Analiza e sulmeve në honeypot Cowrie

Statistika për 24 orë pas instalimit të honeypot në nodin Digital Ocean në Singapor

Piu-piu! Të fillojmë menjëherë me hartën e sulmeve

Harta jonë super e bukur tregon ASN unike që janë lidhur me honeypot-in tonë Cowrie për 24 orë. E verdha përkon me lidhjet SSH, ndërsa e kuqja me Telnet. Këto animacione shpesh i impresionojnë anëtarët e bordit të kompanisë, duke lejuar të sigurojmë më shumë financim për sigurinë dhe burimet. Megjithatë, harta ka vlerë, duke demonstruar qartë shpërndarjen gjeografike dhe organizative të burimeve të sulmeve ndaj hostit tonë brenda 24 orëve. Animacioni nuk reflekton volumet e trafikut nga çdo burim.

Çfarë është harta Pew Pew?

Harta Pew Pew — kjo është visualizimi i sulmeve kibernetike, zakonisht e animuar dhe shumë e bukur. Kjo është një mënyrë moderne për të shitur produktin tuaj, e njohur për faktin që u përdor nga kompania Norse Corp. Kompani e cila përfundoi keq: doli që animacionet e bukura ishin vlera e vetme, dhe për analizë përdornin të dhëna të fragmentuara.

E bërë me Leafletjs

Për ata që duan të zhvillojnë një hartë sulmi për ekran të madh në qendrën e operacioneve (shefi juaj do ta pëlqejë), ekziston një bibliotekë leafletjs. E kombinojmë atë me plugins të shtresave të migrimit leaflet, shërbimi Maxmind GeoIP - dhe jemi gati.

Analiza e sulmeve në honeypot Cowrie

WTF: çfarë është ky hanipot Cowrie?

Hanipoti është një sistem që vendoset në rrjet posaçërisht për të tërhequr sulmuesit. Lidhjet me sistemin, zakonisht, janë të paligjshme dhe lejojnë të zbulohet sulmuesi përmes regjistrimeve të detajuara. Regjistrimet ruajnë jo vetëm informacionin e zakonshëm mbi lidhjen, por edhe informacionin mbi seancën që zbulon teknikat, taktikën dhe procedurat (TTP) e sulmuesit.

Hanipoti Cowrie është krijuar për të regjistrojë lidhjet SSH dhe Telnet. Këta hanipota shpesh publikohen në internet për të ndjekur mjetet, skriptet dhe hostet e sulmuesve.

Mesazhi im për kompanitë që mendojnë se nuk sulmohen: "Ju po kërkoni keq."
- James Snook

Analiza e sulmeve në honeypot Cowrie

Çfarë ka në regjistrime?

Numri total i lidhjeve

Nga shumë host-e kanë ardhur përpjekje të shumta për t'u lidhur. Kjo është normale, pasi në skriptet sulmuese është e regjistruar një listë kredencialesh dhe ato përpiqen me disa kombinacione. Honeypot-i Cowrie është konfiguruar për të pranuar kombinacione të caktuara të emrit të përdoruesit dhe fjalëkalimit. Kjo është e konfigurueshme në skedën user.db.

Analiza e sulmeve në honeypot Cowrie

Geografia e sulmeve

Sipas të dhënave të gjeolokacionit Maxmind, kam numëruar numrin e lidhjeve nga çdo vend. Brazili dhe Kina udhëheqin me një distancë të madhe, nga këto vende shpesh vjen një zhurmë e madhe nga skanuesit.

Analiza e sulmeve në honeypot Cowrie

Pronari i bllokut rrjetor

Studimi i pronarëve të bllokut rrjetor (ASN) mund të zbulojë organizata me një numër të madh host-esh sulmuese. Sigurisht, në këto raste gjithmonë duhet të mbahet mend se shumë sulme vijnë nga host-e të infektuar. Është e arsyeshme të supozohet se shumica e sulmuesve nuk janë aq të stupid sa të skanojnë Rjetin nga një kompjuter shtëpie.

Analiza e sulmeve në honeypot Cowrie

Portet e hapura në sistemet sulmuese (të dhëna nga Shodan.io)

Kalimi i listës IP përmes një të shkëlqyer API i Shodan shpejt identifikon sistemet me porte të hapura dhe çfarë janë këto porte. Në figurën më poshtë tregohet përqendrimi i porteve të hapura sipas vendeve dhe organizatave. Mund të identifikohen blloqet e sistemeve të komprometuara, por brenda nje mostre të vogël në nuk ka asgjë të jashtëzakonshme, përveç një numri të madh të porteve të hapura 500 në Kinë.

Një zbulim interesante - një numër i madh i sistemeve në Brazil, të cilat nuk kanë hapur 22, 23 ose porte të tjera, sipas të dhënave nga Censys dhe Shodan. Sipas gjithçkaje, këto janë lidhje nga kompjuterët e përdoruesve të fundit.

Analiza e sulmeve në honeypot Cowrie

Botë? Nuk është e domosdoshme

Të dhënat Censys për portet 22 dhe 23 për atë ditë treguan diçka të çuditshme. Unë supozova se shumica e skanimeve dhe sulmeve me fjalëkalim vijnë nga robotët. Skripti shpërndahet përmes porteve të hapura, duke provuar fjalëkalime, dhe nga një sistem i ri kopjon veten dhe vazhdon të përhapet me të njëjtën metodë.

Por këtu duket se vetëm një numër i vogël i hosteve që skanojnë telnet kanë portin 23 të hapur jashtë. Kjo do të thotë se sistemet janë ose të komprometuara në një mënyrë tjetër, ose sulmuesit po ekzekutojnë skriptet manualisht.

Analiza e sulmeve në honeypot Cowrie

Lidhjet në shtëpi

Një zbulim tjetër interesant ishte numri i madh i përdoruesve shtëpiakë në mostër. Me ndihmën e kthimin e kthyer Unë kam identifikuar 105 lidhje nga kompjuterë të veçantë në shtëpi. Për shumë lidhje shtëpiake, gjatë kthimit të DNS, shfaqet emri i hostit me fjalët dsl, shtëpi, kabllo, fiber dhe kështu me radhë.

Analiza e sulmeve në honeypot Cowrie

Mësoni dhe hulumtoni: ngjeni një honeypot të vetin

Së fundmi shkrova një manual të shkurtër se si të vendosni honeypotin Cowrie në sistemin tuaj. Siç u përmend më parë, në rastin tonë është përdorur një Digital Ocean VPS në Singapor. Për 24 orë analizë, kostoja ishte literalisht disa centë, dhe koha për ndërtimin e sistemit ishte 30 minuta.

Në vend që të drejtoni Cowrie në internet dhe të kapni të gjithë zhurmën, mund të nxjerrni përfitime nga honeypoti në rrjetin lokal. Thjesht vendosni një njoftim nëse kërkesat shkojnë për porto të caktuara. Kjo mund të jetë ose një sulmues brenda rrjetit, ose një punonjës kurioz, ose skanimi i dobësive.

Përfundimet

Pas shqyrtimit të veprimeve të sulmuesve për një ditë, bëhet e qartë se nuk mund të identifikohet një burim i caktuar i sulmeve në ndonjë organizatë, vend, ose madje edhe sistem operativ.

Shpërndarja e gjerë e burimeve tregon se zhurma e skanimit është e konstant dhe nuk është e lidhur me një burim të veçantë. Çdo kush që punon në internet duhet të sigurohet që sistemi i tij të ketë disa nivele sigurie. Një zgjidhje e zakonshme dhe efektive për SSH do të jetë zhvendosja e shërbimit në një port të lartë të rastësishëm. Kjo nuk eliminon nevojën për mbrojtje të fortë me fjalëkalim dhe monitorim, por të paktën garanton që log-et nuk mbushen nga skanime të vazhdueshme. Koneksionet në portin e lartë ka të ngjarë të jenë sulme të synuara, që mund t'ju interesojnë.

Shpesh, portet e hapura telnet gjenden në router-a ose pajisje të tjera, kështu që ato nuk mund të zhvendosen lehtë në një port të lartë. Informacioni mbi të gjitha portet e hapura dhe sipërfaqen e sulmit është mënyra e vetme për t'u siguruar që këto shërbime janë të mbrojtura nga firewall-i ose janë çaktivizuar. Sa më shumë të jetë e mundur, duhet të shmanget përdorimi i Telnet-it, ky protokoll nuk është i enkriptuar. Nëse është e nevojshme dhe nuk ka mënyrë tjetër, monitoroni atë me kujdes dhe përdorni fjalëkalime të sigurta.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster