Analiza ataków na honeypot Cowrie

Statystyka za 24 godziny po zainstalowaniu honeypota na węźle Digital Ocean w Singapurze

Piu-piu! Zaczynamy od mapy ataków

Nasza superfajna mapa pokazuje unikalne ASN, które łączyły się z naszym honeypotem Cowrie przez 24 godziny. Żółty oznacza połączenia SSH, a czerwony - Telnet. Takie animacje często robią wrażenie na zarządzie firmy, co pozwala uzyskać więcej funduszy na bezpieczeństwo i zasoby. Niemniej jednak, mapa ma pewną wartość, wyraźnie pokazując geograficzne i organizacyjne rozmieszczenie źródeł ataku na nasz host w ciągu zaledwie 24 godzin. W animacji nie odzwierciedla się ilość ruchu z każdego źródła.

Czym jest mapa Pew Pew?

Mapa Pew Pew — to wizualizacja cyberataków, zazwyczaj animowana i bardzo piękna. To modny sposób na sprzedaż swojego produktu, znany z tego, że korzystała z niego firma Norse Corp. Firma źle skończyła: okazało się, że piękne animacje były ich jedyną zaletą, a do analizy używały fragmentarycznych danych.

Stworzone za pomocą Leafletjs

Dla tych, którzy chcą stworzyć mapę ataków na duży ekran w centrum operacyjnym (wasz szef na pewno to polubi), dostępna jest biblioteka leafletjs. Łączymy ją z wtyczką warstwy migracji leaflet, serwisem Maxmind GeoIP - i gotowe.

Analiza ataków na honeypot Cowrie

WTF: czym jest honeypot Cowrie?

Honeypot to system, który jest umieszczany w sieci specjalnie w celu przyciągania przestępców. Połączenia z systemem są zazwyczaj nielegalne i pozwalają na wykrycie przestępcy dzięki szczegółowym logom. Logi przechowują nie tylko zwykłe informacje o połączeniu, ale także informacje o sesji, ujawniające technikę, taktykę i procedury (TTP) przestępcy.

Honeypot Cowrie służy do rejestrowania połączeń SSH i Telnet. Takie honeypoty są często wystawiane w internecie, aby śledzić narzędzia, skrypty i hosty przestępców.

Moje przesłanie dla firm, które myślą, że nie są atakowane: 'Źle szukacie'.
— James Snook

Analiza ataków na honeypot Cowrie

Co w logach?

Całkowita liczba połączeń

Z wielu hostów pojawiały się wielokrotne próby połączenia. To normalne, ponieważ w skryptach atakujących jest lista danych logowania i próbują wielu kombinacji. Honeypot Cowrie jest skonfigurowany do odbierania określonych kombinacji nazwy użytkownika i hasła. Jest to ustawiane w plik użytkownika.db.

Analiza ataków na honeypot Cowrie

Geografia ataków

Na podstawie danych geolokalizacyjnych Maxmind obliczyłem liczbę połączeń z każdego kraju. Brazylia i Chiny prowadzą zdecydowanie, z tych krajów często pochodzi dużo hałasu od skanerów.

Analiza ataków na honeypot Cowrie

Właściciel bloku sieciowego

Analiza właścicieli bloków sieciowych (ASN) może ujawnić organizacje z dużą liczbą atakujących hostów. Oczywiście w takich przypadkach zawsze należy pamiętać, że wiele ataków pochodzi z zainfekowanych hostów. Rozsądnie jest przypuszczać, że większość przestępców nie jest na tyle głupia, by skanować sieć za pomocą domowego komputera.

Analiza ataków na honeypot Cowrie

Otwarte porty na atakujących systemach (dane Shodan.io)

Przepuszczenie listy IP przez doskonały Shodan API szybko identyfikuje systemy z otwartymi portami oraz jakie to porty. Na poniższym rysunku pokazana jest koncentracja otwartych portów według krajów i organizacji. Można by zidentyfikować bloki skompromitowanych systemów, ale w obrębie małego próbki nie widać nic wybitnego, poza dużą liczbą otwartych portów 500 w Chinach..

Interesującym odkryciem jest duża liczba systemów w Brazylii, które nie mają otwartych portów 22, 23, lub inne porty, według danych z Censys i Shodan. Najwidoczniej są to połączenia z komputerów końcowych.

Analiza ataków na honeypot Cowrie

Boty? Nie koniecznie.

Dane Censys Dla portów 22 i 23 w danym dniu wykazały dziwne rezultaty. Przypuszczałem, że większość skanów i ataków hasłami pochodzi od botów. Skrypt rozprzestrzenia się przez otwarte porty, próbując haseł, a z nowego systemu kopiuje siebie i kontynuuje rozprzestrzenianie się tym samym sposobem.

Jednak tutaj widać, że tylko niewielka liczba hostów skanujących telnet ma otwarty port 23 na zewnątrz. To oznacza, że systemy zostały albo skompromitowane w inny sposób, albo przestępcy uruchamiają skrypty ręcznie.

Analiza ataków na honeypot Cowrie

Połączenia domowe

Innym interesującym odkryciem była duża liczba użytkowników domowych w próbce. Dzięki odwrotnemu wyszukiwaniu zidentyfikowałem 105 połączeń z konkretnych komputerów domowych. Dla wielu połączeń domowych przy odwrotnym wyszukiwaniu DNS wyświetlane jest imię hosta zawierające słowa dsl, home, cable, fiber itd.

Analiza ataków na honeypot Cowrie

Ucz się i badaj: uruchom własny honeypot

Ostatnio napisałem krótki przewodnik, jak zainstalować honeypot Cowrie na swoim systemie. Jak już wspomniano, w naszym przypadku użyto VPS Digital Ocean w Singapurze. Koszt analizy przez 24 godziny wyniósł właściwie kilka centów, a czas potrzebny na skonfigurowanie systemu to 30 minut.

Zamiast uruchamiać Cowrie w Internecie i łapać cały hałas, można wykorzystać potencjał honeypota w lokalnej sieci. Wystarczy ustawić powiadomienie, jeśli na dane porty zaczynają wpływać żądania. To może oznaczać albo intruza w sieci, albo ciekawego pracownika, albo skanowanie podatności.

Wnioski

Po obejrzeniu działań intruzów w ciągu doby staje się jasne, że nie można określić wyraźnego źródła ataków w jakiejkolwiek organizacji, kraju ani nawet systemie operacyjnym.

Szerokie rozpowszechnienie źródeł pokazuje, że hałas skanowania jest stały i nie wiąże się z konkretnym źródłem. Każdy, kto działa w Internecie, powinien upewnić się, że jego system ma kilka poziomów bezpieczeństwa. Powszechnym i skutecznym rozwiązaniem dla SSH będzie przeniesienie usługi na losowy wysoki port. To nie zwalnia z konieczności rygorystycznej ochrony hasłem i monitorowania, ale przynajmniej zapewnia, że logi nie są zalewane ciągłym skanowaniem. Połączenia do wysokiego portu to z większym prawdopodobieństwem ataki celowane, które mogą Cię zainteresować.

Często otwarte porty telnet znajdują się na routerach lub innych urządzeniach, więc nie można ich łatwo przenieść na wysoki port. Informacje o wszystkich otwartych portach i powierzchni ataku to jedyny sposób, aby upewnić się, że te usługi są chronione zaporą sieciową lub wyłączone. W miarę możliwości nie należy w ogóle używać Telnet, ten protokół nie jest szyfrowany. Jeśli jest to konieczne i nie ma innego wyjścia, należy go uważnie monitorować i stosować silne hasła.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster