Аналитики SANS ISC выявили необычные User-Agent строки в honeypot
Аналитики SANS ISC обнаружили необычные строки User-Agent в логах honeypot
Аналитики SANS Internet Storm Center (ISC) зафиксировали в логах honeypot необычные строки User-Agent (UAS). Эти строки использовались сканерами для маскировки под легитимные запросы или для обхода систем обнаружения. Некоторые сканеры применяют списки UAS, выбирая новую строку для каждого запроса. В таких списках иногда встречаются строки-разделители, предназначенные для группировки, которые из-за недостаточного контроля качества попадают в реальные запросы. Другие сканеры используют UAS для попыток эксплуатации уязвимостей. Например, зафиксированы попытки эксплуатации уязвимости Shellshock, которой более десяти лет. Также обнаружены сканирования на наличие серверов, передающих данные коррекции GPS через протокол NTRIP. В одном из случаев в запросе присутствовал заголовок NTRIP.
Сканеры используют строки-разделители и известные уязвимости
В логах honeypot аналитики SANS ISC выявили использование строк, предназначенных для разделения групп в репозиториях User-Agent. Эти строки, например, User-Agent Strings или User Agent Strings, не прошли должную фильтрацию и были применены как реальные UAS. Сканеры также пытаются эксплуатировать парсинг строк User-Agent. В частности, зафиксированы запросы, нацеленные на уязвимость Shellshock (CVE-2014-6271), несмотря на её возраст. Обнаружены сканирования, направленные на поиск серверов, транслирующих данные коррекции GPS через протокол NTRIP. Один из таких запросов содержал заголовок NTRIP, что указывает на специфический интерес к данной функциональности.
Сканирование нацелено на протокол NTRIP и уязвимость Shellshock
Аналитики SANS ISC зафиксировали сканирование, нацеленное на протокол NTRIP. Этот протокол используется для передачи данных коррекции GPS. В одном из обнаруженных запросов присутствовал заголовок NTRIP, что свидетельствует о попытке взаимодействия с серверами, предоставляющими такие данные. Кроме того, были выявлены попытки эксплуатации уязвимости Shellshock (CVE-2014-6271) через строки User-Agent. Несмотря на то, что уязвимость существует более десяти лет, злоумышленники продолжают использовать её для компрометации систем. Некоторые сканеры применяют списки UAS, включая в них строки-разделители из репозиториев, что может указывать на недостаточный контроль качества при подготовке инструментов сканирования.
Источник: SANS ISC