
L1 SOC विश्लेषण: OSINT का पता लगाना और सार्वजनिक रूप से उजागर MikroTik RouterOS RCE के लिए संवेदनशील की जोखिम मान्यकरण | उपकरण: Shodan, NIST NVD
विश्लेषक: Jonatan Alexander Guerrero Gomez | लक्ष्य भूमिका: SOC L1 / Jr. Cybersecurity Analyst स्थिति: जाँच बंद | गंभीरता: उच्च
सक्रिय ख़तरे की खोज अभ्यास जिसमें एक सार्वजनिक-मुखी MikroTik RouterOS उपकरण की पहचान की गई जिसमें कई उजागर सेवाएँ हैं। जाँच में 2000/TCP पर उजागर Bandwidth-Test सेवा को CVE-2018-1156 से जोड़ा गया, जो एक उच्च-गंभीरता वाली RCE भेद्यता है। 1701/UDP पर L2TP VPN का अतिरिक्त प्रदर्शन हमले की सतह को बढ़ाता है। यह मामला L1 क्षमताओं को प्रदर्शित करता है: संपत्ति खोज, सेवा गणना, CVE सहसंबंध, और जोखिम-आधारित ट्राइएज।
Shodan का उपयोग करके, एक इंटरनेट-एक्सपोज़्ड MikroTik उपकरण की पहचान की गई जिसमें सार्वजनिक इंटरनेट से दो सेवाएँ सुलभ हैं। Bandwidth-Test सर्वर को लक्षित किए जाने के लिए जाना जाता है और L2TP सेवा का उपयोग गलत कॉन्फ़िगरेशन के मामले में ब्रूट-फोर्स या टनलिंग हमलों के लिए किया जा सकता है।
साक्ष्य - Shodan

समझौता संकेतक (IOCs)
| संकेतक | मान | संदर्भ |
|---|---|---|
| IP पता | 190.99.193.178 | सार्वजनिक IP |
| पोर्ट/प्रोटोकॉल | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| उपकरण | MikroTik RouterOS | नेटवर्क बुनियादी ढाँचा |
| भौगोलिक स्थान | Cali, Colombia | लैटिन अमेरिका क्षेत्र |
| ISP/संगठन | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
2000/TCP पर उजागर Bandwidth-Test सेवा को CVE-2018-1156 से संबंधित किया गया, जो MikroTik RouterOS संस्करण 6.42.7 से पहले के संस्करणों में एक स्टैक बफर ओवरफ़्लो भेद्यता है। जबकि 1701/UDP L2TP सीधे तौर पर इस CVE से जुड़ा नहीं है, इसका सार्वजनिक प्रदर्शन हमले की सतह को बढ़ाता है और आमतौर पर DoS या क्रेडेंशियल हमलों के लिए दुरुपयोग किया जाता है।
साक्ष्य - NIST NVD

प्राथमिक CVE तकनीकी विवरण
फ़ैसला: उजागर Bandwidth-Test सेवा पर CVE-2018-1156 के कारण उच्च-गंभीरता जोखिम की पुष्टि। एक प्रमाणित हमलावर रिमोट कोड निष्पादन प्राप्त कर सकता है। 1701/UDP पर L2TP का अतिरिक्त प्रदर्शन अनावश्यक हमले की सतह का प्रतिनिधित्व करता है और इसे सख्त करने के लिए समीक्षा की जानी चाहिए।
अनुशंसित तत्काल कार्रवाइयाँ:
/tool bandwidth-server set enabled=noOSINT और ख़तरे की खोज Shodan क्वेरी सेवा गणना CVE और CVSS विश्लेषण NIST NVD अनुसंधान हमला सतह विश्लेषण जोखिम-आधारित ट्राइएज तकनीकी लेखन उपचार योजना
यह रिपॉजिटरी व्यावहारिक L1 SOC कौशल प्रदर्शित करने वाले साइबर सुरक्षा पोर्टफोलियो का हिस्सा है।
| विशेषता | मान |
|---|
| CVE ID | CVE-2018-1156 |
| CVSS v3.0 स्कोर | 8.8 HIGH |
| वेक्टर स्ट्रिंग | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| हमले की जटिलता | कम - कोई उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं |
| प्रभाव | गोपनीयता, अखंडता, उपलब्धता: उच्च |
| भेद्यता प्रकार | स्टैक-आधारित बफर ओवरफ़्लो -> RCE |
| प्रभावित सेवा | 2000/TCP पर Bandwidth-Test सर्वर |