Zum Hauptinhalt springen

BitSight Internet Census — die 17 Scanner-/24, ASN-Eigentum und FCrDNS-Methodik

von Shopbetreibern für Shopbetreiber.

Die empirisch ermittelten IP-Ranges des BitSight-Internet-Census-Scanners (Internet Census Group, NSEC Portugal, AS211680) zum Blocken oder Allowlisten — plus warum BitSight keine offizielle IP-Liste publiziert und wie man die 17 /24 über ASN-Eigentum und FCrDNS gegen *.internet-census.org verifiziert.

BitSight betreibt unter der Marke „Internet Census Group" einen internet-weiten Security-/Asset-Discovery-Scanner — vergleichbar mit Shodan, Censys oder Driftnet. Anders als Driftnet publiziert BitSight aber keine offizielle IP-Liste, sondern nur eine FCrDNS-Methodik. Hier die empirisch ermittelten 17 /24 (Teil unseres PARC-Security-Feeds) und wie wir sie über ASN-Eigentum und Reverse-DNS verifiziert haben.

bitsight.json — Feed ansehen   internet-census.org →

Die ermittelten Ranges

Insgesamt 4.352 IPs in 17 × /24:

45.156.128.0/24     185.180.142.0/24
45.156.129.0/24     185.180.143.0/24
45.156.130.0/24     185.226.196.0/24
45.156.131.0/24     185.226.197.0/24
109.105.208.0/24    185.226.198.0/24
109.105.209.0/24    185.226.199.0/24
109.105.210.0/24    185.117.225.0/24
109.105.211.0/24    185.180.140.0/24
185.180.141.0/24

Diese Liste gibt es nicht als offiziellen Download — wir haben sie aus dem ASN-Eigentum von AS211680 (NSEC, RIPE-Stat) abgeleitet und per FCrDNS gegen *.internet-census.org validiert. Alle 17 /24 sind NSEC-Eigentum (IRR + RPKI valid).

Was BitSight / Internet Census Group ist

BitSight Technologies, Inc. (US, HQ Boston, gegründet 2011) ist eine Cybersecurity-Ratings-Firma — sie verkauft externe Sicherheitsbewertungen an Versicherer, M&A-Käufer und Lieferketten-Risiko-Manager. Direkter Konkurrent von SecurityScorecard, dem Mutterkonzern von Driftnet.

Die Scanning-Infrastruktur läuft über die portugiesische Tochter NSEC - Sistemas Informaticos, S.A., die 2014 mit der BitSight-Übernahme von AnubisNetworks (27. Oktober 2014) in den Konzern kam. Öffentlicher Brand-Name des Scan-Programms ist „Internet Census Group" (internet-census.org, „led by BitSight Technologies, Inc."), interner Codename des Scanners ist „Groma".

Gescannt wird nach BitSight-Eigenangabe für die Risk Vectors TLS/SSL-Zertifikate und -Konfigurationen, offene Ports, Web-Application-Header und Server-Software — plus die wichtigsten ICS-/OT-Protokolle (Modbus, BACnet, Ethernet/IP, DNP3 u. a.).

ASN-Konstellation

  • AS211680 — NSEC - Sistemas Informaticos, S.A. (AS-BITSIGHT): die eigene BitSight-ASN, originiert alle NSEC-Eigentums-Subnetze. IRR + RPKI valid.
  • AS21859 — Zenlayer Inc.: Hosting-Partner für die Mehrzahl der Pools (Dallas, Los Angeles, Amsterdam).
  • AS32475 — Internap (ehem. SingleHop): Hosting-Partner für mehrere Pools (Chicago, Phoenix, ORD, Santa Clara).
  • AS14618 — Amazon / AWS: ein Pool (ICG-1-AMAZON = BitSightBot, 185.117.225.0/24).
  • AS396982 — Google LLC / GCP: ein Pool (ICG-1-GOOGLE, MOAS-Origin).

Der Hoster ist jeweils nur der Standort — Eigentum und Steuerung der Ranges liegen bei NSEC/BitSight (AS211680).

FCrDNS-Methodik und Ergebnis

Wir haben alle 4.352 IPs der 17 /24 per Vor- und Rückwärts-DNS gescannt (Resolver 8.8.8.8 und 1.1.1.1) und gegen das Suffix *.internet-census.org mit Forward-Verifikation zurück auf die Original-IP geprüft.

KategorieIPsAnteil
Strikt bidirektional FCrDNS verifiziert94221,6 %
FWDMISS (PTR auf internet-census.org, DNS-Rotation — eindeutig BitSight)1974,5 %
NOPTR (kein Reverse-DNS — Reserve / Outgoing-Probes)3.21373,8 %

Operativ aktive Scanner-IPs (FCrDNS + FWDMISS): ~1.139. Co-Tenants im Scan: keine (Serial-Recheck aller fraglichen Einträge — alles DNS-Race, 0 echte Fremd-IPs).

Das PTR-Schema verrät Hoster, Standort und Worker:

PTR-MusterBedeutungBeispiel
zl-{loc}-{land}-…internet-census.orgZenlayer-Poolszl-dala-us-gp1-wk119d
sh-{loc}-{land}-…internet-census.orgSingleHop / Internapsh-chi-us-*
ca-{loc}-{land}-…internet-census.orgweiterer Hoster (1 /24)ca-san-us-*
<random-hex>.internet-census.orgGoogle-Cloud-Pool185.180.142.0/24

Warum alle 17 /24 in den Feed gehören

Die PTR-leeren („NOPTR") Pools sind kein toter Reserve-Bestand: alle ICMP-Ping-Stichproben aus den Reserve-/24 antworten mit 0 % Paketverlust — die IPs sind live allokiert und geroutet, NSEC nutzt sie als Outgoing-Probes ohne PTR-Branding. Zusammen mit dem konsistenten ICG-{N}-{HOSTER}-{LOCATION}-Naming heißt das: BitSight rotiert intern, jede IP kann jederzeit als Census-Worker aktiv werden. Deshalb steht die volle Allokation (17 /24, 4.352 IPs) im Feed, nicht nur die aktuell 942 strikt verifizierten.

BitSightBot — separater User-Agent

Neben dem Census-Scanner (der Port-/Protokoll-Probes macht und keinen spezifischen User-Agent setzt) gibt es einen eigenständigen HTTP-Bot aus dem AWS-Pool 185.117.225.0/24:

Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.6312.86 Safari/537.36 BitSightBot/1.0

Dieser Block ist im Feed enthalten — bei HTTP/HTTPS-Probes ist zusätzlich eine Validierung per User-Agent-Token BitSightBot möglich.

Keine offizielle Liste, aber auch kein Stealth

BitSight veröffentlicht — anders als Driftnet — keine IP-Liste, sondern nur die FCrDNS-Methodik gegen *.internet-census.org plus eine Opt-out-Adresse (optout@internet-census.org, 6 Monate gültig, danach Renewal nötig). Dafür gibt es kein Stealth-Verhalten: keine Googlebot-Imitation, konsistente PTRs, ehrliche ASN-Zuordnung. Die Liste hier ist also kein Leak, sondern die saubere Ableitung aus öffentlich einsehbarem ASN-Eigentum.

Bewusst NICHT im Feed

  • survey.internet-census.org löst auf rotierende AWS-S3-Endpoints (16.x / 52.x / 54.x) auf — keine NSEC-eigenen IPs, nicht als feste Liste blockierbar. Dient vermutlich dem Daten-Upload der Scanner, nicht dem Scannen selbst.
  • IPv6-/48 aus AS211680 existieren (u. a. 2a10:3c0:2::/48, 2a10:3c0:100::/48, 2a10:3c0:101::/48), sind aber noch nicht vollständig verifiziert und daher derzeit nicht im Feed.
  • Historische Census-IPs (2014–2018, SingleHop/Linode) sind heute komplett tot (kein PTR-Match) — kein Block-Nutzen.

Abgrenzung zu Driftnet

Beide sind internet-weite Security-Scanner, aber komplett disjunkt — kein einziger überlappender Block, verschiedene ASNs. Sie laufen als zwei eigenständige Feeds ohne Duplikate.

AspektBitSightDriftnet
Mutter-KonzernBitSight Technologies (US)SecurityScorecard (US)
Operative TochterNSEC, PortugalDriftnet Ltd, UK
Eigene ASNAS211680AS211298
/24-Pools174 (+ 21 × /32 Cloud)
Offizielle IP-Liste?neinja (internet-measurement.com)
Subdomain-Muster*.internet-census.org (rotierend)*.internet-measurement.com (fest)

Quellen

← Zurück zu PARC Security   Kontakt aufnehmen