.
Home » , , , » Scanner Menakjupkan untuk para Peretas 2013

Scanner Menakjupkan untuk para Peretas 2013

Unknown | 06.08 | 0 komentar
Internet Sensus



Port scanning / 0 menggunakan perangkat embedded aman



Carna Botnet

Abstrak Sambil bermain-main dengan Nmap Scripting Engine (NSE) kami menemukan jumlah yang menakjubkan perangkat embedded terbuka di Internet. Banyak dari mereka didasarkan pada Linux dan memungkinkan login ke BusyBox standar dengan mandat kosong atau default. Kami menggunakan perangkat ini untuk membangun sebuah port scanner didistribusikan untuk memindai semua alamat IPv4. Scan ini termasuk probe layanan untuk port yang paling umum, ping ICMP, reverse DNS dan scan SYN. Kami menganalisis beberapa data untuk mendapatkan estimasi penggunaan alamat IP.

Semua data yang dikumpulkan selama penelitian kami dilepaskan ke dalam domain publik untuk studi lebih lanjut.



1 Pendahuluan

Dua tahun yang lalu saat menghabiskan waktu dengan Nmap Scripting Engine (NSE) seseorang disebutkan bahwa kita harus mencoba login root telnet klasik: root pada alamat IP secara acak. Hal ini dimaksudkan sebagai lelucon, tetapi diberi mencoba. Kami mulai scanning dan cepat menyadari bahwa harus ada beberapa ribu perangkat terlindungi di Internet.

Setelah menyelesaikan scan sekitar seratus ribu alamat IP, kami menyadari jumlah perangkat tidak aman harus setidaknya seratus ribu. Dimulai dengan satu perangkat dan asumsi kecepatan scan sepuluh alamat IP per detik, harus menemukan perangkat terbuka berikutnya dalam waktu satu jam. Tingkat scan akan dua kali lipat jika kita dikerahkan scanner ke perangkat yang baru ditemukan. Setelah dua kali lipat tingkat scan dengan cara ini sekitar 16,5 kali, semua perangkat terlindungi akan ditemukan, ini akan mengambil hanya 16,5 jam. Selain itu, dengan seratus ribu perangkat pemindaian pada sepuluh probe per detik kita akan memiliki port scanner didistribusikan ke port memindai internet IPv4 seluruh dalam waktu satu jam.


2 Proof of Concept

Untuk lebih memverifikasi data sampel kami, kami mengembangkan biner kecil yang dapat di-upload ke perangkat aman.

Untuk meminimalkan gangguan dengan operasi sistem normal, biner kami diatur untuk menjalankan dengan pengawas dan pada prioritas sistem serendah mungkin. Selain itu, tidak secara permanen terpasang dan berhenti sendiri setelah beberapa hari. Kami juga dikerahkan file readme yang berisi deskripsi proyek serta alamat email kontak.

Biner ini terdiri dari dua bagian. Yang pertama adalah scanner telnet yang mencoba suatu kombinasi login yang sedikit berbeda, misalnya akar: root, admin: admin dan keduanya tanpa password. Bagian kedua mengelola pemindai, memberikan rentang IP untuk memindai dan upload hasil scan ke alamat IP tertentu. Kami dikerahkan biner kami pada alamat IP kita telah dikumpulkan dari data sampel kami dan mulai pemindaian pada port 23 (Telnet) pada setiap alamat IPv4. Scanner telnet kami juga mulai pada setiap perangkat yang baru ditemukan, sehingga scan lengkap mengambil hanya sekitar satu malam. Kami menghentikan penyebaran otomatis setelah biner kami dimulai pada sekitar tiga puluh ribu perangkat.

Scan selesai membuktikan asumsi kami benar. Ada sebenarnya beberapa ratus ribu perangkat terlindungi di Internet sehingga memungkinkan untuk membangun sebuah port scanner super cepat didistribusikan.


3 Desain dan Implementasi

Jadilah 3,1 Bagus

Kami tidak tertarik untuk mengganggu pengoperasian perangkat standar sehingga kita tidak mengubah password dan tidak membuat perubahan permanen. Setelah reboot perangkat kembali di negara asalnya, termasuk password yang lemah atau tidak dengan tidak ada binari kami atau data yang tersimpan pada perangkat lagi. Binari kami berjalan dengan prioritas terendah mungkin dan termasuk pengawas yang akan menghentikan eksekusi dalam kasus sesuatu yang tidak beres. Scanner kami terbatas pada 128 koneksi simultan dan memiliki batas waktu koneksi dari 12 detik. Hal ini membatasi kecepatan scanning efektif untuk ~ 10 IP per detik per klien. Kami juga upload file readme yang berisi penjelasan singkat dari proyek serta alamat email kontak untuk memberikan umpan balik bagi para peneliti keamanan, ISP dan penegakan hukum yang mungkin melihat proyek tersebut.

Sebagian besar dari semua perangkat tidak dilindungi adalah konsumen router atau set-top box yang dapat ditemukan dalam kelompok ribuan perangkat. Sebuah kelompok terdiri dari mesin yang memiliki CPU yang sama dan jumlah yang sama dari RAM. Namun, ada kelompok-kelompok kecil banyak mesin yang hanya tersedia beberapa untuk beberapa ratus kali. Kami mengambil melihat lebih dekat beberapa alat-alat untuk melihat apa tujuan mereka mungkin dan dengan cepat menemukan router IPSec, router BGP, peralatan x86 dengan kartu kripto accelerator, sistem kontrol industri, sistem pintu keamanan fisik, besar Cisco / Juniper peralatan dan sebagainya . Kami memutuskan untuk sama sekali mengabaikan semua lalu lintas akan melalui perangkat dan segala sesuatu di belakang router. Ini berarti tidak ada arp, dhcp statistik, tidak ada pemantauan atau penghitungan lalu lintas, tidak ada port scanning perangkat LAN dan tidak bermain-main dengan semua hal menyenangkan yang mungkin menunggu di jaringan lokal.

Kami menggunakan perangkat sebagai alat untuk bekerja pada skala Internet. Kami melakukan ini dengan cara yang paling invasif mungkin dan dengan hormat maksimum untuk privasi para pengguna perangkat biasa.


3.2 Sasaran Platform

Seperti dapat dilihat dari data sampel, perangkat tidak aman berada pada dasarnya mana-mana di Internet. Mereka tidak spesifik untuk satu ISP atau negara. Jadi masalah password default atau kosong adalah fenomena internet dan industri yang luas.

Kami menggunakan seperangkat aturan ketat untuk mengidentifikasi CPU perangkat target dan RAM untuk memastikan biner kami hanya digunakan untuk sistem di mana ia dikenal untuk bekerja. Kami juga dikecualikan semua kelompok yang lebih kecil dari perangkat karena kami tidak ingin mengganggu kontrol industri atau hardware misi kritis dengan cara apapun. Biner kami berlari pada sekitar 420 ribu perangkat. Ini adalah hanya sekitar 25 persen dari semua perangkat terlindungi ditemukan. Ada ratusan ribu perangkat yang tidak memiliki shell nyata sehingga kita tidak bisa meng-upload atau menjalankan biner, seratus ribu mesin mips4kce yang sebagian besar terlalu kecil dan tidak cukup mampu untuk tujuan kita serta banyak antarmuka konfigurasi dikenali untuk acak hardware. Kami mampu menggunakan ifconfig untuk mendapatkan alamat MAC pada sebagian besar perangkat. Kami mengumpulkan alamat-alamat MAC untuk beberapa waktu dan mengidentifikasi sekitar 1,2 juta perangkat terlindungi unik. Jumlah ini tidak termasuk perangkat yang tidak memiliki ifconfig.


3.3 C & C Infrastruktur kurang

Sebuah botnet klasik biasanya membutuhkan satu atau lebih perintah dan kontrol (C & C) server klien dapat terhubung ke. Sebuah server C & C datang dengan beberapa kelemahan: membutuhkan update konstan, perlindungan dari penyalahgunaan dan metode hosting yang baik aman dan anonim.

Dalam skenario kami server ini tidak diperlukan karena semua perangkat bisa dijangkau secara langsung dari Internet. Oleh karena itu kita bisa membuka port yang disediakan masuk kita sendiri metode yang aman dan antarmuka perintah untuk bot. Infrastruktur kami masih membutuhkan server pusat untuk melacak dan terhubung ke klien, tetapi bisa tinggal di belakang NAT dan tidak dapat diraih dari internet. Klien kami sendiri tidak memiliki kemungkinan untuk menghubungi server sekali perubahan IP address, sehingga database klien sentral mungkin berisi alamat IP usang. Cara lain harus ditemukan untuk menjaga alamat IP klien up to date.

