Rastreando a Varredura de Portas: Identificando um Port-Sweep em Logs de Firewall
O desafio
Seu firewall registrou uma rajada de atividade. Escondido no tráfego permitido normal, um host interno bate em dezenas de portas diferentes em um único servidor em segundos - uma varredura de portas mapeando o que está aberto. Filtre as conexões negadas, encontre a origem que toca muitas portas de destino distintas, e envie o IP dela.
O que você vai aprender
- Filtrar logs de firewall por ação para isolar conexões negadas
- Correlacionar o IP de origem com a porta de destino para identificar enumeração
- Reconhecer a assinatura de muitas-portas-um-alvo de uma varredura de portas
- Diferenciar uma varredura de tráfego normal de serviço com muitas origens
- Atribuir a varredura a um único host interno
Habilidades testadas
Pré-requisitos
- Entendimento de portas TCP e dos números de porta de serviços comuns
- Familiaridade com ações de permitir/negar do firewall
Como funciona
Antes que um atacante possa explorar um serviço, ele precisa saber quais serviços estão escutando. A forma mais rápida de descobrir isso é uma varredura de portas: enviar uma sondagem de conexão para muitas portas de um alvo e ver quais respondem. Em um firewall, a maioria dessas sondagens atinge portas sem serviço escutando ou sem regra de permissão, então são negadas - e isso produz um formato de log bem característico.
Filtre por action:DENY e o padrão fica evidente: uma única origem, 10.0.0.66, abre conexões com um único destino, 10.0.0.10, em uma longa sequência de portas diferentes - 21, 22, 23, 25, 53, 445, 3306, 3389, 5432, 6379, e muitas outras, tudo dentro de aproximadamente vinte segundos. O tráfego normal não se parece nada com isso: cada cliente legítimo fala com uma porta de serviço esperada (443, 80) e é permitido. A característica definidora de uma varredura é uma origem, um alvo, muitas portas distintas, em uma janela curta.
A habilidade está em correlacionar duas colunas ao mesmo tempo. Uma única conexão negada não significa nada; dezenas de negações da mesma origem para o mesmo host em um leque de portas é enumeração. Regras de SIEM detectam varreduras exatamente assim: contando portas de destino distintas por origem em uma janela de tempo deslizante.
Erros comuns
- Olhar para uma coluna isoladamente. O dport sozinho ou o src sozinho é ruído; a varredura só aparece quando você correlaciona origem, alvo e a dispersão de portas.
- Assumir que todo DENY é o atacante. Algumas negações são normais; o scanner é a origem responsável pelo leque denso de portas distintas.
- Escolher o host de destino.
10.0.0.10é a vítima sendo escaneada, não o scanner - envie a origem. - Parar em uma porta permitida. Algumas das portas escaneadas (22, 80, 443) são permitidas; isso não muda o fato de que a origem varreu toda a faixa.
Como se proteger
Varreduras de portas são reconhecimento, e detectá-las cedo dá uma vantagem antes da exploração. A mesma contagem de portas distintas por origem que você usou pode virar um alerta automatizado.
- Alerte quando uma origem contatar mais que um punhado de portas distintas em um único host dentro de uma janela de tempo curta.
- Use limitação de taxa ou detecção de varredura no firewall para limitar ou bloquear origens que sondam muitas portas.
- Segmente a rede para que um host interno não consiga alcançar livremente todas as portas de todos os servidores.
- Feche ou bloqueie no firewall as portas de serviço não utilizadas para que não haja nada a enumerar.