Contexto
Tenemos una máquina Ubuntu con un servidor FTP que incluye una backdoor. La vulnerabilidad es vsftpd 2.3.4 - Backdoor Command Execution, con código CVE-2011-2523, y sabemos que se explotó el 9 de mayo de 2022 sobre las 17:00.
Objetivos:
- Determinar la zona horaria del equipo afectado.
- Obtener la versión del sistema operativo.
- Obtener el PID del proceso de vsftpd.
- Averiguar la dirección IP del equipo afectado.
- Determinar la dirección IP del equipo atacante y el puerto en el que se ha instalado la puerta trasera.
- Averiguar si en el sistema quedó algún listado de comandos ejecutados por el atacante.
- Averiguar si el perpetrador accedió a algún archivo de datos.
- Determinar si en las capturas de red quedó algún rastro de los comandos ejecutados.
- Discernir a qué hora comenzó y terminó el ataque.
Ficheros:
- Imagen de disco
- Captura de memoria RAM durante el ataque.
- Captura de memoria RAM tras finalizar la conexión.
- Perfil de memoria
- Captura del tráfico de red.
- Fichero de hashes
Informes:
(Enlaces sólo para personal autorizado)