
Análise SOC Nível 1: Detecção OSINT e validação de risco de MikroTik RouterOS exposto publicamente vulnerável a RCE | Ferramentas: Shodan, NIST NVD
Analista: Jonatan Alexander Guerrero Gomez | Função Alvo: SOC L1 / Analista de Cibersegurança Júnior Status: Investigação Encerrada | Severidade: Alta
Exercício proativo de caça a ameaças identificando um dispositivo MikroTik RouterOS voltado para o público com múltiplos serviços expostos. A investigação correlacionou o serviço Bandwidth-Test exposto na porta 2000/TCP com o CVE-2018-1156, uma vulnerabilidade RCE de alta severidade. A exposição adicional do L2TP VPN na porta 1701/UDP aumenta a superfície de ataque. Este caso demonstra competências de nível L1: descoberta de ativos, enumeração de serviços, correlação de CVEs e triagem baseada em risco.
Usando o Shodan, identificou-se um dispositivo MikroTik exposto à internet com dois serviços acessíveis da internet pública. O servidor Bandwidth-Test é conhecido por ser alvo e o serviço L2TP pode ser aproveitado para ataques de força bruta ou tunelamento se mal configurado.
Evidência - Shodan

Indicadores de Comprometimento (IOCs)
| Indicador | Valor | Contexto |
|---|---|---|
| Endereço IP | 190.99.193.178 | IP Público |
| Portas/Protocolos | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| Dispositivo | MikroTik RouterOS | Infraestrutura de Rede |
| Geolocalização | Cali, Colômbia | Região América Latina |
| ISP/Org | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
O serviço Bandwidth-Test exposto na porta 2000/TCP foi correlacionado com CVE-2018-1156, uma vulnerabilidade de estouro de buffer na pilha em versões do MikroTik RouterOS anteriores à 6.42.7. Embora o L2TP na porta 1701/UDP não esteja diretamente ligado a este CVE, sua exposição pública expande a superfície de ataque e é comumente abusado para ataques de DoS ou de credenciais.
Evidência - NIST NVD

Detalhes Técnicos do CVE Principal
Parecer: Risco de alta severidade confirmado devido ao CVE_2018-1156 no serviço Bandwidth-Test exposto. Um atacante autenticado pode obter execução remota de código. A exposição adicional do L2TP na porta 1701/UDP representa uma superfície de ataque desnecessária e deve ser revisada para endurecimento.
Ações Imediatas Recomendadas:
/tool bandwidth-server set enabled=noOSINT & Caça a Ameaças Consultas no Shodan Enumeração de Serviços Análise de CVE e CVSS Pesquisa no NIST NVD Análise de Superfície de Ataque Triagem Baseada em Risco Redação Técnica Planejamento de Remediação
Este repositório faz parte de um portfólio de cibersegurança demonstrando habilidades práticas de SOC L1.
| Atributo | Valor |
|---|
| ID do CVE | CVE-2018-1156 |
| Pontuação CVSS v3.0 | 8.8 ALTA |
| String do Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Complexidade do Ataque | Baixa - Nenhuma interação do usuário necessária |
| Impacto | Confidencialidade, Integridade, Disponibilidade: Alta |
| Tipo de Vulnerabilidade | Estouro de Buffer na Pilha -> RCE |
| Serviço Afetado | Servidor Bandwidth-Test na porta 2000/TCP |