Jika salah satu klien scan sepuluh alamat IP per detik, membutuhkan sekitar 4000 klien untuk memindai satu port pada semua 3,6 miliar alamat IP dari internet dalam satu hari. Karena botnet kami menargetkan klien lebih banyak, maka tidak ada masalah untuk memindai perangkat yang mengubah alamat IP mereka setiap dua puluh empat jam. Banyak perangkat reboot setiap beberapa hari sehingga perlu untuk terus memindai pada Port 23 (Telnet) untuk mencari perangkat restart dan kembali meng-upload biner kami untuk botnet untuk tetap aktif.

Metode ini memungkinkan botnet tanpa server pusat yang harus diketahui klien apapun. Ini memiliki kelemahan sedikit bahwa jika klien mengubah alamat IP mereka mungkin diperlukan beberapa waktu sampai mereka mendapatkan dipindai lagi dan IP diperbarui dalam database. Pengalaman berkumpul dengan infrastruktur kami di kemudian hari menunjukkan bahwa sekitar 85% dari semua klien yang tersedia setiap saat.


3,4 Tengah Nodes

Untuk mengumpulkan hasil scan, sekitar seribu satu perangkat dengan RAM paling dan power CPU yang berubah menjadi node tengah. Nodes Tengah menerima data dari klien dan menyimpannya untuk di-download oleh server master. Alamat IP dari node tengah didistribusikan kepada klien oleh server master ketika deploying perintah. Kelenjar menengah sering berubah untuk mencegah penggunaan bandwidth terlalu banyak pada satu node.

Secara keseluruhan sekitar sembilan ribu perangkat yang diperlukan untuk latar belakang konstan scan untuk memperbarui alamat IP client, menemukan perangkat restart dan bertindak sebagai node tengah. Jadi ini jenis infrastruktur hanya masuk akal jika Anda memiliki cara yang lebih dari sembilan ribu nasabah.


3,5 Pindai Koordinasi

Untuk mengkoordinasikan scan tanpa menyebarkan daftar IP address yang besar dan untuk melacak apa yang harus dipindai, kami menggunakan metode interleaving. Pekerjaan pindai yang dibagi menjadi sub-240K pekerjaan atau bagian, masing-masing bertanggung jawab untuk pemindaian sekitar 15 ribu alamat IP. Setiap bagian digambarkan dalam hal id bagian, alamat IP awal, stepwidth dan alamat IP akhir. Dengan cara ini kita hanya harus mengerahkan beberapa nomor untuk setiap klien dan mereka bisa menghasilkan IP yang dibutuhkan alamat sendiri. Bagian individu ditugaskan secara acak untuk klien. Pekerjaan pindai selesai dikembalikan oleh klien masih mengandung id bagian sehingga server master bisa melacak bagian selesai dan timed out.

Toolchain 3.6

Butuh waktu enam bulan untuk bekerja keluar strategi pemindaian, mengembangkan backend dan setup infrastruktur.

Biner pada router ditulis dalam C. polos itu dikompilasi untuk 9 arsitektur yang berbeda menggunakan Buildroot OpenWRT. Dalam versi terbaru dan terbesar biner ini adalah antara 46 dan 60 kb dalam ukuran tergantung pada arsitektur target.

Backend terdiri dari dua bagian, antarmuka web dengan API dan satu set script Python. Antarmuka web, ditulis dalam PHP menggunakan kerangka Symfony, disediakan frontend untuk database serta gambaran tingkat penyebaran dan aktivitas keseluruhan infrastruktur. API web yang disediakan fungsi untuk memperbarui database, mendapatkan pekerjaan deployable dan melakukan pemeriksaan siklus hidup, misalnya memeriksa pekerjaan timed out atau menghapus klien dari database yang telah terjangkau untuk waktu yang lama.

Script Python disebut API dari antarmuka web dan terhubung ke klien. Mereka mengirim perintah ke klien tetapi juga selalu diakses node tengah untuk men-download pekerjaan selesai. Mereka dimuat parser untuk mengkonversi data biner kembali ke dalam file log tab terpisah. Ini parser juga mengidentifikasi perangkat terbuka di scan telnet dan menambahkan alamat IP mereka untuk API sehingga biner kami bisa dikerahkan untuk mereka nanti.

Kami menggunakan Apache Hadoop dengan BABI (platform tingkat tinggi untuk membuat program MapReduce) sehingga kita bisa menyaring dan menganalisis jumlah data secara efisien.

Kami tidak akan merilis kode sumber bot atau backend karena kita mempertimbangkan risiko penyalahgunaan yang terlalu tinggi. Namun kami menyediakan versi modifikasi dari Nmap yang dapat digunakan untuk mencocokkan catatan penyelidikan layanan, serta kode untuk menghasilkan ubin Hilbert gambar.


