Кто зашёл на огонёк. Что мониторят люди в бесплатном сервисе

от автора

Итак. Ты девопс и сделал сервис по мониторингу других ресурсов. Почему нет если да. Вот захотелось может.

Кто угодно при желании может его сделать и разместить в публичный доступ. Кто угодно может зайти и им воспользоваться. Откуда угодно. Для каких угодно целей.

И если взять и выждать эдак пол года. А затем зайти и заглянуть кто и что мониторит. Что там будет? Мониторинг личного сайта визитки или инфраструктуры онлика? Ответ будет где-то посиредине.

Важное отступление по теме кто мониторит — достоверно в душе незнаю. Расследование с доказательствами непроводил. Могу подогадываться исходя из привязки акккаунта к обьектам которые мониторятся.

Вот с тем ЧТО мониторится сильно попроще — оно как на ладони.

А что же в самом ларце у нас за пол года появилось? А вот:

  • Мониторинг некоторых РФ VPN сервисов. Может клиенты мониторят — может создатели сервиса, что повероятнее.

  • Гос Сектор. Политическая партия новые люди, финансы сахалин обл, универы, билетная система Спартака. Тут пишу аккуратно — не хочу быть успешно протестированным на кибербезопасность 🙂

  • Серая зона. Покер, Накрутки, Сайт непонятной лотереи.

  • Не по прямому назначению — в качестве бесплатного CRON сервиса. Для чего? будить ботов и бэкенды на free-тарифах хостинговых платформ. *.onrender.com например. Видимо чтоб приложение не заснуло и не грелось 60сек при новом запросе к нему.

География

Тут я вообще не ожидал. Универ в Буэнос-Айресе — хелпдеск, аудитории, гитлаб. VPN-шлюз филиала аргентинской компании частной медицины — в городе Мар-дель-Плата. Зелёная энергетика Узбекистана. Армянская контора следит за своим каналом до провайдера — монитор подписан армянскими буквами. Саудовский интегратор Odoo, рядом благотворительность из Эр-Рияда. Греческие прицепы со светодиодными табло на дорогах. Тестирующая система школьных олимпиад Казахстана.

Домашнее и странное

Сайт состоящий из одной фотографии кота — под двумя мониторами сразу, вдруг котик отвалится. Пазл по карте мира — автор тянет его десять лет и сам недавно написал что это чемодан без ручки. Атлас звёздного неба. Стек заказов для кофейни — бот, клиентское приложение и панелька приёма заказов, у которой в заголовке до сих пор дефолтное React App. Домашний докер-реестр под доменом кибер-сатанист. Бэкапы 1С сразу трёх контор — звонят мне каждую ночь чтоб хозяин знал что копия сделалась.

Что удивило больше всего

Теперь то что удивило больше всего. Люди массово ставят на мониторинг то что у них же и заблокировано. Телеграм, инстаграм, казахстанский госпортал с гео-фильтром. Сервис пишет умерло — а оно живое, просто отсюда до него не дотянуться.

Маскировка

Маскировка это отдельная тема. И там всё оказалось тоньше чем я думал сначала.

Есть хост в Турции где каждый порт прикидывается своим сервисом. На 443 отдаётся сертификат Cloudflare. На 5223 — Apple. На 8530 — Microsoft. И порты выбраны не наугад: 5223 это пуш-уведомления айфонов, 8530 это обновления винды в корпоративных сетях. Трафик на такие порты со стороны выглядит буднично, на него никто не посмотрит дважды.

Я полез смотреть сертификаты, думал увижу подделку. Не увидел. Они настоящие. Отпечатки совпадают с сертификатами реальных Cloudflare, Apple и Microsoft байт в байт, цепочки проходят проверку до настоящих удостоверяющих центров. Прокси ничего не подделывает — он пропускает твоё рукопожатие до настоящего сайта-прикрытия и возвращает тебе его же ответ.

А ещё каждый порт откликается ровно на одно имя — своё прикрытие. Спросишь его чем-нибудь другим, хоть собственным именем хоста — получишь отлуп на уровне TLS. Снаружи выглядит так будто там вообще ничего нет.

А теперь зачем всё это.

За маскировкой сидит канал наружу. Обычный впн или прокси, через который человек ходит туда куда напрямую не пускают. Беда в том что обычный впн вычисляется: у протокола свой почерк, он виден в трафике, и по этому почерку канал находят и рубят. Поэтому от собственного протокола отказались вовсе. Снаружи там больше нечего узнавать: для всех кроме владельца ключа это не похоже на обращение к Cloudflare — это и есть обращение к Cloudflare.

Кто просвечивает трафик — увидит Cloudflare. Ткнёт проверить — получит настоящий Cloudflare. Придраться не к чему, потому что придираться и правда не к чему.

А владелец сидит у меня в мониторинге и смотрит — жив ли ещё канал.

Сайты-обманки

Сайты-обманки тоже есть. Тёмная заглушка Скоро открытие с анимацией частиц — висит с марта, открытие не наступает. Владелец сам назвал монитор decoy, выдумывать не стал. И домен собранный из слов я заебался делать прокси.

Возвращаясь к бесплатному CRON

Тут отдельная история.

У одного человека двадцать мониторов, и все двадцать раз в полчаса-час запрашивают по http адреса вида batya_rentry_updater.php на бесплатном хостинге. И вот тут надо понимать механику. Запросить php-скрипт по http — значит его выполнить. Сервер запускает код и отдаёт что получилось, а монитору достаточно чтобы ответ был 200, внутрь он не смотрит. То есть проверка доступности и запуск задачи по расписанию — это буквально одно и то же действие.

Имена при этом говорящие: batya, tuman, potok, oko. Rentry — это публичная пастбина, куда выкладывают текст по короткой ссылке. То есть по именам это апдейтеры чего-то, что выкладывается наружу.

Я полез проверять названия. Батя, Туман, Поток, Око, Хиро, КейХоп — десять из двенадцати оказались живыми впн-сервисами. С телеграм-ботами, приложениями в сторах и ценниками.

Что скрипты делают на самом деле я смотреть не стал: дёргать чужие рабочие адреса ради любопытства неправильно. Но интервал в полчаса-час на проверку доступности не похож совсем. Похоже кто-то держит общую подсобку сразу на десяток розничных впн-брендов — а расписание ей выдаю я.

Не сайты, а места

Отдельный жанр — те кто мониторит не сайты а места. Роутеры подписаны адресами домов — посёлок, улица, номер через дробь. Рядом СКУД с проходной и камеры по RTSP. У другого целая карта конторы по городам, и на каждую площадку по два провайдера — Екатеринбург через МТС и Билайн, Новосибирск через Авантел и Билайн, Казань дважды через Таттелеком. А между офисными каналами, в том же списке, узел подписанный просто мама.

Почтовики

И почтовики. Человек завёл проверку своего адреса по спам-спискам — и правильно сделал: его сервер сейчас числится в чёрных списках Spamhaus сразу по трём. Из двадцати двух таких проверок в базе сработала ровно одна. Остальные двадцать одна — на всякий случай.

Так что в ларце то? Визитка или онлик?

Ни то ни другое — я просто неправильно спросил. Почти половина того что внутри вообще не сайты.

  • Прокси до заблокированного.

  • Дом по адресу и камера на проходной.

  • Два канала до провайдера — чтобы если один упадёт.

  • Скрипт который надо дёргать по расписанию.

  • Почтовик за который держатся обеими руками.

  • Ночной бэкап который должен был отработать.

  • Прод работодателя с личного аккаунта.

  • Госсистема про которую я и правда пишу аккуратно.

  • И пазл который человек пилит десять лет.

Выходит люди мониторят не сайты. Люди мониторят то что боятся потерять. Сайт тут частный случай, и далеко не самый частый.


Истории собраны через ресурс pingzen.dev

На сайте есть мой тг — открыт к предложениям и пожеланиям.

ссылка на оригинал статьи https://habr.com/ru/articles/1074744/