🛠 Outils IT
🛠 101 outils 📚 39 docs
🤖 Assistant 🌙
← Retour aux outils

💾 FTP Audit

⚠️ Outil d'audit non destructif reserve a vos propres serveurs (ou avec autorisation ecrite). L'audit d'IP privees/reservees est bloque. Le login authentifie n'effectue qu'un seul essai (aucun cassage de mot de passe). Le test de resistance envoie au plus 15 logins volontairement faux pour verifier que votre serveur se defend (fail2ban) — ce n'est pas un brute-force par dictionnaire.

Description

Audit de securite d'un serveur FTP expose sur Internet. Verifie les points faibles classiques et attribue une note /100 (A-F) avec, pour chaque anomalie, comment la corriger. Tous les tests sont non destructifs.

Ce qui est verifie

  • Banniere : le serveur revele-t-il son logiciel/version (facilite le ciblage de CVE) ?
  • Chiffrement : AUTH TLS/SSL propose ? Sinon identifiants en clair.
  • Acces anonyme : login sans mot de passe autorise ?
  • Capacites FEAT et mode passif (IP annoncee coherente / NAT).
  • Test authentifie (option) : isolation chroot / traversee de repertoire, contenu accessible (fichiers sensibles), droit d'ecriture.
  • Resistance au brute-force (option) : au plus 15 logins volontairement faux pour verifier que le serveur bloque/ralentit (fail2ban, rate-limiting). Verdict protege / vulnerable. N'essaie jamais de deviner un vrai mot de passe.

Vecteurs d'attaque correspondants

  • Sniffing des identifiants (FTP en clair), brute-force sur mots de passe faibles
  • Acces anonyme laisse actif (depot/relais de fichiers)
  • Evasion de chroot / traversee de repertoire vers le systeme
  • Upload → execution (webshell) si le dossier est aussi servi par le web
  • Exploitation d'une version obsolete du demon (CVE)

Bon reflexe

  • Privilegiez SFTP (SSH) plutot que FTP/FTPS.
  • Relancez l'audit apres chaque changement de configuration pour valider le durcissement.