4 Deployment Tantangan

Setelah pengembangan sebagian besar kode kita mulai debugging infrastruktur. Kami menggunakan seribu beberapa perangkat yang dipilih secara acak untuk tujuan ini. Kami melihat saat ini bahwa salah satu mesin sudah memiliki biner tidak dikenal di direktori / tmp yang tampak mencurigakan. Perintah string sederhana yang digunakan pada biner yang mengungkapkan isi seperti synflood, ackflood, dll, hal-hal pelecehan biasa satu akan menemukan di binari botnet berbahaya. Kami dengan cepat menemukan bahwa ini adalah bot disebut Aidra, diterbitkan hanya beberapa hari sebelum.

Aidra adalah bot klasik yang membutuhkan C & IRC server C. Dengan lebih dari 250 KB biner adalah cukup besar dan membutuhkan wget pada mesin target. Rupanya penulis hanya dibangun untuk beberapa platform, sehingga sebagian besar perangkat target kami tidak dapat terinfeksi Aidra. Sejak Aidra jelas dibuat untuk tindakan jahat dan kita benar-benar bisa melihat penyebaran internet skala mereka pada saat itu, kami memutuskan untuk membiarkan bot kami berhenti telnet setelah penyebaran dan menerapkan aturan yang sama iptable Aidra tidak, jika iptables yang tersedia. Langkah ini diperlukan untuk memblokir Aidra dari memanfaatkan mesin ini untuk aktivitas berbahaya. Karena kita tidak mengubah apa pun permanen, restart perangkat meluruhkan perubahan ini. Kita tahu bahwa kerusakan jaminan sebagai akibat dari tindakan ini akan jauh kurang dari Aidra mengeksploitasi perangkat ini.

Dalam satu hari biner kami dikerahkan untuk sekitar seratus ribu perangkat - cukup untuk tujuan penelitian kami. Kami percaya Aidra memperoleh litte lebih dari setengah dari jumlah tersebut. Minggu-minggu setelah penyebaran awal kami mampu membangun binari untuk platform lagi. Kami juga menggali telnet setiap 24 jam pada setiap alamat IP. Karena banyak perangkat restart setiap beberapa hari dan perlu diinstal ulang lagi, dari waktu ke waktu kami memperoleh mesin yang Aidra hilang. Aidra tampaknya diinstal sendiri secara permanen pada beberapa perangkat seperti Dreambox dan beberapa lainnya MIPS platform. Ini kemungkinan besar mempengaruhi kurang dari 30 ribu perangkat.

5 Scanning Metode

5.1 ICMP Ping

Sebuah versi modifikasi dari fping digunakan untuk mengirim permintaan ping ICMP untuk setiap alamat IP. Kami melakukan scan cepat di mana kita menggali ruang alamat IPv4 dalam sehari, serta scan jangka panjang di mana ruang alamat IP diperiksa selama 6 minggu pada tingkat sekitar satu scan dari ruang alamat IPv4 lengkap setiap beberapa hari. Secara keseluruhan kami telah mengirim dan disimpan 52 miliar probe ICMP.


5.2 Reverse DNS

Sebuah versi modifikasi dari terbalik kode asynchronous libevents sampel DNS digunakan untuk meminta nama DNS untuk setiap alamat IPv4. Kebanyakan klien menggunakan nameserver internet provider mereka. Ukuran dan kapasitas dari nameserver mungkin tidak cocok untuk permintaan skala besar DNS sehingga kami memilih 16 terbesar server DNS kami menemukan, misalnya Google, Level3, Verizon dan beberapa orang lain. Pekerjaan ini berlari beberapa kali pada tahun 2012, menghasilkan 10,5 miliar catatan yang disimpan.


5.3 Nmap

Sejumlah mesin MIPS memiliki RAM yang cukup dan daya komputasi untuk menjalankan versi dirampingkan dari Nmap.

Kami menggunakan mesin-mesin untuk menjalankan scan sync dari 100 pelabuhan atas dan scan beberapa pada port acak untuk mendapatkan data sampel dari semua port. Scan ini menghasilkan 2,8 miliar catatan untuk ~ 660 juta IP dengan port 71 miliar diuji.

Sebelum melakukan sync scan Nmap tidak hostprobes untuk menentukan apakah tuan rumah masih hidup. The hostprobe Nmap mengirimkan permintaan echo ICMP, TCP paket SYN ke port 443, sebuah paket TCP ACK ke port 80, dan permintaan ICMP timestamp. Hal ini mengakibatkan 19,5 miliar catatan hostprobe disimpan.

Untuk beberapa alamat IP terjangkau Nmap mampu mendapatkan urutan ID IP dan TCP / IP fingerprint. Karena itu hanya mungkin pada beberapa alamat IP dan tidak semua versi dikerahkan kami Nmap terkandung kemampuan ini, hal ini mengakibatkan 75 juta catatan yang disimpan IP ID urutan dan 80 juta yang disimpan sidik jari TCP / IP.


5.4 Layanan Probe

Nmap datang dengan sebuah file bernama nmap-service-probes. File ini berisi data probe yang dikirim ke port serta aturan yang cocok untuk data yang dapat diberikan sebagai jawaban. Untuk rincian tentang bagaimana Nmap bekerja deteksi versi dan tata bahasa dari file ini melihat nmap.org .

Kami menggunakan file probe Nmap pelayanan sebagai referensi untuk membangun sebuah biner yang berisi semua layanan probe Nmap menyediakan 85. Kami menggunakan biner yang untuk mengirim probe ini untuk setiap port yang diusulkan dalam file penyelidikan layanan Nmap serta port yang hilang beberapa yang tampak menarik. 632 TCP dan UDP port 110 yang diperiksa pada setiap alamat IPv4, beberapa port diuji dengan probe ganda. Untuk menjaga ukuran file yang lebih kecil kembali, dan karena fakta bahwa sebagian besar dari semua probe batas waktu pula, kami melaporkan kembali hanya setiap ~ 30 pelabuhan timed out atau tertutup. Untuk port yang tertutup, ini kemudian diubah untuk melaporkan kembali setiap port tertutup 5th.

Selama tiga bulan pada pertengahan 2012 kami mengirimkan probe layanan sekitar 4000 miliar, 175 miliar yang mana dilaporkan kembali dan disimpan. Pada 15 dan 16 Desember kami menggali 30 port atas sehingga kita akan memiliki lebih up to date versi di rilis. Ini disediakan sekitar 5 miliar probe tambahan layanan disimpan.

Sebuah gambaran rinci dari apa probe dikirim ke port yang tersedia di sini


5,5 Traceroute

Sekitar 70% dari semua perangkat terbuka terlalu kecil, tidak menjalankan linux atau hanya memiliki antarmuka telnet sangat terbatas sehingga tidak mungkin untuk memulai atau bahkan meng-upload biner. Beberapa mesin memberikan perintah diagnosis beberapa seperti ping, traceroute dan menarik pada shell yang terbatas.

Kami mengembangkan versi modifikasi dari scanner telnet kita untuk menemukan dan login ke perangkat tesis. Setelah login koneksi disimpan aktif dan traceroute disebut pada remote shell. Hasilnya dikompresi oleh biner dan dikirim ke node tengah. Karena rentang IP yang paling kosong, memilih IP acak sebagai target untuk para traceroutes akan menghasilkan kecepatan scanning sangat lambat, karena butuh beberapa waktu untuk traceroute untuk timeout. Jadi bukannya memilih target secara acak pemindai telnet digunakan untuk menentukan IP target. Jika scan telnet mendapat respon dari IP maka alamat IP ditambahkan ke antrian untuk tracerouting.

Hal ini dimulai karena itu ide yang menyenangkan untuk membiarkan perangkat yang sangat kecil bahkan login ke perangkat yang lebih kecil dan kurang mampu menggunakannya untuk sesuatu. Kami terus berjalan ini hanya untuk beberapa hari untuk membuktikan bahwa ia bekerja. Hasilnya adalah 68 juta catatan traceroute.


6 Analisis

6.1 Hilbert Curves

Untuk mendapatkan gambaran visual dari catatan ICMP kami mengubah satu-dimensi, 32-bit alamat IP menjadi dua dimensi dengan menggunakan Curve Hilbert , terinspirasi oleh xkcd . Kurva ini membuat alamat terdekat secara fisik dekat satu sama lain dan itu fraktal, sehingga kita dapat memperbesar atau memperkecil untuk mengontrol detail. Gambar 2 menunjukkan 420 Juta alamat IP yang menanggapi permintaan ping ICMP setidaknya dua kali antara Juni dan Oktober 2012. Setiap pixel pada gambar aslinya 4096 x 4096 merupakan jaringan tunggal / 24 mengandung hingga 256 host. Warna pixel menunjukkan pemanfaatan setiap / 24 berdasarkan jumlah respon probe. Daerah hitam mewakili alamat yang tidak menanggapi probe. Biru merupakan pemanfaatan yang rendah (setidaknya satu respon), dan merah merupakan utilisasi 100%. Gambar ini dihasilkan sebanding dengan Gambar 3, yang diciptakan tahun 2006 oleh Caida di Internet sensus proyek [ isi.edu ].

