
تحليل SOC من المستوى الأول: اكتشاف OSINT والتحقق من المخاطر لأنظمة MikroTik RouterOS المكشوفة للإنترنت والقابلة لثغرات RCE | الأدوات: Shodan, NIST NVD
المحلل: Jonatan Alexander Guerrero Gomez | الدور المستهدف: محلل SOC L1 / محلل أمن سيبراني مبتدئ الحالة: التحقيق مغلق | الخطورة: عالية
تمرين استباقي لاصطياد التهديدات لتحديد جهاز MikroTik RouterOS مواجه للعموم مع خدمات متعددة مكشوفة. ربط التحقيق خدمة Bandwidth-Test المكشوفة على المنفذ 2000/TCP بثغرة CVE-2018-1156، وهي ثغرة تنفيذ برمجيات عن بُعد (RCE) عالية الخطورة. كما أن التعرض الإضافي لخدمة L2TP VPN على المنفذ 1701/UDP يزيد من سطح الهجوم. توضح هذه الحالة كفاءات مستوى L1: اكتشاف الأصول، تعداد الخدمات، ربط CVEs، والفرز القائم على المخاطر.
باستخدام Shodan، تم تحديد جهاز MikroTik مكشوف على الإنترنت مع خدمتين يمكن الوصول إليهما من الإنترنت العام. من المعروف أن خادم Bandwidth-Test يُستهدف، ويمكن استغلال خدمة L2TP في هجمات القوة الغاشمة أو الأنفاق إذا لم يتم تكوينها بشكل آمن.
الدليل - Shodan

مؤشرات الاختراق (IOCs)
| المؤشر | القيمة | السياق |
|---|---|---|
| عنوان IP | 190.99.193.178 | عنوان IP عام |
| المنافذ/البروتوكولات | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| الجهاز | MikroTik RouterOS | البنية التحتية للشبكة |
| الموقع الجغرافي | Cali, Colombia | منطقة أمريكا اللاتينية |
| مزود الخدمة/المؤسسة | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
تم ربط خدمة Bandwidth-Test المكشوفة على المنفذ 2000/TCP بثغرة CVE-2018-1156، وهي ثغرة تجاوز سعة المخزن المؤقت (stack buffer overflow) في إصدارات MikroTik RouterOS الأقدم من 6.42.7. وبينما لا ترتبط خدمة L2TP على المنفذ 1701/UDP مباشرةً بهذه الثغرة، فإن تعرضها للعموم يوسع سطح الهجوم، وغالبًا ما يُساء استخدامها في هجمات حجب الخدمة (DoS) أو هجمات سرقة بيانات الاعتماد.
الدليل - NIST NVD

التفاصيل الفنية الأساسية للثغرة (CVE)
الحكم: تأكيد وجود خطر عالي الخطورة بسبب CVE-2018-1156 على خدمة Bandwidth-Test المكشوفة. يمكن لمهاجم مُصادَق تحقيق تنفيذ برمجيات عن بُعد. كما أن التعرض الإضافي لخدمة L2TP على المنفذ 1701/UDP يمثل سطح هجوم غير ضروري وينبغي مراجعته لتعزيز الحماية.
الإجراءات الفورية الموصى بها:
/tool bandwidth-server set enabled=noOSINT & Threat Hunting Shodan Querying Service Enumeration CVE & CVSS Analysis NIST NVD Research Attack Surface Analysis Risk-Based Triage Technical Writing Remediation Planning
هذا المستودع جزء من ملف أعمال في الأمن السيبراني يُظهر مهارات عملية على مستوى L1 في SOC.
| السمة | القيمة |
|---|
| معرف CVE | CVE-2018-1156 |
| درجة CVSS v3.0 | 8.8 عالية |
| سلسلة المتجه | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| تعقيد الهجوم | منخفض - لا يتطلب أي تفاعل من المستخدم |
| الأثر | السرية والنزاهة والتوفر: عالية |
| نوع الثغرة | تجاوز سعة المخزن المؤقت على المكدس -> تنفيذ برمجيات عن بُعد (RCE) |
| الخدمة المتأثرة | خادم Bandwidth-Test على المنفذ 2000/TCP |