2024年1月16日火曜日

Ivanti Connect Secure/Ivanti Policy Secure

Ivanti Connect Secure/Ivanti Policy Secureをcensysで検索してみた。

https://www.jpcert.or.jp/at/2024/at240002.html?fbclid=IwAR18ioJ4JciNYj8aD1odGseAnWznCI4Rv8IMDLDyoZM6aDHy_6jSZFJk74s


countryを日本にすると816件

日本の条件を外すと9179件


2,387 United States

816 Japan

604 Germany

547 France

522 United Kingdom

400 China

374 Taiwan

366 Spain

261 Netherlands

254 South Korea

241 Hong Kong

208 Canada

179 Singapore

162 Finland

161 Belgium

158 Sweden

145 India

138 Israel

118 Switzerland

117 Australia#censys


#RainForest

2023年12月6日水曜日

2023年11月7日火曜日

censys search+kr:ns

kr:nsでBlackIPと判定されたIPアドレスに対してcensysでopen port情報を収集してみた。



#OSINT

#censys

#RainForest

#kr:ns





2023年11月1日水曜日

censys search+kr:ns

ハニーポットの観測網に飛んできたパケットから悪質と思われるIPアドレスをcensys searchにかけてopen portの情報を収集して件数をグラフ化してみた。



#OSINT

#censys

#kr:ns

#RainForest

2023年10月30日月曜日

クローラでsnapshot

運用しているハニーポットに侵入してきたり、マルウエダウンロドサイトだったり、Miraiの特徴があるIPアドレスをcensys searchでopen portを収集して、クローラでsnapshotを取得したらこんな画面が沢山収集できました。webで公開する準備してま〜す。



#osint

#censys

#kr:ns

#RainForest


2023年10月20日金曜日

censys search

 久々の投稿です。

censys searchを利用して国内のCisco IOS-XEを検索して見つかったIPに対してgitにあったコードを参考にfull PoCではないですが、HTTPの応答を見てCVEの可能性のあるIP数を出してみた。

2023/10/20 : 334 ip

2023年6月26日月曜日

ScanPort

 マルウエアがscan対象としているPORTがLiveネット(Darknet/Honypot)でどの程度通信があるか統計を取ってみた。


https://www.krns.jp/
https://www.rainforest-cs.jp/


2023年6月24日土曜日

Shodan

ハニーポットへの通信でmiraiと判定されたものとExploitと判定されたIPをshodanのDBに突合したみた。shodanにIPが全体的に少ない感じですが、下記のような件数になりました。

num:shodanにIPが存在した数

CVE:CVEの情報が存在した数

open:ポートが開いている数に対するIP数



2023年6月22日木曜日

SpiderFoot

kr:nsで悪質と判定されたIPをSpiderFootに登録して公開しました。

https://spiderfoot.rainforest-cs.jp/

まだ運用フェーズではないのでが、お試しレベルです。

https://www.krns.jp/

https://www.rainforest-cs.jp/

API更新

 動的解析で得られたscan情報を元にclwit様のdarknetデータやハニーなどへのlive通信を評価して実際にscanが行われる対象portのデータを抽出するAPIを追加しました。この情報を元に開いてるportをチェックするなどやってみようと思います。


https://www.krns.jp/
https://www.rainforest-cs.jp/


2023年4月17日月曜日

動的解析

 以前BlogにUPした以下のマルウエアがスキャンを行うportの組み合わせを

https://api.krns.jp/sandbox/scan_daily


clwit様からいただいているDarknetデータに突合し、どの程度のIPが同様のスキャンを行っているかグラフを作ってみた。



2023年4月14日金曜日

動的解析

 IDS(Suricata)で検知したDNS通信の内容

https://api.krns.jp/sandbox/domain_malware


ドメインとは思えない通信をしているマルウエアもいるのですが、これってBUG?



2023年4月11日火曜日

動的解析(修正)

 マルウエアが行うスキャンポートの組み合わせグラフにBUGがあり、修正しました。

また、単位1のポートは削除し複数のスキャンのみ表示するようにしました。


https://api.krns.jp/sandbox/scan_daily



https://www.krns.jp/

2023年4月4日火曜日

動的解析

 動的解析のスキャン以外の通信先が生きてるかチェック結果のグラフを作ってみた。

https://api.krns.jp/sandbox/c2

https://www.krns.jp/



動的解析

 動的解析結果のスキャン以外の通信とFile Hashの関係の可視化追加しました。


注意:点数が多いので表示までに時間がかかります。


https://api.krns.jp/sandbox/c2_malware

API更新

  API更新

マルウエアのスキャン対象PORT取得APIを追加しました。

https://api.krns.jp/doc/schema/swagger-ui/#/api/%2Fapi%2Fintelligence%2Fmalware_scan_2

Ivanti Connect Secure/Ivanti Policy Secure

Ivanti Connect Secure/Ivanti Policy Secureをcensysで検索してみた。 https://www.jpcert.or.jp/at/2024/at240002.html?fbclid=IwAR18ioJ4JciNYj8aD1odGseAnW...