Statistika 24 tunni jooksul pärast hankipoti seadistamist Digital Oceanis Singapuris
Piu-piu! Alustame kohe rünnakukaardiga
Meie superlahe kaart näitab unikaalseid ASN-e, mis liitusid meie Cowrie hankipotiga 24 tunni jooksul. Kollane tähistab SSH-ühendusi, punane aga Telneti. Sellised animatsioonid muljetavad sageli ettevõtte juhatust, võimaldades saada rohkem rahastamist turvalisusele ja ressurssidele. Siiski on kaardil teatud väärtus, sest see näitab selgelt geograafilist ja organisatsioonilist levikut rünnakute allikate osas meie serverile vaid 24 tunni jooksul. Animatsioon ei kajasta iga allika liiklust.
Mis on Pew Pew kaart?
Pew Pew kaart — see on , mis on tavaliselt animeeritud ja väga ilus. See on trendikas viis oma toote müümiseks, mis on tuntud selle poolest, et seda kasutas Norse Corp. Ettevõte lõppes halvasti: selgus, et ilusad animatsioonid olid nende ainus tugevus, samal ajal kui analüüsiks kasutati killustatud andmeid.
Loodud Leafletjs-i abil
Neile, kes soovivad luua rünnakukaarti suurel ekraanil juhtimiskeskuses (teie bossile meeldib), on olemas raamatukogu . Koondame selle migreerimisseotise pluginaga , teenusega Maxmind GeoIP — .
WTF: Mis veel on Cowrie hankipot?
Hankipot on süsteem, mis on võrku paigutatud spetsiaalselt pahatahtlike ründajate meelitamiseks. Süsteemi suhted on tavaliselt ebaseaduslikud ja võimaldavad avastada ründajat detailsete logide kaudu. Logides hoitakse mitte ainult tavainfot ühenduse kohta, vaid ka seansi teavet, mis paljastab ründaja tehnikat, taktikat ja protseduure (TTP) .
on mõeldud SSH- ja Telnet-ühenduste salvestamiseks. Selliseid hankipote paigutatakse sageli internetti, et jälgida pahatahtlike ründajate tööriistu, skripte ja hoste.
Minu sõnum ettevõtetele, mis arvavad, et neid ei rünnata: 'Te ei otsi piisavalt hästi.'
— James Snook

Mis on logides?
Ühenduste kogus
Paljusid hoste ilmnes korduvaid ühenduse katseid. See on normaalne, kuna ründajate skriptides on nimekirjad mandaadidest ja nad proovivad mitmeid kombinatsioone. Cowrie hankipot on seadistatud teatud kasutajanime ja parooli kombinatsioonide vastuvõtmiseks. See on seadistatud failis user.db.

Rünnakute geograafia
Maxmind'i geolokatsiooni andmetel olen lugenud iga riigi ühenduste arvu. Brasiilia ja Hiina juhivad suurt edumaad, nendest riikidest tuleb sageli suur müra skanneritelt.

Võrguploki omanik
Võrguplokkide (ASN) omanike uurimine võib paljastada organisatsioone, millel on suur hulk ründavaid hoste. Loomulikult tuleks alati meeles pidada, et paljusid rünnakuid tehakse nakatunud hostidelt. On mõistlik eeldada, et enamik pahatahtlikke osalejaid ei ole nii rumalad, et skaneerivad võrku koduarvutist.

Avatud portid ründavate süsteemide pealt (andmed Shodan.io)
IP-nimekirja käitamine läbi suurepärase määrab kiiresti avatud portide süsteemid ja mis need portid on. Alloleval pildil on näidatud avatud portide kontsentratsioon riikide ja organisatsioonide lõikes. Olusid on võimalik tuvastada, kuid piiratud väikese valimi mõned kummalised asjad, välja arvatud suur arv avatud ports 500 Hiinas.
Huvitav avastus - suur hulk süsteeme Brasiilias, millel on portid 22, 23 suletud või teised portid, vastavalt Censys'ile ja Shodan'ile. Tundub, et need on ühendused lõppkasutajate arvutitest.

Robotid? Mitte tingimata
Andmed portide 22 ja 23 näitasid kummalisi tulemusi. Eeldasin, et enamik skaneeringutest ja parooli rünnakutest tuleb robotitest. Skript levib avatud portide kaudu, tuvastades paroole, ja kopeerib end uudsesse süsteemi, jätkates levimist sama meetodi kaudu.
Kuid siin on näha, et vaid vähestel hostidel, kes skaneerivad telneti, on avatud välispord 23. See tähendab, et süsteemid on kas kompromiteeritud muul viisil või ründajad käivitavad skripte käsitsi.

Koduühendused
Teine huvitav avastus oli suur hulk kodukasutajaid valimis. Aitasin tagasivaadet mille kaudu määrasin 105 ühendust konkreetsetest koduarvutitest. Paljude koduühenduste puhul kajastub tagasivaate DNS'is hosti nimi, mis sisaldab sõnu dsl, home, cable, fiber ja nii edasi.

Õppige ja uurige: seadke üles oma honeypot
Hiljuti kirjutasin lühikese juhendi, kuidas . Nagu juba mainitud, kasutati meie juhtumis Digital Ocean VPS Singapuris. 24-tunnise analüüsi ajal maksis see sõna otseses mõttes vaid paar senti ja süsteemi kokkupanek võttis 30 minutit.
Selle asemel, et käivitada Cowrie internetis ja püüda kogu müra, saab kasu saada honeypot'ist kohalikus võrgus. Piisab, kui seadistada teavitus, kui teatud portidele hakkavad korraldama päringud. See on kas ründaja kohaliku võrgu sees või uudishimulik töötaja või haavatavuste skannimine.
Järeldused
Pärast ründajate tegevuse vaatamist ööpäeva jooksul on ilmne, et rünnakute selget allikat ei saa määrata mingisuguses organisatsioonis, riigis või isegi operatsioonisüsteemis.
Lai allikate levik näitab, et skannimise müra on pidev ja ei ole seostatav konkreetse allikaga. Igaühel, kes töötab internetis, tuleb veenduda, et tema süsteem on mitme turvatasemega. Levinud ja tõhus lahendus SSH oleks teenuse viimine juhuslikule kõrgele pordile. See ei vabasta vajadusest rangete paroolikaitsete ja jälgimise järele, kuid vähemalt tagab, et logisid ei täideta pideva skannimisega. Ühendused kõrgel pordi on suurema tõenäosusega sihikindlad rünnakud, mis võivad sind huvitada.
Tihti asuvad avatud telnet-pordid ruuterites või muudes seadmetes, nii et neid ei saa lihtsalt kõrgele pordile viia. ja on ainus viis veenduda, et need teenused on tulemüüriga kaitstud või keelatud. Kui võimalik, ei tohiks Telnetit üldse kasutada, see protokoll ei ole krüpteeritud. Kui seda on hädasti vaja, siis jälgi seda hoolikalt ja kasuta usaldusväärseid paroole.
Allikas: habr.com
