Shodan: Самый пугающий поисковый механизм Интернета

Discussion in 'Болталка' started by Alex24, 10 Apr 2013.

  1. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    [​IMG]
    «Когда люди не видят что-нибудь в Google, они думают, что этого не сможет найти уже никто. Это не правда».

    Это слова Джона Матерли, создателя Shodan – самого пугающего поискового механизма в Интернете.

    В отличие от Google, боты которого расползаются по сети в поисках вебсайтов, Shodan ведёт поиск по его поддерживающим каналам. Это своего рода «тёмная» разновидность Google, которая разыскивает сервера, вебкамеры, принтеры, роутеры и прочее оборудование, которое подключено к сети и собственно составляет Интернет.

    Shodan функционирует 24 часа, 7 дней в неделю и собирает информацию о 500 миллионах подсоединённых устройств и сервисов каждый месяц.

    То, что мы можем найти даже простым поиском в Shodan, ошеломляет. Бесчисленные светофоры, камеры безопасности, системы домашнего контроля и отопления – все они подключены к интернету и все их легко обнаружить.

    Исследователи Shodan нашли системы контроля аквапарка, заправочной станции, рефрижератора для вина в отеле, и крематория. Специалисты по кибербезопасности с помощью Shodan даже обнаружили системы управления и контроля ядерной электростанции и ускорителя заряженных частиц.

    И что следует особенно отметить относительно способности Shodan находить всё это – и именно это делает его таким пугающим – так это то, что очень немногие из этих устройств имеют хоть какую-нибудь встроенную в них систему безопасности.

    «Вы можете залогиниться едва ли не в половину Интернета просто с помощью пароля по умолчанию», говорит Х.Д.Мур, шеф службы безопасности Rapid 7, которая оперирует частной версией Shodan-подобной базы данных для своих собственных исследовательских целей. «Это одна большая дыра в безопасности».

    Быстрый поиск по «паролю по умолчанию» находит бесчисленное количество принтеров, серверов и систем управления устройствами, которые используют «admin» в качестве логина и «1234» в качестве пароля. Ещё больше подсоединённых систем вообще не требуют авторизации – вам просто достаточно иметь веб-браузер, чтобы подключиться к ним.

    И это действительно пугает, особенно, если представить, что такой инструментарий окажется в плохих руках.

    Но почему такое количество подключённых устройств не имеет какой-либо защиты? Некоторые вещи, которые спроектированы с возможностью подключения к интернету — вроде замков на дверях, которыми можно управлять с помощью смартфона, просто считаются трудно обнаруживаемыми. Но для Shodan это вовсе не проблема.

    Гораздо большую сложность представляет то, что многие из этих устройств вообще не должны быть онлайн. Компании часто покупают системы, которые позволяют им контролировать, скажем, систему термостатов с помощью компьютера. Как они подключат этот компьютер к системе отопления? Вместо того, чтобы соединить их напрямую, многие IT-подразделения просто подключают обе системы к веб-серверу, незлоумышленно открывая их всему остальному миру.

    «И разумеется, в таких системах нет никакой защиты», говорит Матерли. «Эти устройства, в первую очередь, вообще не принадлежат к Интернету».

    Но хорошей новостью является то, что Shodan используется почти исключительно в положительных целях.

    Матерли, который закончил работу над Shodan более трёх лет назад, ограничил число поисковых запросов без аккаунта до 10 , и до 50 с аккаунтом. Если вы хотите увидеть всё, что может предложить Shodan, Матерли требует больше информации о ваших целях – и оплату.

    Аналитики систем защиты, профессионалы кибербезопасности, академические исследователи и правоохранительные агентства являются основными пользователями Shodan. Злоумышленники могут использовать его как точку входа, признаёт Матерли. Но киберпреступники как правило имеют доступ к ботнетам – огромным сетям заражённых компьютеров – которые могут достичь тех же результатов без риска быть обнаруженными.

    На сегодняшний день большинство кибератак фокусируется на краже денег и интеллектуальной собственности. К счастью, преступники пока ещё не пытаются причинить вред, взрывая здания или нарушая работу городских светофоров.

    Профессионалы кибербезопасности надеются вообще избежать такого сценария, благодаря обнаружению подобных незащищённых подключённых устройств и сервисов с помощью Shodan, и предупреждая тех, кто ими управляет, об их уязвимости. Но тем временем, слишком много крайне опасных вещей подключены к интернету без всякой защиты и просто ждут момента, когда их атакуют.

    Источник © http://gearmix.ru/archives/1378​
     
  2. SIS-ADMIN

    SIS-ADMIN New Member

    Joined:
    5 Aug 2013
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    вот-так :D
     
  3. irefusedyoudie

    irefusedyoudie New Member

    Joined:
    5 Jan 2018
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    скачать можно?
     
  4. Turanchocks_

    Turanchocks_ Elder - Старейшина

    Joined:
    11 May 2013
    Messages:
    1,327
    Likes Received:
    3,285
    Reputations:
    17
    Скачать Шодан?
     
  5. Kapaso

    Kapaso Member

    Joined:
    1 Feb 2013
    Messages:
    45
    Likes Received:
    41
    Reputations:
    0
    На флешку!
     
  6. irefusedyoudie

    irefusedyoudie New Member

    Joined:
    5 Jan 2018
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Да
     
  7. Turanchocks_

    Turanchocks_ Elder - Старейшина

    Joined:
    11 May 2013
    Messages:
    1,327
    Likes Received:
    3,285
    Reputations:
    17
    shodan.io - качай! Как скачаешь - скинь мне.
     
    K800, uzeerpc and Payer like this.
  8. Payer

    Payer Elder - Старейшина

    Joined:
    14 May 2010
    Messages:
    1,061
    Likes Received:
    5,203
    Reputations:
    63
    Сначала весь Яндекс скачайте, потом одноклассники.ру и мейл.ру
    А если место останется - то и Shodan скачаете.
    У вас папка на суперкомпьютере МГУ работает?
    :D
    паковать РАР или ZIP?
     
    K800 and Turanchocks_ like this.
  9. Turanchocks_

    Turanchocks_ Elder - Старейшина

    Joined:
    11 May 2013
    Messages:
    1,327
    Likes Received:
    3,285
    Reputations:
    17
    :D:D Суровым челябинским архиватором.
     
    Payer likes this.
  10. uzeerpc

    uzeerpc Active Member

    Joined:
    11 Jul 2017
    Messages:
    127
    Likes Received:
    151
    Reputations:
    0
    [​IMG]
     
    Turanchocks_ and Payer like this.
  11. Turanchocks_

    Turanchocks_ Elder - Старейшина

    Joined:
    11 May 2013
    Messages:
    1,327
    Likes Received:
    3,285
    Reputations:
    17
    Ох, времена. Помню, помню - партами качали Трансформеры с шар по сто метров за раз.
     
    uzeerpc likes this.
  12. r0

    r0 Elder - Старейшина

    Joined:
    17 Jul 2005
    Messages:
    450
    Likes Received:
    149
    Reputations:
    147
    Скачать, мб исходный код?
    Увы, не получится - автор естественно скрывает его - ведь это заработок.
    Зато можно пользоваться интерфейсом (http). Также есть API : https://github.com/achillean/shodan-python
    Еще видел на Ruby похожее