collinsnwammuo/Threat-Intelligence---CVE-Research
GitHub: collinsnwammuo/Threat-Intelligence---CVE-Research
该项目是一项基于实验室真实工件的威胁情报实践,涵盖 CVE 深度研究与 IOC 开源富化两个核心工作流。
Stars: 0 | Forks: 0
# 🕵️ 项目 01:威胁情报 - CVE 研究与 IOC 富化
## 📋 概述
本项目涵盖两个核心威胁情报工作流:研究我实验室中已发现的 CVE 背后的真实场景,以及使用开源情报对先前调查中的危害指标进行富化。本项目两部分均不使用通用的教科书示例,而是使用我自己生成的工件:OpenVAS 在我的 Metasploitable 2 扫描中发现的两个严重 CVE,以及我的 Wireshark Nemotodes 调查中发现的恶意 C2 IP 地址。
### CVE-2011-2523 - vsftpd 2.3.4 后门
- **事件经过**:2011 年 6 月 30 日至 7 月 1 日期间,一个恶意后门被直接植入了 vsftpd-2.3.4.tar.gz 下载归档文件中。任何在该时间窗口内下载该特定归档文件的用户都获得了被植入木马的构建版本。
- **触发机制**:在 FTP 登录期间发送以笑脸 (`:)`) 结尾的用户名,会在 6200/tcp 端口上打开一个 root shell。无需有效凭证。
- **严重性**:CVSS 3.1 得分为 9.8(网络向量,低复杂度,无需权限或用户交互,完全影响机密性/完整性/可用性)。归类为 CWE-78,OS 命令注入。
- **可利用性**:自披露后不久,就存在一个公开的 Metasploit 模块(`exploit/unix/ftp/vsftpd_234_backdoor`),而且 Nmap 甚至内置了专门用于测试它的 NSE 脚本(`ftp-vsftpd-backdoor`)。这几乎是漏洞利用中门槛最低的,完全不需要任何漏洞利用开发技能。
- **不在 CISA 的已知被利用漏洞(KEV)目录中**,这一点值得注意,因为 KEV 列表通常反映的是野外已确认的主动利用,而不仅仅是理论上的严重性。话虽如此,Metasploit 模块的普及意味着这是渗透测试实验室和 CTF 的标配,正是因为它非常可靠,而不是因为它罕见。
### CVE-2010-2075 - UnrealIRCd 3.2.8.1 后门
- **事件经过**:2009 年 11 月至 2010 年 6 月期间,UnrealIRCd 3.2.8.1 源码包在某些镜像站点遭到入侵。该后门被隐藏在 `DEBUG3_DOLOG_SYSTEM` 宏中。
- **触发机制**:直接向被入侵的二进制文件发送任意 OS 命令,完全不需要任何形式的身份验证。
- **严重性**:CVSS2 向量 `AV:N/AC:L/Au:N/C:C/I:C/A:C`,满分 10.0,在完全没有任何先决条件的情况下,彻底破坏了机密性、完整性和可用性。归类为 CWE-20,输入验证不当。
- **可利用性**:与 vsftpd 的情况相同,一个公开的 Metasploit 模块(`exploit/unix/irc/unreal_ircd_3281_backdoor`)已经存在多年,此外在 Exploit-DB 和 GitHub 上还公开了独立的 Ruby 和 Python 概念验证漏洞利用程序。
### 🎯 可利用性比较
| CVE | 服务 | 是否需要身份验证 | 公开漏洞利用 | 现实世界 KEV 列表 |
|---|---|---|---|---|
| CVE-2011-2523 | vsftpd 2.3.4 | 否 | 是 (Metasploit + Nmap NSE) | 否 |
| CVE-2010-2075 | UnrealIRCd 3.2.8.1 | 否 | 是 (Metasploit + 独立 PoC) | 否 |
两者都不在 CISA 的 KEV 目录中,但都有极其容易获取且完全武器化的公开漏洞利用。这是一个值得内化的有用区别:KEV 列表追踪的是已确认的主动利用活动,而不是漏洞利用的可用性。如果一个漏洞目前不是现实世界中攻击者活动的焦点,即使它极其容易被利用,也不会出现在那里;这通常只是意味着受漏洞影响的软件本身(vsftpd 2.3.4,一个特定的 2010 年 IRC 守护进程构建版本)在生产环境中已不再常见,而不是说该漏洞利用无效。
## 🌐 第 2 部分:IOC 富化
在这一部分,我回顾了我在 Wireshark 项目 06 调查中(来自 malware-traffic-analysis.net 的 2024-11-26 Nemotodes 练习)识别出的恶意 C2 IP:**194.180.191.164**,通过对 `/fakeurl.htm` 的混淆 HTTP POST 请求进行联系,这与 NetSupport RAT 命令与控制流量一致。
我目前没有设置 VirusTotal、AbuseIPDB 或 Shodan 账户,因此我没有跳过这一步,而是使用开源搜索来证实这一发现,当无法直接访问平台时,这本身就是一种合法的 OSINT 技术。
