Маленькие коробочки или почему мы любим 7547/TCP

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
809
Реакции
200
Посетить сайт
Исследование СайберОК содержит в себе интересные ответы на то, что находится на интересном порту 7547/TCP, о котором многие могут услышать впервые. Пробежимся по тому, какую опасность в себе хранит этот порт и какие интересные физические устройства обитают на нём. Построим поверхность атаки, вспомним, как беспощадно наводили шуму эти маленькие коробочки – разложим это всё тщательно на атомы – на TP-Link-и, Keenetic-и, Mikrotik-и, а также проанализируем насколько это всё уязвимо. Лээтс го!
image



Введение​

Исследуя поверхность атак Интернета, мы часто находим разные интересные системы и пытаемся понять, как их наличие и уязвимости влияют на защищенность корпораций, стран и Интернета в целом.
В рамках данной статьи мы поделимся нашими необычными находками, связанными с CPE (Customer Premises Equipment), маленькими коробочками, которые есть в каждом доме и используются для доступа в Интернет.
Оказывается, что самый распространенный порт ни 80, ни 443 – те самые Web-порты, а что-то более загадочное – 7547/TCP! И таких устройств с портом почти около 2 млн!

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 1
Немного погуглили, поресерчели, поизучали, что же обитает на этом порту и оказалось, что на нём работает такой интересный протокол как TR-069 или иначе CWMP (CPE WAN Management). Этот протокол помогает провайдером удаленно управлять различными маленькими абонентскими устройствами – конфигурировать, диагностировать и даже обновлять CPE-устройства (маленькие домашние коробочки) при помощи ACS (конфигурационного сервера).

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 2
Почитали мы еще побольше про них новостей и заметили, что от этих домашних коробочек, которые лежат мирно у вас на полках, было немало проблем и вообще они периодически кибер-преступляют – бегают DDoS-ят, атакуют, поджигают Интернет.
Часто объединяются в большие банды – ботнеты, примеры тому крупные ботнеты Meris, Mirai. Последний, на минуточку, включал в себя более чем 3 миллиона устройств, многие из которых были проэксплуатированы через протокол TR-069!

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 3
Это заставило нас задуматься и построить поверхность атаки в Рунете. Запустив нашу СКИПА, способную определять расположенный на порту сервис или ПО, мы получили внушительную статистику распространенности устройств таких вендоров, как TP-Link, Mikrotik, Keenetic, Sercomm, Huawei, ZTE, и так далее. Ниже представлена наглядная диаграмма этой статистики.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 4
Цифры огромные и правда, но так чем же подкрепляется опасность такого большого количества устройств в комбинации с TR-069? На самом деле аргументов несколько:
  • 90% сервисов TR-069 работает по HTTP без SSL шифрования.
  • Basic/Digest аутентификация защищающая устройство (простой перебор паролей на таких объемах?).
  • Использование паролей вида: admin:admin, root:root, support:support, …
  • Устаревшее ПО 10+ летней давности.
Мы решили пойти дальше и стали изучать взаимодействие на примере ACS и CPE и заметили, что элементарно незрелое ИБ со стороны некоторых провайдеров подчеркивается размещением на ACS устаревшего релиза Nginx версии 1.6, релиз которой был более чем 10 лет назад!

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 5
В некоторых случаях у некоторых провайдеров данные об устройстве вашей локальной сети уходят куда-то в Интернет. Да, так бывает и да, не всегда. Так, на примере ниже, кому-то можно узнать о всяких штукенциях, обитающих в моей сети. История умалчивает, где и как могут использоваться, храниться такие данные, но факт есть факт.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 6
Мы решили исследовать глубже и пошли в лес за прошивками. Найти прошивку под домашний роутер оказалось проще простого, да и вообще можно найти версии на любой вкус – оригинальное, кастомные, всех видов и провайдеров.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 7
Порыскав немного в прошивках, можно найти различных зашитых пользователей, в том числе и операторских, найти URL-адреса куда ходят за обновлениями или ещё чем-либо, а также узнать о встроенном супер-админе, к которому на самом деле уже давно имеются пароли в чистом виде, что в свою очередь помогает подключиться к своей коробочке и познакомиться с ней еще ближе.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 8
Нас подбодрили найденные пароли, но мы решили пойти еще проще и посмотреть в сторону простых комбинаций. Оказывается, все сделано за нас и мы можем только подтвердить, что

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. И на каждом 10-м устройстве можно пройти аутентификацию с помощью ТОП-10 паролей.
Определение программного обеспечения на порту 7547/TCP показало, что львиную долю занимает gSOAP, в особенности большая часть из них – это версии 2.7. Это ПО релиза 2006 года. Получается, что скоро всех ждёт на своем 20-летии.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 9
На него имеются и уязвимости, однако громких инцидентов с ними не возникало. Это подчеркивает одну положительную сторону, что если уязвимо – то не всегда взламываемо!

