
Если сравнить интернет с мегаполисом, то основная видимая часть это — центральные улицы, улицы поменьше и небольшие переулочки (официальные сайты компаний, странички поменьше), ну и есть задние дворы, подвалы и технические входы, где ходят дворники, технический персонал и где шляется всякая гопота.
И вот именно по этим задним дворам гуляет Shodan. Именно там мы отлавливаем разные уязвимости, чтобы гопота не пролезла.
В отличие от обычных поисковиков вроде Google, которые индексируют страницы, Shodan индексирует устройства: серверы, камеры, базы данных, роутеры, панели администрирования, IoT-устройства.
Случается, что админы компаний забывают закрыть такие вещи и мы можем найти тут самое интересное. Разберемся с этим, что называется, «на пальцах».
Методов поиска — множество. Начнем с фильтров:
1 — поиск по домену компании
Самая простая техника.
Допустим есть домен:
company.com
В Shodan можно искать:
hostname:company.com
Что это нам даёт?
Shodan покажет все устройства, где в DNS встречается этот домен.
Иногда там находятся: забытые сервера, старые тестовые системы, dev-окружение.
Типичный результат:
dev.company.comvpn.company.comtest.company.comapi.company.com
Почему такие вещи частенько забывают закрыть? Скажем так, = человеческий фактор. Но не будем считать всех идиётами и пойдем дальше.
2 — поиск по SSL сертификатам
Очень мощная техника. Хорошо работает там, где не проходит многое другое.
Делаем поисковый запрос:
ssl:"company.com"
Что происходит в этом случае? Shodan ищет SSL сертификаты, где упоминается этот домен.
А в сертификатах часто прописаны:
-
поддомены
-
внутренние сервисы.
Иногда всплывают вещи вроде:
jenkins.company.cominternal-api.company.comvpn.company.comstaging.company.com
И это, таки да. Это — таки интересно.
3 — поиск по ASN компании
Каждая компания, владеющая своими сетями, имеет ASN (Autonomous System Number). По запросу:
asn:ASXXXX
Shodan покажет все устройства, зарегистрированные в этой сети.
Это позволяет увидеть: серверы, оборудование, иногда даже камеры и все такое прочее.
Например можно найти инфраструктуру компаний вроде: Amazon, Microsoft и Cloudflare. Но и компании поменьше тоже имеют ASN.
4 — поиск по IP диапазону
Если известен диапазон адресов, который принадлежит интересующей нас конторе, то с запросом:
net:192.168.10.0/24
Shodan покажет всё оборудование внутри сети.
Можно увидеть:
VPNSSHпанели администрированияDockerKubernetesGitLab
И даже внутренние базы данных. Все это обрабатывается на следующих этапах.
5 — поиск dev-инфраструктуры
Разработчики любят юзать такие слова:
devstagestagingtestqabetainternal
Это, конечно, не пароль 12345, но имеет место быть. Поэтому аналитики ищут:
hostname:devhostname:staginghostname:test
Иногда находятся очень интересные вещи.
Например:
dev-api.company.comstaging.company.cominternal.company.com
И они могут быть без защиты.
6 — поиск админ-панелей
Очень популярная техника в виде запросов такого типа:
title:"Jenkins"title:"Grafana"title:"Kibana"
Что можно найти: CI/CD панели, мониторинг, dev-инструменты.
Например:
title:"Jenkins" org:"Company Name"
И иногда эти панели:
admin / admin
И не такое бывает )
7 — поиск баз данных
Shodan отлично находит базы данных.
Запросы:
port:27017port:6379port:9200
Дают нам: MongoDB, Redis, Elasticsearch.
Если же добавить в запрос:
org:"Company Name"
то можно найти и внутренние базы компании.
8 — поиск облачной инфраструктуры
Многие компании используют облака. Если они хранятся открыто, то Shodan может показать:
Docker APIKubernetesJenkinsGitLab
в облачных серверах.
9 — поиск по организации
По запросу:
org:"Company Name"
Shodan покажет все устройства, зарегистрированные на компанию и привязанные к ней.
Иногда всплывают:
старые серверызабытые сервисыIoT устройствавнутренние панели
И это может быть очень неожиданно.
10 — поиск IoT устройств компании
Поскольку Shodan индексирует: камеры, контроллеры и роутеры.
То в корпоративных сетях можно найти:
webcamindustrial controllerbuilding automation
И это уже совсем другая история.
Реальный сценарий OSINT-аналитики
Допустим есть компания и нам нужно вскрыть ее структуру.
Шаг 1
Поиск домена.
hostname:company.com
Шаг 2
Поиск SSL сертификатов.
ssl:"company.com"
Шаг 3
Поиск инфраструктуры.
org:"Company Name"
Шаг 4
Поиск dev систем.
hostname:devhostname:staging
Шаг 5
Поиск сервисов.
title:"Jenkins"title:"Grafana"
И вдруг находится:
jenkins.dev.company.com
Без авторизации.
И там:
CI pipelinesрепозиторииdeploy keys
Так и находят утечки инфраструктуры.
Никто не говорит, что если вы возьмете любую компанию, то вы обязательно высветите все ее «потроха». Но шансы при поисках сильно ненулевые.
Почему компании «светят» скрытую инфраструктуру?
Причины обычно банальные:
1. забытые тестовые сервера
2. временные dev-окружения
3. неправильно настроенный firewall
4. открытые базы данных
5. DevOps спешил и забыл закрыть порт.
Это происходит чаще, чем кажется.
Важное
Shodan ничего не взламывает. Он просто показывает:
что уже открыто в интернете
Это как гулять по городу и смотреть:
какие двери открыты
А не ломать замки.
И да, зачастую компании даже не подозревают, что все это видно всему интернету.
Удачной охоты!
Мы в Telegram: https://t.me/+jAjZcfEdOx42NzRi
ссылка на оригинал статьи https://habr.com/ru/articles/1068422/