Kami juga memodifikasi browser Hilbert, dikembangkan oleh ISI dalam proyek pemetaan internet mereka [ isi.edu ]. Browser ini menunjukkan catatan ping ICMP, serta penyelidikan layanan dan sebaliknya informasi DNS. Hal ini memungkinkan zoom masuk dan keluar ke ruang IP dan overlay opsional memungkinkan menyoroti rentang IP. Semua gambar serta data penggunaan peramban Hilbert dari bulan Juni sampai Oktober 2012. Ada lebih banyak data tersedia untuk di-download, tapi kami berkonsentrasi pada analisis kerangka waktu. The source dari versi serta kode untuk menghasilkan ubin citra adalah bagian dari paket kode .

Kita harus menyebutkan bahwa kita sama sekali tidak terkait dengan ISI atau peneliti yang bekerja pada proyek sensus ISI. Kami hanya mengambil alih desain untuk peta Hilbert mereka dibuat untuk memiliki gambar yang sebanding, serta sebagai browser Hilbert mereka karena itu akan membuang-buang waktu untuk kode versi kita sendiri.


Gambar 4: Hilbert web browser



6.2 Dunia Maps

Untuk mendapatkan gambaran geografis kita menentukan geolocation dari semua alamat IP yang merespon permintaan ICMP ping atau memiliki port terbuka. Kami menggunakan database yang MaxMinds GeoLite tersedia secara bebas [ maxmind.com ] untuk pemetaan geolocation.

Untuk menguji apakah kita bisa melihat irama malam hari dalam pemanfaatan ruang IP kita menggunakan semua catatan ICMP untuk menghasilkan serangkaian gambar yang menunjukkan perbedaan dari pemanfaatan rata-rata harian per setengah jam. Kami terdiri gambar tesis ke animasi GIF yang jelas menunjukkan irama malam hari. Perbedaan antara siang dan malam yang lebih rendah untuk AS dan Eropa Tengah karena jumlah yang lebih tinggi dari "always on" koneksi internet.



6.3 Reverse DNS

Untuk mendapatkan gambaran catatan reverse DNS kami membuat serangkaian daftar menunjukkan, nama paling atas digunakan untuk empat tingkat pertama domain hirarki. Beberapa contoh yang ditunjukkan di bawah ini.
Menghitung TLD
374670873 . Net
199029228 . Com
75612578 . Jp
28059515 . Itu


Menghitung Domain TLD
61327865 ne jp
34434270 bbtec net
30352347 Comcast net
27949325 myvzw com
24919353 rr com
22117491 sbcglobal net


Menghitung Subdomain Domain TLD
16492585 res rr com
16378226 statis ge com
15550342 kolam spcsDNS net
14902477 163data com cn



6.4 Layanan Probe

Semua catatan kembali dalam menanggapi probe layanan yang cocok dengan aturan-aturan dari nmap-service-probes berkas Nmap untuk menentukan nama layanan dan versi mana mungkin. Kualitas pertandingan ini tergantung pada aturan Nmap pencocokan. Kami menambahkan aturan lagi untuk menangkap beberapa layanan lebih lanjut kami melihat selama debugging. Untuk layanan yang paling cocok cukup akurat. Jika port telah diperiksa beberapa kali kami memilih pertandingan yang paling mungkin didasarkan pada seberapa sering pertandingan yang telah terjadi dan berapa banyak informasi yang terkandung sehingga daftar hanya berisi satu pertandingan per port dan IP per. Hasil pencocokan lengkap dapat ditemukan sebagai dibrowse daftar serta tab terpisah daftar mentah di download bagian.
Port 80 TCP, ~ 70.84 Juta alamat IP
Allegro RomPager adalah webserver yang paling banyak digunakan kedua
Servicename Produk Menghitung Persen
http Apache 14208112 20.057
http Allegro RomPager 13116974 18.517
http
8881082 12.537
http Microsoft IIS httpd 6071267 8.571
http AkamaiGHost 4064402 5.738
http nginx 4045993 5.712
http micro_httpd 1991840 2.812



