Sploitus

Exploit for MikroTik-Winbox-Scanner

kitploit · 2026-08-25

Exploit Code

MARKDOWN132 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-K3YSTR0K3R-MIKROTIK-WINBOX-SCANNER
# Сканер протокола Winbox (MikroTik RouterOS)

Высокопроизводительный конкурентный сканер, предназначенный для обнаружения открытых сервисов MikroTik Winbox в интернете.  
Этот инструмент выявляет активные конечные точки Winbox на TCP-порту 8291 и классифицирует поведение ответов RouterOS для определения доступности сервиса. Учтите, что в интернете открыто огромное количество протоколов Winbox; этого инструмента должно быть достаточно, чтобы напугать и побудить вас защитить своё маршрутизаторное устройство от кибератак. Злоумышленники могут находить эти протоколы и использовать их для эксплуатации CVE-2018-14847, что даёт им возможность похищать учётные данные с этих устройств.

Он предназначен для авторизованных исследований безопасности, анализа открытых сервисов и защитного аудита сети.

* * *

## Обзор протокола Winbox

Winbox — это проприетарный протокол управления, используемый MikroTik RouterOS для удалённого администрирования сетевых устройств. Он работает поверх TCP (порт по умолчанию `8291`) и предоставляет графический интерфейс для настройки и управления маршрутизаторами и сетевой инфраструктурой.

В отличие от стандартных веб-интерфейсов управления, Winbox использует собственный бинарный протокол, оптимизированный для производительности и низких накладных расходов. Он широко применяется в средах интернет-провайдеров, корпоративных сетях и пограничной маршрутизирующей инфраструктуре.

### Ключевые свойства

  * Тип протокола: проприетарный бинарный TCP-протокол
  * Порт по умолчанию: 8291/tcp
  * Основное назначение: удалённое администрирование RouterOS
  * Аутентификация: согласование сеанса на основе имени пользователя и пароля
  * Развёртывание: маршрутизаторы MikroTik, инфраструктура интернет-провайдеров, корпоративные пограничные устройства



* * *

## Риски открытого доступа через интернет

Когда Winbox открыт для публичного интернета, это значительно расширяет поверхность атаки сетевого устройства.

К типичным рискам относятся:

  * Попытки подбора учётных данных (brute-force)
  * Атаки с повторным использованием учётных данных
  * Автоматизированное сканирование всего интернета
  * Эксплуатация ошибок конфигурации
  * Открытый доступ к устаревшим сервисам RouterOS



Во многих реальных случаях открытый доступ к Winbox возникает из-за некорректно настроенных правил межсетевого экрана или административных интерфейсов, оставленных открытыми на интерфейсах, обращённых к WAN.

* * *

## Контекст безопасности CVE-2018-14847

CVE-2018-14847 — это критическая уязвимость, затрагивающая MikroTik RouterOS версий до 6.42 включительно. Она связана с ошибкой обхода каталогов (directory traversal) в интерфейсе Winbox, которая позволяет злоумышленникам получать доступ к чувствительным файлам на затронутых устройствах. Огромное количество протоколов Winbox подвержено этой уязвимости; она может привести к утечке учётных данных.

### Краткое описание воздействия

  * Неаутентифицированные злоумышленники могут читать произвольные файлы с затронутых устройств
  * Аутентифицированные злоумышленники могут изменять или записывать произвольные файлы
  * Чувствительные данные конфигурации, включая учётные данные, могут быть раскрыты



Эта уязвимость широко обсуждалась в исследованиях безопасности из-за её реальной эксплуатации и влияния на устройства MikroTik, открытые в интернет.

### Технические детали

Уязвимость существует из-за недостаточной проверки входных путей к файлам в механизмах обработки файлов Winbox. Манипулируя последовательностями обхода каталогов, злоумышленники могут выйти за пределы ограниченных каталогов и получить доступ к внутренним системным файлам.

* * *

## Актуальность для исследований и защиты

Понимание поведения Winbox и особенностей его открытого доступа важно для:

  * выявления некорректно настроенных маршрутизаторов с доступом из интернета
  * снижения поверхности атаки в средах интернет-провайдеров и предприятий
  * поддержки анализа угроз (threat intelligence) и мониторинга открытых сервисов
  * проверки уровня установленных обновлений в сетевой инфраструктуре



Этот сканер предназначен для помощи в выявлении открытых сервисов и улучшении защитной видимости.

* * *

## Описание инструмента

Этот проект представляет собой конкурентный сканер обнаружения Winbox, который:

  * обнаруживает активные сервисы Winbox на TCP-порту 8291
  * поддерживает одиночные IP-адреса, диапазоны CIDR и ввод из файла
  * выполняет быстрое конкурентное сканирование с использованием пулов рабочих процессов (worker pools)
  * распознаёт ответы рукопожатия Winbox (современное и устаревшее поведение RouterOS)
  * обеспечивает отслеживание прогресса в реальном времени и журналирование результатов



* * *

## Исследование CVE и доказательство концепции (PoC)

Этот сканер является частью более широкого исследования проблем безопасности MikroTik RouterOS, включая:

  * анализ CVE и поведение при эксплуатации
  * особенности открытого доступа к протоколу Winbox
  * слабые места аутентификации и доступа к файлам RouterOS



Помните, что этот сканер — отдельный инструмент и не относится к CVE. Эта конкретная утилита предназначена для обнаружения протоколов Winbox; эксплойт PoC для данной уязвимости можно найти здесь:

https://github.com/K3ysTr0K3R/CVE-2018-14847-EXPLOIT

* * *

## Рекомендации по защите

Чтобы снизить открытость сервиса и уменьшить риск:

  * ограничьте доступ к Winbox только доверенными диапазонами IP-адресов
  * отключите Winbox на интерфейсах WAN
  * используйте VPN или SSH-туннелирование для административного доступа
  * убедитесь, что RouterOS полностью обновлён
  * отслеживайте журналы на предмет попыток несанкционированного доступа
  * применяйте строгие политики межсетевого экрана на портах управления



* * *

## Отказ от ответственности

Этот инструмент предназначен только для авторизованных исследований безопасности и защитных целей.  
Несанкционированное сканирование или тестирование систем без разрешения может нарушать законы и нормативные акты.

* * *