漏洞扫描、使用 Wireshark 进行流量分析,以及在安全网络环境中对 CVE-2011-2523(vsftpd 2.3.4)进行受控利用。
项目: 安全网络漏洞分析与利用
日期: 2026年4月
作者: Ivo Albacete
本项目部署了一个受控环境,用于练习网络安全技术。使用 NAT 网络 配置了一个虚拟化实验室,以确保测试不会影响外部网络。目标是识别 FTP 协议中的弱点,并验证对 vsftpd 服务中已知后门的利用。
10.0.2.5)10.0.2.4)使用以下命令对端口和服务进行了全面扫描:
sudo nmap -sV -p- 10.0.2.4
识别出多个易受攻击的服务,其中突出的是运行 vsftpd 2.3.4 的 21/tcp 端口。该版本以 CVE-2011-2523 闻名。

使用 Wireshark,分析了攻击机与受害机之间的流量。确认 FTP 协议以明文传输信息,允许拦截凭据。
拦截证据: 通过跟踪 TCP Stream,可以清晰地看到用于触发后门的恶意用户名的发送过程。

攻击向量在于发送一个以 :) 结尾的用户名。
步骤 1:激活后门
尝试使用用户 ivo:) 进行 FTP 连接。尽管客户端报告登录错误,但该操作会触发服务器上隐藏端口 6200 的开放。

步骤 2:获取 Root 权限
随后,使用 netcat 连接到 6200 端口,获得具有最高权限(root)的 shell。

在受害机上,对连接留下的痕迹进行了审计。对系统日志的分析可以识别出源自攻击 IP(10.0.2.5)的多次连接,验证了日志管理在主动防御中的重要性。

被利用的漏洞具有严重级别(CVSS 10.0)。为保障系统安全,建议采取以下措施:
vsftpd 版本,该缺陷已在此版本中修复。