Ich habe wieder einmal interessante Datenquellen entdeckt - diesmal im Bereich IT-Security und PKI...
Durch einen Artikel im Internet bin ich auf nette Leute aufmerksam geworden, die die Zertifikats-Logs verschiedener Betreiber zusammenfassen und als netten Stream mit APIs für verschiedene Programmiersprachen verfügbar machen.
Dadurch stieß ich auch auf ein Projekt, das versucht, den Anmeldungen eines (TLS-Server-) Zertifikats eine Wahrscheinlichkeit dafür zuzuordnen, dass sich dahinter unredliche Absichten verbergen könnten - eventuell sogar Phishing. Hier ein Beispiel-Auszug aus den Ausgaben des Skripts (es werden nur die Domains ausgegeben, die eine besonders hohe Punktzahl beim Ranking erreicht haben):
[!] Suspicious: google.com.bd.us.cas.ms (score=113)
[!] Suspicious: netflix.amilempresarialsaude.com.br (score=93)
[!] Suspicious: www.netflix.amilempresarialsaude.com.br (score=94)
[+] Potential : mail.beeconnect-uae.com.cp-45.webhostbox.net (score=67)
[+] Potential : www.beeconnect-uae.com.cp-45.webhostbox.net (score=66)
[+] Potential : autodiscover.cardiffplumbingservices.info (score=71)
[+] Potential : cardiffplumbingservices.info (score=70)
[+] Potential : cpanel.cardiffplumbingservices.info (score=70)
[+] Potential : mail.cardiffplumbingservices.info (score=70)
[+] Potential : webdisk.cardiffplumbingservices.info (score=70)
[+] Potential : webmail.cardiffplumbingservices.info (score=70)
[+] Potential : www.cardiffplumbingservices.info (score=70)
[+] Potential : kinnki-oosaka-bank-card.xyz (score=66)
[+] Potential : www.kinnki-oosaka-bank-card.xyz (score=67)
[+] Potential : ikeda-sennsyuu-bank-card.xyz (score=68)
[+] Potential : www.ikeda-sennsyuu-bank-card.xyz (score=69)
[!] Suspicious: verification.amazon-live.ml (score=143)
[!] Suspicious: www.verification.amazon-live.ml (score=144)
[!] Suspicious: verification.apple-live.ml (score=113)
[!] Suspicious: www.verification.apple-live.ml (score=113)
[!] Suspicious: outlook-iniciarsesion.com.mx (score=92)
[!] Suspicious: mail.outlook-iniciarsesion.com.mx (score=93)
[!] Suspicious: www.outlook-iniciarsesion.com.mx (score=93)
[+] Potential : seguroambseguroambiental.com.mxiental.proventum.info (score=74)
Nachdem ich mir die Ergebisse des Skripts einige Zeit angeschaut habe, fiel mir eine Domain auf - kurz darauf kamen weitere hinzu und ich begann, das Skript leicht anzupassen, so dass mir die damit in Verbindung stehenden Ereignisse prominenter angezeigt wurden. So erfuhr ich, dass innerhalb zweier Tage Zertifikate für diverse Domains beantragt und erteilt wurden, die alle den Eindruck erwecken sollten, sie hätten etwas mit der Anna-Schmidt-Schule zu tun. Der Eintrag, der meine Aufmerksamkeit initial geweckt hatte, sah wie folgt aus:
www.wordpress.www.wwwa.anna-schmidt-schule.info
Die Seite selbst war zu diesem Zeitpunkt noch nicht aktiv, sie leitete aber bereits auf
www.www.www.wordpress.www.wwwa.anna-schmidt-schule.info
weiter. Im Verlauf der folgenden Stunden kamen mindestens noch die folgenden Domains, bzw. ausgestellte Zertifikate für (unter anderem) die folgenden Domains hinzu:
www.wordpress.www.wwwa.anna-schmidt-schule.info
www.wordpress.www.wwwa.anna-schmidt-schule.info
www.blog.www.wwwa.anna-schmidt-schule.info
www.wordpress.www.wwwa.anna-schmidt-schule.info
www.www.wordpress.www.wwwa.anna-schmidt-schule.info
www.www.wp.www.wwwa.anna-schmidt-schule.info
www.blog.www.wwwa.anna-schmidt-schule.info
www.blog.www.wwwa.anna-schmidt-schule.info
www.blog.www.wwwa.anna-schmidt-schule.info
www.wordpress.www.wwwa.anna-schmidt-schule.info
www.wordpress.www.wwwa.anna-schmidt-schule.info
www.www.blog.www.wwwa.anna-schmidt-schule.info
Ich informierte die Schule natürlich darüber, dass es hier zu verdächtigen Aktivitäten kam, die eventuell Grund für Vorsicht bezüglich der Online-Aktivitäten sein könnten. Da ich aber nicht weiß, wie stark diese Schule online mit ihren Schülern, Eltern und Fachkräften arbeitet, konnte ich das Risiko eines erfolgreichen Phishing-Angriffs nicht beziffern.
Trotzdem war das ein interessanter und für mich lehrreicher Ausflug in die Welt der TLS-Server-Zertifikate
16.04.2019
Nachdem ich vor kurzem über mein erstes Spielen mit dem certstream berichtete, habe ich weitere Experimente gemacht und die Daten zur besseren Auswertung in eine InfluxDB gepackt, um sie mit Grafana untersuchen zu können.
Vorhaben 2020
03.01.2020
Genau wie letztes Jahr habe ich auch dieses Jahr wieder ein "Listche" verfasst, um mir all die interessanten Vorhaben zu notieren, die ich mit mittlerem zeitlichen Horizont anzugehen gedenke.
Weiterlesen...Android Basteln C und C++ Chaos Datenbanken Docker dWb+ ESP Wifi Garten Geo Go GUI Gui Hardware Java Jupyter Komponenten Links Linux Markdown Markup Music Numerik OpenSource PKI-X.509-CA Python QBrowser Rants Raspi Revisited Security Software-Test sQLshell TeleGrafana Verschiedenes Video Virtualisierung Windows Upcoming...
In eigener Sache...
Weiterlesen...Nach dem ersten Teil von mir als interessant eingestufter Vorträge des Chaos Communication Congress 2024 hier nun die Nachlese
Weiterlesen...Nach dem So - wie auch im letzten Jahr: Meine Empfehlungen für Vorträge vom Chaos Communication Congress 2024 - vulgo: 38c3:
Weiterlesen...Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.
Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.
Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...
PS: Meine öffentlichen Codeberg-Repositories findet man hier.