
Анализ L1 SOC: OSINT-обнаружение и валидация рисков для публично доступных MikroTik RouterOS, уязвимых к RCE | Инструменты: Shodan, NIST NVD
Аналитик: Jonatan Alexander Guerrero Gomez | Целевая роль: SOC L1 / младший аналитик кибербезопасности Статус: Расследование закрыто | Серьёзность: Высокая
Проактивное упражнение по охоте за угрозами, выявившее публично доступное устройство MikroTik RouterOS с несколькими открытыми службами. В ходе расследования открытая служба Bandwidth-Test на 2000/TCP была соотнесена с CVE-2018-1156 — уязвимостью удалённого выполнения кода (RCE) высокой степени серьёзности. Дополнительное открытие L2TP VPN на 1701/UDP расширяет поверхность атаки. Данный пример демонстрирует компетенции L1: обнаружение активов, перечисление служб, корреляцию CVE и триаж на основе рисков.
С помощью Shodan идентифицировано доступное из интернета устройство MikroTik с двумя службами, доступными из публичной сети. Известно, что сервер Bandwidth-Test часто становится целью атак, а служба L2TP может использоваться для атак перебором или туннелирования при неправильной настройке.
Доказательства — Shodan

Показатели компрометации (IOCs)
| Индикатор | Значение | Контекст |
|---|---|---|
| IP-адрес | 190.99.193.178 | Публичный IP |
| Порты/протоколы | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| Устройство | MikroTik RouterOS | Сетевая инфраструктура |
| Геолокация | Cali, Colombia | Регион Латинской Америки |
| ISP/Организация | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
Открытая служба Bandwidth-Test на 2000/TCP была соотнесена с CVE-2018-1156 — уязвимостью переполнения буфера стека в MikroTik RouterOS версий до 6.42.7. Хотя L2TP на 1701/UDP напрямую не связан с этой CVE, его публичная доступность расширяет поверхность атаки и часто используется для DoS-атак или атак с использованием учётных данных.
Доказательства — NIST NVD

Основные технические сведения о CVE
| Атрибут | Значение |
|---|---|
| CVE ID | CVE-2018-1156 |
| Оценка CVSS v3.0 | 8.8 ВЫСОКАЯ |
| Векторная строка | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Сложность атаки | Низкая — не требуется взаимодействие с пользователем |
| Влияние | Конфиденциальность, целостность, доступность: высокая |
| Тип уязвимости | Переполнение буфера на основе стека -> RCE |
| Затронутая служба | Сервер Bandwidth-Test на 2000/TCP |
Вердикт: подтверждён высокий уровень риска из-за CVE_2018-1156 на открытой службе Bandwidth-Test. Аутентифицированный злоумышленник может добиться удалённого выполнения кода. Дополнительное открытие L2TP на 1701/UDP представляет собой излишнюю поверхность атаки, которую следует проверить на предмет усиления защиты.
Рекомендуемые немедленные действия:
/tool bandwidth-server set enabled=noOSINT & Threat Hunting Shodan Querying Service Enumeration CVE & CVSS Analysis NIST NVD Research Attack Surface Analysis Risk-Based Triage Technical Writing Remediation Planning
Этот репозиторий является частью портфолио по кибербезопасности, демонстрирующего практические навыки SOC L1.