L1 SOC分析:对公开暴露的、易受远程代码执行攻击的MikroTik RouterOS进行OSINT检测与风险验证 | 工具:Shodan, NIST NVD
分析师: Jonatan Alexander Guerrero Gomez | 目标角色: SOC L1 / 初级网络安全分析师 状态: 调查已结束 | 严重性: 高
主动威胁狩猎演练,识别出具有多个暴露服务的公网 MikroTik RouterOS 设备。调查将暴露在 2000/TCP 上的 Bandwidth-Test 服务与 CVE-2018-1156(一个高严重性 RCE 漏洞)关联起来。1701/UDP 上的 L2TP VPN 额外暴露增加了攻击面。此案例展示了 L1 能力:资产发现、服务枚举、CVE 关联以及基于风险的分类。
使用 Shodan 发现一台可从公网访问的 MikroTik 设备,该设备有两个可从公共互联网访问的服务。已知 Bandwidth-Test 服务器是攻击目标,而 L2TP 服务若配置不当则可能被用于暴力破解或隧道攻击。
证据 - Shodan

入侵指标(IOC)
| 指标 | 值 | 上下文 |
|---|---|---|
| IP 地址 | 190.99.193.178 | 公网 IP |
| 端口/协议 | 2000/TCP, 1701/UDP | Bandwidth-Test, L2TP VPN |
| 设备 | MikroTik RouterOS | 网络基础设施 |
| 地理位置 | 哥伦比亚卡利 | 拉丁美洲地区 |
| ISP/组织 | EMPRESAS MUNICIPALES DE CALI E.I.C.E E.S.P. | AS10299 |
暴露在 2000/TCP 上的 Bandwidth-Test 服务与 CVE-2018-1156 相关联,这是 MikroTik RouterOS 6.42.7 之前版本中的一个栈缓冲区溢出漏洞。虽然 1701/UDP 上的 L2TP 不与本 CVE 直接相关,但其公开暴露扩大了攻击面,并且常被滥用进行拒绝服务(DoS)或凭证攻击。
证据 - NIST NVD

主要 CVE 技术细节
结论: 已确认暴露的 Bandwidth-Test 服务存在 CVE-2018-1156 相关的高严重性风险。经过身份验证的攻击者可实现远程代码执行。1701/UDP 上额外暴露的 L2TP 服务代表了不必要的攻击面,应进行加固审查。
建议立即采取的措施:
/tool bandwidth-server set enabled=noOSINT 与威胁狩猎 Shodan 查询 服务枚举 CVE 与 CVSS 分析 NIST NVD 研究 攻击面分析 基于风险的分类 技术写作 修复计划
此仓库为网络安全作品集的一部分,展示实际的 L1 SOC 技能。
| 属性 | 值 |
|---|
| CVE ID | CVE-2018-1156 |
| CVSS v3.0 分数 | 8.8 高 |
| 向量字符串 | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻击复杂度 | 低 - 无需用户交互 |
| 影响 | 机密性、完整性、可用性:高 |
| 漏洞类型 | 基于栈的缓冲区溢出 → RCE |
| 受影响服务 | 2000/TCP 上的 Bandwidth-Test 服务器 |