Казалось бы, вероятность сканирования вашего одноплатника, который не обращается к внешним ресурсам, крайне низка. Однако, есть одна вещь, которая настроена почти на каждом компьютере — периодическая синхронизация времени через NTP.
NTP
Подавляющее большинство дистрибутивов Linux устанавливаются с настроенной автоматической синхронизацией времени через NTP, используя серверы pool.ntp.org. Как оказалось, стать частью pool.ntp.org достаточно просто, чем и воспользовались Shodan, задействовав 5 NTP-серверов в разных частях света, для верности используя несколько IP-адресов на одном сервере, чтобы вероятность попадания запроса клиента именно на их сервер была выше. Таким образом, в пуле ntp.org оказалось 45 IPv6-адресов машин Shodan, которые сканируют любой подключающийся к ним IPv6-адрес в ответ.Обнаружил факт сканирования и вычислил все серверы Shodan Brad Hein. Вычислить все сканирующие NTP-серверы вручную достаточно сложно, т.к. NTP-демон обращается ко многим NTP-серверам последовательно для более точной синхронизации времени. Для автоматизации процесса был написан скрипт, который обрабатывает журнал файрволла и соединяется с подозрительными хостами еще раз, чтобы удостовериться, что они действительно сканируют в ответ, используя свежий временный IPv6-адрес.
Подтвердить принадлежность хостов к Shodan было довольно легко — почти все серверы использовали настоящие имена хостов в PTR-записи, вида *.scan6.shodan.io
На данный момент, серверы Shodan исключили из пула ntp.org.
Как защититься?
SANS рекомендует настроить свой собственный NTP-сервер в локальной сети, который будет синхронизироваться с доверенными серверами NTP, либо же используя спутники GPS или время базовых станций операторов через GSM. Стоит сразу безопасно настроить NTP-сервер, следуя, например, специальной инструкции. Необходимо помнить, что в протоколе NTP существует команда MONLIST, которая выдает адреса всех недавно обновлявших время клиентов, поэтому будьте бдительны при выборе доверенного сервера.Заключение
Bjørn Hansen считает, что в скором времени могут появиться сервисы, собирающие активные IPv6-адреса, и продающие списки третьим лицам. «Выбирайте веб-сайты, которые вы посещаете, с осторожностью».Ссылки
http://ift.tt/1R8i592http://ift.tt/1OYwy4i
http://ift.tt/1Ql9iDA
This entry passed through the Full-Text RSS service - if this is your content and you're reading it on someone else's site, please read the FAQ at http://ift.tt/jcXqJW.
Комментариев нет:
Отправить комментарий