一款高性能并发扫描器,用于检测互联网上暴露的 MikroTik Winbox 服务。
该工具识别 TCP 端口 8291 上活跃的 Winbox 端点,并对 RouterOS 响应行为进行分类,以确定服务的可用性。
请注意,互联网上暴露了大量的 Winbox 协议,这个工具应该足以让您提高警惕,从而防止您的路由器设备遭受网络攻击。
攻击者可以找到这些协议来利用 CVE-2018-14847,这使他们能够窃取这些设备的凭据。
它旨在用于授权的安全研究、暴露分析和防御性网络审计。
Winbox 是 MikroTik RouterOS 使用的一种专有管理协议,用于远程管理网络设备。它基于 TCP(默认端口 8291)运行,并提供用于配置和管理路由器及网络基础设施的图形界面。
与基于 Web 的标准管理界面不同,Winbox 使用一种为高性能和低开销而优化的自定义二进制协议。它广泛部署于 ISP 环境、企业网络和边缘路由基础设施中。
当 Winbox 暴露于公共互联网时,会显著增加网络设备的攻击面。
常见风险包括:
在许多真实案例中,Winbox 暴露是由于防火墙规则配置错误或管理界面在面向 WAN 的接口上保持开放所致。
CVE-2018-14847 是一个影响 MikroTik RouterOS 6.42 及更早版本的关键漏洞。它涉及 Winbox 接口中的一个目录遍历缺陷,允许攻击者访问受影响设备上的敏感文件。受此漏洞影响的 Winbox 协议数量众多,该漏洞可能导致凭据泄露。
由于其在现实世界中的利用以及对互联网暴露的 MikroTik 设备的影响,该漏洞已在安全研究中得到广泛讨论。
该漏洞的存在是由于 Winbox 文件处理机制对文件路径输入的验证不足。通过操纵路径遍历序列,攻击者可以逃逸受限目录并访问内部系统文件。
了解 Winbox 行为和暴露模式对于以下方面非常重要:
该扫描器旨在协助识别暴露的服务并提高防御可见性。
该项目是一个并发的 Winbox 检测扫描器,具有以下功能:
该扫描器是对 MikroTik RouterOS 安全问题更广泛研究的一部分,包括:
请记住,此扫描器与 CVE 是分开的。 这个特定工具用于检测 Winbox 协议,您可以在这里找到对应的 PoC 漏洞利用:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
为减少暴露并降低风险:
此工具仅用于授权的安全研究和防御目的。
未经许可对系统进行扫描或测试可能违反法律法规。