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 10
Еще большую часть порта 7547 занимает ПО EasyCWMP – это опен-сорсная реализация протокола CWMP. Наша СКИПА сумела определить 76 тысяч устройств в РФ, а Shodan в свою очередь нашел 600 тысяч в мире. Мы стали искать известные уязвимости, однако результат был нулевым, что очень странно, ведь ПО уже более 5 лет не обновлялось, да и написано на C – языке, на котором не все умеют разрабатывать безопасно. Кстати, Mirai Botnet построен был на уязвимости в RomPager, которая стрельнула неожиданно и массово, разрушая интернет, так что стоит быть начеку!

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 11
Повышая «градус» коробочек, рассмотрим такую большую маленькую коробочку, уже не совсем домашнюю – Mikrotik!
Это устройство относительно бюджетное и его любят ставить небольшие организации, но и часто его не совсем корректно настраивают. В Рунете таких коробочек расположилось более чем 200 тысяч. Любой сетевой безопасник советует не выставлять неиспользуемые сервисы в Интернет и ставить сервисы на нестандартные порты, однако, согласно табличке ниже, не все администраторы применяют такую практику.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 12. В таблице указаны открытые и торчащие порты
Злоумышленников всегда при массовом взломе устройств интересует определение версии ПО. Mikrotik более чем на 120 тысячах устройств легко позволяет определить версию RouterOS при отправке специфичного запроса на сервис Winbox (8291/TCP).

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 13
Определив версии RouterOS на Mikrotik, мы построили диаграмму устаревших, уязвимых устройств. В расчёт брались версии ранее 2022 года включительно. По этой диаграмме можно сделать выводы, что существует достаточно много устаревших устройств и администраторы не совсем любят обновляться, а более чем 12 тысяч устройств функционируют на версии ПО старее 2018 года.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Рис. 14
Дополнительно мы провели safe-check проверку на некоторые «хайповые» уязвимости.
Оказалось, что в Рунете можно встретить более чем 30 тысяч роутеров, подверженных CVE-2023-30799 (CVSS: 7.1), которая позволяет повыситься аутентифицированному пользователю от админа – к супер-админу. Более чем 1400 устройств имеют уязвимый SNMP сервис, позволяющий выполнить удаленный код (CVE-2022-45315 (CVSS: 9.8)). Ну и замыкает тройку самая известная критическая уязвимость CVE-2018-14847 в службе Winbox, позволяющая выполнить код на роутере.

Заключение​

А на этом мы заканчиваем это увлекательное изучение маленьких коробочек, обитаемых в ваших и наших Интернетах. И хочется сделать следующие выводы:

