Rünnakute analüüs hanipoti Cowrie

Statistika 24 tunni jooksul pärast hanipoti paigaldamist Digital Oceanis Singapuris

Piu-piu! Alustame otse rünnakute kaardilt

Meie superlahe kaart näitab unikaalseid ASN-e, mis on 24 tunni jooksul meie Cowrie hanipotiga ühendust loonud. Kollane tähistab SSH-ühendusi ja punane Telneti ühendusi. Sellised animatsioonid löövad sageli ettevõtte nõukogu pahviks, aidates saavutada rohkem rahastust turvalisuse ja ressursside jaoks. Siiski on kaardil teatud väärtus, kuna see selgelt näitab rünnakuallikate geograafilist ja organisatsioonilist jaotust meie hosti osas vaid 24 tunni jooksul. Animatsioonis ei kajastu iga rünnakuallika liiklust volume.

Mis on Pew Pew kaart?

Pew Pew kaart — see on küberrünnakute visualiseerimine, tavaliselt animatsiooniga ja väga ilus. See on moodne viis oma toote müümiseks, olles tuntud selle poolest, et Norse Corp. kasutas seda. Ettevõte lõpetas halvasti: selgus, et ilusate animatsioonide üle uhkustamine oli nende ainus tugevus ja analüüsi jaoks kasutati ebaühtlasi andmeid.

Valmistatud Leafletjs abil

Need for those who want to develop an attack map for a large screen in the operations center (your boss will love it), there is a library leafletjs. We combine it with the leaflet migration layer, Maxmind GeoIP service — and it's ready.

Rünnakute analüüs hanipoti Cowrie

WTF: what is this Cowrie honeypot?

A honeypot is a system that is set up in the network specifically to lure attackers. Connections to the system are usually unauthorized and allow for the detection of the attacker through detailed logs. The logs retain not only the usual connection information but also session information revealing the techniques, tactics, and procedures (TTP) of the attacker.

The Cowrie honeypot is designed for logging SSH and Telnet connections.Such honeypots are often exposed to the internet to track the tools, scripts, and hosts of attackers.

My message to companies that think they are not being attacked: 'You are searching poorly.'
— James Snook

Rünnakute analüüs hanipoti Cowrie

What's in the logs?

Total number of connections

Paljudest hostidest on korduvalt olnud üritusi ühenduda. See on normaalne, kuna ründavate skriptide sees on salvestatud kasutajatunnuste nimekiri ning nad proovivad erinevaid kombinatsioone. Cowrie honeypot on seadistatud teatud kasutajanime ja parooli kombinatsioonide vastuvõtmiseks. Seda saab seadistada failis user.db.

Rünnakute analüüs hanipoti Cowrie

Rünnakute geograafia

Maxmindi geolokatsiooni andmete põhjal olen arvestanud ühenduste arvu igast riigist. Brasiilia ja Hiina on selgelt esikohal, nendest riikidest tuleb tihti tugev hääl skanneerijatelt.

Rünnakute analüüs hanipoti Cowrie

IPv4-aadressi pidaja

IPv4-aadresside pidajate (ASN) uurimine võib paljastada organisatsioone, millel on suur hulk ründavaid hoste. Loomulikult tuleb alati meeles pidada, et paljud rünnakud tulevad nakatunud hostidelt. On mõistlik eeldada, et enamik kurjategijaid ei ole nii tobedad, et skanneerida võrku kodukompuutrist.

Rünnakute analüüs hanipoti Cowrie

Ründavate süsteemide avatud porte (anda Shodan.io)

IP-loendi läbiviimine läbi suurepärase Shodan API tugevalt tuvastab avatud portidega süsteemid ja mis need pordid on. Alloleval joonisel on näidatud avatud portide kontsentratsioon riikide ja organisatsioonide lõikes. Oleks võinud tuvastada kompromiteeritud süsteemide blokeeringud, kuid piirides väikest valimit ei paista midagi silmapaistvat, välja arvatud suur hulk avatud porte 500 Hiinas.

