Zum Hauptinhalt springen

Reposify (CrowdStrike) — der verifizierte Scanner-Block und wie wir ihn per FCrDNS belegt haben

von Shopbetreibern für Shopbetreiber.

Wie der PARC-Feed für Reposify entstand: Reposify publiziert keine offizielle IP-Liste — wir haben die Scanner-EIPs in AWS vollständig bidirektional per FCrDNS gegen *.reposify.net verifiziert. 449 IPv4, jede Adresse einzeln bestätigt.

Reposify ist ein internet-weiter Attack-Surface-Scanner — er sucht das Internet nach exponierten Assets ab, um Firmen ihre externe Angriffsfläche zu zeigen. 2022 von CrowdStrike übernommen. Kein SEO-Tool. Reposify publiziert keine offizielle IP-Liste — wir haben die aktiven Scanner-EIPs deshalb vollständig per bidirektionalem FCrDNS gegen *.reposify.net verifiziert. Teil unseres PARC-Security-Feeds.

reposify.json — Feed ansehen   CrowdStrike (Reposify) →

Die Blöcke

449 IPv4, in AWS (us-east-1, Northern Virginia):

44.220.185.0/24   228 IPs   scanner-44-220-185-NN.reposify.net
44.220.188.0/24   221 IPs   scanner-44-220-188-NN.reposify.net

Jede Adresse ist einzeln als /32 im Feed — keine /24-Aggregation, weil in denselben AWS-/24 auch generische EC2-Instanzen anderer Kunden liegen. Es kommt nur rein, was sich per DNS selbst beweist.

Keine offizielle Liste — und warum AWS-ASN nicht reicht

Reposify/CrowdStrike veröffentlicht keine Scanner-IP-Liste. Die EIPs liegen in Amazon (AS14618, us-east-1) — ein ASN-Filter wäre also wertlos, er würde das halbe AWS einfangen. Das einzige verlässliche Signal ist die von Reposify selbst gesetzte Reverse-DNS scanner-{ip}.reposify.net. Verifikation läuft damit komplett über DNS.

FCrDNS-Beleg — beide Richtungen, jede Adresse

Reverse-Sweep der AWS-Blöcke, dann Forward-Confirm jeder Treffer-IP gegen *.reposify.net. Nur bidirektional bestätigte Adressen kommen in den Feed:

Reverse:
44.220.188.1    →  scanner-44-220-188-1.reposify.net
44.220.185.88   →  scanner-44-220-185-88.reposify.net

Forward-Confirm:
scanner-44-220-188-1.reposify.net   →  44.220.188.1
scanner-44-220-185-88.reposify.net  →  44.220.185.88

Generische Nachbarn mit ec2-….amazonaws.com-PTR fallen beim FCrDNS-Test automatisch raus. Eine Discovery-Probe über das gesamte 44.220.0.0/16 ergab genau diese zwei Reposify-/24 — der Block ist damit für diesen AWS-Bereich vollständig erfasst und wird regelmäßig nachgesweept.

Hostname-Muster

scanner-{a}-{b}-{c}-{d}.reposify.net      (kodiert die eigene IP)

Quellen

← Zurück zu PARC Security   Kontakt aufnehmen