deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Yeni genel IP adresi, dinleyici başladıktan 3,77 saniye sonra ilk istenmeyen paketini aldı

Bir geliştirici, 6 dolarlık bir bulut sunucusuna hiç kullanılmamış bir IPv4 adresi verdi ve 75 dakikada 1.212 istenmeyen olay kaydetti; ilki dört saniyeden kısa sürede geldi. Bu trafiği üç farklı yöntemle saymak üç farklı sıralama ortaya çıkardı.

Yeni genel IP adresi, dinleyici başladıktan 3,77 saniye sonra ilk istenmeyen paketini aldı

dev.to'da yazan bir geliştirici, daha önce hiç kullanılmamış bir genel IPv4 adresinin, bir dinleyici başladıktan yalnızca 3,77 saniye sonra ilk istenmeyen paketini aldığını bildiriyor — makine daha iki dakikalıkken gelen, Linode aralığındaki bir host kaynaklı, 8443 portuna yönelik bir TLS probe'u.

Kurulum, Frankfurt'ta Ubuntu 24.04 çalıştıran altı dolarlık bir droplet ve iddiaya göre kimsenin daha önce kullanmadığı bir IPv4 adresinden oluşuyordu. Yalnızca standart kütüphane üzerine kurulu, yaklaşık 170 satırlık bir Python toplayıcı, sunucu oluşturulduktan 99 saniye sonra devreye girdi ve 26 portu dinledi: SSH, SMB, MySQL, Postgres, MongoDB ve Redis gibi klasik servis portları ile 80, 443, 8080 ve 8443 dahil çeşitli web portları. Toplayıcı kimseyi doğrulamadı ve hiçbir şey çalıştırmadı — makul banner'larla yanıt verdi, gelenleri JSON olarak kaydetti ve hattı kapattı. Yazarın gerçek SSH arka plan programı yüksek bir porta taşındı ve tüm sayımların dışında tutuldu, böylece rakamlar yalnızca dış trafiği ölçüyor.

Ne geldi ve ne kadar hızlı geldi

75 dakika boyunca adres, 15 port üzerinden 84 farklı adresten 1.212 olay kaydetti. HTTPS trafiği yaklaşık 38 saniye sonra, HTTP dört dakika 36 saniyede, SSH yedi dakikanın hemen altında başladı ve ilk şifre tahmini — telnet üzerinden admin kullanıcı adıyla — sekiz dakika 27 saniyede geldi. Gönderiye göre ilk HTTP isteği kök yol için değil, veritabanı kimlik bilgilerinin ve API anahtarlarının yaygın olarak saklandığı dosya olan /.env içindi. Bu süre boyunca root beş kez, admin dört kez denendi.

Kaynaklar geniş biçimde dağılmıştı: 16 ülkede 31 ağ üzerinden 84 adres, lider 31 adresle Birleşik Krallık — hepsi tek bir şirketti — onu 14 adresle İran ve 13 adresle Amerika Birleşik Devletleri izledi. Bulut sağlayıcı aralıkları ve tüketici mobil ağları aynı saat içinde aynı sunucuya geldi.

Üç sayım yöntemi, üç farklı kazanan

En önemli bulgu metodolojikti. Portları ham olay sayısına göre sıralamak, 445 portundaki SMB'yi 1.212 olayın 890'ıyla — her şeyin yüzde 73'üyle — açık ara öne çıkardı, ama bu rakam yalnızca iki hosttan gelmişti ve biri basitçe hiç durmadı. Bunun yerine farklı kaynak adresleri saymak, 5432 portundaki Postgres'i 31 IP ile net lider yaptı; ne var ki bu 31 adresin tamamı tek bir İngiliz şirketine aitti: Driftnet Ltd, yalnızca tek bir porta dokundu — 31 bağımsız taraf değil, adres havuzuna sahip tek bir operatör. Yazar ağ bazında topladığında sıralama ancak o zaman istikrar kazandı: HTTPS 13, HTTP 7 ve SSH 6 — web portlarının en çok ayrı aktörü çektiği gibi sıradan ama kalıcı bir sonuç.

Tarayıcıların peşinde olduğu şey

Yol içeren 165 HTTP isteğinin en yaygını kök yoldu. İkinci en yaygını hiç URL değildi: CONNECT icanhazip.com:443, dört adresten 53 kez gönderildi — sunucunun trafiği dışarıya, istekte bulunanın IP'sini yankılayan bir servise aktarıp aktarmayacağını kontrol eden bir açık proxy testi. /.env 16 kez istendi ve /SDK/webLanguage belirli bir IP kamera markasına yönelik bir probe olarak ortaya çıktı. Her SSH istemcisi kendini SSH-2.0-Go olarak tanıttı; bu pencerede OpenSSH, libssh veya Paramiko banner'ı yoktu. Üç ziyaretçi kendini user agent ile tanımladı — Censys, zgrab ve taramalarının belgelerine bağlantı veren Palo Alto Networks'ün Cortex Xpanse'i — buna karşılık 108 istekte hiç user agent yoktu.

Başararak başarısız olan bir parser

Yazar ayrıca kendi kendine sebep olduğu bir hatayı belgeledi. Toplayıcı, tahmin edilen kullanıcı adlarını yakalamak için Postgres başlangıç mesajlarını ayrıştırdı ve 43 bağlantıdan 21 başarılı ayrıştırma bildirdi. İncelendiğinde neredeyse hepsi çöp çıktı: tarayıcılar 5432 portuna RDP ve SMB yükleri göndermişti ve parser bu Postgres olmayan baytları makul görünümlü sözlüklere hevesle böldü — biri RDP çerezi içeren bir dize çıkardı, diğeri SMB protokol işaretleri. 43 bağlantıdan yalnızca biri gerçek bir Postgres istemcisine benziyor. Kod hiç hata vermedi; çıktı yalnızca doğru biçime ama anlamsız içeriğe sahipti.

Neden önemli

Gönderi, genel internet üzerindeki görünürlüğün başlangıçta değil, açılışta başladığının kompakt ve nicelleştirilmiş bir hatırlatması. Yapılandırmayı bitirirken bir süre tanınmıyor: bir şey bu sunucuyu dört saniye içinde TLS üzerinden probeladı ve bir şey beş dakika içinde /.env dosyasını istedi. "Sadece bir şeyi test ederken bir dakikalığına açık" olan bir sunucu çoktan indekslenmiş oldu. Bulut altyapısı işleten herkes için bu, sağlama sırasında veya öncesinde sertleştirmeyi savunuyor: kısıtlayıcı güvenlik duvarları, varsayılan kimlik bilgisi yokluğu, gerek duymayan hiçbir şeyin dinlememesi. Ayrıca tarama verisi analiz eden herkes için bir uyarı: paketleri değil aktörleri sayın ve kimin sizinle ilgilendiğine karar vermeden önce ağ bazında toplayın, çünkü gürültülü tek bir host veya adres havuzuna sahip tek bir şirket saf metrikleri domine edebilir. Bunların hiçbiri hedefli değildi; bu, her genel adresin aldığı genel taramaydı ve ölçümü tekrarlamak bir kuruştan daha azına mal oluyor.

  • #network-security
  • #cloud
  • #server-hardening
  • #port-scanning
  • #honeypots

İlgili yazılar