系统漏洞检查清单与网络安全加固项目,涵盖侦察、vsFTPd 后门分析(CVE-2011-2523)以及使用 IPTables 的主动传输层缓解措施。
针对一台易受攻击的 Linux 目标机器开展的安全评估与网络加固演练。该项目专注于识别关键漏洞、评估其影响,并使用 IPTables 实施基于防火墙的缓解措施。
项目名称: 渗透测试与网络安全加固
角色: 网络安全分析师(DecodeLabs 实习)
目标 IP: 192.168.56.128
日期: 2026 年 8 月 1 日
本项目展示了完整的渗透测试工作流程,包括:
首先验证目标主机以确保其在线。
ping -c 4 192.168.56.128
这确认了目标机器可达。
nmap -sV -p 21,22,23,80 192.168.56.128
| 端口 | 服务 | 版本 |
|---|---|---|
| 21 | FTP | vsftpd 2.3.4 |
| 22 | SSH | OpenSSH 4.7p1 |
| 23 | Telnet | Linux telnetd |
| 80 | HTTP | Apache 2.2.8 |
nmap --script ftp-anon -p 21 192.168.56.128
高
已启用匿名 FTP 登录。
nmap -sV --script vuln -p 21,23,139,445 192.168.56.128
CVE-2011-2523
严重
已安装的 vsFTPd 2.3.4 版本包含一个众所周知的恶意后门。
成功利用可能导致:
中等
端口 23 正在运行 Telnet 服务。
由于 Telnet 以明文发送数据:
为缩小攻击面,使用 IPTables 实施了防火墙规则。
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 21 -j DROP
sudo iptables -A OUTPUT -d 192.168.56.128 -p tcp --dport 23 -j DROP
这些规则阻止与易受攻击服务的通信,同时保留其余网络连接。
执行了一次后续扫描,以验证防火墙规则是否生效。
sudo nmap -Pn -p 21,23 192.168.56.128
PORT STATE SERVICE
21/tcp filtered ftp
23/tcp filtered telnet
两个易受攻击的服务均从 OPEN 变为 FILTERED,表明防火墙成功阻止了网络访问。
Target Discovery
│
▼
Port Scanning
│
▼
Service Enumeration
│
▼
Vulnerability Identification
│
▼
Risk Analysis
│
▼
Firewall Hardening (IPTables)
│
▼
Verification Scan
│
▼
Security Recommendations
本项目仅在受控实验室环境中执行,仅供教育目的。所有测试均在获得适当授权的情况下,针对故意存在漏洞的系统进行。