Uma forma bastante comum de localizar dispositivos "abertos" na Web é visitando o buscador Shodan e inserindo alguns parâmetros específicos. O resto é questão de iniciar diferentes ataques para entrar na sua configuração, o que deu origem a um amplo processo de automação nos últimos anos. Um dos exemplos mais recentes é o AutoSploit, uma ferramenta que busca reduzir a um par de cliques a exploração de hosts remotos, utilizando uma fusão do já mencionado Shodan e vários módulos Metasploit.

AutoSploit: Uma ferramenta para hackear tudo em seu caminho
Script

A segurança da informação enfrenta múltiplos riscos, mas um dos mais importantes se manifesta através da ampla disponibilidade de ferramentas com um alto nível de automação. Isso nos leva ao conceito de script kiddie, um atacante que não possui os conhecimentos necessários para entender o que está fazendo e acaba causando muito mais dano do que calculou inicialmente. Se somarmos a isso as práticas pobres em segurança adotadas por administradores e fabricantes ao redor do mundo... digamos que é difícil se surpreender quando uma mega-campanha de malware aparece na mídia.

AutoSploit: Uma ferramenta para hackear tudo em seu caminho
Shodan em ação. AutoSploit busca combinar seu poder de busca com módulos Metasploit.

Automatizando a exploração de hosts

Assim chegamos às portas do AutoSploit, projeto comandado por um desenvolvedor conhecido como "NullArray" no GitHub. O objetivo do AutoSploit não é outro senão automatizar a exploração em massa de hosts remotos. Isso inclui a localização desses hosts utilizando a API do motor Shodan e o desdobramento de certo número de módulos Metasploit. O usuário simplesmente terá que abrir a ferramenta e escrever uma referência na caixa de busca (digamos "apache" ou "webcam"). A API do Shodan apresentará resultados que se ajustam à palavra-chave, e depois aparecerá uma lista com todos os módulos Metasploit que poderiam atacar o alvo.

Nem precisa dizer, os especialistas em segurança da informação não veem nada positivo em um recurso como o AutoSploit, mas a discussão se polarizou quase de imediato, porque seu único papel é automatizar ações que já estão disponíveis há vários anos na Web, sem custo. NullArray ouviu as críticas e decidiu publicar o código do mesmo jeito, que pode ser clonado ou desdobrado via Docker.

Site oficial: https://github.com/NullArray/AutoSploit