Một tháng chạy honeypot TFTP tiết lộ gì về các máy quét Internet
Một honeypot TFTP chạy trên VPS giá rẻ chủ yếu ghi nhận các cuộc thăm dò từ công ty an ninh mạng, không phải kẻ tấn công. Đây là những gì chúng tìm kiếm.
TFTP (Trivial File Transfer Protocol) là giao thức cổ xưa, không mã hóa và phần lớn bị các đội ngũ bảo mật hiện đại bỏ qua. Nhưng nó vẫn bị quét không ngừng — không phải bởi botnet, mà bởi chính ngành an ninh mạng. Một nhà phát triển đã chạy honeypot TFTP trên VPS giá 5 đô/tháng và một máy chủ gia đình trong hơn một tháng, và kết quả là một cái nhìn thú vị về cách hoạt động của việc quét toàn Internet.
Các con số
Cả hai máy chủ đều nhận được 20–50 gói TFTP mỗi ngày, gần như hoàn toàn từ bảy công ty bảo mật nổi tiếng: ShadowServer, Censys, Driftnet, Shodan, Palo Alto Networks, Netscout và Internet Census. Honeypot ghi nhận các Yêu cầu Đọc (RRQ), gói tin lỗi và phản hồi ERROR — nhưng hầu như không có khai thác độc hại nào.
Các máy quét muốn gì
Hầu hết các cuộc thăm dò chỉ là kiểm tra sự tồn tại đơn giản. Yêu cầu một tệp có tên /a hoặc một chuỗi 8 ký tự ngẫu nhiên không thể trả về dữ liệu thực, nhưng nó xác nhận máy chủ đang lắng nghe. Palo Alto Networks gửi hai yêu cầu liên tiếp — /a (netascii) sau đó file (octet) — có khả năng để lấy dấu vân tay phần mềm máy chủ dựa trên cách nó phản hồi các chế độ truyền khác nhau.
Netscout và Internet Census sử dụng các mẫu tương tự. Shodan gửi các cụm tải trọng UDP không tuân thủ (ví dụ: 00000417271019800000000000034925) không tuân theo TFTP chút nào — tác giả thừa nhận anh ta không biết Shodan thu được gì từ đó.
Các cuộc thăm dò hiếm nhưng thú vị
Một số ít yêu cầu nổi bật:
startup-config— một nỗ lực lấy tệp cấu hình Cisco cổ điển..\\..\\..\\..\\boot.ini— kiểm tra duyệt thư mục chống lại máy chủ TFTP Windowspxelinux.0và nhiều tệp.cfgkhác nhau — cấu hình khởi động PXE, có khả năng tìm kiếm các máy chủ khởi động mạng bị lộr7tftp.txt— một thăm dò nhận dạng máy chủ TFTP của nmap
Cũng có một vài cặp OACK (xác nhận tùy chọn) và yêu cầu cho masscan-test, dường như là một thăm dò ẩn sau tên của máy quét masscan.
Bài học rút ra
Trớ trêu thay: hầu hết lưu lượng truy cập vào cổng TFTP công cộng đến từ các công ty bảo mật đang lập danh mục Internet, không phải từ kẻ tấn công cố gắng khai thác CVE. Chỉ một số ít thăm dò cố gắng duyệt thư mục hoặc trích xuất tệp cấu hình. Phần còn lại chỉ là kiểm kê — ánh xạ IP nào chạy máy chủ TFTP và chúng sử dụng phần mềm gì.
Nếu bạn chạy máy chủ TFTP lộ ra Internet (xin đừng làm vậy), hãy mong đợi các chuyến thăm thường xuyên từ các máy quét này. Chúng không độc hại, nhưng chúng xác nhận máy chủ của bạn có thể nhìn thấy — và có thể nhìn thấy bởi bất kỳ ai.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.