J'ai scanné l'Ukraine

En février, l'Autrichien Christian Haschek a publié un article intéressant sur son blog intitulé « J'ai scanné toute l'Autriche ». Bien sûr, cela m'a intrigué de savoir ce qui se passerait si l'on répétait cette étude, mais cette fois-ci avec l'Ukraine. Plusieurs semaines de collecte d'informations à plein temps, encore quelques jours pour rédiger l'article et, durant cette recherche, des discussions avec divers représentants de notre société, pour clarifier des points ou en apprendre davantage. Je vous invite à lire la suite…

TL;DR

Aucun outil spécial n'a été utilisé pour la collecte d'informations (bien que plusieurs personnes aient recommandé d'utiliser OpenVAS pour rendre l'étude plus approfondie et informative). La situation concernant les IP associées à l'Ukraine (voir ci-dessous pour savoir comment nous les avons déterminées) est, à mon avis, assez mauvaise (et certainement pire que ce qui se passe en Autriche). Aucune tentative d'utiliser les serveurs vulnérables découverts n'a été faite ni planifiée.

Tout d'abord : comment peut-on obtenir tous les adresses IP qui appartiennent à un pays donné ?

C'est en fait très simple. Les adresses IP ne sont pas générées par le pays lui-même, mais lui sont attribuées. Il existe donc une liste (et elle est publique) de tous les pays et de toutes les IP qui leur appartiennent.

Chacun peut les télécharger, puis les filtrer avec grep Ukraine IP2LOCATION-LITE-DB1.CSV> ukraine.csv

Un simple script créé par Christianpermet de rendre la liste plus facilement utilisable.

L'Ukraine possède presque autant d'adresses IPv4 que l'Autriche, plus de 11 millions. 11 640 409, pour être précis (contre 11 170 487 en Autriche).

Si vous ne voulez pas jouer avec les adresses IP vous-même (et il vaut mieux ne pas le faire !), vous pouvez utiliser le service Shodan.io.

Y a-t-il des machines Windows non patchées en Ukraine, ayant un accès direct à Internet ?

Évidemment, aucun Ukrainien en pleine conscience n'ouvrirait un tel accès pour ses ordinateurs. Ou peut-être que si ?

masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l

5669 machines sous Windows avec un accès direct au réseau ont été trouvées (en Autriche, il n'y en a que 1273, mais c'est déjà beaucoup).

Oups. Y a-t-il parmi eux des machines pouvant être attaquées par des exploits ETHERNALBLUE, connus depuis 2017 ? En Autriche, il n'y avait aucune de ces machines, et j'espérais qu'il n'y en aurait pas non plus en Ukraine. Malheureusement, c'est inutile. 198 adresses IP ont été trouvées qui n'ont pas corrigé cette "faille" chez elles.

DNS, DDoS et la profondeur du terrier du lapin

Assez parlé de Windows. Voyons ce qu'il en est des serveurs DNS, qui sont des open-resolvers et peuvent être utilisés pour des attaques DDoS.

Cela fonctionne à peu près comme suit. L'attaquant envoie une petite requête DNS, et le serveur vulnérable répond à la victime avec un paquet qui est 100 fois plus grand. Boum ! Les réseaux d'entreprise peuvent s'effondrer assez rapidement sous un tel volume de données, et une bande passante qu'un smartphone moderne peut fournir est suffisante pour l'attaque. Et de telles attaques ont eu lieu. pas rare même sur GitHub.

Vérifions s'il existe de tels serveurs en Ukraine.

masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -l

La première étape consiste à trouver ceux qui ont le port 53 ouvert. En conséquence, nous avons une liste de 58 730 adresses IP, mais cela ne signifie pas qu'elles peuvent toutes être utilisées pour une attaque DDoS. Une deuxième condition doit être remplie, à savoir qu'elles doivent être open-resolvers.

Pour cela, on peut utiliser une simple commande dig et voir ce que nous pouvons "découvrir" : dig +short test.openresolver.com TXT @ip.of.dns.server. Si le serveur a répondu open-resolver-detected, il peut être considéré comme un objectif potentiel d'attaque. Les open resolvers constituent environ 25 %, ce qui est comparable à l'Autriche. En termes de nombre total, cela représente environ 0,02 % de toutes les IP ukrainiennes.

Que peut-on encore trouver en Ukraine ?

Je suis content que vous ayez demandé. Il est plus simple (et c'est ce qui m'intéresse le plus personnellement) de regarder les IP avec le port 80 ouvert et ce qui y "tourne".

serveurs web

260 849 IP ukrainiennes répondent sur le port 80 (http). 125 444 adresses ont répondu positivement (statut 200) à une simple requête GET, qui peut être envoyée par votre navigateur. Les autres ont renvoyé une erreur ou une autre. Fait intéressant, 853 serveurs ont renvoyé un statut 500, et les statuts les plus rares étaient 407 (demande d'authentification proxy) et l'absolument non standard 602 (IP non dans la "liste blanche") avec une seule réponse.

Apache domine totalement — 114 544 serveurs l'utilisent. La version la plus ancienne que j'ai trouvée en Ukraine est 1.3.29, sortie le 29 octobre 2003 (!!!). Nginx arrive en deuxième position avec 61 659 serveurs.

11 serveurs utilisent WinCE, qui est sorti en 1996, et a été patché pour la dernière fois en 2013 (il n'y en a que 4 de ce type en Autriche).

Le protocole HTTP/2 utilise 5 144 serveurs, HTTP/1.1 - 256 836, HTTP/1 - 13 491.

Les imprimantes… parce que… pourquoi pas ?

2 HP, 5 Epson et 4 Canon, qui sont accessibles depuis le réseau, dont certaines sans aucune autorisation.

J'ai scanné l'Ukraine

webcams

Ce n'est pas un secret que l'Ukraine a ÉNORMÉMENT de webcams diffusant sur Internet, rassemblées sur différentes ressources. Au moins 75 caméras se diffusent sur Internet sans aucune protection. Vous pouvez les voir ici.

J'ai scanné l'Ukraine

Et après ?

L'Ukraine est un petit pays, tout comme l'Autriche, mais elle a les mêmes problèmes que les grands pays dans le domaine de l'informatique. Nous devons développer une meilleure compréhension de ce qui est sûr et de ce qui est dangereux, et les fabricants d'équipements doivent fournir une configuration initiale sécurisée de leurs appareils.

De plus, je rassemble des entreprises partenaires (devenir partenaire) qui peuvent vous aider à assurer l'intégrité de votre infrastructure informatique. La prochaine étape consiste à faire un bilan de sécurité des sites ukrainiens. Ne changez pas de chaîne !

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster