Unë skanoj Ukrainën

Në shkurt, avstriaku Christian Haschek publikoi në blogun e tij një artikull interesant me titullin «Unë skenova të gjithë Austrinë». Sigurisht, më interesoi se çfarë do ndodhte po ta përsërisja këtë hulumtim, por tani me Ukrainën. Disa javë për mbledhjen e informacionit 24 orë në ditë, disa ditë për të shkruar artikullin, dhe gjatë këtij hulumtimi biseda me përfaqësues të ndryshëm të shoqërisë sonë për të sqaruar ose për të mësuar më shumë. Ju lutem, për më tepër...

TL;DR

Për mbledhjen e informacionit nuk janë përdorur mjete të veçanta (megjithëse disa njerëz sugjeruan përdorimin e OpenVAS për ta bërë hulumtimin më të plotë dhe informues). Në lidhje me sigurinë e IP-ve që i përkasin Ukrainës (më poshtë do të shpjegoj mënyrën e përcaktimit), situata, sipas mendimit tim, është mjaft e keqe (dhe me siguri më e keqe se ajo që ndodh në Austri). Nuk janë bërë dhe nuk planifikohen përpjekje për të shfrytëzuar serverët e vulnerueshëm të zbuluar.

Së pari: si mund të merrni të gjithë adresat IP që i përkasin një vendi të caktuar?

Në të vërtetë, është shumë e thjeshtë. Adresat IP nuk janë të gjeneruara nga vetë vendi, por i jepen atij. Prandaj, ekziston një listë (dhe është publike) e të gjitha vendeve dhe të gjitha IP-ve që i përkasin atyre.

Çdokush mund ta shkarkojë atë, dhe pastaj ta filtrojë grep Ukraine IP2LOCATION-LITE-DB1.CSV> ukraine.csv

Një skenar i thjeshtë, të cilin e krijoi Christian, lejon që lista të jetë në një format më të përdorshëm.

Ukrainës i përkasin pothuajse aq IPv4 adresash sa Austrisë, më shumë se 11 milion. 11 640 409, nëse jemi të saktë (për krahasim, në Austri janë 11 170 487).

Nëse nuk dëshironi të luani vetë me adresat IP (dhe nuk ia vlen ta bëni këtë!), mund të përdorni shërbimin Shodan.io.

A ka në Ukrainë makina Windows të papatchuara që kanë qasje të drejtpërdrejtë në internet?

Sigurisht, asnjë ukrainas i vetëdijshëm nuk do të hapë një qasje të tillë për kompjuterët e tij. Apo ndoshta do?

masscan -p445 --rate 300 -iL ukraine.ips -oG ukraine.445.scan && cat ukraine.445.scan | wc -l

Janë gjetur 5669 makina Windows me qasje të drejtpërdrejtë në rrjet (në Austri ka vetëm 1273, por edhe kjo është shumë).

Ups. Are there any among them that could be attacked using ETHERNALBLUE exploits, known since 2017? There were no such machines in Austria, and I hoped that none would be found in Ukraine either. Unfortunately, it’s useless. 198 IP addresses have been found that did not close this "hole".

DNS, DDoS, and the depth of the rabbit hole

Enough about Windows. Let's see what we have with DNS servers that are open resolvers and can be used for DDoS attacks.

It works something like this. The attacker sends a small DNS request, and the vulnerable server responds to the victim with a packet that is 100 times larger. Boom! Corporate networks can go down pretty quickly from such a data volume, and for the attack, a bandwidth that a modern smartphone can provide is sufficient. And such attacks have been not uncommon even on GitHub.

Let's see if there are such servers in Ukraine.

masscan -pU 53 -iL ukraine.ips -oG ukraine.53.scan && cat ukraine.53.scan | wc -l

The first step is to find those that have the open port 53. As a result, we have a list of 58,730 IP addresses, but that doesn’t mean they can all be used for DDoS attacks. The second requirement must be met; they must be open resolvers.

To do this, you can use a simple dig command and see what we can "dig up" dig + short test.openresolver.com TXT @ip.of.dns.server. If the server responded open-resolver-detected, it can be considered a potential attack target. Open resolvers constitute about 25%, which is comparable to Austria. In terms of total number, this is about 0.02% of all Ukrainian IPs.

What else can be found in Ukraine?

I'm glad you asked. It's simpler (and most interesting for me personally) to look at IPs with open port 80 and what is "running" on them.

web servers

260,849 Ukrainian IPs respond on port 80 (http). 125,444 addresses responded positively (200 status) to a simple GET request that your browser can send. The rest returned various errors. Interestingly, 853 servers returned a 500 status, while the rarest statuses were 407 (proxy authorization request) and the absolutely non-standard 602 (IP not in the "whitelist") with one response each.

Apache absolutely dominates — 114,544 servers use it. The oldest version I found in Ukraine is 1.3.29, released on October 29, 2003 (!!!). nginx is in second place with 61,659 servers.

11 servera përdorin WinCE, e cila doli në vitin 1996 dhe e patçoi atë në vitin 2013 (në Austri ka vetëm 4 të tillë).

Protokolli HTTP/2 përdor 5,144 servera, HTTP/1.1 — 256,836, HTTP/1 — 13,491.

Printerat… sepse… pse jo?

2 HP, 5 Epson dhe 4 Canon, të cilët janë të disponueshëm nga rrjeti, disa prej tyre pa asnjë autorizim.

Unë skanoj Ukrainën

kamera web

Nuk është një lajm që në Ukrainë ka SHUMË kamera web që transmetojnë veten në internet, të mbledhura në burime të ndryshme. Të paktën 75 kamera transmetojnë veten në internet pa asnjë mbrojtje. Mund t'i shikoni këtu.

Unë skanoj Ukrainën

Çfarë ndodh më tej?

Ukraina është një vend i vogël, ashtu si Austria, por ka të njëjtat probleme si vendet e mëdha në fushën e IT. Ne kemi nevojë për një kuptim më të mirë të asaj që është e sigurt dhe çfarë është e rrezikshme, dhe prodhuesit e pajisjeve duhet të ofrojnë një konfigurim fillestar të sigurt të pajisjeve të tyre.

Për më tepër, unë po mbledh kompanitë partnere (bëhu partner), të cilat mund t'ju ndihmojnë të siguroheni për integritetin e infrastrukturës suaj IT. Hapi tjetër do të jetë të bëj një rishikim të sigurisë së faqeve ukrainase. Mos e humbni!

Burimi: habr.com

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster