## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BCONONUGBOR-SOURCE-OPENVAS-VULNERABILITY-ANALYSIS-INCIDENT-RESPONSE-REPORT
# Отчет по анализу уязвимостей и реагированию на инциденты OpenVAS
Реальное моделирование: эксплуатация FTP-сервиса (ProFTPD CVE-2015-3306)
### Реальное моделирование: эксплуатация FTP-сервиса (ProFTPD CVE-2015-3306)
## 📌 Обзор
Этот проект демонстрирует полный цикл оценки уязвимостей и рабочего процесса реагирования на инциденты с использованием **OpenVAS (Greenbone Vulnerability Manager)** в контролируемой лабораторной среде.
Целью было выявление известной уязвимости FTP (_бэкдор vsftpd_). Однако в ходе реального анализа и валидации была обнаружена и исследована **другая критическая уязвимость** — что демонстрирует принятие решений реальным аналитиком, а не отчетность, основанную на предположениях.
## Ключевые результаты
* Выявлена **критическая уязвимость (CVE-2015-3306)** в ProFTPD
* Подтверждены результаты **ручной верификацией (Netcat)**
* Проведен **анализ на основе рисков и планирование устранения**
* Сопоставлена активность с **техниками MITRE ATT &CK**
* Составлен **структурированный отчет о реагировании на инциденты**
## Почему этот проект важен
В реальных средах уязвимости не всегда соответствуют ожиданиям.
Этот проект демонстрирует:
* Анализ, основанный на фактах, а не на предположениях
* Валидацию результатов сканирования с помощью ручных техник
* Перевод технических находок в бизнес-риски
* Четкую и профессиональную отчетность для заинтересованных сторон
## 🖥️ Лабораторная среда
Компонент| Описание
---|---
Атакующая машина| Kali Linux
Целевая система| Metasploitable (192.168.56.123)
Сканер
## 🔍 Выявленная уязвимость
**CVE-2015-3306 – ProFTPD mod_copy неаутентифицированное копирование файлов**
### 📊 Детали
* **Сервис:** FTP (ProFTPD)
* **Порт:** 21/tcp
* **Серьезность:** Критическая
* **Тип эксплуатации:** Неаутентифицированный доступ к файлам
### ⚠️ Влияние
* Несанкционированное копирование файлов (например, `/etc/passwd`)
* Потенциальная утечка данных
* Возможная эскалация до **удаленного выполнения кода (RCE)**
## Обнаружение и валидация
### Обнаружение OpenVAS
* Уязвимость подтверждена с помощью **теста эксплуатации mod_copy**
* Выполнена попытка копирования файла:
root@kitploit:~
/etc/passwd → /tmp/passwd.copy
### Ручная верификация
root@kitploit:~
nc 192.168.56.123 21
**Результат:**
root@kitploit:~
220 ProFTPD 1.3.5 Server
Подтверждает, что система работает под управлением **ProFTPD** , а не vsftpd
## Ключевое понимание (Критическое мышление)
Хотя лаборатория ожидала обнаружения **бэкдора vsftpd** , он **отсутствовал**.
Вместо того чтобы насильно подгонять под ожидаемые результаты, этот проект:
* Идентифицировал фактически работающий сервис
* Исследовал реально присутствующую уязвимость
* Составил отчет на основе **фактов, а не предположений**
Это отражает реальное поведение аналитика SOC.
## Сопоставление с MITRE ATT&CK
Тактика| Техника| ID
---|---|---
Начальный доступ| Эксплуатация публичного приложения| T1190
Сбор данных| Данные из локальной системы| T1005
Командование и управление| Передача инструментов входа| T1105
## Действия по сдерживанию
* Ограничен доступ по FTP (порт 21)
* Применены правила брандмауэра для блокировки небезопасных команд
* Ограничена доступность для внутренней сети
* Запущен мониторинг логов на предмет подозрительной активности
## Устранение
* Отключен уязвимый модуль `mod_copy`
* Обновлен/исправлен ProFTPD
* Заменен FTP на **безопасную альтернативу (SFTP)**
* Внедрены средства контроля аутентификации
* Проведено повторное сканирование системы для проверки исправления
## Полученные уроки
* Никогда не полагайтесь на **ожидаемые уязвимости — проверяйте всё**
* Перечисление сервисов критически важно перед анализом
* Стандартные или неправильно настроенные сервисы создают серьезный риск
* Сканирование уязвимостей должно сочетаться с **ручной верификацией**
## Рекомендации
### Тактические
* Устранять критические уязвимости в течение **72 часов**
* Отключать небезопасные сервисы, такие как FTP
* Ограничивать ненужное внешнее воздействие
### Стратегические
* Внедрить **аутентифицированное сканирование уязвимостей**
* Интегрировать **SIEM (например, Splunk)** для мониторинга
* Применить **сегментацию сети**
* Создать жизненный цикл управления уязвимостями
## Подтверждающие доказательства
* Результаты сканирования OpenVAS
* Верификация сервиса через Netcat
* Документация CVE (CVE-2015-3306)
* OID обнаружения: 1.3.6.1.4.1.25623.1.0.105254
## Заключительная мысль
Этот проект выходит за рамки использования инструментов — он демонстрирует способность:
**Думать как аналитик, проверять как инженер и общаться как профессионал.**
## Следующие шаги
* Интегрировать **Splunk** для корреляции логов
* Смоделировать рабочий процесс эксплуатации + обнаружения
* Расширить до полного **сценария охоты за угрозами**
## Автор
Аналитик по кибербезопасности (в постоянном обучении) Сосредоточен на операциях SOC, обнаружении угроз и управлении уязвимостями