Ik heb Oekraïne gescand

In februari publiceerde de Oostenrijker Christian Haschek op zijn blog een interessant artikel met de titel ‘Ik heb heel Oostenrijk gescand’. Natuurlijk was ik benieuwd wat er zou gebeuren als ik dit onderzoek zou herhalen, maar dan met Oekraïne. Enkele weken van 24/7 informatieverzameling, nog een paar dagen om het artikel te schrijven, en tijdens dit onderzoek gesprekken met verschillende vertegenwoordigers van onze samenleving om dingen te verduidelijken of meer te leren. Laten we verder gaan...

TL;DR

Voor de informatieverzameling zijn geen speciale middelen gebruikt (hoewel een paar mensen adviseerden om dezelfde OpenVAS te gebruiken voor een grondiger en informatief onderzoek). Wat de veiligheid van IP-adressen betreft die toebehoren aan Oekraïne (hieronder hoe we dat hebben bepaald), is de situatie naar mijn mening behoorlijk slecht (en zeker slechter dan wat er in Oostenrijk gebeurt). Er zijn geen pogingen gedaan of gepland om de kwetsbare servers die zijn gevonden te gebruiken.

Ten eerste: hoe kun je alle IP-adressen achterhalen die tot een bepaald land behoren?

Dit is eigenlijk heel eenvoudig. IP-adressen worden niet door het land zelf gegenereerd, maar aan het land toegewezen. Daarom is er een lijst (en deze is openbaar) van alle landen en alle IP's die aan hen toebehoren.

Iedereen kan het downloaden, en het vervolgens filteren met grep Ukraine IP2LOCATION-LITE-DB1.CSV> ukraine.csv

Een eenvoudig script, gemaakt door Christian, maakt het mogelijk om de lijst in een bruikbaardere vorm te brengen.

Oekraïne bezit bijna evenveel IPv4-adressen als Oostenrijk, meer dan 11 miljoen. Precies 11.640.409, om precies te zijn (ter vergelijking, in Oostenrijk zijn dat er 11.170.487).

Als je niet zelf met IP-adressen wilt spelen (en dat moet je ook echt niet doen!), kun je de dienst Shodan.io.

gebruiken. Zijn er in Oekraïne ongepatchte Windows-machines met directe internettoegang?

Natuurlijk zal geen enkele bewuste Oekraïner zo'n toegang voor zijn computers openen. Of toch?

masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l

Er zijn 5669 Windows-machines met directe netwerktoegang gevonden (in Oostenrijk zijn dat er slechts 1273, maar dat is ook veel).

Oeps. Zijn er onder hen enige die aangevallen kunnen worden met behulp van de ETHERNALBLUE-exploits, die al sinds 2017 bekend zijn? In Oostenrijk was er geen enkele machine en ik had gehoopt dat er ook in Oekraïne geen gevonden zouden worden. Helaas, dat is zinloos. Er zijn 198 IP-adressen gevonden die deze 'lek' niet hebben gedicht.

DNS, DDoS en de diepte van het konijnenhol

Genug over Windows. Laten we kijken naar de DNS-servers, die open resolvers zijn en gebruikt kunnen worden voor DDoS-aanvallen.

Het werkt ongeveer zo. De aanvaller stuurt een kleine DNS-aanroep, en de kwetsbare server antwoordt het slachtoffer met een pakket dat 100 keer groter is. Bommen! Bedrijfsnetwerken kunnen snel instorten door zo'n datavolume, en voor de aanval is bandbreedte nodig die moderne smartphones kunnen bieden. En dergelijke aanvallen zijn geen zeldzaamheid zelfs op GitHub.

Laten we kijken of er dergelijke servers in Oekraïne zijn.

masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -l

De eerste stap is het vinden van diegenen met een open poort 53. Het resultaat is een lijst van 58.730 IP-adressen, maar dat betekent nog niet dat ze allemaal gebruikt kunnen worden voor DDoS-aanvallen. Ze moeten voldoen aan de tweede voorwaarde, namelijk dat ze open resolvers zijn.

Hiervoor kan een eenvoudige dig-opdracht worden gebruikt om te zien wat we kunnen 'opgraven': dig + short test.openresolver.com TXT @ip.of.dns.server. Als de server open-resolver-detected reageerde, kan deze als een potentiël doelwit worden beschouwd voor de aanval. Open resolvers maken ongeveer 25% uit, wat vergelijkbaar is met Oostenrijk. Wat betreft het totaal aantal, is dat ongeveer 0,02% van alle Oekraïense IP's.

Wat kunnen we nog meer in Oekraïne vinden?

Fijn dat je het vraagt. Het is eenvoudiger (en het meest interessant voor mij persoonlijk) om te kijken naar IP's met een open poort 80 en wat daarop 'draait'.

webservers

260.849 Oekraïense IP's reageren op poort 80 (http). 125.444 adressen gaven positief antwoord (status 200) op een eenvoudige GET-aanroep die uw browser kan sturen. De overige leidden tot verschillende fouten. Interessant is dat 853 servers een status van 500 gaven, terwijl de zeldzaamste statussen 407 (aanvraag om proxy-authenticatie) en absoluut niet-standaard 602 (IP niet in de 'witte lijst') waren met elk één reactie.

Apache domineert absoluut — 114.544 servers gebruiken het specifiek. De oudste versie die ik in Oekraïne heb gevonden is 1.3.29, uitgebracht op 29 oktober 2003 (!!!). nginx staat op de tweede plaats met 61.659 servers.

11 servers gebruiken WinCE, dat in 1996 is uitgebracht en in 2013 is gestopt met patchen (in Oostenrijk zijn er maar 4).

Protocol HTTP/2 gebruikt 5.144 servers, HTTP/1.1 — 256.836, HTTP/1 — 13.491.

Printers… omdat… waarom niet?

2 HP, 5 Epson en 4 Canon, die beschikbaar zijn via het netwerk, sommige zonder enige autorisatie.

Ik heb Oekraïne gescand

webcams

Het is geen nieuws dat er in Oekraïne HEEL VEEL webcams zijn die zichzelf op internet uitzenden, verzameld op verschillende platforms. Minstens 75 camera's zenden zichzelf op internet uit zonder enige beveiliging. Je kunt ze bekijken. hier.

Ik heb Oekraïne gescand

Wat nu?

Oekraïne is een klein land, net als Oostenrijk, maar heeft dezelfde problemen als grotere landen op ICT-gebied. We moeten een beter begrip ontwikkelen van wat veilig is en wat niet, en fabrikanten moeten een veilige standaardconfiguratie voor hun apparatuur bieden.

Daarnaast verzamel ik partnerbedrijven (word een partner), die je kunnen helpen bij het waarborgen van de integriteit van je eigen IT-infrastructuur. De volgende stap is om een beveiligingsreview van Oekraïense websites te maken. Blijf kijken!

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster