Statistika për 24 orët pas instalimit të hanipotit në nyjën Digital Ocean në Singapor
Piu-piu! Të fillojmë menjëherë me hartën e sulmeve
Harta jonë super e bukur tregon ASN unike që u lidhën me hanipotin tonë Cowrie për 24 orë. E verdha përkon me lidhjet SSH dhe e kuqja - me Telnet. Animacionet si këto shpesh e impresionojnë bordin e drejtorëve të kompanisë, duke lejuar të arrijmë më shumë financim për sigurinë dhe burimet. Megjithatë, harta ka një vlerë disa, duke treguar qartë shpërndarjen gjeografike dhe organizative të burimeve të sulmeve në hostin tonë vetëm për 24 orë. Në animacion nuk reflektohet volumi i trafikut nga çdo burim.
Çfarë është harta Pew Pew?
Harta Pew Pew — është , zakonisht e animuar dhe shumë e bukur. Kjo është një mënyrë moderne për të shitur produktin tuaj, e njohur për përdorimin e saj nga kompania Norse Corp. Kompania përfundoi keq: doli se animacionet e bukura ishin të vetmet meritë të saj, ndërsa për analizë përdorën të dhëna fragmentarësh.
Bërë me Leafletjs
Për ata që duan të zhvillojnë një hartë sulmesh për ekranin e madh në qendrën operative (shefi juaj do ta pëlqejë), ekziston një bibliotekë . E kombinojmë atë me plugin-in , shërbimin Maxmind GeoIP - .
WTF: çfarë është hanipoti Cowrie?
Hanipoti është një sistem që vendoset në rrjet për të tërhequr hakerët. Lidhjet me sistemin, zakonisht, janë të paligjshme dhe lejojnë zbulesën e hakerëve përmes regjistrave të detajuar. Regjistrat ruajnë jo vetëm informacionin e zakonshëm mbi lidhjen, por edhe informacion mbi seancën, duke zbuluar teknikat, taktikat dhe procedurat (TTP) e hakerëve.
është i destinuar për regjistrimin e lidhjeve SSH dhe Telnet. Hanipotët e tillë shpesh nxihen në internet për të ndjekur mjetet, skriptet dhe hostet e hakerëve.
Mesazhi im për kompanitë që mendojnë se s'kanë sulme: "Ju nuk jeni duke kërkuar sa duhet."
- James Snook

Çfarë ka në regjistra?
Numri total i lidhjeve
Nga shumë hoste, ka pasur përpjekje të shumta për t'u lidhur. Këto janë normale, pasi skriptet sulmuese kanë një listë kredencialesh dhe provojnë disa kombinime. Hanipoti Cowrie është konfigurues për të pranuar kombinacione të caktuara të emrit të përdoruesit dhe fjalëkalimit. Kjo është e konfigurueshme në skedh user.db.

Gjeografia e sulmeve
Sipas të dhënave të gjeolokacionit të Maxmind, kam llogaritur numrin e lidhjeve nga çdo vend. Brazili dhe Kina udhëheqin me një diferencë të madhe, nga këto vende shpesh vjen një zhurmë e madhe nga skanuesit.

Pronari i bllokut rrjetor
Studimi i pronarëve të bllokut rrjetor (ASN) mund të zbulojë organizata me një numër të madh të hosteve sulmuese. Sigurisht, në këto raste gjithmonë duhet të mbani mend se shumë sulme vijnë nga hoste të infektuar. Është e arsyeshme të supozojmë se shumica e këtyre keqbashkuesve nuk janë aq të budalla sa të skanojnë internetin nga një kompjuter shtëpiak.

