Do zablokowania na firewallu: 64.125.239.0/24 – USA (RiskIQ)
Uwielbiam wprost firmy trudniące się bezpieczeństwem, które skanują porty serwerów. Zapewne robią to w celu poszukiwania luk w zabezpieczeniach, by następnie zaoferować firmom swoje usługi. Tak prawdopodobnie działa RiskIQ w sieci Zayo: 64.125.239.0/24, które powoli testuje porty
Uwielbiam wprost firmy trudniące się bezpieczeństwem, które skanują porty serwerów. Zapewne robią to w celu poszukiwania luk w zabezpieczeniach, by następnie zaoferować firmom swoje usługi. Tak prawdopodobnie działa RiskIQ w sieci Zayo: 64.125.239.0/24, które powoli testuje porty serwerów.
Do zablokowania:64.125.239.0/24
Maszyny w całej puli adresowej 64.125.239.0/24 wyszukują otwarte porty. Akcja jest raczej skoordynowana, żaden z portów nie pojawia się dwa razy.
Dowód:
Dlaczego zwróciłem uwagę na to skanowanie? Nie podoba mi się w nim przesadnia ostrożność: jeden adres IP próbkuje jeden port o przypadkowej godzinie, a w dodatku robi to z portu klienckiego, jak gdyby użytkownik przez pomyłkę chciał się połączyć z niewłaściwym portem.
Oczywiście może być tak, że RiskIQ zabezpiecza się w ten sposób przed oskarżeniem o skanowanie zabezpieczeń (co może być karalne w niektórych krajach). Mnie jednak takie zachowanie śmierdzi.
Poziom zagrożenia: znikomy, o ile firma jest prawdziwa i nie kłamie na swojej stronie WWW
Zalecana akcja: brak (ale ja zablokowałem na firewallu zakres 64.125.239.0/24)
Do kogo należy pula adresów IP 64.125.239.0/24?
Z użyciem polecenia whois możemy sprawdzić, że pula adresów 64.125.239.0/24, w skład której wchodzi powyższe IP należy do Zayo IP Engineering, a dwa czterobitowe zakresy 0-127 i 128-255 wykorzystywane są przez RiskIQ.
Co się stanie po zablokowaniu?
Nie będziesz mógł otrzymać oferty zabezpieczenia Twojej firmy przez RiskIQ.
Łukasz Bigo
Autor artykułu na mojafirma.tv