Dość powszechnym sposobem na znajdowanie „otwartych” urządzeń w sieci jest odwiedzenie wyszukiwarki Shodan i wpisanie określonych parametrów. Reszta to kwestia przeprowadzenia różnych ataków, aby dostać się do ich konfiguracji, co w ostatnich latach doprowadziło do szerokiego procesu automatyzacji. Jednym z najnowszych przykładów jest AutoSploit, narzędzie, które ma sprowadzić do kilku kliknięć eksploatację zdalnych hostów przy użyciu połączenia wspomnianego Shodana i kilku modułów Metasploit.

AutoSploit: narzędzie do hakowania wszystkiego, co napotka
Skrypt

Bezpieczeństwo informatyczne stoi przed wieloma zagrożeniami, ale jednym z najważniejszych jest szeroka dostępność narzędzi o wysokim poziomie automatyzacji. To prowadzi nas do koncepcji script kiddie, czyli atakującego, który nie posiada wystarczającej wiedzy, aby zrozumieć, co robi, i wyrządza znacznie więcej szkód, niż pierwotnie planował. Jeśli do tego dodamy słabe praktyki w zakresie bezpieczeństwa stosowane przez administratorów i producentów na całym świecie… cóż, trudno się dziwić, gdy w mediach pojawia się mega kampania złośliwego oprogramowania.

AutoSploit: narzędzie do hakowania wszystkiego, co napotka
Shodan w akcji. AutoSploit stara się połączyć jego możliwości wyszukiwania z modułami Metasploit.

W ten sposób docieramy do progu AutoSploit, projektu prowadzonego przez dewelopera znanego jako „NullArray” na GitHubie. Cel AutoSploit jest prosty: automatyzacja masowej eksploatacji zdalnych hostów. Obejmuje to lokalizowanie tych hostów za pomocą API silnika Shodan oraz wdrażanie określonej liczby modułów Metasploit. Użytkownik wystarczy, że otworzy narzędzie i wpisze referencję w polu wyszukiwania (na przykład „apache” lub „webcam”). API Shodana przedstawi wyniki pasujące do słowa kluczowego, a następnie pojawi się lista wszystkich modułów Metasploit, które mogłyby zaatakować cel.

Nie trzeba dodawać, że eksperci ds. bezpieczeństwa informatycznego nie widzą niczego pozytywnego w takim zasobie jak AutoSploit, ale dyskusja niemal natychmiast się spolaryzowała, ponieważ jego jedyną rolą jest automatyzacja działań, które są dostępne w sieci od kilku lat, za darmo. NullArray wysłuchał krytyki i mimo wszystko zdecydował się opublikować kod, który można sklonować lub wdrożyć przez Dockera.

Oficjalna strona: