VulnCheck Target Intelligence は、脆弱なソフトウェアを実行していることが確認されたインターネット公開ホストの、継続的に更新されるインデックスです。潜在的に 脆弱なホストを検出する従来のインターネットスキャナーとは異なり、Target Intelligence はフィンガープリンティングおよびバージョン検出技術を適用して高い確度でホストを特定し、その検出結果を CVE に直接マッピングします。
これにより、Target Intelligence は第 1 段階のトリアージツールとして有用になります。攻撃者が到達する前に、「現在、この CVE の標的リストに実際に載っているインターネット上のホストはどれか?」という問いに答えることができます。
Base URL
https://api.vulncheck.com/v3/index/target-intel
認証
すべてのリクエストには、Authorization ヘッダーに Bearer トークンが必要です。
Authorization: Bearer <your_api_token>
VulnCheck は、ポートのカタログに基づいてインターネットを継続的にポートスキャンしています。各ポートにはスキャン頻度の階層(ティア)が割り当てられています。露出状況の変化が最も速いポートほど頻繁に再訪されます。HTTP と HTTPS(80、443)は 7 日ごと、約 100 のその他の TCP ポートと一連の UDP ポートは 14 日ごと、そしてロングテールのポートは 30 日ごとに再スキャンされます。カタログは 150 を大きく超える TCP ポートと一連の UDP ポートを直接カバーしており、上位 1,000 の TCP ポートと上位 100 の UDP ポートの残りは最も低頻度のティアで取り込んでいます。
ポートは、新しいフィンガープリント、カバレッジが必要な CVE、顧客からのリクエストなど、文書化された理由に基づいてカタログに追加されます。そのため、カバレッジは実際に悪用されている対象に追従します。
ポートスキャンで検出されたすべてのオープンポートはバナー取得ステージに渡されます。このステージでは、ポートに応じてプロトコル固有のモジュールを選択し、実際のプロトコルでサービスと通信します。カバレッジは、HTTP/HTTPS と TLS、リモートアクセスとファイル転送(SSH、FTP、Telnet、RDP、SMB)、メール(SMTP、IMAP、POP3)、データベース(MySQL、PostgreSQL、MongoDB、Redis、MSSQL、Oracle)、ディレクトリおよびメッセージングサービス(LDAP、MQTT、AMQP、NATS)、産業用プロトコル(Modbus、DNP3、BACnet、EtherNet/IP、Siemens S7、CODESYS、FINS)に及び、合計で約 48 のプロトコルに対応しています。
HTTP レスポンスが別のポートにリダイレクトする場合は、そのポートも追跡してバナーを取得するため、リダイレクトの背後に隠れたサービスも見逃しません。
バナーデータは、VulnCheck のスキャンルールライブラリにかけられます。各ルールは、HTTP の Server ヘッダーや本文、TLS 証明書のコモンネーム、SSH や FTP のバナー、EtherNet/IP のレスポンスなど、特定の証拠を検査し、一致した場合にはその資産が 何であるか(ベンダー、製品、バージョン、CPE)を宣言します。ルールは一致したデータからバージョン文字列を抽出できるほか、パッシブなバナーデータだけでは製品の確認やバージョンの特定が不十分な場合には、能動的な追加プローブを送信することもできます。
このライブラリには、VulnCheck 独自の調査に基づくルールと、正規化された公開フィンガープリントソースから取り込んだルールが合わせて数千件含まれており、特に HTTP、TLS、FTP、SSH、SMTP のカバレッジが充実しています。
フィンガープリントされた各 CPE は、2 つの独立した方向から CVE にマッピングされます。一致した証拠そのものがその脆弱性の証明となる場合、スキャンルールは CVE を直接アサートできます。これとは別に、フィンガープリントされたベンダー/製品/バージョンは VulnCheck の CVE-to-CPE インデックスで照合されます。このインデックスは、NVD の CPE の完全一致と、観測されたバージョンに対して事前に解決されたバージョン範囲から構築されています。
両方の経路は CPE ごとに統合され、confirmed フラグで評価されます。このフラグは、CVE の一致がディストリビューションのバックポートチェックを通過したかどうかを示します。バックポートは、バージョンベースの CVE マッチングにおける誤検知の最大の原因です。confirmed の算出方法とトリアージ時の読み方については、レスポンススキーマ を参照してください。
Target Intelligence が提供するもの:
Target Intelligence が提供しないもの:
組織に関連するホストを検索する場合は、ASN、CIDR 範囲、または既知の IP アドレスのリストでクエリを実行してください。
| VulnCheck Index | Details | Product |
|---|---|---|
| target-intel | バージョンレベルのフィンガープリント、確度で評価された CVE マッピング、ジオロケーション、ASN、インフラストラクチャの分類、プロトコル固有のサービスメタデータを備えた、インターネット公開ホスト・ポート・サービスの観測データ。 | Target Intelligence |
| ipintel-#d (3d, 10d, 30d, 90d) | 過去 # 日間に観測された初期アクセスの標的およびコマンド&コントロールインフラストラクチャ。 | IP Intelligence |
| vulncheck-canaries | VulnCheck のカナリアネットワークで観測されたエクスプロイト試行。カナリアを攻撃していることが確認された送信元 IP には、Target Intelligence のレコード上で canary-attacker 分類のラベルが付与されます。 | Canary Intelligence |
VulnCheck API Sandbox で target-intel インデックスを参照 できます。
Target Intelligence はスキャンデータのローリングウィンドウを維持しています。新しいスキャン結果が到着するとインデックスは継続的に更新され、古い観測データは、データセットを最新かつ運用上有用な状態に保つため、ローリング方式で期限切れとなります。
レコードごとの一意キーは IP + port + fingerprint/service information の組み合わせです。ホストが再スキャンされた場合、そのレコードは最新の観測結果で更新されます。timestamp は新しい日時に進みますが、date_added にはそのホスト・ポートが最初にインデックスに登録された日時が引き続き記録されます。
target-intel レコードの構造confirmed および deprecated の読み方