VirusTotal добавил в отчёты по IP-адресам данные о сетевых портах. Платформа ежедневно сканирует публичное адресное пространство IPv4 и сохраняет для каждого адреса перечень портов - открытых, закрытых и закрытых недавно, - а также сведения о сервисах за ними: продукт, версию, баннер и отпечатки. Раньше отчёт по IP отвечал на вопросы о репутации, хостинге, связанных доменах через passive DNS (историю сопоставлений доменов и адресов) и файлах, которые обращаются к адресу. Чем занята сама машина, он не показывал.
Каждая запись о порте состоит из двух частей: жизненного цикла порта и последнего анализа сервиса на нём. Первая часть включает статус, дату первого обнаружения, момент, с которого порт открыт без перерыва, и день последнего подтверждённого открытия. Вторая - протокол, продукт и версию (например, ssh / OpenSSH / 9.6p1 Ubuntu 3ubuntu13.19), идентификаторы CPE для сопоставления с известными уязвимостями, сырой баннер сервиса, определённый тип операционной системы или устройства, отпечатки ключей SSH и RDP, а также параметры протокола вроде строки состояния HTTP или возможностей SMTP.
Закрытые порты платформа не удаляет. Запись сохраняется, статус меняется, дата последнего открытия остаётся. Как пояснили в VirusTotal, это позволяет понять, когда конкретный командно-контрольный сервер (C2-сервер) прекратил работу, спустя недели после события. Все данные собраны во вкладке Ports отчёта по IP: там есть таблица портов и подробная карточка по каждому.
Практическую ценность показывают отпечатки. Ключ узла SSH создаётся при установке сервера. Если два адреса предъявляют одинаковый ключ, перед нами, скорее всего, одна и та же машина, которая переехала, либо сервер, склонированный с общего образа. В обоих случаях ими может управлять один оператор.
