През февруари австриецът Christian Haschek публикува интересна статия в блога си с заглавие . Разбира се, заинтересувах се какво ще стане, ако повторя това изследване, но с Украйна. Няколко седмици работа по събиране на информация денонощно, още няколко дни за оформяне на статията и в хода на това изследване разговори с различни представители на нашето общество, за да уточня и да науча повече. Моля, под кат...
TL;DR
За събиране на информация не бяха използвани никакви специални средства (въпреки че няколко човека препоръчаха да се използва същия OpenVAS, за да направя изследването по-съществени и информативно). Състоянието на IP адресите, които принадлежат на Украйна (по-долу за това как бяха определяни), на мое мнение е доста лошо (и със сигурност е по-лошо от това, което се случва в Австрия). Не са направени и не са планирани опити да се използват откритите уязвими сървъри.
Първо: как може да получим всички IP адреси, които принадлежат на определена страна?
Наистина е много просто. IP адресите не се генерират от самата страна, а се разпределят на нея. Затова има списък (и той е публичен) на всички страни и всички IP адреси, които им принадлежат.
Всеки може , а след това да го филтрира grep Ukraine IP2LOCATION-LITE-DB1.CSV> ukraine.csv
, позволява да се наложи списъкът в по-полезен формат.
На Украйна принадлежат почти толкова много IPv4 адреси, колкото и на Австрия, повече от 11 милиона. 11 640 409, ако бъдем точни (за сравнение, в Австрия — 11 170 487).
Ако не искате да си играете с IP адресите сами (и не е нужно да го правите!), то можете да използвате услугата .
Има ли в Украйна нефрикодирани Windows машини с директен достъп до интернет?
Разбира се, никой съзнателен украинец не би отворил такъв достъп за своите компютри. Или пък би?
masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l5669 Windows машини с директен достъп до мрежата бяха намерени (в Австрия такива са само 1273, но и това е много).
Опа. Има ли сред тях такива, които биха могли да бъдат атакувани с помощта на експлойти ETHERNALBLUE, известен още от 2017 година? В Австрия нямаше нито една такава машина и се надявах, че и в Украйна няма да бъдат открити. За съжаление, безполезно. Намерени са 198 IP адреса, които не са затворили тази "дупка" у себе си.
DNS, DDoS и дълбочината на заеката
Достатъчно за Windows. Нека да видим какво имаме с DNS сървърите, които са open-resolvers и могат да бъдат използвани за DDoS атака.
Това работи горе-долу така. Атакуващият насочва малък DNS запитване, а уязвимият сървър отговаря на жертвата с пакет, който е 100 пъти по-голям. Бум! Корпоративните мрежи могат доста бързо да паднат от такъв обем данни, а за атака е нужна пропускна способност, която може да осигури съвременен смартфон. И такива атаки са били дори в GitHub.
Нека да видим, има ли такива сървъри в Украйна.
masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -lПървата стъпка е да намерим тези с отворен 53 порт. В резултат имаме списък от 58 730 IP адреса, но това още не означава, че всички те могат да бъдат използвани за DDoS атака. Нужно е да се изпълнява второто изискване, а именно те да бъдат open-resolver.
За това можем да използваме простата команда dig и да видим какво можем да "изкопаем" dig + short test.openresolver.com TXT @ip.of.dns.server. Ако сървърът отговаря open-resolver-detected, то може да се счита за потенциална цел на атака. Open resolver-ите съставляват около 25%, което е сравнимо с Австрия. По отношение на общото количество, това е около 0,02% от всички украински IP.
Какво още можем да намерим в Украйна?
Радвам се, че попитахте. По-лесно (и най-интересно за мен лично) е да погледнем IP с отворен 80 порт и какво "работи" на него.
уебсървъри
260 849 украински IP отговарят на 80 порт (http). 125 444 адреса отговориха положително (статус 200) на простичък GET запит, който може да изпрати вашият браузър. Останалите дадоха различни грешки. Интересно е, че 853 сървъра дадоха статус 500, а най-редките статуси бяха 407 (запитване за прокси удостоверение) и напълно нестандартният 602 (IP не в "белия списък") по един отговор.
Apache доминира абсолютно — 114 544 сървъра използват именно него. Най-старата версия, която намерих в Украйна, е 1.3.29, излязла на 29 октомври 2003 (!!!). nginx е на второ място с 61 659 сървъра.
11 сървъра използват WinCE, която излезе през 1996 година и спряха да ѝ прилагат пачове през 2013 година (в Австрия такива има само 4).
Протокол HTTP/2 използва 5 144 сървъра, HTTP/1.1 — 256 836, HTTP/1 — 13 491.
Принтери… защото… защо не?
2 HP, 5 Epson и 4 Canon, които са достъпни от мрежата, някои от тях без никаква автентификация.

вебкамери
Не е новина, че в Украйна има МНОГО вебкамери, които предават в интернет, събрани на различни ресурси. Най-малко 75 камери предават в интернет без никаква защита. Можете да ги видите .

Какво следва?
Украйна е малка страна, както и Австрия, но има същите проблеми, които имат големите страни в ИТ сферата. Необходимо е да развием по-добро разбиране за това какво е безопасно и какво е опасно, а производителите на оборудване трябва да предоставят безопасна начална конфигурация на своето оборудване.
Освен това, събирам партньорски компании (), които могат да ви помогнат да осигурите неприкосновеността на вашата ИТ инфраструктура. Следващата стъпка, която планирам, е да направя преглед на сигурността на украинските сайтове. Не пропускайте!
Източник: habr.com
