本项目演示了在受控网络安全实验室环境中,使用 OpenVAS(Greenbone 漏洞管理器) 完成的完整 漏洞评估与事件响应工作流。
评估针对 Metasploitable2,发现了一个 关键漏洞——vsftpd 被篡改的源代码包后门(CVE-2011-2523)。
该项目模拟了真实世界中 SOC 分析师、安全分析师 和 漏洞管理 的职责,包括:
✔ 配置 OpenVAS 漏洞扫描器
✔ 执行漏洞评估
✔ 分析关键安全问题
✔ 调查 CVE-2011-2523
✔ 评估风险与安全影响
✔ 制定修复策略
✔ 生成事件响应文档
| 组件 |
|---|
Host Machine
│
├── Kali Linux
│ └── OpenVAS Scanner
│
└── Metasploitable2
└── Vulnerable Target
识别目标 IP 地址。

验证 Kali Linux 与漏洞目标之间的连通性。

导航:
Configuration → Targets
使用 Metasploitable2 IP 地址创建目标。

导航:
Scans → Tasks
创建并启动漏洞扫描。
使用的配置:
Full and Fast

跟踪:

审查漏洞发现和已识别的安全问题。
导航:
Scans → Reports

审查扫描期间识别的严重性分布。

分析脆弱的网络服务和暴露的端口。

审查 OpenVAS 检测到的脆弱应用程序。

审查发现的 CVE 及其严重性评分。

| 字段 |
|---|
该漏洞影响了一个被恶意修改的 Very Secure FTP Daemon (vsftpd) 版本。
被篡改的源代码包在 FTP 服务中引入了隐藏的后门功能。
触发后,该服务会在 TCP 端口 6200 上创建一个未授权的 shell 监听器,使攻击者能够获得:
Reconnaissance
↓
FTP Enumeration
↓
Backdoor Trigger
↓
TCP/6200 Listener Activation
↓
Remote Command Execution
↓
System Compromise
成功利用可能导致:

| 技术 | 描述 |
|---|---|
| T1190 | 利用面向公众的应用程序 |
| T1059 | 命令执行 |
| T1105 | 工具传输 |
该项目遵循 NIST 风格的事件响应生命周期。
OpenVAS 识别到一个影响目标主机的 关键 FTP 服务漏洞。
建议操作:
建议修复操作:
执行:
实施:
✔ 禁用脆弱的 FTP 服务
✔ 限制端口 21/TCP 和 6200/TCP
✔ 审查系统和认证日志
✔ 验证软件包完整性
✔ 修复后重新扫描
最终验证和项目清理活动。

附加支持文档:
Nitin Sukthe
网络安全 | 云安全 | AI 安全 | 漏洞管理
| 技术 |
|---|
| 主机平台 | VirtualBox / VMware |
| 攻击机 | Kali Linux |
| 漏洞扫描器 | OpenVAS / Greenbone |
| 目标机 | Metasploitable2 |
| 评估类型 | 内部漏洞评估 |
| 扫描配置 | 完整和快速 |
| 值 |
|---|
| 漏洞 | vsftpd 被篡改的源代码包后门 |
| CVE | CVE-2011-2523 |
| 严重性 | 严重 |
| CVSS 评分 | 9.8 |
| 端口 | 21/TCP, 6200/TCP |
| 服务 | FTP / vsftpd |