21 - Pentesting FTP
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
O File Transfer Protocol (FTP) serve como um protocolo padrão para transferência de arquivos em uma rede de computadores entre um servidor e um cliente.
É um protocolo em texto simples que usa como caractere de nova linha 0x0d 0x0a
então às vezes você precisa conectar usando telnet
ou nc -C
.
Porta Padrão: 21
No FTP Ativo, o cliente FTP primeiro inicia a conexão de controle de sua porta N para a porta de comando do servidor FTP – porta 21. O cliente então escuta a porta N+1 e envia a porta N+1 para o servidor FTP. O Servidor FTP então inicia a conexão de dados, de sua porta M para a porta N+1 do cliente FTP.
Mas, se o cliente FTP tiver um firewall configurado que controla as conexões de dados de entrada de fora, então o FTP ativo pode ser um problema. E, uma solução viável para isso é o FTP Passivo.
No FTP Passivo, o cliente inicia a conexão de controle de sua porta N para a porta 21 do servidor FTP. Após isso, o cliente emite um comando passv. O servidor então envia ao cliente um de seus números de porta M. E o cliente inicia a conexão de dados de sua porta P para a porta M do servidor FTP.
Fonte: https://www.thesecuritybuddy.com/vulnerabilities/what-is-ftp-bounce-attack/
Os comandos FTP debug
e trace
podem ser usados para ver como está ocorrendo a comunicação.
Com nmap
Você pode usar os comandos HELP
e FEAT
para obter algumas informações do servidor FTP:
anonymous : anonymous &#xNAN;anonymous : &#xNAN;ftp : ftp
Aqui você pode encontrar uma boa lista com credenciais ftp padrão: https://github.com/danielmiessler/SecLists/blob/master/Passwords/Default-Credentials/ftp-betterdefaultpasslist.txt
O login anônimo e as verificações de bounce FTP são realizadas por padrão pelo nmap com a opção -sC ou:
Você pode se conectar a um servidor FTP usando um navegador (como o Firefox) usando uma URL como:
Note que se uma aplicação web estiver enviando dados controlados por um usuário diretamente para um servidor FTP, você pode enviar bytes de dupla codificação de URL %0d%0a
(nesta dupla codificação de URL é %250d%250a
) e fazer o servidor FTP realizar ações arbitrárias. Uma dessas possíveis ações arbitrárias é baixar conteúdo de um servidor controlado por usuários, realizar varredura de portas ou tentar se comunicar com outros serviços baseados em texto simples (como http).
Se seu usuário/senha tiver caracteres especiais, o seguinte comando pode ser usado:
USER username
PASS password
HELP
O servidor indica quais comandos são suportados
PORT 127,0,0,1,0,80
Isso indicará ao servidor FTP para estabelecer uma conexão com o IP 127.0.0.1 na porta 80 (você precisa colocar o 5º caractere como "0" e o 6º como a porta em decimal ou usar o 5º e 6º para expressar a porta em hex).
EPRT |2|127.0.0.1|80|
Isso indicará ao servidor FTP para estabelecer uma conexão TCP (indicado por "2") com o IP 127.0.0.1 na porta 80. Este comando suporta IPv6.
LIST
Isso enviará a lista de arquivos na pasta atual
LIST -R
Lista recursivamente (se permitido pelo servidor)
APPE /path/something.txt
Isso indicará ao FTP para armazenar os dados recebidos de uma conexão passiva ou de uma conexão PORT/EPRT em um arquivo. Se o nome do arquivo existir, ele anexará os dados.
STOR /path/something.txt
Como APPE
, mas irá sobrescrever os arquivos
STOU /path/something.txt
Como APPE
, mas se existir, não fará nada.
RETR /path/to/file
Uma conexão passiva ou uma conexão de porta deve ser estabelecida. Então, o servidor FTP enviará o arquivo indicado através dessa conexão
REST 6
Isso indicará ao servidor que na próxima vez que enviar algo usando RETR
, deve começar no 6º byte.
TYPE i
Definir transferência como binária
PASV
Isso abrirá uma conexão passiva e indicará ao usuário onde ele pode se conectar
PUT /tmp/file.txt
Fazer upload do arquivo indicado para o FTP
Alguns servidores FTP permitem o comando PORT. Este comando pode ser usado para indicar ao servidor que você deseja se conectar a outro servidor FTP em alguma porta. Então, você pode usar isso para escanear quais portas de um host estão abertas através de um servidor FTP.
Aprenda aqui como abusar de um servidor FTP para escanear portas.
Você também poderia abusar desse comportamento para fazer um servidor FTP interagir com outros protocolos. Você poderia fazer upload de um arquivo contendo uma solicitação HTTP e fazer o servidor FTP vulnerável enviá-la para um servidor HTTP arbitrário (talvez para adicionar um novo usuário admin?) ou até mesmo fazer upload de uma solicitação FTP e fazer o servidor FTP vulnerável baixar um arquivo de um servidor FTP diferente. A teoria é fácil:
Faça upload da solicitação (dentro de um arquivo de texto) para o servidor vulnerável. Lembre-se de que se você quiser falar com outro servidor HTTP ou FTP, precisa mudar de linha com 0x0d 0x0a
Use REST X
para evitar enviar os caracteres que você não deseja enviar (talvez para fazer upload da solicitação dentro do arquivo você precisou colocar algum cabeçalho de imagem no início)
Use PORT
para se conectar ao servidor e serviço arbitrários
Use RETR
para enviar a solicitação salva para o servidor.
É altamente provável que isso gere um erro como Socket not writable porque a conexão não dura o suficiente para enviar os dados com RETR
. Sugestões para tentar evitar isso são:
Se você estiver enviando uma solicitação HTTP, coloque a mesma solicitação uma após a outra até ~0.5MB pelo menos. Assim:
Tente preencher a solicitação com dados "lixo" relativos ao protocolo (falando com FTP, talvez apenas comandos lixo ou repetindo a instrução RETR
para obter o arquivo)
Apenas preencha a solicitação com muitos caracteres nulos ou outros (divididos em linhas ou não)
De qualquer forma, aqui você tem um exemplo antigo sobre como abusar disso para fazer um servidor FTP baixar um arquivo de um servidor FTP diferente.
FileZilla geralmente vincula a local um serviço administrativo para o FileZilla-Server (porta 14147). Se você puder criar um túnel da sua máquina para acessar esta porta, você pode conectar-se a ela usando uma senha em branco e criar um novo usuário para o serviço FTP.
A configuração padrão do vsFTPd pode ser encontrada em /etc/vsftpd.conf
. Aqui, você pode encontrar algumas configurações perigosas:
anonymous_enable=YES
anon_upload_enable=YES
anon_mkdir_write_enable=YES
anon_root=/home/username/ftp
- Diretório para anônimos.
chown_uploads=YES
- Mudar a propriedade de arquivos enviados anonimamente
chown_username=username
- Usuário que recebe a propriedade dos arquivos enviados anonimamente
local_enable=YES
- Permitir que usuários locais façam login
no_anon_password=YES
- Não pedir senha para anônimos
write_enable=YES
- Permitir comandos: STOR, DELE, RNFR, RNTO, MKD, RMD, APPE, e SITE
ftp
port:21
Aprenda e pratique Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Aprenda e pratique Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)