
Рифко | RifCo™ запись закреплена
При чём тут маршрутизаторы? Тем более, именно GPON от Zyxel.
Вот, обнаружил в логах свежеустановленного сервера такое:
183.193.234.174 — — [15/Nov/2018:18:59:54 +0300] «POST /GponForm/diag_Form?images/ HTTP/1.1» 400 173 «-» «Hello, World» «-«
Изучение вопроса привело к информации о взломе маршрутизаторов GPON (уязвимость CVE-2018-10561 . Уязвимость позволяет обойти механизм аутентификации. При чём здесь мой сервер? А ни при чём. Это широкомасштабное сканирование диапазонов IP-адресов, вдруг на каком-то окажется маршрутизатор этой модели с незакрытой уязвимостью. А от остальных не убудет.
Да, а почему POST и при чём тут «Hello, World»? А ни при чём, просто.
Всем привет! Прежде всего, хочу поблагодарить всех, кто участвовал в обсуждении моей первой статьи: «Кто сканирует Интернет и существует ли Австралия».
Публиковал статью без всякого умысла, просто поднял тему, которая так или иначе касается всех. Не только тех кто связан с ИТ, но и любого, чей сервер или ПК сидит на «реальных»(«белых») адресах Интернет.
Как я и предполагал, после публикации статьи, резко вырос «интерес» к IP-адресу на котором висит сборщик статистики. Многие, ради шутки, вставляли в URL сообщения, различные наборы символов и т.д. Так обнаружилось, что существуют и Австралия и Новая Зеландия. Да и много кто еще.

Если после публикации первой статьи я собирался завершить отлов сканеров на том адресе, где он сейчас, то увидев статистику решил повременить с переездом. Более того, в силу собственной лени немного доработал интерфейс чтобы не копать файлы руками.
В статистику попадают сканеры, проверяющие боле 3 таргетов, а в список таргетов включаются только те, которые сканировались более 10 раз. Пока так.
На текущий момент самыми популярными являются следующие таргеты:
1. /var/www/html/phpMyAdmin (и очень много производных от phpMyAdmin — перебор регистра, сокращения).
Здесь все понятно — это web-админка My SQL.
2. /var/www/html/HNAP1
Home Network Administration Protocol. На Хабре было здесь: Взламываем D-Link DSP-W215 Smart Plug.
3. /var/www/html/wp-login.php
Файл входа CMS Word Press. Тема защиты хорошо раскрыта в Сети. Но видимо не все обращают внимание на такие мелочи.
4. /var/www/html/wls-wsat, /var/www/html/wls-wsat/CoordinatorPortType
The Oracle WebLogic WLS WSAT Component. Уязвимость в Oracle WebLogic позволяет выполнять произвольные команды на целевой системе любому атакующему без какой-либо авторизации.
5. /var/www/html/claroline
Система управления обучением Claroline. Уязвимости хорошо описаны. Например здесь.
8. /var/www/html/w00tw00t.at.blackhats.romanian.anti-sec:)
Известный бот-сканер Zmeu. Вариант защиты здесь.
9. /var/www/html/CFIDE
ColdFusion CFIDE Scripts. Как защитить.
11. /var/www/html/GponForm
А это уже посвежее. Взлом роутеров GPON
Уязвимость GPON.
12. /var/www/html/login.cgi
Уязвимость в Community Link Pro.
Уязвимость Community Link Pro.
13. /var/www/html/stssys.htm
Уязвимость в TRENDnet Print Server.
Уязвимость TRENDnet Print Server.
Сборщик статистики будет работать в автоматическом режиме. Возможно в скором времени у него появятся агенты. Список таргетов и адресов сканеров будет обновляться. Большая просьба: не мусорить в логи. Кто знает где забанят.
P.S. На текущий момент статистика очищена от лишнего хлама.
Спрашивают код размещения маркеров на карте. Вот он(комментарии по стилю не интересны):
На входе текстовый файл в формате: IP адрес, страна, город, координата1, координата2
А так я прорисовываю маркеры для полной карты или для одного дня:
Enter an IP Address, Domain Name, or Subnet:
e.g. 78.85.5.224, microsoft.com, or 5.188.10.0/24
80.211.71.111 was found in our database!
This IP was reported 7 times. Confidence of Abuse is 0%: ?
| ISP | Aruba S.P.A. — Cloud Services DC |
|---|---|
| Usage Type | Data Center/Web Hosting/Transit |
| Hostname(s) | host111-71-211-80.serverdedicati.aruba.it |
| Domain Name | arubacloud.com |
| Country | Italy |
| City | Arezzo, Toscana |
Spot an error? IP info including ISP, Usage Type, and Location provided by IP2Location.
IP Abuse Reports for 80.211.71.111:
This IP address has been reported a total of 7 times from 7 distinct sources. 80.211.71.111 was first reported on September 26th 2018 , and the most recent report was 1 year ago .
Old Reports: The most recent abuse report for this IP address is from 1 year ago . It is possible that this IP is no longer involved in abusive activities.
| Reporter | Date | Comment | Categories |
|---|---|---|---|
| ahnets.com | 29 Sep 2018 | Port Scan | |
| Scan | 27 Sep 2018 | Port Scan Hacking | |
| JCB | 27 Sep 2018 | Hacking Web App Attack | |
| Anonymous | 26 Sep 2018 | Port Scan | |
FireballDWF |
26 Sep 2018 | Web App Attack | |
| www.remote24.se | 26 Sep 2018 | Brute-Force | |
| NXTwoThou | 26 Sep 2018 | Web App Attack |
Showing 1 to 7 of 7 reports
Is this your IP? You may request to takedown any associated reports. We will attempt to verify your ownership. Request Takedown
Italy