gponform diag form style

Рифко | RifCo™ запись закреплена

При чём тут маршрутизаторы? Тем более, именно GPON от Zyxel.

Вот, обнаружил в логах свежеустановленного сервера такое:

183.193.234.174 — — [15/Nov/2018:18:59:54 +0300] «POST /GponForm/diag_Form?images/ HTTP/1.1» 400 173 «-» «Hello, World» «-«

Изучение вопроса привело к информации о взломе маршрутизаторов GPON (уязвимость CVE-2018-10561 . Уязвимость позволяет обойти механизм аутентификации. При чём здесь мой сервер? А ни при чём. Это широкомасштабное сканирование диапазонов IP-адресов, вдруг на каком-то окажется маршрутизатор этой модели с незакрытой уязвимостью. А от остальных не убудет.

Да, а почему POST и при чём тут «Hello, World»? А ни при чём, просто.

Всем привет! Прежде всего, хочу поблагодарить всех, кто участвовал в обсуждении моей первой статьи: «Кто сканирует Интернет и существует ли Австралия».

Публиковал статью без всякого умысла, просто поднял тему, которая так или иначе касается всех. Не только тех кто связан с ИТ, но и любого, чей сервер или ПК сидит на «реальных»(«белых») адресах Интернет.

Как я и предполагал, после публикации статьи, резко вырос «интерес» к IP-адресу на котором висит сборщик статистики. Многие, ради шутки, вставляли в URL сообщения, различные наборы символов и т.д. Так обнаружилось, что существуют и Австралия и Новая Зеландия. Да и много кто еще.

Если после публикации первой статьи я собирался завершить отлов сканеров на том адресе, где он сейчас, то увидев статистику решил повременить с переездом. Более того, в силу собственной лени немного доработал интерфейс чтобы не копать файлы руками.

В статистику попадают сканеры, проверяющие боле 3 таргетов, а в список таргетов включаются только те, которые сканировались более 10 раз. Пока так.

На текущий момент самыми популярными являются следующие таргеты:

1. /var/www/html/phpMyAdmin (и очень много производных от phpMyAdmin — перебор регистра, сокращения).
Здесь все понятно — это web-админка My SQL.

2. /var/www/html/HNAP1
Home Network Administration Protocol. На Хабре было здесь: Взламываем D-Link DSP-W215 Smart Plug.

3. /var/www/html/wp-login.php
Файл входа CMS Word Press. Тема защиты хорошо раскрыта в Сети. Но видимо не все обращают внимание на такие мелочи.

4. /var/www/html/wls-wsat, /var/www/html/wls-wsat/CoordinatorPortType
The Oracle WebLogic WLS WSAT Component. Уязвимость в Oracle WebLogic позволяет выполнять произвольные команды на целевой системе любому атакующему без какой-либо авторизации.

5. /var/www/html/claroline
Система управления обучением Claroline. Уязвимости хорошо описаны. Например здесь.

8. /var/www/html/w00tw00t.at.blackhats.romanian.anti-sec:)
Известный бот-сканер Zmeu. Вариант защиты здесь.

9. /var/www/html/CFIDE
ColdFusion CFIDE Scripts. Как защитить.

11. /var/www/html/GponForm
А это уже посвежее. Взлом роутеров GPON
Уязвимость GPON.

12. /var/www/html/login.cgi
Уязвимость в Community Link Pro.
Уязвимость Community Link Pro.

13. /var/www/html/stssys.htm
Уязвимость в TRENDnet Print Server.
Уязвимость TRENDnet Print Server.

Сборщик статистики будет работать в автоматическом режиме. Возможно в скором времени у него появятся агенты. Список таргетов и адресов сканеров будет обновляться. Большая просьба: не мусорить в логи. Кто знает где забанят.

P.S. На текущий момент статистика очищена от лишнего хлама.

Спрашивают код размещения маркеров на карте. Вот он(комментарии по стилю не интересны):

На входе текстовый файл в формате: IP адрес, страна, город, координата1, координата2

А так я прорисовываю маркеры для полной карты или для одного дня:

Enter an IP Address, Domain Name, or Subnet:

e.g. 78.85.5.224, microsoft.com, or 5.188.10.0/24

80.211.71.111 was found in our database!

This IP was reported 7 times. Confidence of Abuse is 0%: ?

ISP Aruba S.P.A. — Cloud Services DC
Usage Type Data Center/Web Hosting/Transit
Hostname(s) host111-71-211-80.serverdedicati.aruba.it
Domain Name arubacloud.com
Country Italy
City Arezzo, Toscana

Spot an error? IP info including ISP, Usage Type, and Location provided by IP2Location.

IP Abuse Reports for 80.211.71.111:

This IP address has been reported a total of 7 times from 7 distinct sources. 80.211.71.111 was first reported on September 26th 2018 , and the most recent report was 1 year ago .

Old Reports: The most recent abuse report for this IP address is from 1 year ago . It is possible that this IP is no longer involved in abusive activities.

Reporter Date Comment Categories
ahnets.com 29 Sep 2018 Port Scan
Scan 27 Sep 2018 Port Scan Hacking
JCB 27 Sep 2018 Hacking Web App Attack
Anonymous 26 Sep 2018 Port Scan
FireballDWF 26 Sep 2018 Web App Attack
www.remote24.se 26 Sep 2018 Brute-Force
NXTwoThou 26 Sep 2018 Web App Attack

Showing 1 to 7 of 7 reports

Is this your IP? You may request to takedown any associated reports. We will attempt to verify your ownership. Request Takedown ��

Оцените статью