Statistika 24 tunni jooksul pärast hanipoti paigaldamist Digital Oceanis Singapuris
Piu-piu! Alustame otse rünnakute kaardilt
Meie superlahe kaart näitab unikaalseid ASN-e, mis on 24 tunni jooksul meie Cowrie hanipotiga ühendust loonud. Kollane tähistab SSH-ühendusi ja punane Telneti ühendusi. Sellised animatsioonid löövad sageli ettevõtte nõukogu pahviks, aidates saavutada rohkem rahastust turvalisuse ja ressursside jaoks. Siiski on kaardil teatud väärtus, kuna see selgelt näitab rünnakuallikate geograafilist ja organisatsioonilist jaotust meie hosti osas vaid 24 tunni jooksul. Animatsioonis ei kajastu iga rünnakuallika liiklust volume.
Mis on Pew Pew kaart?
Pew Pew kaart — see on , tavaliselt animatsiooniga ja väga ilus. See on moodne viis oma toote müümiseks, olles tuntud selle poolest, et Norse Corp. kasutas seda. Ettevõte lõpetas halvasti: selgus, et ilusate animatsioonide üle uhkustamine oli nende ainus tugevus ja analüüsi jaoks kasutati ebaühtlasi andmeid.
Valmistatud Leafletjs abil
Need for those who want to develop an attack map for a large screen in the operations center (your boss will love it), there is a library . We combine it with the , Maxmind GeoIP service — .
WTF: what is this Cowrie honeypot?
A honeypot is a system that is set up in the network specifically to lure attackers. Connections to the system are usually unauthorized and allow for the detection of the attacker through detailed logs. The logs retain not only the usual connection information but also session information revealing the techniques, tactics, and procedures (TTP) of the attacker.
is designed for logging SSH and Telnet connections.Such honeypots are often exposed to the internet to track the tools, scripts, and hosts of attackers.
My message to companies that think they are not being attacked: 'You are searching poorly.'
— James Snook

What's in the logs?
Total number of connections
Paljudest hostidest on korduvalt olnud üritusi ühenduda. See on normaalne, kuna ründavate skriptide sees on salvestatud kasutajatunnuste nimekiri ning nad proovivad erinevaid kombinatsioone. Cowrie honeypot on seadistatud teatud kasutajanime ja parooli kombinatsioonide vastuvõtmiseks. Seda saab seadistada failis user.db.

Rünnakute geograafia
Maxmindi geolokatsiooni andmete põhjal olen arvestanud ühenduste arvu igast riigist. Brasiilia ja Hiina on selgelt esikohal, nendest riikidest tuleb tihti tugev hääl skanneerijatelt.

IPv4-aadressi pidaja
IPv4-aadresside pidajate (ASN) uurimine võib paljastada organisatsioone, millel on suur hulk ründavaid hoste. Loomulikult tuleb alati meeles pidada, et paljud rünnakud tulevad nakatunud hostidelt. On mõistlik eeldada, et enamik kurjategijaid ei ole nii tobedad, et skanneerida võrku kodukompuutrist.

Ründavate süsteemide avatud porte (anda Shodan.io)
IP-loendi läbiviimine läbi suurepärase tugevalt tuvastab avatud portidega süsteemid ja mis need pordid on. Alloleval joonisel on näidatud avatud portide kontsentratsioon riikide ja organisatsioonide lõikes. Oleks võinud tuvastada kompromiteeritud süsteemide blokeeringud, kuid piirides väikest valimit ei paista midagi silmapaistvat, välja arvatud suur hulk avatud porte 500 Hiinas.
Huvitav leid — suur hulk süsteeme Brasiilias, millel pole avatud 22, 23 või teised pordid, Censys ja Shodan andmetel. Tundub, et need on ühendused lõppkasutajate arvutitest.

Robotid? Mitte tingimata
Andmed pordid 22 ja 23 selle päeva jooksul näitasid kummalist olnud. Eeldasin, et enamik skaneerimistest ja parooli rünnakutest tuleb robotitest. Skript levib avatud portide kaudu, proovides paroole, ja uuele süsteemile kopeerib end ning jätkab sama meetodiga levikut.
Aga siin on näha, et vaid väikese hulga hostide puhul, kes skaneerivad telnet'i, on avatud väljastpoolt port 23. See tähendab, et süsteemid on kas kompromiteeritud muude meetoditega või ründajad käivitavad skripte käsitsi.

Kodusised ühendused
Teine huvitav leid oli suur hulk koduseid kasutajaid valimis. Aitab tagasivaate kaudu Ma määrasin 105 ühendust konkreetselt koduarvutitest. Paljude koduühenduste puhul näitab pöördvaate DNS hostinime, kus on sõnad dsl, home, cable, fiber ja nii edasi.

Õppige ja uurige: seadistage oma isiklik kanepott.
Hiljuti kirjutasin lühikese käsiraamatu, kuidas . Nagu juba mainitud, kasutasime meie juhul Digital Ocean VPS-i Singapuris. 24 tunni analüüsi maksumus oli sõna otseses mõttes vaid mõned sendid ja süsteemi seadistamiseks kulus 30 minutit.
Selle asemel, et käivitada Cowrie internetis ja püüda kogu müra, saate kanepotist kasu saada kohalikus võrgus. Lihtsalt seadistage teatis, kui teatud portidele tehakse päringuid. See tähendab, et kas on ründaja võrgus, uudishimulik töötaja või haavatavuste skaneerimine.
Järeldused
Pärast ühe päeva jooksul ründajate tegevuste vaatamist on selge, et mingi rünnaku selge allika väljaselgitamine mingist organisatsioonist, riigist või isegi operatsioonisüsteemist ei ole võimalik.
Lai määrata skaneerimisauti oma ohutusmeetmes, tuleb veenduda, et süsteem omab mitmeid turvatasemeid. Levinud ja tõhus lahendus oleks teenuse liigutamine juhuslikule kõrgele portile. See ei vabasta vajadusest ranged paroolide kaitse ja jälgimise järele, kuid vähemalt tagab, et logid ei täitu pideva skaneerimisega. Ühendused kõrgele portile — need on tõenäolisemalt sihitud rünnakud, mis võivad teid huvitada. SSH Tihti asuvad avatud telneti portid ruuterites või muudes seadmetes, nii et neid ei saa lihtsalt kõrgele portile ümber paigutada.
Teave kõigi avatud portide ja — ainus viis veenduda, et need teenused on kaitstud tulemüüriga või on deaktiveeritud. Kui võimalik, vältige Telnet'i kasutamist, kuna see protokoll ei ole krüpteeritud. Kui see on vajalik ja ei saa teisiti, jälgige seda hoolikalt ning kasutage usaldusväärseid paroole.
Allikas: habr.com
