Огромна част от реалните инциденти не се дължат на сложни атаки, а на неправилни конфигурации, отворени услуги и забравени устройства, които са публично достъпни.
От тях се възползва Shodan – инструмент, който предоставя уникален поглед върху реалното състояние на глобалната интернет инфраструктура.
Shodan често е наричан „търсачката за интернет устройства“, но това определение е твърде опростено. В действителност Shodan е платформа за разузнаване на експонирани системи, използвана както от специалисти по киберсигурност, така и от администратори, изследователи и анализатори.
Какво представлява Shodan?
Shodan е организация и технологична платформа, която сканира интернет непрекъснато – 24/7, 365 дни в годината. Вместо да индексира уеб страници, както правят класическите търсачки, Shodan индексира:
- отворени портове
- банери на услуги
- версии на софтуер
- конфигурационни отговори
- метаданни за устройства
Резултатите от тези сканирания се съхраняват в мащабна база данни, която може да бъде достъпвана чрез:
- уеб интерфейса на shodan.io
- API
- команден ред (CLI)
- автоматизирани скриптове и инструменти
Какво точно „вижда“ Shodan в интернет?
Shodan открива системи, които отговарят на мрежови заявки. Това включва широк спектър от устройства и услуги, сред които:
- уеб сървъри (Apache, Nginx, IIS)
- бази данни (MongoDB, MySQL, PostgreSQL, Elasticsearch)
- FTP, SSH и RDP услуги
- рутъри и мрежова инфраструктура
- IP камери и уебкамери
- IoT устройства
- индустриални контролни системи (ICS / SCADA)
- медицинско оборудване
- системи за видеонаблюдение
- игрови и мултимедийни сървъри
Много от тези системи не би трябвало да бъдат директно достъпни от интернет, но въпреки това са.
Защо Shodan е ключов инструмент в киберсигурността?
От гледна точка на защитата, Shodan позволява да се отговори на един критичен въпрос:
„Какво от моята инфраструктура е видимо за целия интернет?“
Shodan се използва за:
- откриване на неправилни конфигурации
- идентифициране на остарял софтуер
- търсене на известни уязвимости (CVE)
- външно разузнаване (external attack surface)
- оценка на риска
- подготовка за penetration testing
- мониторинг на активи
Важно е да се подчертае: Shodan сам по себе си не атакува нищо. Той показва информация, която вече е публично достъпна.
Пример: търсене на уебкамери с Shodan
Един от най-известните примери за използване на Shodan е търсенето на уебкамери и системи за видеонаблюдение.
Основно търсене
В началната страница на Shodan се въвежда:
webcam
След изпълнение на заявката се показва:
- общ брой устройства, съдържащи „webcam“ в банера
- държави с най-много резултати
- организации
- производители
- операционни системи
Без регистрация са достъпни до 10 резултата, а с безплатен акаунт – до 50. Разширените функции изискват платен абонамент.
Подробна информация за устройство
При избор на конкретен IP адрес Shodan показва:
- приблизително географско местоположение
- списък с отворени портове
- банери на услугите
- версия на софтуера
- понякога визуален преглед (screenshot)
⚠️ Важно уточнение:
Не всички резултати с „webcam“ са реални уебкамери – това са устройства, в чиито банери присъства този термин.
Производители, модели и реални рискове
Много често банерите съдържат:
- име на производител
- модел на устройството
- версия на фърмуер
Това позволява:
- търсене по конкретен производител
- идентифициране на уязвими модели
- проверка за дефолтни логини и пароли
- съпоставяне с публични CVE бази
❗ Етичен аспект:
Никога не трябва да се правят опити за достъп до устройства без изрично разрешение, дори когато са с дефолтни пароли.
Филтри в Shodan – най-силната функционалност
Shodan поддържа мощна система от филтри, които се използват във формат:
filter:value
Най-често използвани филтри
country:BG– държава (двубуквен код)city:Sofia– градregion:– област или регионproduct:– конкретен продуктversion:– версияport:– портvuln:CVE-XXXX-XXXX– конкретна уязвимост
Пример: уебкамери в Торонто
webcam city:Toronto
Пример: FTP сървъри с възможен анонимен достъп
port:21 country:US region:CA city:"San Jose" 230
Кодът 230 означава успешно FTP логване и често е индикатор за лоша конфигурация.
Търсене на конкретни услуги и технологии
Shodan е изключително полезен за инвентаризация и одит.
Пример: Apache сървъри на порт 80
Apache port:80 city:"your-city"
Така може да се анализира:
- разпространение на технология
- версии
- потенциални рискове
Използване на Shodan от команден ред (CLI)
Shodan разполага с CLI инструмент, който е инсталиран по подразбиране в Kali Linux.
Инициализация
shodan init YOUR_API_KEY
При успешно изпълнение:
Successfully initialized
Търсене от CLI
shodan search webcam
Резултатите се показват в текстов формат, като IP адресите, портовете и услугите са ясно откроени.
Полезни CLI команди
shodan info– показва наличните кредитиshodan myip– показва публичния IP адресshodan stats webcam– статистика за резултатите
⚠️ Филтрите и разширените търсения изискват платен API план.
За кого е подходящ Shodan?
Shodan е ценен инструмент за:
- специалисти по киберсигурност
- системни и мрежови администратори
- penetration testers
- SOC анализатори
- DevOps екипи
- изследователи и журналисти
Но също така е полезен и за организации, които искат да разберат собствената си външна експозиция.
Ролята на Shodan в разбирането на интернет рисковете
Shodan не е инструмент за атака.
Той е инструмент за разузнаване (и разобличаване на лоши конфигурации).
Той показва:
- колко системи са изложени без нужда
- колко често се допускат базови грешки
- защо конфигурацията е също толкова важна, колкото и защитата
За всеки, който работи в областта на киберсигурността, Shodan е не просто полезен – той е необходим.



