
Force brute par dictionnaire de l'interface web de Mikrotik RouterOS 6.x
Even You, Brutus ? est un simple outil de preuve de concept pour le brute forcing par dictionnaire ciblant l'interface web de MikroTik RouterOS 6.x. RouterOS manque notoirement de protections contre le brute force sur les interfaces web et winbox. Ils ont largement compté sur leurs schémas d'authentification/chiffrement personnalisés pour empêcher ces attaques. Auparavant, j'avais développé d'autres outils de ce type, mais MikroTik a modifié les algorithmes et je suis passé à autre chose. Heureusement, Margin Research a publié une bibliothèque Python capable de gérer l'authentification de 6.34 à 6.49.8 (version actuelle).
Ceci a été écrit en environ 10 minutes, et uniquement pour prouver que MikroTik n'a implémenté aucune protection sur l'interface web. Les résultats peuvent varier.
albinolobster@mournland:~/even-you-brutus$ python3 evenyoubrutus.py --rhost 10.9.49.1 --username admin --dictionary dictionary.txt
Attempt 201
Success! Valid credentials:
admin:labpass1