Në shkurt, austriaku Christian Haschek publikoi një artikull interesant në blogun e tij me titullin . Sigurisht, më interesoi se çfarë do të ndodhte nëse e përsërisja këtë studim, por tashmë me Ukrainën. Disa javë mbledhje informacioni gjatë 24 orëve, disa ditë shtesë për të hartuar artikullin, dhe gjatë këtij kërkimi biseda me përfaqësues të ndryshëm të shoqërisë sonë, për të sqaruar dhe për të mësuar më shumë. Ju lutem, kaloni poshtë...
TL;DR
Për mbledhjen e informacionit nuk u përdorën mjete speciale (ndonëse disa njerëz rekomanduan përdorimin e OpenVAS për ta bërë studimin më thellësor dhe informues). Sipas mendimit tim, situata me sigurinë e IP-ve që i përkasin Ukrainës (më poshtë si e përcaktonim) është mjaft e keqe (dhe me siguri më e keqe se ajo që ndodh në Austri). Nuk janë bërë asnjë përpjekje për të shfrytëzuar serverët e cenueshëm të zbuluar dhe nuk janë planifikuar të bëhen.
Së pari: si mund të marrim të gjitha adresat IP që i përkasin një vendi të caktuar?
Kjo është në të vërtetë shumë e thjeshtë. Adresat IP nuk gjenerohen nga vetë vendi, por i janë caktuar atij. Prandaj, ekziston një listë (dhe është publike) e të gjitha vendeve dhe të gjitha IP-ve që i përkasin atyre.
Ădokush mund , dhe pastaj ta filtrojĂ« atĂ« grep Ukraine IP2LOCATION-LITE-DB1.CSV > ukraine.csv
, lejon të sjellë listën në një format më të përdorshëm.
Ukrainës i përkasin pothuajse aq shumë adresa IPv4 sa Austrisë, më shumë se 11 milion. 11 640 409, nëse do të jemi të saktë (për krahasim, në Austri janë 11 170 487).
Nëse nuk dëshironi të luani me adresat IP vetë (dhe nuk ia vlen!), mund të përdorni shërbimin .
A ka kompjuterë Windows të papatchuar në Ukrainë që kanë akses të drejtpërdrejt në internet?
Sigurisht, asnjë ukrainas i vetëdijshëm nuk do të hapë një qasje të tillë për kompjuterët e tij. Apo do ta bëjnë?
masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l5669 kompjuterë Windows me akses të drejtpërdrejt në rrjet janë gjetur (në Austri ka vetëm 1273 të tillë, por edhe kjo është shumë).
Ups. A janë ndonjëra që mund të sulmohen me eksploitat ETHERNALBLUE, të njohura që nga viti 2017? Në Austri nuk kishte asnjë makinë të tillë, dhe shpresoja se as në Ukrainë nuk do të gjendeshin. Fatkeqësisht, është e kotë. U gjetën 198 adresa IP që nuk e mbyllën këtë "vrimë" te këta.
DNS, DDoS dhe thellësia e kaninës së lepurit
Mjaft për Windows. Le të shohim se çfarë kemi me serverat DNS që janë open-resolvers dhe mund të përdoren për sulme DDoS.
Kjo funksionon në mënyrën e mëposhtme. Sulmuesi dërgon një kërkesë të vogël DNS, ndërsa serveri i ndjeshëm i përgjigjet viktimës me një paketë që është 100 herë më e madhe. Boom! Rrjetet korporative mund të bien mjaft shpejt nga ky volum të dhënash, dhe për sulmin nevojitet kapaciteti që mund të sigurojë një smartphone modern. Dhe sulme të tilla kanë qenë edhe në GitHub.
Le të shohim nëse ka këta serverë në Ukrainë.
masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -lHapi i parë është të gjejmë ato që kanë portin 53 të hapur. Si rezultat, kemi një listë me 58,730 adresa IP, por kjo nuk do të thotë se të gjitha mund të përdoren për sulme DDoS. Duhet të përmbushet kërkesa e dytë, që ato duhet të jenë open-resolver.
Për këtë mund të përdorim komandën e thjeshtë dig dhe të shohim se çfarë mund të «zhbirim» dig + short test.openresolver.com TXT @ip.of.dns.server. Nëse serveri përgjigjet open-resolver-detected, atëherë mund të mendohet si një objekt potencial sulmi. Open resolverët përbëjnë rreth 25%, që është krahasueshme me Austrinë. Sa i përket numrit të përgjithshëm, ky është rreth 0,02% e të gjitha IP-ve ukrainase.
ĂfarĂ« tjetĂ«r mund tĂ« gjejmĂ« nĂ« UkrainĂ«?
Jam i lumtur që pyetët. Më e lehtë (dhe më interesante për mua personalisht) është të shikojmë IP-të me port të hapur 80 dhe se çfarë është «aktive» atje.
serverë web
260 849 IP tĂ« UkrainĂ«s pĂ«rgjigjen nĂ« portin 80 (http). 125 444 adresa i janĂ« pĂ«rgjigjur pozitivisht (statusi 200) njĂ« kĂ«rkese tĂ« thjeshtĂ« GET, e cila mund tĂ« drejtohet nga shfletuesi juaj. TĂ« tjerat dhanĂ« disa gabime tĂ« ndryshme. ĂshtĂ« interesante se 853 serverĂ« dhanĂ« statusin 500, ndĂ«rsa statuset mĂ« tĂ« rralla ishin 407 (kĂ«rkesa pĂ«r autorizim proxy) dhe krejtĂ«sisht jo standardi 602 (IP jo nĂ« 'listĂ«n e bardhĂ«') me nga njĂ« pĂ«rgjigje.
Apache dominon absolutisht â 114 544 serverĂ« e pĂ«rdorin atĂ«. Versioni mĂ« i vjetĂ«r qĂ« kam gjetur nĂ« UkrainĂ« Ă«shtĂ« 1.3.29, i lĂ«shuar mĂ« 29 tetor 2003 (!!!). Nginx Ă«shtĂ« nĂ« vendin e dytĂ« me 61 659 serverĂ«.
11 serverë përdorin WinCE, e cila doli në vitin 1996, dhe e ndaluar e përditësonte në vitin 2013 (në Austri ka vetëm 4 të tillë).
Protokolli HTTP/2 pĂ«rdor 5 144 serverĂ«, HTTP/1.1 â 256 836, HTTP/1 â 13 491.
Printerat⊠sepse⊠pse jo?
2 HP, 5 Epson dhe 4 Canon, të cilët janë të disponueshëm nga rrjeti, disa nga ata pa asnjë autorizim.

kamera web
Nuk është një lajm se në Ukrainë ka SHUMà kamera web që transmetojnë veten në internet, të mbledhura nga burime të ndryshme. Të paktën 75 kamera transmetojnë veten në internet pa asnjë mbrojtje. Mund të shikoni ato. .

ĂfarĂ« ndodh mĂ« tej?
Ukraina është një vend i vogël, si Austria, por ka të njëjtat probleme si vendet e mëdha në fushën e IT. Na nevojitet një kuptim më i mirë se çfarë është e sigurt dhe çfarë është e rrezikshme, si dhe prodhuesit e pajisjeve duhet të ofrojnë një konfigurim të sigurt fillestar për pajisjet e tyre.
Për më tepër, po mbledh kompanitë-partnere (), të cilat mund t'ju ndihmojnë për të siguruar integritetin e infrastrukturës suaj IT. Hapi tjetër do të jetë një rishikim i sigurisë së faqeve ukrainase. Mos u ndërroni!
Burimi: habr.com
