Do zablokowania na firewallu: 64.125.239.0/24 – USA (RiskIQ)
Wszystkie artykuły Tech

Do zablokowania na firewallu: 64.125.239.0/24 – USA (RiskIQ)

Łukasz Bigo 7 kwi 2017 1 min czytania

Uwielbiam wprost firmy trudniące się bezpieczeństwem, które skanują porty serwerów. Zapewne robią to w celu poszukiwania luk w zabezpieczeniach, by następnie zaoferować firmom swoje usługi. Tak prawdopodobnie działa RiskIQ w sieci Zayo: 64.125.239.0/24, które powoli testuje porty

Uwielbiam wprost firmy trudniące się bezpieczeństwem, które skanują porty serwerów. Zapewne robią to w celu poszukiwania luk w zabezpieczeniach, by następnie zaoferować firmom swoje usługi. Tak prawdopodobnie działa RiskIQ w sieci Zayo: 64.125.239.0/24, które powoli testuje porty serwerów.

Do zablokowania:64.125.239.0/24

Maszyny w całej puli adresowej 64.125.239.0/24 wyszukują otwarte porty. Akcja jest raczej skoordynowana, żaden z portów nie pojawia się dwa razy.

Dowód:

Dlaczego zwróciłem uwagę na to skanowanie? Nie podoba mi się w nim przesadnia ostrożność: jeden adres IP próbkuje jeden port o przypadkowej godzinie, a w dodatku robi to z portu klienckiego, jak gdyby użytkownik przez pomyłkę chciał się połączyć z niewłaściwym portem.

Oczywiście może być tak, że RiskIQ zabezpiecza się w ten sposób przed oskarżeniem o skanowanie zabezpieczeń (co może być karalne w niektórych krajach). Mnie jednak takie zachowanie śmierdzi.

Poziom zagrożenia: znikomy, o ile firma jest prawdziwa i nie kłamie na swojej stronie WWW

Zalecana akcja: brak (ale ja zablokowałem na firewallu zakres 64.125.239.0/24)

Do kogo należy pula adresów IP 64.125.239.0/24?

Z użyciem polecenia whois możemy sprawdzić, że pula adresów 64.125.239.0/24, w skład której wchodzi powyższe IP należy do Zayo IP Engineering, a dwa czterobitowe zakresy 0-127 i 128-255 wykorzystywane są przez RiskIQ.

Co się stanie po zablokowaniu?

Nie będziesz mógł otrzymać oferty zabezpieczenia Twojej firmy przez RiskIQ.

Ł

Łukasz Bigo

Autor artykułu na mojafirma.tv

Przeczytaj również