ └── figure8.png
└── LICENSE
Amarnath
网络安全学生 | 道德黑客 | 渗透测试 | Linux
欢迎在 LinkedIn 上与我联系,或探索我的其他网络安全项目。