### 我的发现
- **一份独立的公开 DFIR 报告**记录了完全相同的练习。另一位调查相同 Nemotodes pcap 的分析师发现了一个受感染主机向 **194.180.191.64** 发送信标(与我捕获的 IP 仅差一位数字,几乎可以肯定属于同一个 C2 基础设施块),其使用的混淆 HTTP POST 模式与我所发现的完全相同:`CMD=POLL`、`CMD=ENCD` 和 `DATA=` 参数,这与 NetSupport RAT 已知的流量特征高度一致。
- **ANY.RUN 的 NetSupport RAT 威胁追踪器**独立列出了同一 `194.180.191.0/24` 块内的多个 IP(具体为 `.24` 和 `.64`),将其视为与活跃 NetSupport RAT 活动相关的已知恶意基础设施,并独立于此特定练习进行追踪。
- **一篇 2025 年 2 月的安全文章**记录了该块中的另一个 IP `194.180.191.229`,称其为活跃的 NetSupport RAT C2 基础设施,通过 HTTPS 与受感染的主机进行通信。
在三个独立来源(对相同练习的另一位分析师的调查、专门的恶意软件追踪平台以及无关的最新事件研究)中发现被引用的同一个 `/24` 块,是比单个 IP 信誉评分更有意义的强置信度信号。这是一个真实的托管范围,随着时间的推移在多个 NetSupport RAT 活动中被重复使用,而不是一次性的地址。
### 🏷️ 为此事件识别的 IOC 类型
| IOC 类型 | 值 | 来源 |
|---|---|---|
| 网络(IP) | 194.180.191.164 | Wireshark 项目 06 pcap |
| 网络(URI 模式) | 带有 `CMD=POLL`/`CMD=ENCD` 参数的 `/fakeurl.htm` | Wireshark 项目 06 pcap |
| 主机(受害者主机名) | DESKTOP-B8TQK49 | Wireshark 项目 06 pcap |
| 主机(受害者用户名) | oboomwald | Wireshark 项目 06 pcap |
| 主机(受害者 MAC) | d0:57:7b:ce:fc:8b | Wireshark 项目 06 pcap |
| 网络(C2 端口) | 443/tcp | Wireshark 项目 06 pcap |
按类型而不是仅仅作为“我找到的东西”的平面列表将它们列出来,这清楚地表明,单个事件会产生多种真正不同类别的指标,并且每种指标都有不同的操作用途。IP 和 URI 模式可以直接在防火墙或代理上进行阻断。受害者主机名、用户名和 MAC 是你实际要在端点日志中搜索的内容,以确认感染范围。
## 🧠 我学到了什么
CVE 研究将我以前只是抽象理解的东西具体化了:单靠 CVSS 评分并不能告诉你某些东西实际上被利用的容易程度。这里的两个 CVE 得分都处于或接近最高分,但在实际操作中真正重要的是,两者都有无需身份验证、完全武器化的公开漏洞利用,这意味着任何人都可以在完全不需要技能投入的情况下触发它们。这与需要自定义漏洞利用链的严重 CVE 相比,是一种明显不同的风险状况,即使在纸面上它们的 CVSS 数字看起来很相似。
IOC 富化方面教会了我一些我未曾预料到的事情:无法访问 VirusTotal、AbuseIPDB 或 Shodan 账户实际上并没有阻碍研究,这只是意味着要使用一种不同但同样有效的技术。事实证明,通过公开报告和威胁追踪器寻找独立的证据证实,比单一的信誉评分能产生更有说服力的结果,因为它证明了该基础设施在多个活动中被重复使用,而不是仅仅依赖于某个平台的意见。
## 🎯 SOC 相关性
漏洞管理和威胁情报应该协同工作,而不是各自为战。知道某个 CVE 存在(OpenVAS),并在实践中准确了解它的利用难度有多低(CVE 研究),会改变对其进行分诊的紧迫性——一个带有单行无身份验证 Metasploit 模块的严重发现,理应比一个需要复杂漏洞利用链的严重发现得到更快的修复,即使两者的 CVSS 评分完全相同。在 IOC 方面,该项目反映了一个真实且常见的 SOC 限制:并非每个分析师在每个时刻都能拥有对每个 OSINT 平台的付费甚至免费层级访问权限,而且知道如何通过开放搜索和公开威胁研究来证实指标是一项真正有用的后备技能,而不仅仅是一种权宜之计。
## 🗺️ MITRE ATT&CK 映射
| 发现 | 技术 | 战术 |
|---|---|---|
| vsftpd 后门(CVE-2011-2523) | T1190 - 利用面向公众的应用 | 初始访问 |
| UnrealIRCd 后门(CVE-2010-2075) | T1190 - 利用面向公众的应用 | 初始访问 |
| NetSupport RAT C2 信标 | T1071.001 - 应用层协议:Web 协议 | 命令与控制 |
| NetSupport RAT(滥用信任工具的衍生攻击) | T1219 - 远程访问软件 | 命令与控制 |
标签:CISA项目, CTI, 威胁情报, 开发者工具, 漏洞分析, 路径探测