
Brute force a dizionario dell'interfaccia web di Mikrotik RouterOS 6.x
Even You, Brutus? è un semplice strumento proof of concept per il brute forcing a dizionario che prende di mira l'interfaccia web di MikroTik RouterOS 6.x. RouterOS manca notoriamente di protezioni contro il brute force sulle interfacce web e winbox. Si sono in gran parte affidati ai loro schemi di autenticazione/cifratura personalizzati per prevenire questi attacchi. In precedenza, avevo sviluppato altri strumenti simili, ma MikroTik ha cambiato gli algoritmi e io ero passato ad altro. Fortunatamente Margin Research ha rilasciato una libreria python in grado di gestire l'autenticazione dalla 6.34 alla 6.49.8 (release attuale).
Questo è stato scritto in circa 10 minuti, e solo per dimostrare che MikroTik non ha implementato alcuna protezione sull'interfaccia web. I risultati possono variare.
albinolobster@mournland:~/even-you-brutus$ python3 evenyoubrutus.py --rhost 10.9.49.1 --username admin --dictionary dictionary.txt
Attempt 201
Success! Valid credentials:
admin:labpass1