Im Februar veröffentlichte der Ăsterreicher Christian Haschek in seinem Blog einen interessanten Artikel mit dem Titel . NatĂŒrlich war ich neugierig, was passieren wĂŒrde, wenn man diese Studie mit der Ukraine wiederholen wĂŒrde. Nach vielen Wochen intensiver Informationssammlung und ein paar Tagen, um den Artikel zu verfassen, sowie GesprĂ€chen mit verschiedenen Vertretern unserer Gesellschaft, um prĂ€zisere Informationen zu erhalten. Bitte lesen Sie weiterâŠ
TL;DR
FĂŒr die Informationssammlung wurden keine speziellen Mittel eingesetzt (obwohl einige Personen empfahlen, dasselbe OpenVAS zu verwenden, um die Untersuchung grĂŒndlicher und informativer zu gestalten). Die Sicherheit der IP-Adressen, die zur Ukraine gehören (darĂŒber weiter unten), ist meiner Meinung nach eher schlecht (und ganz sicher schlechter als das, was in Ăsterreich passiert). Es wurden keine Versuche unternommen, die entdeckten verwundbaren Server zu nutzen, und es sind auch keine geplant.
ZunÀchst: Wie kann man alle IP-Adressen erhalten, die zu einem bestimmten Land gehören?
Das ist tatsÀchlich sehr einfach. IP-Adressen werden nicht von dem Land selbst generiert, sondern diesem zugeteilt. Daher gibt es eine Liste (und die ist öffentlich) aller LÀnder und aller IP-Adressen, die ihnen gehören.
Jeder kann , und dann mit grep Ukraine IP2LOCATION-LITE-DB1.CSV > ukraine.csv filtern.
, ermöglicht es, die Liste in ein nĂŒtzlicheres Format zu bringen.
Die Ukraine besitzt fast so viele IPv4-Adressen wie Ăsterreich, ĂŒber 11 Millionen. Genauer gesagt 11 640 409 (zum Vergleich: in Ăsterreich sind es 11 170 487).
Wenn Sie nicht selbst mit IP-Adressen spielen möchten (und das sollte man wirklich nicht!), können Sie den Dienst .
nutzen. Gibt es in der Ukraine nicht gepatchte Windows-Maschinen, die direkten Zugriff auf das Internet haben?
NatĂŒrlich wird kein vernĂŒnftiger Ukrainer solchen Zugriff fĂŒr seine Computer öffnen. Oder etwa doch?
masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l5669 Windows-Maschinen mit direktem Zugang zum Netzwerk wurden gefunden (in Ăsterreich sind es nur 1273, aber das ist auch schon viel).
Ups. Gibt es darunter welche, die mit Hilfe von ETHERNALBLUE, das seit 2017 bekannt ist, angegriffen werden könnten? In Ăsterreich gab es kein einziges solches GerĂ€t, und ich hatte gehofft, dass auch in der Ukraine keine gefunden werden wĂŒrden. Leider war das umsonst. Es wurden 198 IP-Adressen gefunden, die dieses "Loch" nicht geschlossen haben.
DNS, DDoS und die Tiefe des Kaninchenbaus
Genug von Windows. Schauen wir uns an, was wir mit den DNS-Servern haben, die Open-Resolver sind und fĂŒr DDoS-Angriffe genutzt werden können.
Das funktioniert ungefĂ€hr so. Der Angreifer sendet eine kleine DNS-Anfrage, und der anfĂ€llige Server antwortet dem Opfer mit einem Paket, das 100-mal gröĂer ist. Boom! Unternehmensnetzwerke können durch solch groĂe Datenmengen ziemlich schnell zusammenbrechen, und fĂŒr den Angriff ist eine Bandbreite erforderlich, die ein modernes Smartphone bereitstellen kann. Solche Angriffe gab es sogar auf GitHub.
Lass uns schauen, ob es solche Server in der Ukraine gibt.
masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -lAls ersten Schritt finden wir die, die einen offenen Port 53 haben. Dabei haben wir eine Liste von 58.730 IP-Adressen, aber das bedeutet noch nicht, dass sie alle fĂŒr DDoS-Angriffe verwendet werden können. Es muss das zweite Kriterium erfĂŒllt sein, nĂ€mlich dass sie Open-Resolver sind.
DafĂŒr kann man den einfachen Befehl dig verwenden und sehen, was man "ausgraben" kann: dig +short test.openresolver.com TXT @ip.of.dns.server. Wenn der Server mit open-resolver-detected antwortete, kann er als potenzielles Angriffsziel angesehen werden. Open-Resolver machen etwa 25% aus, was mit Ăsterreich vergleichbar ist. In Bezug auf die Gesamtzahl sind das etwa 0,02% aller ukrainischen IPs.
Was kann man noch in der Ukraine finden?
Ich freue mich, dass Sie fragen. Es ist einfacher (und fĂŒr mich persönlich am interessantesten), die IPs mit offenem Port 80 zu betrachten und was darauf lĂ€uft.
Webserver
260.849 ukrainische IPs antworten auf Port 80 (http). 125.444 Adressen haben positiv (Status 200) auf eine einfache GET-Anfrage geantwortet, die Ihr Browser senden kann. Die ĂŒbrigen gaben die eine oder andere Fehlermeldung aus. Interessanterweise gaben 853 Server einen Status 500 aus, und die seltensten Status waren 407 (Anfrage zur Proxy-Authentifizierung) und der absolut nicht standardmĂ€Ăige 602 (IP nicht auf der "Whitelist") mit jeweils einer Antwort.
Apache dominiert absolut â 114.544 Server verwenden ihn. Die Ă€lteste Version, die ich in der Ukraine gefunden habe, ist 1.3.29, erschienen am 29. Oktober 2003 (!!!). nginx steht mit 61.659 Servern an zweiter Stelle.
11 Server nutzen WinCE, das 1996 veröffentlicht wurde und 2013 nicht mehr gepatcht wurde (in Ăsterreich sind es nur 4).
Das Protokoll HTTP/2 verwendet 5.144 Server, HTTP/1.1 â 256.836, HTTP/1 â 13.491.
Drucker⊠weil⊠warum nicht?
2 HP, 5 Epson und 4 Canon, die aus dem Netzwerk verfĂŒgbar sind, einige davon ohne jegliche Authentifizierung.

Webcams
Es ist keine Neuigkeit, dass es in der Ukraine SEHR viele Webcams gibt, die sich ins Internet ĂŒbertragen und auf verschiedenen Ressourcen gesammelt wurden. Mindestens 75 Kameras streamen ins Internet ohne jeglichen Schutz. Man kann sie sich ansehen .

Was folgt jetzt?
Die Ukraine ist ein kleines Land, wie Ăsterreich, hat aber die gleichen Probleme wie groĂe LĂ€nder im IT-Bereich. Wir mĂŒssen ein besseres VerstĂ€ndnis dafĂŒr entwickeln, was sicher und was gefĂ€hrlich ist, und die GerĂ€tehersteller sollten eine sichere Grundkonfiguration ihrer GerĂ€te bereitstellen.
AuĂerdem sammle ich Partnerunternehmen (), die Ihnen helfen können, die IntegritĂ€t Ihrer IT-Infrastruktur zu sichern. Im nĂ€chsten Schritt plane ich eine SicherheitsĂŒberprĂŒfung ukrainischer Websites. Bleiben Sie dran!
Quelle: habr.com
