🎯 Origin-IP-Hunting
Acht passive Erkennungsvektoren identifizieren die echte Server-IP hinter Cloudflare, AWS CloudFront und anderen CDN-/WAF-Providern — für Bypass-Verifikation, Angreifer-Perspektiven-Analyse und vollständige Attack-Surface-Abdeckung.
// Warum Origin-IP-Erkennung?
CDN- und WAF-Provider wie Cloudflare, Fastly oder AWS CloudFront proxyen eingehenden Traffic und verbergen die echte Server-IP. Für Angreifer — und für Sicherheitsteams, die Angreifer-Perspektiven simulieren — ist die Origin-IP der eigentliche Angriffsvektor. Direkter Zugriff auf die Origin umgeht alle WAF-Regeln, Rate-Limits und DDoS-Schutzmechanismen des CDN vollständig.
Bypass-Konsequenzen
- Vollständige WAF-Umgehung (SQL-Injection, XSS ungeblockt)
- Rate-Limiting und DDoS-Schutz inaktiv
- Bot-Management und Challenge-Seiten übersprungen
- TLS-Zertifikat zeigt echten Hostnamen / SAN
- Direkter Zugriff auf Management-Ports (8080, 8443, 9090)
CDN-Provider im Scope
- Cloudflare (AS13335) — häufigster Fall
- AWS CloudFront (AS16509)
- Fastly (AS54113)
- Akamai (AS20940)
- Imperva / Incapsula
- Sucuri / GoDaddy WAF
- Azure Front Door (AS8075)
// Die 8 Erkennungsvektoren
Der YADS Origin-IP-Scanner kombiniert acht passive Techniken, die ausschließlich öffentliche Quellen und eigene historische Daten nutzen. Kein direkter Kontakt zur Origin-IP findet statt, bis der Bypass-Verifikationsschritt explizit ausgelöst wird.
| Vektor | Methode | Konfidenz-Gewicht | Quellen |
|---|---|---|---|
| Historische DNS-Einträge | DNS-History aus SecurityTrails, Netlas — A-Records vor CDN-Migration | +0.20 | SecurityTrails API, Netlas |
| SSL/TLS-Zertifikat-Transparenz | crt.sh CT-Logs — SANs und Issuer-Ketten enthalten oft Origin-IPs | +0.15 (cert match) | crt.sh, Google CT |
| MX-/Mail-Server-Korrelation | MX-Record → Mail-Server-IP häufig aus gleichem /24 wie Origin | +0.20 | DNS-Resolver |
| SPF-Record-Analyse | SPF ip4:-Blöcke enthalten oft Origin-IP-Ranges | +0.20 | TXT-DNS-Query |
| Subdomain-Enumeration | Nicht-CDN-geroutete Subdomains (staging, dev, mail, vpn) zeigen Origin | +0.20 | YADS Subdomain-Scanner |
| Shodan / Censys Reverse-Lookup | HTTP-Response-Header-Fingerprint → passende IPs im Internet-Scan | +0.20 | Shodan, Censys.io |
| BGP-Routing-Analyse | ASN des CDN-Anbieters vs. Registrar-ASN — Nicht-CDN-IPs im gleichen AS | +0.10 | BGPView, RIPE |
| HTTP-Header-Leak | Server-, X-Powered-By-, Via-Header enthalten gelegentlich private IPs | +0.15 | HTTP-Response (via CDN) |
// Konfidenz-Scoring & Kandidaten-Aggregation
Jeder Erkennungsvektor liefert IP-Kandidaten mit einem Gewicht. Die Kandidaten werden dedupliziert, Gewichte über alle Vektoren summiert, und das Ergebnis auf [0.0, 1.0] normalisiert. Ein Konfidenz-Score ≥ 0.6 qualifiziert einen Kandidaten für die optionale Bypass-Verifikation.
| Konfidenz-Bereich | Bewertung | YADS-Befund |
|---|---|---|
| 0.0 – 0.29 | Niedrig — einzelner Vektor, unbestätigt | Info |
| 0.30 – 0.59 | Mittel — mehrere Vektoren, nicht verifiziert | Low |
| 0.60 – 0.79 | Hoch — starke Übereinstimmung mehrerer Quellen | Medium |
| 0.80 – 0.99 | Sehr hoch — TLS-Match + mehrere Vektoren | High |
| 1.0 (Bypass verified) | Bestätigt — direkter HTTP-Request lieferte echten Response | Critical |
// Bypass-Verifikation
Nach der passiven Erkennung kann der Operator optional die Bypass-Verifikation aktivieren. YADS sendet dabei einen HTTP-Request direkt an die Kandidaten-IP mit dem Host:-Header der Zieldomain und vergleicht Response-Code, Content-Length und Body-Fragment mit der CDN-vermittelten Response. Eine Übereinstimmung beweist den erfolgreichen WAF-Bypass.
| Eigenschaft | Wert |
|---|---|
| Modul-Name | origin_ip_discovery (Add-On, Enterprise) |
| Bypass-Verifikation | Opt-in — muss pro Scan explizit aktiviert werden |
| Max. Kandidaten | 10 pro Domain (konfigurierbar) |
| CDN-IP-Ausschlussliste | Automatisch aktualisiert aus AS-Routing-Daten (AS13335, AS16509, AS54113 u.a.) |
| Externe APIs | SecurityTrails (API-Key), Shodan (API-Key), Censys (optional) |
| Befund-Schweregrad | Critical wenn Bypass verifiziert; High bei Konfidenz ≥ 0.8 |