## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-K3YSTR0K3R-MIKROTIK-WINBOX-SCANNER
# Сканер протокола Winbox (MikroTik RouterOS)
Высокопроизводительный конкурентный сканер, предназначенный для обнаружения открытых сервисов MikroTik Winbox в интернете.
Этот инструмент выявляет активные конечные точки Winbox на TCP-порту 8291 и классифицирует поведение ответов RouterOS для определения доступности сервиса. Учтите, что в интернете открыто огромное количество протоколов Winbox; этого инструмента должно быть достаточно, чтобы напугать и побудить вас защитить своё маршрутизаторное устройство от кибератак. Злоумышленники могут находить эти протоколы и использовать их для эксплуатации CVE-2018-14847, что даёт им возможность похищать учётные данные с этих устройств.
Он предназначен для авторизованных исследований безопасности, анализа открытых сервисов и защитного аудита сети.
* * *
## Обзор протокола Winbox
Winbox — это проприетарный протокол управления, используемый MikroTik RouterOS для удалённого администрирования сетевых устройств. Он работает поверх TCP (порт по умолчанию `8291`) и предоставляет графический интерфейс для настройки и управления маршрутизаторами и сетевой инфраструктурой.
В отличие от стандартных веб-интерфейсов управления, Winbox использует собственный бинарный протокол, оптимизированный для производительности и низких накладных расходов. Он широко применяется в средах интернет-провайдеров, корпоративных сетях и пограничной маршрутизирующей инфраструктуре.
### Ключевые свойства
* Тип протокола: проприетарный бинарный TCP-протокол
* Порт по умолчанию: 8291/tcp
* Основное назначение: удалённое администрирование RouterOS
* Аутентификация: согласование сеанса на основе имени пользователя и пароля
* Развёртывание: маршрутизаторы MikroTik, инфраструктура интернет-провайдеров, корпоративные пограничные устройства
* * *
## Риски открытого доступа через интернет
Когда Winbox открыт для публичного интернета, это значительно расширяет поверхность атаки сетевого устройства.
К типичным рискам относятся:
* Попытки подбора учётных данных (brute-force)
* Атаки с повторным использованием учётных данных
* Автоматизированное сканирование всего интернета
* Эксплуатация ошибок конфигурации
* Открытый доступ к устаревшим сервисам RouterOS
Во многих реальных случаях открытый доступ к Winbox возникает из-за некорректно настроенных правил межсетевого экрана или административных интерфейсов, оставленных открытыми на интерфейсах, обращённых к WAN.
* * *
## Контекст безопасности CVE-2018-14847
CVE-2018-14847 — это критическая уязвимость, затрагивающая MikroTik RouterOS версий до 6.42 включительно. Она связана с ошибкой обхода каталогов (directory traversal) в интерфейсе Winbox, которая позволяет злоумышленникам получать доступ к чувствительным файлам на затронутых устройствах. Огромное количество протоколов Winbox подвержено этой уязвимости; она может привести к утечке учётных данных.
### Краткое описание воздействия
* Неаутентифицированные злоумышленники могут читать произвольные файлы с затронутых устройств
* Аутентифицированные злоумышленники могут изменять или записывать произвольные файлы
* Чувствительные данные конфигурации, включая учётные данные, могут быть раскрыты
Эта уязвимость широко обсуждалась в исследованиях безопасности из-за её реальной эксплуатации и влияния на устройства MikroTik, открытые в интернет.
### Технические детали
Уязвимость существует из-за недостаточной проверки входных путей к файлам в механизмах обработки файлов Winbox. Манипулируя последовательностями обхода каталогов, злоумышленники могут выйти за пределы ограниченных каталогов и получить доступ к внутренним системным файлам.
* * *
## Актуальность для исследований и защиты
Понимание поведения Winbox и особенностей его открытого доступа важно для:
* выявления некорректно настроенных маршрутизаторов с доступом из интернета
* снижения поверхности атаки в средах интернет-провайдеров и предприятий
* поддержки анализа угроз (threat intelligence) и мониторинга открытых сервисов
* проверки уровня установленных обновлений в сетевой инфраструктуре
Этот сканер предназначен для помощи в выявлении открытых сервисов и улучшении защитной видимости.
* * *
## Описание инструмента
Этот проект представляет собой конкурентный сканер обнаружения Winbox, который:
* обнаруживает активные сервисы Winbox на TCP-порту 8291
* поддерживает одиночные IP-адреса, диапазоны CIDR и ввод из файла
* выполняет быстрое конкурентное сканирование с использованием пулов рабочих процессов (worker pools)
* распознаёт ответы рукопожатия Winbox (современное и устаревшее поведение RouterOS)
* обеспечивает отслеживание прогресса в реальном времени и журналирование результатов
* * *
## Исследование CVE и доказательство концепции (PoC)
Этот сканер является частью более широкого исследования проблем безопасности MikroTik RouterOS, включая:
* анализ CVE и поведение при эксплуатации
* особенности открытого доступа к протоколу Winbox
* слабые места аутентификации и доступа к файлам RouterOS
Помните, что этот сканер — отдельный инструмент и не относится к CVE. Эта конкретная утилита предназначена для обнаружения протоколов Winbox; эксплойт PoC для данной уязвимости можно найти здесь:
https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT
* * *
## Рекомендации по защите
Чтобы снизить открытость сервиса и уменьшить риск:
* ограничьте доступ к Winbox только доверенными диапазонами IP-адресов
* отключите Winbox на интерфейсах WAN
* используйте VPN или SSH-туннелирование для административного доступа
* убедитесь, что RouterOS полностью обновлён
* отслеживайте журналы на предмет попыток несанкционированного доступа
* применяйте строгие политики межсетевого экрана на портах управления
* * *
## Отказ от ответственности
Этот инструмент предназначен только для авторизованных исследований безопасности и защитных целей.
Несанкционированное сканирование или тестирование систем без разрешения может нарушать законы и нормативные акты.
* * *