Port 9100 tcp, ~ 244 Ribu IP alamat
~ 200 Ribu diidentifikasi printer
Servicename Produk Menghitung Persen
tidak cocok - / - 29994 12.264
hp-PJL HP LaserJet P2055 Series 6628 2.71
hp-PJL hp LaserJet 4250 4678 1.913
irc Dancer IRCd 4095 1.674
hp-PJL LASERJET 4050 3554 1.453
telnet Router Cisco telnetd 3497 1.43
hp-PJL HP LaserJet P2015 Series 3237 1.324



Port 49152 tcp, ~ 4,11 Juta alamat IP
~ 2,4 Juta perangkat SDK Portable untuk perangkat UPnP
Servicename Produk Menghitung Persen
UPnP Portabel SDK untuk perangkat UPnP 2405517 58.479
UPnP Intel UPnP referensi SDK 1268457 30.836
http
237412 5.772
http Linux 101333 2.463
http Apple BPO DVD / CD httpd Sharing Agen 36321 0.883
http Apache 12737 0.31
rtsp Apple AirTunes rtspd 9856 0.24






6,5 Bilangan

Angka-angka di bawah ini disaring untuk menghilangkan kebisingan dan mencocokkan timeperiod dari Juni 2012 hingga Oktober 2012.
Data yang digunakan untuk angka-angka adalah sama yang digunakan untuk peta dibrowse Hilbert .
  • 420 Juta IP menanggapi permintaan ICMP ping lebih dari sekali. 
  • 165 Juta IP memiliki satu atau lebih dari 150 port atas terbuka. 36 Juta dari IP tersebut tidak menanggapi ping ICMP. 
  • 141 Juta IP hanya ditutup / ulang port dan tidak menanggapi ping ICMP. Sebagian besar adalah rentang IP firewall di mana itu pasti jika mereka memiliki komputer yang sebenarnya di belakang mereka. 
  • 1.051 Juta IP memiliki catatan DNS reverse. 729 Juta dari IP tersebut memiliki tidak lebih dan tidak menanggapi penyelidikan apapun.
  • 30000/16 jaringan terdapat IP yang menanggapi ICMP ping, 14000/16 jaringan mengandung 90% dari semua IP pingable.
  • 4,3 Juta / 24 jaringan berisi semua 420 Juta IP pingable.


Jadi, seberapa besar adalah Internet?
Itu tergantung pada bagaimana Anda menghitung. 420 Juta IP pingable + 36 Juta lebih yang memiliki satu atau lebih port yang terbuka, membuat 450 Juta yang pasti digunakan dan terjangkau dari seluruh Internet. 141 Juta IP yang firewall, sehingga mereka bisa dianggap sebagai "digunakan". Bersama ini akan menjadi 591 Juta IP yang digunakan. 729 Juta IP lebih hanya memiliki catatan reverse DNS. Jika Anda menambahkan orang-orang, itu akan membuat untuk total 1,3 Milyar alamat IP yang digunakan. The 2,3 Miliar lainnya alamat menunjukkan ada tanda-tanda penggunaan.


6,6 Kebisingan

Sementara menganalisis data yang kami telah berkumpul kami melihat beberapa kebisingan. Rentang IP yang seharusnya kosong, tampaknya menunjukkan tingkat yang sangat rendah penggunaan. Sebuah melihat lebih dekat mengungkapkan bahwa beberapa dari mesin-mesin kami pemindaian tampaknya berada di balik proxy atau firewall penyedia ditegakkan. Mereka dipindahkan beberapa probe untuk IP yang berbeda, menyebabkan respon palsu. Kebisingan ini dapat disaring cukup mudah karena sebagian besar hadir pada layanan yang sangat umum yang telah diperiksa beberapa kali. Untuk probe layanan, pelabuhan yang paling berisik 80, 443 dan 8080. Hal ini tampaknya hasil dari proxy penyedia ditegakkan. Port 53 juga berisi kebisingan karena penyedia redirect port ini ke server nama mereka. Port 25 mengandung beberapa kebisingan karena firewall penyedia, mungkin untuk mencegah spam. Suara pada port 80 dan 443 juga mempengaruhi hostprobes Nmap karena menggunakan port ini untuk menentukan apakah sebuah host masih hidup. Karena jumlah besar probe yang berbeda kami mencatat untuk setiap alamat IP, kebisingan ini dapat disaring hampir sepenuhnya.


