
Mikrotik RouterOS 6.x 웹 인터페이스의 사전 무차별 대입 공격
*Even You, Brutus?*는 MikroTik RouterOS 6.x 웹 인터페이스를 대상으로 하는 간단한 개념 증명 사전 무차별 대입 도구입니다. RouterOS는 웹 및 winbox 인터페이스에서 무차별 대입 보호 기능이 현저히 부족합니다. 이들은 주로 자체 인증/암호화 체계를 통해 이러한 공격을 방지해 왔습니다. 이전에 저는 개발한 다른 유사 도구들이 있었지만, MikroTik이 알고리즘을 변경하여 더 이상 사용하지 않게 되었습니다. 다행히 Margin Research가 6.34 - 6.49.8(현재 릴리스)의 인증을 처리할 수 있는 파이썬 라이브러리를 공개했습니다.
이 도구는 약 10분 만에 작성되었으며, MikroTik이 웹 인터페이스에 아무런 보호 조치를 구현하지 않았다는 것을 증명하기 위한 목적만 있습니다. 결과는 환경에 따라 다를 수 있습니다.
albinolobster@mournland:~/even-you-brutus$ python3 evenyoubrutus.py --rhost 10.9.49.1 --username admin --dictionary dictionary.txt
Attempt 201
Success! Valid credentials:
admin:labpass1