Eine ziemlich verbreitete Methode, um „offene“ Geräte im Web zu finden, ist der Besuch der Suchmaschine Shodan und die Eingabe bestimmter Parameter. Der Rest ist eine Frage des Starts verschiedener Angriffe, um in deren Konfiguration einzudringen, was in den letzten Jahren zu einem umfassenden Automatisierungsprozess geführt hat. Eines der jüngsten Beispiele ist AutoSploit, ein Werkzeug, das die Ausnutzung entfernter Hosts auf ein paar Klicks reduzieren soll, indem es eine Fusion der zuvor genannten Shodan und mehrerer Metasploit-Module verwendet.
Die Computersicherheit steht vor vielen Risiken, aber eines der wichtigsten äußert sich in der weiten Verbreitung von Werkzeugen mit einem hohen Automatisierungsgrad. Das bringt uns zum Konzept des Script Kiddies, eines Angreifers, der nicht über das nötige Wissen verfügt, um zu verstehen, was er tut, und am Ende viel mehr Schaden anrichtet, als er ursprünglich berechnet hat. Wenn wir dazu die schlechten Sicherheitspraktiken von Administratoren und Herstellern auf der ganzen Welt hinzunehmen... sagen wir, es ist schwer, überrascht zu sein, wenn eine Mega-Malware-Kampagne in den Medien auftaucht.
So kommen wir zu AutoSploit, einem Projekt eines Entwicklers, der auf GitHub als „NullArray“ bekannt ist. Das Ziel von AutoSploit ist nichts anderes als die Massenausnutzung entfernter Hosts zu automatisieren. Dazu gehört das Auffinden dieser Hosts über die API der Shodan-Engine und das Bereitstellen einer Reihe von Metasploit-Modulen. Der Benutzer muss lediglich das Werkzeug öffnen und eine Referenz in das Suchfeld eingeben (sagen wir „apache“ oder „webcam“). Die Shodan-API zeigt Ergebnisse, die zum Schlüsselwort passen, und danach erscheint eine Liste aller Metasploit-Module, die das Ziel angreifen könnten.
Unnötig zu erwähnen, dass Sicherheitsexperten nichts Positives an einem Werkzeug wie AutoSploit sehen, aber die Diskussion polarisierte fast sofort, da seine einzige Rolle darin besteht, Aktionen zu automatisieren, die seit mehreren Jahren kostenlos im Web verfügbar sind. NullArray hörte die Kritik und beschloss, den Code trotzdem zu veröffentlichen, den man klonen oder über Docker bereitstellen kann.
Offizielle Website: AutoSploit auf GitHub