211service.com
Undersøge hele internettet for svage punkter
Da en stor fejl i krypteringen, der sikrer websteder, blev afsløret i marts, Zakir Durumeric , en forsker ved University of Michigan, var den første person, der vidste, hvor alvorligt det var. Ved at udføre en scanning af hver enhed på internettet, indså han dets fulde potentiale, selv før forskerne, der først havde identificeret fejlen, kendt som TOSSE .
Der var spørgsmål om den rigtige måde at reagere på, før vi lavede scanningen, siger Durumeric.
Scanningen viste, at mere end fem millioner websteder var berørt, inklusive dem, der drives af FBI, Apple og Google. Facebooks like-knap, en fast bestanddel på mange populære websteder, var også sårbar. Resultaterne foranledigede en presserende, omhyggelig indsats for at informere nøglevirksomheder og organisationer, før problemet blev annonceret offentligt.
FREAK-fejlen gør det muligt for en angriber at bryde en sikker forbindelse mellem en webbrowser og et sårbart websted og få adgang til krypterede data sendt mellem de to. Angrebet virker ved at tvinge et websted til at falde tilbage til en svag form for kryptering påbudt af den amerikanske regering i 1990'erne.
Durumeric leder et team af forskere ved University of Michigan, der har udviklet scanningssoftware kaldet ZMap . Dette værktøj kan undersøge hele det offentlige internet på under en time og afsløre information om de omkring fire milliarder enheder online. Scanningsresultaterne kan vise, hvilke websteder der er sårbare over for særlige sikkerhedsfejl. I tilfældet FREAK blev der brugt en scanning til at måle omfanget af truslen, før fejlen blev offentligt annonceret.
ZMap-teamet blev kontaktet af Matthew Grøn , en assisterende professor ved Johns Hopkins University, som var blevet advaret om FREAK af dets opdagere, et team af forskere fra Microsoft, det franske institut for forskning i computervidenskab og automatisering og Madrids IMDEA Software Institute.
Green siger, at scanningsresultaterne hjalp ham med at beslutte, hvem der skulle tippes, og sikrede, at meddelelsen ikke ville efterlade store dele af internettet i fare. Vi har ikke haft rigtig gode data som denne før, siger Green. Du kan finde ud af præcis, hvem der er gået i stykker, og fortælle folk præcis, hvor slemt noget er. Det var, da Zakir lavede den scanning, jeg vidste, at det var dårligt.
Durumeric og kolleger udviklede ZMap i slutningen af 2013. Før det tog softwaren, der blev brugt til at scanne internettet, uger eller måneder at afslutte jobbet. Eksisterende værktøjer var tusind gange for langsomme, siger Durumeric.
Det første højprofilerede projekt for ZMap var at spore virkningen af Heartbleed-fejlen, en fejl i et meget brugt stykke webkrypteringssoftware fundet i april 2014 (se Mange enheder vil aldrig blive rettet til at rette Heartbleed). Forskerne scannede regelmæssigt for systemer, der er sårbare over for fejlen, og udgivet et websted viser de mest populære ikke-patchede websteder sammen med oplysninger om, hvordan du løser problemet.
Durumeric siger, at denne indsats hjalp med at presse virksomheder til at reparere deres systemer. Gruppen sendte endda automatiske e-mails, der informerede virksomheder om, at de havde sårbar infrastruktur og tilbød vejledning om, hvad de skulle gøre. Kontrollerede eksperimenter viste, at underretningerne gjorde en målbar forskel, siger Michael Bailey , en professor ved University of Illinois i Urbana-Champaign, som også arbejder på projektet.
Holdet planlægger at udstede lignende meddelelser til FREAK snart. Den bruger også scanninger til at spore, hvor lang tid det tager for FREAK og lignende store fejl at blive renset. Næsten et år efter Heartbleeds afsløring, siger Durumeric, er omkring 1 procent af de øverste en million websteder stadig sårbare over for det.
En af grundene til, at velkendte fejl bliver hængende, er, at virksomheder ikke indser omfanget af problemet, siger HD Moore , forskningschef hos sikkerhedsfirmaet Hurtig 7 . Moore bruger ZMap til sine egne scanninger. De fleste virksomheder er fuldstændig uvidende om mindst 10 procent af deres aktiver på det offentlige internet, siger han. ZMap-scanninger kan hjælpe virksomheder med at finde sårbar infrastruktur.
Moore begyndte at scanne internettet ved hjælp af software af hans eget design i 2012 (se Hvad skete der da en mand pingede hele internettet). Han løber nu en mere formelt scanningsprojekt hos Rapid7 , ved hjælp af ZMap samt værktøjer udviklet inde i virksomheden.
Green siger, at Google også er begyndt at udføre sine egne internetscanninger. Resultaterne bruges til at programmere Chrome-browseren til at forbinde mere forsigtigt med websteder, der udgør potentielle sikkerhedsrisici, siger han.
Værktøjer som ZMap kan dog ikke finde alt. Softwaren fungerer ved systematisk at kontakte alle mulige numeriske adresser for internetenheder ved hjælp af den mest almindeligt anvendte protokol, kaldet IPv4. Det går glip af den lille, men voksende andel af enheder, der bruger adresser under et nyere system kaldet IPv6, som har for mange mulige adresser til at scanne omfattende. ZMaps scanninger kan heller ikke nå inde i private netværk, såsom virksomheders intranetsider eller enheder på mobilnetværk.
Alligevel, siger Green, giver ZMap og anden scanningssoftware et tiltrængt, om end nogle gange dystert, billede af internetinfrastrukturens tilstand. Vi bliver hele tiden bedre, men fra et meget dårligt sted, siger han.