ИТ-отдел логистической компании считал периметр изученным: Nmap дал ровно 340 хостов с открытыми портами. Пассивная разведка через Certificate Transparency и Shodan добавила ещё 87: забытый staging с устаревшей Log4j, два поддомена на дефолтном WordPress и API-эндпоинт без аутентификации.
Почему Nmap их пропустил? Часть активов пряталась за CDN, часть не резолвилась в известные диапазоны IP. Сканеру просто некуда было стучаться.
Активное сканирование отвечает на вопрос, что открыто на этих адресах. Пассивная разведка — а какие адреса вообще существуют. По данным RiskIQ, средняя компания экспонирует через публичные источники более 500 активов, и большинство из них не числится в инвентаре.
Связка работает в два этапа: сначала subfinder, amass, Shodan, Censys и логи сертификатов строят карту поверхности атаки без единого пакета к цели. Потом двухфазный Nmap уточняет: быстрый -sS -p- по всем портам, затем -sV -sC по найденным сервисам. Отдельно NSE-скрипт smb-vuln-ms17-010 за секунды проверяет EternalBlue (CVE-2017-0144, CVSS 8.8), который до сих пор встречается там, где не отключили SMBv1.
Атакующему не нужен основной сервер под WAF. Ему нужен тот Jenkins на staging, который забыли выключить полгода назад.
Полная статья: https://clck.su/aqwdZ