Пользователь запустил TFTP-ловушку на дешёвом VPS за $5 в месяц и на домашнем сервере Dell R530. Оба хоста ежедневно принимают от 20 до 50 TFTP-пакетов на UDP порт 69. Сначала он обрадовался, но быстро разочаровался: почти весь трафик — регулярные сканы от семи инфосек-компаний.
Shadow Servers шлёт пачки ERROR-пакетов разных типов (Bad Filename, Access violation, Illegal TID). Censys и Driftnet стучатся с RRQ на рандомный восьмибуквенный файл, иногда через IPv6. Shodan отправляет странные 16-байтовые UDP-пакеты, не соответствующие TFTP-формату, с порта 18020. Palo Alto Networks последовательно запрашивает /a (netascii), а потом file (octet). Netscout хочет файл ay9mfwq7xxmd4w6c7\xa0. Internet Census тоже тащит /a. Три компании независимо друг от друга просят файл с именем a — автору пришлось возиться с ресольвингом CIDR через whois и grepcidr, чтобы не путать их логи.
Режим сканирования — примерно раз в день, но разброс большой. У Palo Alto Networks пары запросов приходят с интервалом 45 секунд, а между парами в среднем 24 часа (минимум 14, максимум 33.7). У Netscout интервал скачет от 31.9 до 260 часов, у Censys — от 0 до 60 часов.
Были и настоящие «криптические» пробы. Пять RRQ на startup-config, запрос masscan-test (маскировка под массскан Роберта Грэма), test.xxx, test, file_id.diz, странная 12-байтовая бинарщина, попытка directory traversal через ..\\..\\..\\..\\boot.ini, запросы pxelinux.0, config с опциями blksize:1428, tsize:0. Один RRQ спрашивал r7tftp.txt — это палец от nmap-модуля идентификации TFTP-сервера, но автор не думает, что его послал nmap. Ещё хост 199.115.115.137 массированно опрашивал конфиги VoIP-устройств: y000000000028.cfg, spa504g.cfg, spa112.cfg и другие.
Зачем всё это? В основном — просто найти живые TFTP-серверы. Netscout, Censys и Internet Census явно шарятся в поиске целей. Palo Alto Networks парными запросами, видимо, определяет софт: даже если файла нет, сервер отвечает ERROR, и по его тексту можно сказать, что крутится. Shadow Servers и OACK-пары делают то же самое другими методами. Несколько пакетов — проверка кривых конфигураций (directory traversal, поиск pxelinux.0). Что Shodan получает от своих неформатных пакетов — автор не понял. Эксплойтов CVE он не нашёл. Ирония эксперимента в том, что почти весь трафик на TFTP-ловушку идёт от «белых» инфосек-фирм, а не от реальных злоумышленников.