Reposify (CrowdStrike) — der verifizierte Scanner-Block und wie wir ihn per FCrDNS belegt haben
von Shopbetreibern für Shopbetreiber.
Wie der PARC-Feed für Reposify entstand: Reposify publiziert keine offizielle IP-Liste — wir haben die Scanner-EIPs in AWS vollständig bidirektional per FCrDNS gegen *.reposify.net verifiziert. 449 IPv4, jede Adresse einzeln bestätigt.
Reposify ist ein internet-weiter Attack-Surface-Scanner — er sucht das Internet nach exponierten Assets ab, um Firmen ihre externe Angriffsfläche zu zeigen. 2022 von CrowdStrike übernommen. Kein SEO-Tool. Reposify publiziert keine offizielle IP-Liste — wir haben die aktiven Scanner-EIPs deshalb vollständig per bidirektionalem FCrDNS gegen *.reposify.net verifiziert. Teil unseres PARC-Security-Feeds.
reposify.json — Feed ansehen CrowdStrike (Reposify) →
Die Blöcke
449 IPv4, in AWS (us-east-1, Northern Virginia):
44.220.185.0/24 228 IPs scanner-44-220-185-NN.reposify.net
44.220.188.0/24 221 IPs scanner-44-220-188-NN.reposify.net
Jede Adresse ist einzeln als /32 im Feed — keine /24-Aggregation, weil in denselben AWS-/24 auch generische EC2-Instanzen anderer Kunden liegen. Es kommt nur rein, was sich per DNS selbst beweist.
Keine offizielle Liste — und warum AWS-ASN nicht reicht
Reposify/CrowdStrike veröffentlicht keine Scanner-IP-Liste. Die EIPs liegen in Amazon (AS14618, us-east-1) — ein ASN-Filter wäre also wertlos, er würde das halbe AWS einfangen. Das einzige verlässliche Signal ist die von Reposify selbst gesetzte Reverse-DNS scanner-{ip}.reposify.net. Verifikation läuft damit komplett über DNS.
FCrDNS-Beleg — beide Richtungen, jede Adresse
Reverse-Sweep der AWS-Blöcke, dann Forward-Confirm jeder Treffer-IP gegen *.reposify.net. Nur bidirektional bestätigte Adressen kommen in den Feed:
Reverse:
44.220.188.1 → scanner-44-220-188-1.reposify.net
44.220.185.88 → scanner-44-220-185-88.reposify.net
Forward-Confirm:
scanner-44-220-188-1.reposify.net → 44.220.188.1
scanner-44-220-185-88.reposify.net → 44.220.185.88
Generische Nachbarn mit ec2-….amazonaws.com-PTR fallen beim FCrDNS-Test automatisch raus. Eine Discovery-Probe über das gesamte 44.220.0.0/16 ergab genau diese zwei Reposify-/24 — der Block ist damit für diesen AWS-Bereich vollständig erfasst und wird regelmäßig nachgesweept.
Hostname-Muster
scanner-{a}-{b}-{c}-{d}.reposify.net (kodiert die eigene IP)
