Shodan – Разузнаване на уязвими системи в реално време

Shodan: Разузнаване на уязвими системи в реално време

Огромна част от реалните инциденти не се дължат на сложни атаки, а на неправилни конфигурации, отворени услуги и забравени устройства, които са публично достъпни.
От тях се възползва Shodan – инструмент, който предоставя уникален поглед върху реалното състояние на глобалната интернет инфраструктура.

Shodan често е наричан „търсачката за интернет устройства“, но това определение е твърде опростено. В действителност Shodan е платформа за разузнаване на експонирани системи, използвана както от специалисти по киберсигурност, така и от администратори, изследователи и анализатори.

Какво представлява Shodan?

Shodan е организация и технологична платформа, която сканира интернет непрекъснато – 24/7, 365 дни в годината. Вместо да индексира уеб страници, както правят класическите търсачки, Shodan индексира:

  • отворени портове
  • банери на услуги
  • версии на софтуер
  • конфигурационни отговори
  • метаданни за устройства

Резултатите от тези сканирания се съхраняват в мащабна база данни, която може да бъде достъпвана чрез:

  • уеб интерфейса на shodan.io
  • API
  • команден ред (CLI)
  • автоматизирани скриптове и инструменти

Какво точно „вижда“ Shodan в интернет?

Shodan открива системи, които отговарят на мрежови заявки. Това включва широк спектър от устройства и услуги, сред които:

  • уеб сървъри (Apache, Nginx, IIS)
  • бази данни (MongoDB, MySQL, PostgreSQL, Elasticsearch)
  • FTP, SSH и RDP услуги
  • рутъри и мрежова инфраструктура
  • IP камери и уебкамери
  • IoT устройства
  • индустриални контролни системи (ICS / SCADA)
  • медицинско оборудване
  • системи за видеонаблюдение
  • игрови и мултимедийни сървъри

Много от тези системи не би трябвало да бъдат директно достъпни от интернет, но въпреки това са.

Защо Shodan е ключов инструмент в киберсигурността?

От гледна точка на защитата, Shodan позволява да се отговори на един критичен въпрос:

„Какво от моята инфраструктура е видимо за целия интернет?“

Shodan се използва за:

  • откриване на неправилни конфигурации
  • идентифициране на остарял софтуер
  • търсене на известни уязвимости (CVE)
  • външно разузнаване (external attack surface)
  • оценка на риска
  • подготовка за penetration testing
  • мониторинг на активи

Важно е да се подчертае: Shodan сам по себе си не атакува нищо. Той показва информация, която вече е публично достъпна.

Пример: търсене на уебкамери с Shodan

Един от най-известните примери за използване на Shodan е търсенето на уебкамери и системи за видеонаблюдение.

Основно търсене

В началната страница на Shodan се въвежда:

webcam

След изпълнение на заявката се показва:

  • общ брой устройства, съдържащи „webcam“ в банера
  • държави с най-много резултати
  • организации
  • производители
  • операционни системи

Без регистрация са достъпни до 10 резултата, а с безплатен акаунт – до 50. Разширените функции изискват платен абонамент.

Подробна информация за устройство

При избор на конкретен IP адрес Shodan показва:

  • приблизително географско местоположение
  • списък с отворени портове
  • банери на услугите
  • версия на софтуера
  • понякога визуален преглед (screenshot)

⚠️ Важно уточнение:
Не всички резултати с „webcam“ са реални уебкамери – това са устройства, в чиито банери присъства този термин.

Производители, модели и реални рискове

Много често банерите съдържат:

  • име на производител
  • модел на устройството
  • версия на фърмуер

Това позволява:

  • търсене по конкретен производител
  • идентифициране на уязвими модели
  • проверка за дефолтни логини и пароли
  • съпоставяне с публични CVE бази

❗ Етичен аспект:
Никога не трябва да се правят опити за достъп до устройства без изрично разрешение, дори когато са с дефолтни пароли.

Филтри в Shodan – най-силната функционалност

Shodan поддържа мощна система от филтри, които се използват във формат:

filter:value

Най-често използвани филтри

  • country:BG – държава (двубуквен код)
  • city:Sofia – град
  • region: – област или регион
  • product: – конкретен продукт
  • version: – версия
  • port: – порт
  • vuln:CVE-XXXX-XXXX – конкретна уязвимост

Пример: уебкамери в Торонто

webcam city:Toronto

Пример: FTP сървъри с възможен анонимен достъп

port:21 country:US region:CA city:"San Jose" 230

Кодът 230 означава успешно FTP логване и често е индикатор за лоша конфигурация.

Търсене на конкретни услуги и технологии

Shodan е изключително полезен за инвентаризация и одит.

Пример: Apache сървъри на порт 80

Apache port:80 city:"your-city"

Така може да се анализира:

  • разпространение на технология
  • версии
  • потенциални рискове

Използване на Shodan от команден ред (CLI)

Shodan разполага с CLI инструмент, който е инсталиран по подразбиране в Kali Linux.

Инициализация

shodan init YOUR_API_KEY

При успешно изпълнение:

Successfully initialized

Търсене от CLI

shodan search webcam

Резултатите се показват в текстов формат, като IP адресите, портовете и услугите са ясно откроени.

Полезни CLI команди

  • shodan info – показва наличните кредити
  • shodan myip – показва публичния IP адрес
  • shodan stats webcam – статистика за резултатите

⚠️ Филтрите и разширените търсения изискват платен API план.

За кого е подходящ Shodan?

Shodan е ценен инструмент за:

  • специалисти по киберсигурност
  • системни и мрежови администратори
  • penetration testers
  • SOC анализатори
  • DevOps екипи
  • изследователи и журналисти

Но също така е полезен и за организации, които искат да разберат собствената си външна експозиция.

Ролята на Shodan в разбирането на интернет рисковете

Shodan не е инструмент за атака.
Той е инструмент за разузнаване (и разобличаване на лоши конфигурации).

Той показва:

  • колко системи са изложени без нужда
  • колко често се допускат базови грешки
  • защо конфигурацията е също толкова важна, колкото и защитата

За всеки, който работи в областта на киберсигурността, Shodan е не просто полезен – той е необходим.

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast