Ma skaneerisin Ukrainat

Veebruaris avaldas austraallane Christian Haschek oma blogis huvitava artikli pealkirjaga „Ma skanneerisin kogu Austria“. Muidugi tekitas minus huvi, mis juhtuks, kui seda uurimistööd korrata, kuid Ukrainaga. Paari nädala jooksul kogusin ööpäevaringselt teavet, veel paar päeva artikli vormistamiseks ja selle uurimise käigus vestlusi erinevate meie ühiskonna esindajatega, et selgitada ja rohkem teada saada. Palun lugege edasi…

TL;DR

Teabe kogumiseks ei kasutatud mingeid spetsiaalseid vahendeid (kuigi mõned inimesed soovitasid kasutada sama OpenVAS-i, et uurimistööd põhjalikumaks ja informatiivsemaks muuta). Minu arvates on IP-de turvalisus, mis kuuluvad Ukrainale (allpool sellest, kuidas neid määrati), küllaltki kehv (ja kindlasti halvem kui see, mis toimub Austrias). Mingit katset avastatud haavatavate serverite kasutamiseks ei ole tehtud ega plaanitud.

Esiteks: kuidas saab leida kõik IP-aadressid, mis kuuluvad konkreetsele riigile?

See on tegelikult väga lihtne. IP-aadresse ei genereeri riik ise, vaid need jagatakse sellele. Seetõttu on olemas nimekiri (ja see on avalik) kõigist riikidest ja kõigist IP-dest, mis neile kuuluvad.

Igaüks võib selle alla laadida, ja seejärel filtreerida selle grep Ukraine IP2LOCATION-LITE-DB1.CSV> ukraine.csv

Lihtne skript, mille on loonud Christian, võimaldab muuta nimekirja kasutatavaks.

Ukrainale kuulub peaaegu sama palju IPv4-aadresse kui Austriasse, üle 11 miljoni. 11 640 409, täpselt öeldes (võrdluseks Austrias - 11 170 487).

Kui te ei soovi ise IP-aadressidega katsetada (ja seda ei tasu teha!), siis võite kasutada teenust Shodan.io.

Kas Ukrainas on patšimata Windowsi masinaid, millel on otsene juurdepääs internetile?

Muidugi ei avaks ükski teadlik ukrainlane oma arvutitele sellist juurdepääsu. Või siiski?

masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l

5669 Windowsi masinat on leitud, millel on otsene juurdepääs võrgule (Austrias on neid ainult 1273, kuid ka see on palju).

Ups. Are there any among them that could be attacked using the ETHERNALBLUE exploits, which have been known since 2017? There were no such machines in Austria, and I hoped there wouldn't be any found in Ukraine either. Unfortunately, it's pointless. 198 IP addresses were found that have not closed this "hole".

DNS, DDoS and the depth of the rabbit hole

That's enough about Windows. Let's see what we have with the DNS servers that are open resolvers and can be used for DDoS attacks.

It works something like this. The attacker sends a small DNS request, and the vulnerable server replies to the victim with a packet that is 100 times larger. Boom! Corporate networks can crash quite quickly from such data volumes, and for the attack, a bandwidth provided by a modern smartphone is enough. And such attacks have been not uncommon even on GitHub.

Let's see if there are such servers in Ukraine.

masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -l

The first step is to find those that have an open port 53. As a result, we have a list of 58,730 IP addresses, but this does not mean they can all be used for DDoS attacks. They need to meet the second requirement, namely, they must be open resolvers.

For this, you can use a simple dig command and see what we can "dig up" dig + short test.openresolver.com TXT @ip.of.dns.server. If the server responded open-resolver-detected, it can be considered a potential attack target. Open resolvers make up about 25%, which is comparable to Austria. In terms of total numbers, that’s about 0.02% of all Ukrainian IPs.

What else can be found in Ukraine?

Glad you asked. It's easier (and the most interesting for me personally) to look for IPs with an open port 80 and see what’s "running" on it.

web servers

260,849 Ukrainian IPs respond on port 80 (http). 125,444 addresses answered positively (status 200) to a simple GET request that your browser can send. The rest returned various errors. Interestingly, 853 servers returned status 500, and the rarest statuses were 407 (proxy authorization request) and the absolutely non-standard 602 (IP not in the "whitelist") with one response each.

Apache absolutely dominates — 114,544 servers are using it. The oldest version I found in Ukraine is 1.3.29, released on October 29, 2003 (!!!). Nginx is in second place with 61,659 servers.

11 serverit kasutavad WinCE-d, mis ilmus 1996. aastal ja lõpetati 2013. aastal (Austria puhul on neid vaid 4).

Protokoll HTTP/2 kasutab 5 144 serverit, HTTP/1.1 – 256 836, HTTP/1 – 13 491.

Printerid… sest… miks mitte?

2 HP, 5 Epson ja 4 Canon, mis on võrgu kaudu saadaval, mõned neist ilma igasuguse autentimiseta.

Ma skaneerisin Ukrainat

veebikaamerad

Ei ole üllatus, et Ukrainas on ÜLI PALJU veebikaameraid, mis edastavad ennast internetis, kogutud erinevatesse ressurssidesse. Vähemalt 75 kaamerat edastavad ennast internetis ilma igasuguse kaitseta. Vaadata neid saab siin.

Ma skaneerisin Ukrainat

Mis edasi?

Ukraina on väike riik, nagu Austria, kuid tal on samad probleemid IT valdkonnas, mis suurtel maadel. Me peame leidma parema arusaamise, mis on turvaline ja mis ohtlik, samuti peavad seadmete tootjad pakkuma oma seadmete turvalist algkonfiguratsiooni.

Lisaks kogun ma partnerettevõtteid (saada partneriks), mis võivad teid aidata tagada teie IT infrastruktuuri puutumatust. Järgmine samm on plaanida Ukraina veebisaitide turvaülevaade. Püsige lainel!

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster