Statystyka za 24 godziny po zainstalowaniu honeypota na węźle Digital Ocean w Singapurze
Piu-piu! Zaczynamy od mapy ataków
Nasza superfajna mapa pokazuje unikalne ASN, które łączyły się z naszym honeypotem Cowrie przez 24 godziny. Żółty oznacza połączenia SSH, a czerwony - Telnet. Takie animacje często robią wrażenie na zarządzie firmy, co pozwala uzyskać więcej funduszy na bezpieczeństwo i zasoby. Niemniej jednak, mapa ma pewną wartość, wyraźnie pokazując geograficzne i organizacyjne rozmieszczenie źródeł ataku na nasz host w ciągu zaledwie 24 godzin. W animacji nie odzwierciedla się ilość ruchu z każdego źródła.
Czym jest mapa Pew Pew?
Mapa Pew Pew — to , zazwyczaj animowana i bardzo piękna. To modny sposób na sprzedaż swojego produktu, znany z tego, że korzystała z niego firma Norse Corp. Firma źle skończyła: okazało się, że piękne animacje były ich jedyną zaletą, a do analizy używały fragmentarycznych danych.
Stworzone za pomocą Leafletjs
Dla tych, którzy chcą stworzyć mapę ataków na duży ekran w centrum operacyjnym (wasz szef na pewno to polubi), dostępna jest biblioteka . Łączymy ją z wtyczką , serwisem Maxmind GeoIP - .
WTF: czym jest honeypot Cowrie?
Honeypot to system, który jest umieszczany w sieci specjalnie w celu przyciągania przestępców. Połączenia z systemem są zazwyczaj nielegalne i pozwalają na wykrycie przestępcy dzięki szczegółowym logom. Logi przechowują nie tylko zwykłe informacje o połączeniu, ale także informacje o sesji, ujawniające technikę, taktykę i procedury (TTP) przestępcy.
służy do rejestrowania połączeń SSH i Telnet. Takie honeypoty są często wystawiane w internecie, aby śledzić narzędzia, skrypty i hosty przestępców.
Moje przesłanie dla firm, które myślą, że nie są atakowane: 'Źle szukacie'.
— James Snook

Co w logach?
Całkowita liczba połączeń
Z wielu hostów pojawiały się wielokrotne próby połączenia. To normalne, ponieważ w skryptach atakujących jest lista danych logowania i próbują wielu kombinacji. Honeypot Cowrie jest skonfigurowany do odbierania określonych kombinacji nazwy użytkownika i hasła. Jest to ustawiane w plik użytkownika.db.

Geografia ataków
Na podstawie danych geolokalizacyjnych Maxmind obliczyłem liczbę połączeń z każdego kraju. Brazylia i Chiny prowadzą zdecydowanie, z tych krajów często pochodzi dużo hałasu od skanerów.

Właściciel bloku sieciowego
Analiza właścicieli bloków sieciowych (ASN) może ujawnić organizacje z dużą liczbą atakujących hostów. Oczywiście w takich przypadkach zawsze należy pamiętać, że wiele ataków pochodzi z zainfekowanych hostów. Rozsądnie jest przypuszczać, że większość przestępców nie jest na tyle głupia, by skanować sieć za pomocą domowego komputera.

Otwarte porty na atakujących systemach (dane Shodan.io)
Przepuszczenie listy IP przez doskonały szybko identyfikuje systemy z otwartymi portami oraz jakie to porty. Na poniższym rysunku pokazana jest koncentracja otwartych portów według krajów i organizacji. Można by zidentyfikować bloki skompromitowanych systemów, ale w obrębie małego próbki nie widać nic wybitnego, poza dużą liczbą otwartych portów 500 w Chinach..
Interesującym odkryciem jest duża liczba systemów w Brazylii, które nie mają otwartych portów 22, 23, lub inne porty, według danych z Censys i Shodan. Najwidoczniej są to połączenia z komputerów końcowych.

Boty? Nie koniecznie.
Dane Dla portów 22 i 23 w danym dniu wykazały dziwne rezultaty. Przypuszczałem, że większość skanów i ataków hasłami pochodzi od botów. Skrypt rozprzestrzenia się przez otwarte porty, próbując haseł, a z nowego systemu kopiuje siebie i kontynuuje rozprzestrzenianie się tym samym sposobem.
Jednak tutaj widać, że tylko niewielka liczba hostów skanujących telnet ma otwarty port 23 na zewnątrz. To oznacza, że systemy zostały albo skompromitowane w inny sposób, albo przestępcy uruchamiają skrypty ręcznie.

Połączenia domowe
Innym interesującym odkryciem była duża liczba użytkowników domowych w próbce. Dzięki odwrotnemu wyszukiwaniu zidentyfikowałem 105 połączeń z konkretnych komputerów domowych. Dla wielu połączeń domowych przy odwrotnym wyszukiwaniu DNS wyświetlane jest imię hosta zawierające słowa dsl, home, cable, fiber itd.

Ucz się i badaj: uruchom własny honeypot
Ostatnio napisałem krótki przewodnik, jak . Jak już wspomniano, w naszym przypadku użyto VPS Digital Ocean w Singapurze. Koszt analizy przez 24 godziny wyniósł właściwie kilka centów, a czas potrzebny na skonfigurowanie systemu to 30 minut.
Zamiast uruchamiać Cowrie w Internecie i łapać cały hałas, można wykorzystać potencjał honeypota w lokalnej sieci. Wystarczy ustawić powiadomienie, jeśli na dane porty zaczynają wpływać żądania. To może oznaczać albo intruza w sieci, albo ciekawego pracownika, albo skanowanie podatności.
Wnioski
Po obejrzeniu działań intruzów w ciągu doby staje się jasne, że nie można określić wyraźnego źródła ataków w jakiejkolwiek organizacji, kraju ani nawet systemie operacyjnym.
Szerokie rozpowszechnienie źródeł pokazuje, że hałas skanowania jest stały i nie wiąże się z konkretnym źródłem. Każdy, kto działa w Internecie, powinien upewnić się, że jego system ma kilka poziomów bezpieczeństwa. Powszechnym i skutecznym rozwiązaniem dla SSH będzie przeniesienie usługi na losowy wysoki port. To nie zwalnia z konieczności rygorystycznej ochrony hasłem i monitorowania, ale przynajmniej zapewnia, że logi nie są zalewane ciągłym skanowaniem. Połączenia do wysokiego portu to z większym prawdopodobieństwem ataki celowane, które mogą Cię zainteresować.
Często otwarte porty telnet znajdują się na routerach lub innych urządzeniach, więc nie można ich łatwo przenieść na wysoki port. i to jedyny sposób, aby upewnić się, że te usługi są chronione zaporą sieciową lub wyłączone. W miarę możliwości nie należy w ogóle używać Telnet, ten protokół nie jest szyfrowany. Jeśli jest to konieczne i nie ma innego wyjścia, należy go uważnie monitorować i stosować silne hasła.
Źródło: habr.com
