製品

Target Intelligence

CVE を 1 つ指定してください。現在インターネット上に存在するすべての脆弱なホストをお伝えします。

VulnCheck Target Intelligence は、脆弱なソフトウェアを実行していることが確認されたインターネット公開ホストの、継続的に更新されるインデックスです。潜在的に 脆弱なホストを検出する従来のインターネットスキャナーとは異なり、Target Intelligence はフィンガープリンティングおよびバージョン検出技術を適用して高い確度でホストを特定し、その検出結果を CVE に直接マッピングします。

これにより、Target Intelligence は第 1 段階のトリアージツールとして有用になります。攻撃者が到達する前に、「現在、この CVE の標的リストに実際に載っているインターネット上のホストはどれか?」という問いに答えることができます。

Base URL

https://api.vulncheck.com/v3/index/target-intel

認証

すべてのリクエストには、Authorization ヘッダーに Bearer トークンが必要です。

Authorization: Bearer <your_api_token>

Target Intelligence はどのように機能しますか?

VulnCheck は段階的なサイクルでインターネットをスキャンする

VulnCheck は、ポートのカタログに基づいてインターネットを継続的にポートスキャンしています。各ポートにはスキャン頻度の階層(ティア)が割り当てられています。露出状況の変化が最も速いポートほど頻繁に再訪されます。HTTP と HTTPS(80、443)は 7 日ごと、約 100 のその他の TCP ポートと一連の UDP ポートは 14 日ごと、そしてロングテールのポートは 30 日ごとに再スキャンされます。カタログは 150 を大きく超える TCP ポートと一連の UDP ポートを直接カバーしており、上位 1,000 の TCP ポートと上位 100 の UDP ポートの残りは最も低頻度のティアで取り込んでいます。

ポートは、新しいフィンガープリント、カバレッジが必要な CVE、顧客からのリクエストなど、文書化された理由に基づいてカタログに追加されます。そのため、カバレッジは実際に悪用されている対象に追従します。

VulnCheck は検出されたサービスからバナーを取得する

ポートスキャンで検出されたすべてのオープンポートはバナー取得ステージに渡されます。このステージでは、ポートに応じてプロトコル固有のモジュールを選択し、実際のプロトコルでサービスと通信します。カバレッジは、HTTP/HTTPS と TLS、リモートアクセスとファイル転送(SSH、FTP、Telnet、RDP、SMB)、メール(SMTP、IMAP、POP3)、データベース(MySQL、PostgreSQL、MongoDB、Redis、MSSQL、Oracle)、ディレクトリおよびメッセージングサービス(LDAP、MQTT、AMQP、NATS)、産業用プロトコル(Modbus、DNP3、BACnet、EtherNet/IP、Siemens S7、CODESYS、FINS)に及び、合計で約 48 のプロトコルに対応しています。

HTTP レスポンスが別のポートにリダイレクトする場合は、そのポートも追跡してバナーを取得するため、リダイレクトの背後に隠れたサービスも見逃しません。

VulnCheck は製品とバージョンを特定する

バナーデータは、VulnCheck のスキャンルールライブラリにかけられます。各ルールは、HTTP の Server ヘッダーや本文、TLS 証明書のコモンネーム、SSH や FTP のバナー、EtherNet/IP のレスポンスなど、特定の証拠を検査し、一致した場合にはその資産が 何であるか(ベンダー、製品、バージョン、CPE)を宣言します。ルールは一致したデータからバージョン文字列を抽出できるほか、パッシブなバナーデータだけでは製品の確認やバージョンの特定が不十分な場合には、能動的な追加プローブを送信することもできます。

このライブラリには、VulnCheck 独自の調査に基づくルールと、正規化された公開フィンガープリントソースから取り込んだルールが合わせて数千件含まれており、特に HTTP、TLS、FTP、SSH、SMTP のカバレッジが充実しています。

VulnCheck はフィンガープリントを CVE にマッピングする

フィンガープリントされた各 CPE は、2 つの独立した方向から CVE にマッピングされます。一致した証拠そのものがその脆弱性の証明となる場合、スキャンルールは CVE を直接アサートできます。これとは別に、フィンガープリントされたベンダー/製品/バージョンは VulnCheck の CVE-to-CPE インデックスで照合されます。このインデックスは、NVD の CPE の完全一致と、観測されたバージョンに対して事前に解決されたバージョン範囲から構築されています。

両方の経路は CPE ごとに統合され、confirmed フラグで評価されます。このフラグは、CVE の一致がディストリビューションのバックポートチェックを通過したかどうかを示します。バックポートは、バージョンベースの CVE マッチングにおける誤検知の最大の原因です。confirmed の算出方法とトリアージ時の読み方については、レスポンススキーマ を参照してください。

この API が提供するもの / 提供しないもの

Target Intelligence が提供するもの:

  • 既知の脆弱性を持つインターネット公開ホストに対する、確認済みの攻撃対象キュー
  • CVE が公開された時点での露出状況を把握するための、被害発生前のトリアージツール
  • バージョンレベルのフィンガープリンティングによる、高信頼な CVE マッピング済みホストデータのソース

Target Intelligence が提供しないもの:

  • Attack Surface Management(ASM)ツール(シードドメインから資産を列挙する機能はありません)
  • 特定の組織に属するすべてのインターネット公開資産の完全なインベントリ
  • 内部資産探索の代替手段

組織に関連するホストを検索する場合は、ASN、CIDR 範囲、または既知の IP アドレスのリストでクエリを実行してください。

どの VulnCheck インデックスに Target Intelligence が含まれていますか?

VulnCheck IndexDetailsProduct
target-intelバージョンレベルのフィンガープリント、確度で評価された CVE マッピング、ジオロケーション、ASN、インフラストラクチャの分類、プロトコル固有のサービスメタデータを備えた、インターネット公開ホスト・ポート・サービスの観測データ。Target Intelligence
ipintel-#d (3d, 10d, 30d, 90d)過去 # 日間に観測された初期アクセスの標的およびコマンド&コントロールインフラストラクチャ。IP Intelligence
vulncheck-canariesVulnCheck のカナリアネットワークで観測されたエクスプロイト試行。カナリアを攻撃していることが確認された送信元 IP には、Target Intelligence のレコード上で canary-attacker 分類のラベルが付与されます。Canary Intelligence

VulnCheck API Sandbox で target-intel インデックスを参照 できます。

データの鮮度

Target Intelligence はスキャンデータのローリングウィンドウを維持しています。新しいスキャン結果が到着するとインデックスは継続的に更新され、古い観測データは、データセットを最新かつ運用上有用な状態に保つため、ローリング方式で期限切れとなります。

レコードごとの一意キーは IP + port + fingerprint/service information の組み合わせです。ホストが再スキャンされた場合、そのレコードは最新の観測結果で更新されます。timestamp は新しい日時に進みますが、date_added にはそのホスト・ポートが最初にインデックスに登録された日時が引き続き記録されます。

詳細情報