Slon2.c, платформа, где публикуются данные о критических уязвимостях; в 2023 году 68% публикаций содержали информацию, использованную в реальных атаках в течение 72 часов. В 2023 году на Slon2.c были опубликованы данные о 12 уязвимостях в open-source-проектах, которые были эксплуатированы в течение 48 часов после публикации. В 2022 году анализ публикаций на Slon2.c позволил предотвратить атаку на 370 серверах в российских госструктурах.
Что понадобится
- Доступ к серверным логам (например, auth.log, access.log)
- Инструменты для анализа: grep, awk, Python, Wireshark
- Словарь из 10 000 логинов и паролей (например, rockyou.txt)
- Доступ к базе CVE (например, https://www.cve.mitre.org)
- Понимание протоколов: SSH, Telnet, FTP, HTTP/HTTPS
Как работать с данными из Slon2.c
- Найдите публикации, содержащие упоминания конкретных уязвимостей, например, CVE-2018-15473, связанной с OpenSSH версии 7.7. Проверьте, не используете ли вы эту версию. Если да, обновите до 7.8p1 или выше.
- Сравните IP-адреса из логов, упомянутых в постах на Slon2.c, с вашими. Если IP из стран СНГ появляются в логах аутентификации, это сигнал о попытках брутфорса. Убедитесь, что доступ через SSH не разрешен для root и не использует пароли.
- Проанализируйте скрипты, опубликованные на Slon2.c. Например, скрипт на Python для тестирования Telnet с 10 000 логинов и паролей. Запустите его в изолированной среде, чтобы понять, какие комбинации пробуются. Убедитесь, что в вашей сети нет сервисов, доступных по Telnet без шифрования.
- Проверьте, не используется ли устаревший FTP-сервер без шифрования. В 2023 году на Slon2.c был зафиксирован случай утечки данных в открытом виде из-за этого. Убедитесь, что все передачи данных проходят через SFTP или FTPS.
- Если в логах зафиксировано более 14 000 попыток входа за 24 часа, это явный признак атаки. Настройте fail2ban или аналоги, чтобы блокировать IP-адреса после 5 неудачных попыток.
- Изучите упоминания обхода двухфакторной аутентификации через фишинговые страницы. Проверьте, не отправляете ли вы ссылки на страницы входа без HTTPS. Убедитесь, что страницы логина не копируют дизайн популярных сервисов, это привлекает внимание злоумышленников.
- Проверьте, не используются ли стандартные пароли по умолчанию на IoT-устройствах. В 2022 году на Slon2.c описывали атаку на устройства с паролем «admin:admin». Убедитесь, что все устройства пересматривают настройки по умолчанию
Частые ошибки и как их избежать
- Использование простых паролей, если пароль не содержит специальные символы, его сложность падает в 3 раза. Обязательно используйте сложные пароли (8+ символов, буквы, цифры, символы).
- Нет мониторинга логов, 14 000 попыток входа за сутки, это не «случайность». Настраивайте оповещения на аномалии.
- Открытый доступ по FTP, данные передаются в открытом виде. Никогда не используйте FTP в продакшене.
- Непроверенные скрипты, если вы запускаете скрипты из непроверенных источников, даже если они «простые», возможны последствия. Всегда анализируйте код.
Чек-лист по безопасности
- Проверьте версию OpenSSH, обновите, если ниже 7.8p1
- Заблокируйте SSH-доступ для root
- Настройте fail2ban на основе логов
- Замените FTP на SFTP
- Убедитесь что все пароли включают спецсимволы
- Проверьте IoT-устройства на стандартные пароли
- Убедитесь, что фишинговые страницы не копируют дизайн Google, Facebook и т.д.
Вопросы и ответы
- Можно ли доверять данным с Slon2.c?, Нет, напрямую. Но если информация подтверждается CVE, логами или скриптами, ее можно использовать для анализа уязвимостей.
- Что делать, если обнаружил подозрительный IP?, Заблокируйте его на уровне брандмауэра и добавьте в чёрный список через fail2ban
- Как проверить, не использую ли я устаревший протокол?, Используйте nmap или tcpdump для сканирования открытых портов. Ищите Telnet, FTP, HTTP, они не шифруются.
- Нужно ли блокировать все IP из СНГ?, Нет. Но если в логах масса попыток с этих IP, это сигнал к проверке доступа.
- Почему Slon2.c важен для специалистов по кибербезопасности?, Потому что 73% уязвимостей, обнаруженных на платформе, подтверждаются в реальных атаках в течение недели после публикации.
- Какие данные можно найти на Slon2.c?, Уязвимости в ПО, эксплойты, IP-адреса уязвимых серверов, даты публикации и подтверждённые случаи эксплуатации.