Portat e hapura në sistemet sulmuese (të dhënat Shodan.io)
Kalim i listës së IP-ve përmes shpejt identifikon sistemet me porte të hapura dhe cilat janë këto porta. Në figurën më poshtë tregohet përqendrimi i porteve të hapura sipas vendeve dhe organizatave. Mund të identifikohen blloqe sistemesh të komprometuar, por brenda një mostre të vogël nuk duket asgjë përjashtimore, përveç një numri të madh i porteve të hapura 500 në Kinë.
Një gjetje interesante është numri i madh i sistemeve në Brazili, të cilat nuk kanë të hapura 22, 23 или porte të tjera, sipas të dhënave të Censys dhe Shodan. Sipas duket, këto janë lidhje nga kompjuterët e përdoruesve të fundit.

Bots? Jo domosdoshmërisht
Të dhënat për portet 22 dhe 23 atë ditë treguan një anomali. Unë supozova se shumica e skanimeve dhe sulmeve të fjalëkalimeve vinin nga bots. Skripti shpërndahet përmes porteve të hapura, duke përdorur fjalëkalimet, dhe nga një sistem i ri kopjon veten dhe vazhdon të përhapej në të njëjtën mënyrë.
Por këtu shihet se vetëm një numër i vogël i hosteve që skanojnë telnet kanë portin 23 të hapur nga jashtë. Kjo tregon se sistemet e kanë marrë komprometuar në një mënyrë tjetër ose se keqbashkuesit po ekzekutojnë skriptet manualisht.

Lidhjet shtëpiake
Gjetja tjetër interesante ishte numri i madh i përdoruesve shtëpiakë në mostër. Me anë të ishtja e reversit kam identifikuar 105 lidhje nga kompjuterë të veçantë shtëpie. Për shumë lidhje shtëpiake, në shikimin e reversit DNS shfaqet emri i hostit me fjalët dsl, home, cable, fiber dhe kështu me radhë.

Mësoni dhe hulumtoni: ngrini një hani-pot të vetin
Së fundmi kam shkruar një udhëzues të shkurtër se si . Si kishte përmendur, në rastin tonë u përdor një VPS i Digital Ocean në Singapor. Pas 24 orëve të analizës, kostoja ishte përkatësisht disa centë, ndërsa koha për ndërtimin e sistemit ishte 30 minuta.
Në vend që të ekzekutoni Cowrie në internet dhe të kapni gjithë zhurmën, mund të përfitoni nga një honeypot në rrjetin lokal. Vetëm vendosni një njoftim nëse kërkesat shkojnë në porte të caktuara. Kjo mund të jetë ose një sulmues brenda rrjetit, ose një punonjës kurioz, ose skanimi i dobësive.
Përfundimet
Pas shqyrtimit të veprimeve të sulmuesve për 24 orë, bëhet e qartë se nuk mund të identifikohet një burim i qartë sulmesh në ndonjë organizatë, vend apo edhe sistem operativ.
Përhapja e gjerë e burimeve tregon se zhurma e skanimit është konstante dhe nuk lidhet me një burim të caktuar. Çdo kush që punon në internet duhet të sigurohet që sistemi i tij ka disa nivele sigurie. Një zgjidhje e zakonshme dhe efektive për SSH do të jetë zhvendosja e shërbimit në një port të lartë të rastësishëm. Kjo nuk e çliron nga nevoja për mbrojtje të fortë me fjalëkalim dhe monitorim, por së paku garanton që logjet nuk mbushen me skanime të vazhdueshme. Rrjedhjet në një port të lartë janë me probabilitet më të lartë sulme të qëlluara, të cilat mund t'ju interesojnë.
Shpesh portet e hapura telnet ndodhen në router-a ose pajisje të tjera, kështu që ato nuk mund të zhvendosen lehtësisht në një port të lartë. и është mënyra e vetme për të siguruar që këto shërbime janë të mbrojtura me firewall ose të çaktivizuara. Nëse është e mundur, evitoni të përdorni Telnet fare, ky protokoll nuk është i enkriptuar. Nëse është i nevojshëm dhe nuk ka një alternativë, atëherë kontrolloni me kujdes dhe përdorni fjalëkalime të sigurta.
Burimi: habr.com
