Statistiche delle ultime 24 ore dopo l'installazione del honeypot sul nodo Digital Ocean a Singapore
Pew pew! Iniziamo subito con la mappa degli attacchi
La nostra fantastica mappa mostra gli ASN unici che si sono connessi al nostro honeypot Cowrie nelle ultime 24 ore. Il giallo corrisponde alle connessioni SSH, mentre il rosso a Telnet. Queste animazioni impressionano spesso i membri del consiglio di amministrazione, permettendo di ottenere più finanziamenti per la sicurezza e le risorse. Tuttavia, la mappa ha un certo valore, dimostrando chiaramente la diffusione geografica e organizzativa delle fonti di attacco al nostro host in sole 24 ore. L'animazione non riflette il volume di traffico da ciascuna fonte.
Cos'è la mappa Pew Pew?
Mappa Pew Pew — rappresenta , normalmente animata e molto bella. È un modo alla moda di vendere il proprio prodotto, tristemente noto per essere stato utilizzato dall'azienda Norse Corp. L'azienda ha avuto una brutta fine: si è scoperto che le belle animazioni erano il loro unico pregio, e per l'analisi usavano dati frammentari.
Realizzato con Leafletjs
Per coloro che vogliono sviluppare una mappa degli attacchi per uno schermo grande in un centro operativo (piacerà al tuo capo), c'è una libreria . La uniamo con il plugin , il servizio Maxmind GeoIP — .
WTF: cos'è il honeypot Cowrie?
Un honeypot è un sistema progettato per essere collocato in rete al fine di attrarre malintenzionati. Le connessioni a questo sistema sono tipicamente illegali e permettono di identificare l'attaccante attraverso log dettagliati. I log non registrano solo le informazioni di connessione standard, ma anche informazioni sulla sessione che rivelano le tecniche, le tattiche e le procedure (TTP) dell'attaccante.
è destinato a registrare connessioni SSH e Telnet. Questi honeypot vengono spesso esposti a Internet per monitorare gli strumenti, gli script e gli host degli attaccanti.
Il mio messaggio per le aziende che pensano di non essere attaccate: "Cercate male".
— James Snook

Cosa c'è nei log?
Numero totale di connessioni
Numerosi host hanno registrato tentativi di connessione. È normale, poiché negli script attaccanti è memorizzato un elenco di credenziali e provano diverse combinazioni. Il honeypot Cowrie è configurato per accettare specifiche combinazioni di nome utente e password. Questo è configurato in user.db.

Geografia degli attacchi
Secondo i dati di geolocalizzazione di Maxmind, ho conteggiato il numero di connessioni da ciascun paese. Brasile e Cina guidano ampiamente, con un gran numero di rumori provenienti da scanner in queste nazioni.

Proprietario del blocco di rete
L'analisi dei proprietari dei blocchi di rete (ASN) può rivelare organizzazioni con un gran numero di host attaccanti. Certamente, in questi casi è sempre da tenere a mente che molti attacchi provengono da host compromessi. È ragionevole presupporre che la maggior parte degli aggressori non sia così stupida da scansionare la rete da un computer domestico.

Porte aperte sui sistemi attaccanti (dati Shodan.io)
Eseguire un elenco di IP attraverso il magnifico determina rapidamente sistemi con porte aperte e che cosa sono questi porti. Nella figura sottostante è mostrata la concentrazione di porte aperte per paesi e organizzazioni. Sarebbe possibile identificare i blocchi di sistemi compromessi, ma all'interno di un campione ridotto non si vede nulla di eccezionale, a parte un gran numero di porte aperte 500 in Cina.
Un'osservazione interessante è il gran numero di sistemi in Brasile che hanno le porte 22, 23 non aperte o altre porte, secondo Censys e Shodan. A quanto pare, si tratta di connessioni da computer di utenti finali.

Bot? Non necessariamente
Dati per le porte 22 e 23 in quel giorno hanno mostrato qualcosa di strano. Presumevo che la maggior parte delle scansioni e degli attacchi a password avvenisse da bot. Lo script si diffonde attraverso porte aperte, provando a indovinare le password, e da un nuovo sistema si copia e continua a diffondersi con lo stesso metodo.
Ma qui si vede che solo un piccolo numero di host che scansionano telnet ha la porta 23 aperta verso l'esterno. Questo significa che i sistemi sono stati compromessi in un altro modo, o che gli aggressori eseguono gli script manualmente.

Connessioni domestiche
Un'altra osservazione interessante è il gran numero di utenti domestici nel campione. Utilizzando visualizzazione inversa ho identificato 105 connessioni da specifici computer domestici. Per molte connessioni domestiche, la visualizzazione inversa del DNS mostra il nome host con parole come dsl, home, cable, fibra e così via.

Impara ed esplora: imposta il tuo honeypot
Recentemente ho scritto una breve guida su come . Come già menzionato, nel nostro caso abbiamo utilizzato un VPS di Digital Ocean a Singapore. Dopo 24 ore di analisi, il costo è stato di pochi centesimi e il tempo per l'installazione del sistema è stato di 30 minuti.
Invece di eseguire Cowrie su Internet e catturare tutto il rumore, si può trarre vantaggio dal honeypot nella rete locale. È sufficiente impostare una notifica se ci sono richieste su porte specifiche. Questo potrebbe segnalare un attaccante interno alla rete, un dipendente curioso o una scansione delle vulnerabilità.
Conclusioni
Dopo aver esaminato le azioni degli attaccanti nell'arco di un giorno, diventa chiaro che non è possibile identificare una specifica fonte di attacchi in qualche organizzazione, paese o anche sistema operativo.
Un'ampia diffusione delle fonti mostra che il rumore della scansione è costante e non è associato a una fonte specifica. Chiunque operi su internet deve assicurarsi che il proprio sistema sia dotato di più livelli di sicurezza. Una soluzione comune ed efficace per SSH è spostare il servizio su una porta alta casuale. Questo non elimina la necessità di una rigorosa protezione con password e monitoraggio, ma almeno garantisce che i log non siano intasati da scansioni costanti. Le connessioni su porte alte sono più probabilmente attacchi mirati, che possono interessarvi.
Spesso le porte telnet aperte si trovano su router o altri dispositivi, quindi non possono essere facilmente spostate su una porta alta. e sono l'unico modo per assicurarsi che questi servizi siano protetti da un firewall o disabilitati. Se possibile, è meglio non utilizzare Telnet; questo protocollo non è crittografato. Se è necessario e non ci sono alternative, controllatelo attentamente e utilizzate password sicure.
Fonte: habr.com
