Sploitus

Exploit for OpenVAS-Vulnerability-Analysis-Incident-Response-Report

kitploit · 2026-09-03

Exploit Code

MARKDOWN194 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BCONONUGBOR-SOURCE-OPENVAS-VULNERABILITY-ANALYSIS-INCIDENT-RESPONSE-REPORT
# Отчет по анализу уязвимостей и реагированию на инциденты OpenVAS

Реальное моделирование: эксплуатация FTP-сервиса (ProFTPD CVE-2015-3306)

### Реальное моделирование: эксплуатация FTP-сервиса (ProFTPD CVE-2015-3306)

## 📌 Обзор

Этот проект демонстрирует полный цикл оценки уязвимостей и рабочего процесса реагирования на инциденты с использованием **OpenVAS (Greenbone Vulnerability Manager)** в контролируемой лабораторной среде.

Целью было выявление известной уязвимости FTP (_бэкдор vsftpd_). Однако в ходе реального анализа и валидации была обнаружена и исследована **другая критическая уязвимость** — что демонстрирует принятие решений реальным аналитиком, а не отчетность, основанную на предположениях.

## Ключевые результаты

  * Выявлена **критическая уязвимость (CVE-2015-3306)** в ProFTPD
  * Подтверждены результаты **ручной верификацией (Netcat)**
  * Проведен **анализ на основе рисков и планирование устранения**
  * Сопоставлена активность с **техниками MITRE ATT &CK**
  * Составлен **структурированный отчет о реагировании на инциденты**



## Почему этот проект важен

В реальных средах уязвимости не всегда соответствуют ожиданиям.

Этот проект демонстрирует:

  * Анализ, основанный на фактах, а не на предположениях
  * Валидацию результатов сканирования с помощью ручных техник
  * Перевод технических находок в бизнес-риски
  * Четкую и профессиональную отчетность для заинтересованных сторон



## 🖥️ Лабораторная среда

Компонент| Описание  
---|---  
Атакующая машина| Kali Linux  
Целевая система| Metasploitable (192.168.56.123)  
Сканер  
  
## 🔍 Выявленная уязвимость

**CVE-2015-3306 – ProFTPD mod_copy неаутентифицированное копирование файлов**

### 📊 Детали

  * **Сервис:** FTP (ProFTPD)
  * **Порт:** 21/tcp
  * **Серьезность:** Критическая
  * **Тип эксплуатации:** Неаутентифицированный доступ к файлам



### ⚠️ Влияние

  * Несанкционированное копирование файлов (например, `/etc/passwd`)
  * Потенциальная утечка данных
  * Возможная эскалация до **удаленного выполнения кода (RCE)**



## Обнаружение и валидация

### Обнаружение OpenVAS

  * Уязвимость подтверждена с помощью **теста эксплуатации mod_copy**

  * Выполнена попытка копирования файла:

root@kitploit:~
        
        /etc/passwd → /tmp/passwd.copy
        




### Ручная верификация

root@kitploit:~
    
    
    nc 192.168.56.123 21
    

**Результат:**

root@kitploit:~
    
    
    220 ProFTPD 1.3.5 Server
    

Подтверждает, что система работает под управлением **ProFTPD** , а не vsftpd

## Ключевое понимание (Критическое мышление)

Хотя лаборатория ожидала обнаружения **бэкдора vsftpd** , он **отсутствовал**.

Вместо того чтобы насильно подгонять под ожидаемые результаты, этот проект:

  * Идентифицировал фактически работающий сервис
  * Исследовал реально присутствующую уязвимость
  * Составил отчет на основе **фактов, а не предположений**



Это отражает реальное поведение аналитика SOC.

## Сопоставление с MITRE ATT&CK

Тактика| Техника| ID  
---|---|---  
Начальный доступ| Эксплуатация публичного приложения| T1190  
Сбор данных| Данные из локальной системы| T1005  
Командование и управление| Передача инструментов входа| T1105  
  
## Действия по сдерживанию

  * Ограничен доступ по FTP (порт 21)
  * Применены правила брандмауэра для блокировки небезопасных команд
  * Ограничена доступность для внутренней сети
  * Запущен мониторинг логов на предмет подозрительной активности



## Устранение

  * Отключен уязвимый модуль `mod_copy`
  * Обновлен/исправлен ProFTPD
  * Заменен FTP на **безопасную альтернативу (SFTP)**
  * Внедрены средства контроля аутентификации
  * Проведено повторное сканирование системы для проверки исправления



## Полученные уроки

  * Никогда не полагайтесь на **ожидаемые уязвимости — проверяйте всё**
  * Перечисление сервисов критически важно перед анализом
  * Стандартные или неправильно настроенные сервисы создают серьезный риск
  * Сканирование уязвимостей должно сочетаться с **ручной верификацией**



## Рекомендации

### Тактические

  * Устранять критические уязвимости в течение **72 часов**
  * Отключать небезопасные сервисы, такие как FTP
  * Ограничивать ненужное внешнее воздействие



### Стратегические

  * Внедрить **аутентифицированное сканирование уязвимостей**
  * Интегрировать **SIEM (например, Splunk)** для мониторинга
  * Применить **сегментацию сети**
  * Создать жизненный цикл управления уязвимостями



## Подтверждающие доказательства

  * Результаты сканирования OpenVAS
  * Верификация сервиса через Netcat
  * Документация CVE (CVE-2015-3306)
  * OID обнаружения: 1.3.6.1.4.1.25623.1.0.105254



## Заключительная мысль

Этот проект выходит за рамки использования инструментов — он демонстрирует способность:

**Думать как аналитик, проверять как инженер и общаться как профессионал.**

## Следующие шаги

  * Интегрировать **Splunk** для корреляции логов
  * Смоделировать рабочий процесс эксплуатации + обнаружения
  * Расширить до полного **сценария охоты за угрозами**



## Автор

Аналитик по кибербезопасности (в постоянном обучении) Сосредоточен на операциях SOC, обнаружении угроз и управлении уязвимостями