  1. не забывать обновляться, хотя бы при критических уязвимостях;
  2. внедрять строгую парольную политику, чтобы принудительно пользователи не могли устанавливать слабые пароли;
  3. не выставлять в интернет лишние сервисы – фильтровать порты от злоумышленников.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
K P2P схемы для чайников (или как заработать дэнег) Способы заработка 0
Support81 Анализ Telegram: Защищенный мессенджер или опасное заблуждение? Новости в сети 0
Support81 Роскошное авто или троян? Хакеры из APT28 играют на ваших желаниях Новости в сети 0
Support81 Глобальный цифровой договор: благие намерения или путь к цензуре? Новости в сети 0
Support81 Роaring Kitty – легенда или аферист: Microsoft India втянута в мошенническую схему Новости в сети 0
Support81 Хорошев или не Хорошев? Могло ли ФБР ошибиться, связав мужчину с вымогательской империей LockBit Новости в сети 0
B Ищешь прокси или соксы ? Свободное общение и флейм 0
Support81 LockBit или DragonForce? Кибератака на Палау привела IT-специалистов в замешательство Новости в сети 0
Support81 Разведка за кадром, или Аквариум спецслужб Новости в сети 0
Support81 SiCat: революция в поиске эксплойтов или новый инструмент хакеров? Новости в сети 0
Support81 Взлом или небрежность? Код и пароли Binance были доступны на GitHub в течение нескольких месяцев Новости в сети 0
Support81 ТикТок обретает вторую жизнь в России: сбой или новая стратегия? Новости в сети 0
TrashHellSoDomy Интересно Такие точные сведения.. или команды.? Свободное общение и флейм 0
Support81 Важно!!! Создаем свой VPN с защищенным от блокировок протоколом AmneziaWG, или WireGuard на максималках Анонимность и приватность 3
Support81 Обычный новый подписчик или полицейский в гражданском? Новости в сети 0
Support81 UNC4841 — настоящие спецагенты или просто хакеры высокого класса? Новости в сети 0
Support81 Договор ООН о киберпреступности: новые стандарты или орудие репрессий? Новости в сети 0
Support81 Monti и Conti: новая звездная пара в мире кибервымогательств или просто совпадение? Новости в сети 0
Support81 Шифровальщик Wagner: вымогательство, вербовка или пустой звук? Новости в сети 0
Support81 70 миллионов или 10 терабайт информации: чем обернется взлом TSMC для мира микросхем? Новости в сети 0
O Я ищу работу. Мошенничество/афера, денежные мулы или другой бизнес в Турции Ищу работу. Предлагаю свои услуги. 3
P Закрыто Я могу выступить посредником по сделке между моими американцами и вами по покупке чистых или заюзанных доков. Корзина 1
websprojekt Продам Крипто биржа | Crypto exchange для ТТ тимы или индивидуального использования Куплю/Продам 2
olivander Продам ПРОДАЖА или ОТРАБОТКА APIKEY/SECRETKEY + скрипт Автовывода приватников Финансы - биллинги, банки, кошельки, логи 1
Protectron Нужна консультация действующего(предпочтительнее) или бывшего банковского работника Ищу работу. Предлагаю свои услуги. 0
M На проверке Заказать Комментарии - Отзывы в Telegram Канал или Чат Ищу работу. Предлагаю свои услуги. 2
V Куплю Ищу ТОО или ИП Казахстан Куплю/Продам 1
D Как поставить лайк? или убрать хайд? может ли не показываться кнопка лайка? Вопросы и интересы 7
P Закрыто Продаю юзанные комплекты(права,айди карты с двух сторон) по Сша без селфи или с селфи Корзина 2
M Германия.В продаже юзанные комплекты вместе с селфи или без селфи(смотрите видео доказательство). Корзина 0
M В продаже юзанные украинские айди карты с двух сторон с селфи или без селфи+прописка(смотрите видео доказательство). Корзина 0
M В продаже юзанные рф комплекты вместе с селфи или без селфи(смотрите видео доказательство). Корзина 0
Z Мне нужно купить веб -оболочку или cpanel Корзина 1
Deni4ka Закрыто Брут акки или акки с токенами от Chaturbate Корзина 2
V Куплю Ищу ТОО или ИП Казахстан Куплю/Продам 1
F Подарок акция до 20000 руб. или месяц бесплатно. Тинькофф Инвестиции. Другое 0
wallet_dat Ожидает оплаты Утерянный или забытый пароль кошельков Bitcoin core Куплю/Продам 111
B Интересно можно ли брутфорсить инстаграм или гмейл в 2022 ? Куплю/Продам 0
DIPHENY Нужен человек с банком Левобережный или Faktura Предоставляю работу. Ищу специалиста. 0
J Мобильные LTE прокси или анонимные ipv4: преимущества и недостатки каждого типа прокси SSH / дедики / Vpn / Proxy / Socks 21
F Партнерка «Секс по телефону по предоплате» или «обратный звонок» Способы заработка 1
M Куплю Куплю или залью симкарты Тинькофф Мобайл. Куплю/Продам 2
S Коронавирус - реальная угроза или манипуляции? Свободное общение и флейм 4
mickey7091 Даю разовые или постоянные работы отрисовщикам(общий бюджет 500 долларов-смотрите видео доказательство). Предоставляю работу. Ищу специалиста. 4
slovokek Куплю Скуплю или отработаю логи БА ЮСА! Куплю/Продам 0
slovokek ищу трафферов фб или гугл Предоставляю работу. Ищу специалиста. 0
C Куплю Реализую ваши аккаунты с почтой у себя в интернет магазине. Гарантия ~10 дней или верну аккаунт Куплю/Продам 0
Р Интересно Способ вывода с Binance и других бирж без верификации по СМС или 2FA Способы заработка 0
S Услуги Хакера Заказать Whatsapp,Viber,Telegram,Vk Связь с нами - [email protected] Всем Добрый день Интересует услуга взлома вашего Врага или же Корзина 0
9 Интересно XSS, или как получить халявные cookie Ч1. Уязвимости и взлом 15

Название темы