Veebruaris avaldas austraallane Christian Haschek oma blogis huvitava artikli pealkirjaga . Loomulikult tekkis mul huvi, mida juhtuks, kui korrata seda uuringut, aga juba Ukrainaga. Mõned nädalad ööpäevaringset teabe kogumist, veel paar päeva artikli vormistamiseks ning selle uuringu käigus vestlused erinevate meie ühiskonna esindajatega, et selgitada ja rohkem teada saada. Palun lugege edasi...
TL;DR
Teabe kogumisel ei kasutatud mingeid spetsiaalseid vahendeid (kuigi mõned soovitasid kasutada sama OpenVAS-i, et uuringut põhjalikumaks ja informatiivsemaks teha). IP-de turvalisuse osas, mis kuuluvad Ukrainale (allpool kuidas neid määratleti), on olukord, minu arvates, üsna halb (ja kindlasti halvem kui see, mis toimub Austrias). Ükski katse avastatud haavatavate serverite kasutamiseks ei ole tehtud ega plaanitud.
Esiteks: kuidas saab saada kõiki IP-aadresse, mis kuuluvad teatud riiki?
See on tõepoolest väga lihtne. IP-aadresse ei genereeri riik ise, vaid need antakse sellele välja. Seetõttu on olemas loetelu (ja see on avalik) kõigist riikidest ja kõigist IP-dest, mis neile kuuluvad.
Igaüks saab , seejärel filtreerida grepi abil Ukraine IP2LOCATION-LITE-DB1.CSV > ukraine.csv
, muudab loendi rohkem kasutatavaks.
Ukrainale kuulub peaaegu sama palju IPv4-aadresse kui Austraaliale, üle 11 miljoni. Täpselt 11 640 409 (võrdluseks Austrias — 11 170 487).
Kui te ei soovi IP-aadressidega iseseisvalt mängida (ja seda ei tasu teha!), siis võib kasutada teenust .
Kas Ukrainas on patche'imata Windowsi masinaid, millel on otsene internetiühendus?
Kuna ükski teadlik ukrainlane ei avaks sellist juurdepääsu oma arvutitele. Või siiski?
masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -lLeiti 5669 Windowsi masinat, millel on otsene ligipääs võrku (Austrias on neid vaid 1273, aga see on ka palju).
Oi. Kas nende hulgas on selliseid, mida saaks rünnata ETHERNALBLUE exploit'idega, mis on tuntud alates 2017. aastast? Austrias ei olnud ühtegi sellist masinat ja lootsin, et ka Ukrainas ei leita neid. Kahjuks on see asjatu. Leitud on 198 IP-aadressi, mis ei ole selle 'augu' eest hoolitsenud.
DNS, DDoS ja küülikuaugu sügavus
Jätame Windowsi kõrvale. Vaadakem, kuidas on lood DNS-serveritega, mis on avatud resolver'id ja mida saab kasutada DDoS rünnakuks.
See töötab umbes nii. Ründaja saadab väikese DNS-päringu ning haavatav server vastab ohvrile paketiga, mis on 100 korda suurem. Pauk! Ettevõtte võrgud võivad sellise andmehulga tõttu üsna kiiresti kokku kukkuda ja rünnakuks on vajalik ribalaius, mida suudab pakkuda kaasaegne nutitelefon. Sellised rünnakud ei olnud isegi GitHubis.
Vaadakem, kas Ukrainas on selliseid servereid.
masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -lEsimene samm on leida need, millel on avatud 53. port. Selle tulemusena saame nimekirja 58 730 IP-aadressist, kuid see ei tähenda veel, et neid võiks kasutada DDoS-rünnakuks. Peame täitma teise nõude, nimelt peavad nad olema avatud resolver'id.
Selleks võime kasutada lihtsat käsku dig ning näha, et saame "kaevandada" dig + short test.openresolver.com TXT @ip.of.dns.server. Kui server reageeris open-resolver-detected, siis võib seda pidada potentsiaalseks rünnaku objektiks. Avatud resolver'id moodustavad umbes 25%, mis on võrreldav Austriaga. Üldise hulga osas on see umbes 0,02% kõigist Ukraina IP-dest.
Mida veel on Ukrainas võimalik leida?
Mul on hea meel, et te küsisite. Lihtsam (ja minu jaoks isiklikult kõige huvitavam) on vaadata IP-sid, millel on avatud 80. port ja mida seal "jookseb".
veebiserverid
260 849 Ukraina IP-d vastab 80 pordile (http). 125 444 aadressi vastas positiivselt (200 staatus) lihtsale GET-päringule, mida teie brauser saata võib. Ülejäänud andsid erinevaid vigu. Huvitav on, et 853 serverit andis 500 staatuse, haruldased staatused olid 407 (päring proxy-autentimise jaoks) ja täiesti ebatavaline 602 (IP ei ole „valges nimekirjas”) ühe vastusega.
Apache valitseb täielikult — 114 544 serverit kasutavad just teda. Kõige vanem versioon, mille ma Ukrainas leidnud olen, on 1.3.29, mis ilmus 29. oktoobril 2003 (!!!). nginx on teisel kohal 61 659 serveriga.
11 serverit kasutab WinCE-d, mis ilmus 1996. aastal, ja millele pandi viimased plaastrid 2013. aastal (Austria puhul on neid ainult 4).
Protokoll HTTP/2 kasutab 5 144 serverit, HTTP/1.1 — 256 836, HTTP/1 — 13 491.
Printerid… sest… miks mitte?
2 HP, 5 Epson ja 4 Canon, mis on võrgus saadaval, mõned neist ilma igasuguse autentimiseta.

veebikaamerad
See ei ole uudis, et Ukrainas on ÄÄRMISELT palju veebikaameraid, mis edastavad iseennast internetti, kogutud erinevatesse ressurssidesse. Vähemalt 75 kaamerat edastavad ennast internetti ilma igasuguse kaitseta. Neid saab vaadata. .

Mis edasi?
Ukraina on väike riik, nagu Austria, kuid tal on samad probleemid IT valdkonnas nagu suurte riikide puhul. Me peame välja töötama parema arusaama sellest, mis on turvaline ja mis ohtlik, ning seadme tootjad peavad pakkuma oma seadmetele turvalist algkonfiguratsiooni.
Lisaks kogun koostööpartnereid (), kes saavad aidata teil tagada oma IT-infrastruktuuri kaitset. Järgmine samm on plaanis teha ülevaade Ukraina veebisaitide turvalisusest. Ärge lülitage kanalit välja!
Allikas: habr.com