7 Kesimpulan

Ini adalah proyek yang menyenangkan dan ada banyak hal yang lebih kita bisa memiliki selesai, tapi ini menyimpulkan pekerjaan kami. Biner berhenti sendiri setelah beberapa waktu, dan sebagian besar versi dikerahkan telah melakukan itu sekarang. Semua tujuan awal kami serta beberapa tambahan seperti traceroute tercapai, kami telah menyelesaikan, untuk pengetahuan kita, sensus IPv4 terbesar dan paling komprehensif yang pernah. Dengan semakin banyak host IPv6 di Internet, 2012 mungkin terakhir kali sensus seperti ini adalah mungkin.

Kami berharap peneliti lain akan menemukan data yang telah kami kumpulkan berguna dan bahwa publikasi ini akan membantu meningkatkan beberapa kesadaran bahwa, sementara semua orang berbicara tentang eksploitasi kelas tinggi dan cyberwar, empat password default sederhana bodoh telnet dapat memberikan Anda akses ke ratusan ribu konsumen serta puluhan ribu perangkat industri di seluruh dunia.


8 Trivia

Karena tampaknya menjadi sedikit dari tradisi untuk nama bot setelah dewa Romawi atau Yunani kami memilih "Carna" sebagai nama untuk bot kami. Carna adalah dewi Romawi untuk perlindungan organ dalam dan kesehatan dan kemudian bingung dengan dewi depan pintu dan engsel. Nama ini tampaknya seperti pilihan yang baik untuk bot yang berjalan sebagian besar pada router tertanam.

Jika Anda menonton scan port yang dijalankan pada tingkat from 3-5000000000 IP per jam selama berminggu-minggu, Internet menyusut dan tampaknya kecil dan kosong. Jika Anda mencoba untuk menganalisis, memvisualisasikan, mengurutkan dan memampatkan data yang dikumpulkan, dengan cepat mendapat mengganggu raksasa lagi.

Banyak perangkat dan layanan telah kita lihat selama penelitian kami tidak harus terhubung ke Internet publik sama sekali. Sebagai aturan praktis, jika Anda percaya bahwa "tak seorang pun akan menghubungkan bahwa untuk internet, benar-benar tidak ada", setidaknya ada 1000 orang yang melakukan. Setiap kali Anda berpikir "yang seharusnya tidak di Internet tapi mungkin akan menemukan beberapa kali" itu ada beberapa ratus ribu kali. Seperti setengah juta printer, atau Million Webcam, atau perangkat yang memiliki akar sebagai password root.

Kami juga ingin menyebutkan bahwa membangun dan menjalankan botnet raksasa dan kemudian menonton seperti scan tidak kurang dari seluruh Internet dengan tarif miliaran IP per jam berulang-ulang benar-benar menyenangkan seperti kedengarannya seperti.


9 Siapa dan Mengapa

Anda mungkin bertanya pada diri sendiri siapa diri kita dan mengapa kita melakukan apa yang kita lakukan.

Pada kenyataannya, kita adalah saya. Saya memilih kami sebagai bentuk untuk dokumentasi ini karena yang lebih baik untuk membaca, dan menyebutkan diriku seribu kali hanya terdengar egois.

Mengapa juga sederhana: Saya tidak ingin bertanya pada diri sendiri selama sisa hidup saya betapa menyenangkan itu bisa saja atau jika infrastruktur yang saya bayangkan di kepala saya akan bekerja seperti yang diharapkan. Saya melihat kesempatan untuk benar-benar bekerja pada skala Internet, perintah ratusan ribu perangkat dengan satu klik mouse, portscan dan peta seluruh Internet dengan cara yang tak seorang pun telah dilakukan sebelumnya, pada dasarnya bersenang-senang dengan komputer dan internet dengan cara yang sangat beberapa orang akan pernah. Saya memutuskan akan layak waktu saya.
Share this article :

0 komentar:

Posting Komentar

Arsip Blog

Recent Post

Labels

  • A (6)
  • B (20)
  • C (20)
  • D (8)
  • E (2)
  • F (14)
  • G (1)
  • I (3)
  • J (6)
  • K (5)
  • L (1)
  • M (16)
  • N (4)
  • P (11)
  • Q (2)
  • R (2)
  • S (7)
  • T (9)
  • U (2)
  • V (11)
  • W (6)
.
 
Support : HONOR JANGAR | HONOR JANGAR INDONESIA | HONOR JANGAR
Copyright © 2013. Pak RT atau Pak RW - All Rights Reserved
Template Modify by Honor Jangar Indonesia
Proudly powered by Blogger