Что такое приманка
Сервер, у которого нет пользователей. Любое обращение к нему — непрошеное, и это не нужно толковать.
Приманка — узел, который никому не оказывает услуг: у него нет клиентов, нет посетителей, нет причин получать обращения. Он существует ровно для того, чтобы записывать тех, кто к нему пришёл.
В этом вся идея. Обычный сервер получает и нужные обращения, и лишние, и отделить одно от другого — отдельная работа с ошибками в обе стороны. У приманки лишних обращений не бывает: к ней нечего обращаться. Пришли — значит искали не вас лично, а всех подряд.
Чем это отличается от списков жалоб
Каталоги жалоб — это чьи-то рассказы о том, что произошло. Кто-то заметил атаку, оформил и опубликовал. Рассказ может быть точным, может быть ошибкой, может опоздать на неделю.
Приманка не рассказывает, а видит. Событие и наблюдение здесь одно и то же, между ними нет посредника, который мог бы ошибиться или передумать.
| Список жалоб | Приманка | |
|---|---|---|
| Что это | сообщение о событии | само событие |
| Кто наблюдал | третья сторона | мы |
| Когда попадает в отчёт | после публикации списка | сразу |
| Покрытие рунета | слабое | ради этого и делается |
Зачем это именно для российского сегмента
Мировые каталоги про российские сети знают мало: подавляющее большинство российских сетей не встречается в них вовсе. Не потому, что там всё спокойно, а потому, что западным сенсорам российский сегмент неинтересен — их приманки стоят не здесь и ловят не тех.
Наши приманки ориентированы на рунет. Это не преимущество из рекламного листка, а единственный способ вообще что-то знать про адреса, которых нет ни в одном открытом списке.
Семь родов приманок
| Род | Что ловит |
|---|---|
| Почтовые | источники спама, фишинговые кампании, перебор паролей к почте |
| Сайты | массовые регистрации, комментарийный спам, скрейперы, перебор учёток |
| Службы | перебор паролей к SSH, RDP, базам данных и прочему |
| Устройства | взлом роутеров, камер, оборудования связи |
| DNS | заражённые машины у обычных абонентов |
| Прослушивание | сканирование, самораспространяющееся ПО, отголоски чужих атак |
| Сканирование | не приманка: тут мы обращаемся сами |
Попадание в приманку — ещё не приговор
Это главное, что стоит унести из раздела. Обращение к приманке всегда непрошеное, но непрошеное не значит злонамеренное.
- Заражённая машина — пострадавший. За адресом обычный человек, чей компьютер или роутер работает без его ведома. Блокировать бессмысленно и вредно.
- Сканирование — фон. Адресное пространство обходят непрерывно и все, включая исследователей. Само по себе это ни о чём не говорит.
- Массовые регистрации лечатся не блокировкой. Там злоупотребляют формой, а не ломают дверь.
Поэтому в отчёте виды угроз разделены и показываются по отдельности: c2 и sybil требуют совершенно разных действий, и общий балл, в котором они слиплись бы, не ответил бы ни на один вопрос.
Один адрес — несколько записей
Адрес может одновременно перебирать пароли на одной приманке и обращаться к DNS-приманке как заражённая машина. Это не противоречие: заражённый компьютер и атакует, и остаётся жертвой. В отчёте вы увидите оба вида сразу, и решать по ним нужно разное.
Чего мы не публикуем
Ни адресов приманок, ни доменов, ни того, где они стоят и сколько их какого рода. Приманка, о которой известно, что она приманка, перестаёт работать в тот же день: её вносят в исключения и обходят стороной.
По этой же причине мы не описываем, по каким именно признакам отличаем автомат от человека.
Обновлено