
L1 SOC-Analyse: OSINT-Erkennung und Risikovalidierung von öffentlich zugänglichen MikroTik RouterOS, die für RCE anfällig sind | Tools: Shodan, NIST NVD
Analyst: Jonatan Alexander Guerrero Gomez | Rollen-Ziel: SOC L1 / Jr. Cybersecurity Analyst Status: Untersuchung abgeschlossen | Schweregrad: Hoch
Proaktive Bedrohungssuche, die ein öffentlich zugängliches MikroTik RouterOS-Gerät mit mehreren exponierten Diensten identifiziert. Die Untersuchung brachte den exponierten Bandwidth-Test-Dienst auf 2000/TCP mit CVE-2018-1156 in Verbindung, einer schwerwiegenden RCE-Schwachstelle. Die zusätzliche Offenlegung des L2TP-VPN auf 1701/UDP vergrößert die Angriffsfläche. Dieser Fall demonstriert L1-Kompetenzen: Asset-Erkennung, Dienst-Enumeration, CVE-Korrelation und risikobasierte Triage.
Mithilfe von Shodan wurde ein internet-exponiertes MikroTik-Gerät identifiziert, bei dem zwei Dienste aus dem öffentlichen Internet zugänglich sind. Der Bandwidth-Test-Server ist bekanntermaßen ein Ziel und der L2TP-Dienst kann bei Fehlkonfiguration für Brute-Force- oder Tunneling-Angriffe genutzt werden.
Beweise - Shodan

Indikatoren der Kompromittierung (IOCs)
| Indikator | Wert | Kontext |
|---|---|---|
| IP-Adresse | 190.99.193.178 | Öffentliche IP |
| Ports/Protokolle | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| Gerät | MikroTik RouterOS | Netzwerkinfrastruktur |
| Geolokalisierung | Cali, Kolumbien | Region Lateinamerika |
| ISP/Org | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
Der exponierte Bandwidth-Test-Dienst auf 2000/TCP wurde mit CVE-2018-1156 in Verbindung gebracht, einer Stack-Pufferüberlauf-Schwachstelle in MikroTik RouterOS-Versionen vor 6.42.7. Während L2TP auf 1701/UDP nicht direkt mit dieser CVE zusammenhängt, vergrößert seine öffentliche Offenlegung die Angriffsfläche und wird häufig für DoS- oder Credential-Angriffe missbraucht.
Beweise - NIST NVD

Primäre technische Details der CVE
Urteil: Bestätigtes hohes Risiko aufgrund von CVE-2018-1156 auf dem exponierten Bandwidth-Test-Dienst. Ein authentifizierter Angreifer kann eine Remotecodeausführung erreichen. Die zusätzliche Offenlegung von L2TP auf 1701/UDP stellt eine unnötige Angriffsfläche dar und sollte auf Härtung überprüft werden.
Empfohlene Sofortmaßnahmen:
/tool bandwidth-server set enabled=noOSINT & Threat Hunting Shodan Querying Service Enumeration CVE & CVSS Analysis NIST NVD Research Attack Surface Analysis Risk-Based Triage Technical Writing Remediation Planning
Dieses Repository ist Teil eines Cybersecurity-Portfolios, das praktische L1-SOC-Fähigkeiten demonstriert.
| Attribut | Wert |
|---|
| CVE ID | CVE-2018-1156 |
| CVSS v3.0 Score | 8.8 HOCH |
| Vector String | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Angriffskomplexität | Niedrig - Keine Benutzerinteraktion erforderlich |
| Auswirkungen | Vertraulichkeit, Integrität, Verfügbarkeit: Hoch |
| Schwachstellentyp | Stack-basierter Pufferüberlauf -> RCE |
| Betroffener Dienst | Bandwidth-Test Server auf 2000/TCP |