Une façon assez répandue de localiser des appareils « ouverts » sur le Web consiste à se rendre sur le moteur de recherche Shodan et à y saisir quelques paramètres spécifiques. Le reste relève de la mise en œuvre de différentes attaques pour accéder à leur configuration, ce qui a conduit à un vaste processus d'automatisation ces dernières années. L'un des exemples les plus récents est AutoSploit, un outil qui cherche à réduire à quelques clics l'exploitation de machines distantes en combinant Shodan et plusieurs modules Metasploit.

AutoSploit : un outil pour tout pirater sur son passage
Script

La sécurité informatique est confrontée à de multiples risques, mais l'un des plus importants se manifeste par la large disponibilité d'outils fortement automatisés. Cela nous amène au concept de script kiddie, un attaquant qui ne possède pas les connaissances nécessaires pour comprendre ce qu'il fait et qui finit par causer beaucoup plus de dégâts qu'il n'en avait prévu. Si l'on ajoute à cela les mauvaises pratiques en matière de sécurité adoptées par les administrateurs et les fabricants du monde entier… disons qu'il est difficile d'être surpris lorsqu'une méga-campagne de malwares apparaît dans les médias.

AutoSploit : un outil pour tout pirater sur son passage
Shodan en action. AutoSploit cherche à combiner sa puissance de recherche avec des modules Metasploit.

Nous voici donc aux portes d'AutoSploit, un projet mené par un développeur connu sous le nom de « NullArray » sur GitHub. L'objectif d'AutoSploit n'est autre que d'automatiser l'exploitation massive de machines distantes. Cela inclut la localisation de ces machines via l'API du moteur Shodan et le déploiement d'un certain nombre de modules Metasploit. L'utilisateur n'aura qu'à ouvrir l'outil et saisir une référence dans la zone de recherche (disons « apache » ou « webcam »). L'API de Shodan présentera des résultats correspondant au mot-clé, puis une liste de tous les modules Metasploit susceptibles d'attaquer la cible apparaîtra.

Inutile de dire que les experts en sécurité informatique ne voient rien de positif dans un outil comme AutoSploit, mais le débat s'est polarisé presque immédiatement, car son seul rôle est d'automatiser des actions déjà disponibles depuis plusieurs années sur le Web, sans frais. NullArray a écouté les critiques et a décidé de publier le code quand même, qui peut être cloné ou déployé via Docker.

Site officiel : github.com/NullArray/AutoSploit