Huvitav leid — suur hulk süsteeme Brasiilias, millel pole avatud 22, 23 või teised pordid, Censys ja Shodan andmetel. Tundub, et need on ühendused lõppkasutajate arvutitest.

Rünnakute analüüs hanipoti Cowrie

Robotid? Mitte tingimata

Andmed Censys pordid 22 ja 23 selle päeva jooksul näitasid kummalist olnud. Eeldasin, et enamik skaneerimistest ja parooli rünnakutest tuleb robotitest. Skript levib avatud portide kaudu, proovides paroole, ja uuele süsteemile kopeerib end ning jätkab sama meetodiga levikut.

Aga siin on näha, et vaid väikese hulga hostide puhul, kes skaneerivad telnet'i, on avatud väljastpoolt port 23. See tähendab, et süsteemid on kas kompromiteeritud muude meetoditega või ründajad käivitavad skripte käsitsi.

Rünnakute analüüs hanipoti Cowrie

Kodusised ühendused

Teine huvitav leid oli suur hulk koduseid kasutajaid valimis. Aitab tagasivaate kaudu Ma määrasin 105 ühendust konkreetselt koduarvutitest. Paljude koduühenduste puhul näitab pöördvaate DNS hostinime, kus on sõnad dsl, home, cable, fiber ja nii edasi.

Rünnakute analüüs hanipoti Cowrie

Õppige ja uurige: seadistage oma isiklik kanepott.

Hiljuti kirjutasin lühikese käsiraamatu, kuidas seada oma süsteemis üles kanepott Cowrie.. Nagu juba mainitud, kasutasime meie juhul Digital Ocean VPS-i Singapuris. 24 tunni analüüsi maksumus oli sõna otseses mõttes vaid mõned sendid ja süsteemi seadistamiseks kulus 30 minutit.

Selle asemel, et käivitada Cowrie internetis ja püüda kogu müra, saate kanepotist kasu saada kohalikus võrgus. Lihtsalt seadistage teatis, kui teatud portidele tehakse päringuid. See tähendab, et kas on ründaja võrgus, uudishimulik töötaja või haavatavuste skaneerimine.

Järeldused

Pärast ühe päeva jooksul ründajate tegevuste vaatamist on selge, et mingi rünnaku selge allika väljaselgitamine mingist organisatsioonist, riigist või isegi operatsioonisüsteemist ei ole võimalik.

Lai määrata skaneerimisauti oma ohutusmeetmes, tuleb veenduda, et süsteem omab mitmeid turvatasemeid. Levinud ja tõhus lahendus oleks teenuse liigutamine juhuslikule kõrgele portile. See ei vabasta vajadusest ranged paroolide kaitse ja jälgimise järele, kuid vähemalt tagab, et logid ei täitu pideva skaneerimisega. Ühendused kõrgele portile — need on tõenäolisemalt sihitud rünnakud, mis võivad teid huvitada. SSH Tihti asuvad avatud telneti portid ruuterites või muudes seadmetes, nii et neid ei saa lihtsalt kõrgele portile ümber paigutada.

Teave kõigi avatud portide ründepind ja — ainus viis veenduda, et need teenused on tulemüüriga kaitstud või välja lülitatud. Võimaluse korral tuleks Telnetit üldse vältida, see protokoll ei ole krüpteeritud. Kui see on hädavajalik ja ilma selleta ei saa, siis jälgige seda hoolikalt ja kasutage usaldusväärseid paroole. — ainus viis veenduda, et need teenused on kaitstud tulemüüriga või on deaktiveeritud. Kui võimalik, vältige Telnet'i kasutamist, kuna see protokoll ei ole krüpteeritud. Kui see on vajalik ja ei saa teisiti, jälgige seda hoolikalt ning kasutage usaldusväärseid paroole.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster