faq обучение настройка
Текущее время: Вт апр 16, 2024 23:22

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн дек 28, 2020 17:36 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Несколько лет назад был приобретён роутер D-Link DIR-300S
S/N QXAQ1F8500404
H/W ver. A1
F/W ver. 2.5.1

Приблизительно в январе 2020 к роутеру имело доступ неустановленное лицо ("компьютерный мастер", вызванный по объявлению), которое установило на прибор свою прошивку.

В декабре 2020 пропал Wi-Fi

При входе в веб-морду роутера были видны явные и демонстративные следы взлома

При переустановке в режиме "Жёсткий" сброс(Hard Reset) до заводских настроек" восстановления заводской прошивки не произошло (см. фото), Wi-Fi по прежнему не работает

Прошу сообщить, существует ли протокол восстановления штатной заводской прошивки

С уважением pens111


Вложения:
прошивка2.jpg
прошивка2.jpg [ 67.79 KiB | Просмотров: 5759 ]
прошивка1.jpg
прошивка1.jpg [ 67.45 KiB | Просмотров: 5759 ]


Последний раз редактировалось pens111 Ср дек 30, 2020 04:41, всего редактировалось 2 раз(а).
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 18:24 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
проблема в другом, заводская прошивка не восстанавливается даже в режиме "Жёсткий" сброс(Hard Reset) до заводских настроек"
в более общем плане вопрос ставится так: как удалить с роутера "хакерскую" прошивку, в которой наверняка будет установлена блокировка такого удаления и восстановить штатную прошивку

в данном случае в прошивке явно заложена возможность удалённого доступа хакера к админке роутера, а может быть и ещё что то

это может быть актуально в случае приобретения б/у роутеров, в которых могут присутствовать "хакерские прошивки"


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 18:36 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Oleg Mozgunov писал(а):
Посмотрите на фото, которое Вы прислали там указана версия ПО - 2.5.1
Это ЗАВОДСКАЯ ПРОШИВКА для модели DIR-300S

это подправленная прошивка, о чём говорит надпись Зубков / Зураб Начало М. Информация (не исчезающая после жёсткой переустановки), или это можно объяснить как то по другому?

Это первое что бросается в глаза, кроме этого там ещё много чего есть интересного, если хотите опишу подробно


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 18:59 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Oleg Mozgunov писал(а):
В другом браузере mozilla firefox или opera эта надпись отображается?
При подключении с помощью смартфона?
Как выполняется сброс настроек на устройстве?

В мозилле и опере попробую попозже (скорее всего отображается)
вай-фай не работает, это и было первичной жалобой
сброс настроек делался всеми возможными способами, описанными здесь

https://zen.yandex.ru/media/installer/p ... 1cb616a74d


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 19:10 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
интересную вещь нашел


Есть ещё одна интересная тонкость. Роутер неполучится прошить используя браузер который параноидально кеширует все странички на которые заходит пользователь. Например, старые версии Internet Explorer совершенно не подходит для перепрошивки этого роутера - пользуйте Mozilla Firefox или Google Chrome.

я прошивал используя Microsoft Edge , попробую другие браузеры


Последний раз редактировалось pens111 Пн дек 28, 2020 19:12, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 19:12 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Oleg Mozgunov писал(а):
Ждём скриншоты из других браузеров, а также с других устройств.

По поводу статей со сторонних сайтов, разумно было бы задать вопрос под этой статьёй.
Как это связано с продуктами D-Link?

это я для экономии места, что бы много не копировать, если это не одобряется - учту


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 20:05 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Oleg Mozgunov писал(а):
Что значит "вай-фай не работает" ? Не отображается сеть с вашим именем SSID ?

да, не горит лампочка вай-фай и не видно сети


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Пн дек 28, 2020 20:07 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
В фаерфокс надпись "Зубков / Зураб Начало М. Информация" пропала
Так что на данный момент проблема - не работает вайфай

Ну и общий вопрос, если на роутер стоит "хакерская" прошивка, то при восстановлении штатной прошивки (в мягком режиме или аварийном) и последующем жёстком перезапуске, есть ли гарантия, что прошивка восстановится без каких либо хакерских закладок?
Это актуально при покупке б/у роутеров и профилактическом восстановлении штатной заводской прошивки.


Последний раз редактировалось pens111 Пн дек 28, 2020 20:36, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Вт дек 29, 2020 04:56 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
ОК, это понятно, но как быть с "хакерскими" прошивками?
В вашем саппорте мне сказали следующее

"Обычные прошивки позволяют загружать другие через раздел настроек Система - Обновление ПО. Если установленная на Вашем роутере прошивка не позволит этого сделать, значит, там помимо прочего сделаны какие-то изменения, блокирующие данную функцию." (С)

Ведь если там стоит "хакерская" прошивка, то наверно можно просто имитировать процесс восстановления штатной прошивки, оставляя хакерскую?

В данном случае роутер работал около года, пока не пропал вай-фай, никто не заглядывал ему в веб-морду и только когда вай-фай работать перестал увидели явные (и демонстративные) следы взлома .

Как быть при покупке б/у роутеров, ведь получается, что если юзер купит роутер на авито и зальёт туда (для профилактики) штатную прошивку, то нет никакой гарантии, что там не останутся хакерские закладки?


Вложения:
про хакерские прошивки.jpg
про хакерские прошивки.jpg [ 50.97 KiB | Просмотров: 5633 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Ср дек 30, 2020 04:20 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
Oleg Mozgunov писал(а):
По поводу сторонних прошивок мы не консультируем, т.к. не можем знать как поведет себя устройство при попытке использования такого ПО.
После установки стороннего ПО устройство снимается с гарантии.

а как узнать, штатная там прошивка, или немного "поправленная" хакером, когда покупаешь роутер на авито?

существует ли софт, проверяющий не нарушена ли штатная прошивка (на предмет хакерских закладок), по типу привычных всем антивирусов?

вообще, насколько реальна опасность модернизации штатной прошивки хакерами и заливки такой модернизированной прошивки на роутеры юзеров?

имеется в виду, что модернизированная прошивка будет полностью идентична штатной прошивке, но иметь дополнительные функции, которые может использовать хакер


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Сб янв 02, 2021 05:30 
Не в сети

Зарегистрирован: Пн дек 13, 2004 15:14
Сообщений: 479
Откуда: Russia,Moscow
pens111 писал(а):
существует ли софт, проверяющий не нарушена ли штатная прошивка (на предмет хакерских закладок), по типу привычных всем антивирусов?
Это нереально проверять. Для перестраховки могу разве что посоветовать самостоятельно залить прошивку скачанную из надёжного места (с сайта производителя).
Хотя и это может быть не панацеей, например может быть модифицированный бутлоадер, который не перепрошивается официальными прошивками.

pens111 писал(а):
вообще, насколько реальна опасность модернизации штатной прошивки хакерами и заливки такой модернизированной прошивки на роутеры юзеров?
Думаю что это один из наименьших рисков.
Усилий (опыта, знаний, времени) на создание такой прошивки надо очень много. Но механизма массового внедрения нет. Продавать единичные роутеры на авито каким-то случайным (и в основном не богатым) людям - не окупит затею, и легко найти концы.

Подобный сценарий может быть только при заранее спланированной адресной атаке, если вы например министр или олигарх.

pens111 писал(а):
имеется в виду, что модернизированная прошивка будет полностью идентична штатной прошивке, но иметь дополнительные функции, которые может использовать хакер
Да в принципе всё что там для хакера может быть добавлено - это уведомление хакера об IP (подобие DDNS сервиса) и какой-то доступ в локальную сетку. Но современные версии ОС более-менее защищены от атак из локальной сетки. В давние времена может ещё какая-то подмена DNS могла бы быть (перенаправлять на фишинговые сайты вместо банка например), но сейчас из-за сертификатов это малореально.

_________________
DFL-260E A1 v.12.00.13.05-34465; DFL-210 A4 v.2.27.08.03-22678; DAP-2310 A1 v.1.16


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Сб янв 02, 2021 15:04 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
1. Массовое внедрение и не нужно, а как выйти на нужное место, где необходимо заменить роутер на другой (с "правильной" прошивкой) это дело техники, тем более, что 99% юзеров не знают заводской номер своей пыльной коробочки, которая пылится в прихожей и просто не заметят замены, ибо совсем не обязательно перепрошивать девайс на месте, можно просто физически поменять прибор на другой, такой же
Да и находится эта "коробочка" может не у "олигарха" дома, а (к примеру) у его любовницы, от которой тот может что то делать со своего ноута

2. Хакерам (на мой взгляд) интересен анализ трафика проходящего через роутер (на предмет выуживания паролей, логинов и прочей информации, необходимой для удалённого управления счетами)

Кстати, возможно ли (теоретически) с такого "заражённого" роутера закидывать трояны на компы, работающие через этот прибор?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: проблема взломанных роутеров
СообщениеДобавлено: Сб янв 02, 2021 15:26 
Не в сети

Зарегистрирован: Пн дек 13, 2004 15:14
Сообщений: 479
Откуда: Russia,Moscow
pens111 писал(а):
2. Хакерам (на мой взгляд) интересен анализ трафика проходящего через роутер (на предмет выуживания паролей, логинов и прочей информации, необходимой для удалённого управления счетами)
HTTPS не позволяет это делать.
А банки ещё и смски для подтверждения операций требуют.

pens111 писал(а):
Кстати, возможно ли (теоретически) с такого "заражённого" роутера закидывать трояны на компы, работающие через этот прибор?
Не более чем просто из локалки.
Ну или адресная атака под конкретный кривой софт, который выкачивает себе обновления без HTTPS и без проверки подлинности.

Для массового применения заражать прошивки роутеров бессмысленно. Подозреваю что более продуктивные атаки через фишинг, заражённый варез и т.п. А при адресной атаке - да что угодно может быть, даже простой кнопочный мобильник могут перешить чтобы он нужные смски банка форвардил незаметно. И в USB-флешку засунуть GSM-передатчик.

_________________
DFL-260E A1 v.12.00.13.05-34465; DFL-210 A4 v.2.27.08.03-22678; DAP-2310 A1 v.1.16


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 02, 2021 15:54 
Не в сети

Зарегистрирован: Пн дек 28, 2020 07:13
Сообщений: 14
интересно...

но в данном конкретном случае что то было, это очевидно (см. начало)
понятно, что массово заражать роутеры особого смыла нет, имеет смысл только пробное заражение (для отработки методики)

конкретно для меня интересен вопрос: я произвёл заливку заводской прошивки, всё вроде бы прошло нормально, но вай-фай не восстановился, что это, просто совпадение, или что то осталось от "хакерской прошивки"?

как проверить что в восстановленной прошивке всё чисто?

в фото, в начале топика это только остатки того, что было в начале (я к сожалению не сфоткал это), похоже, что кто то просто развлекался, размещая на веб-морде роутера информацию про некий английский футбольный клуб :)

возможно там была зашита возможность баловаться со стороны интернета?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 02, 2021 16:49 
Не в сети

Зарегистрирован: Пн дек 13, 2004 15:14
Сообщений: 479
Откуда: Russia,Moscow
pens111 писал(а):
конкретно для меня интересен вопрос: я произвёл заливку заводской прошивки, всё вроде бы прошло нормально, но вай-фай не восстановился, что это, просто совпадение, или что то осталось от "хакерской прошивки"?
Пользовательские прошивки часто неполноценные - секция заводских настроек ими не восстанавливается (как например маки, региональные ограничения и т.п.)
Не всегда после заливки разных кастомных прошивок возможен простой откат на заводскую в виде пользовательского файла. Надо читать инструкции автора кастомной прошивки по этому поводу.

Попробуйте прошивать в режиме Emergency Web Server.

В худшем случае - надо заливать какие-то рабочие дампы через TFTP или программатором, а не через вебморду. Но для 300S что-то не вижу нигде дампов. Эта ревизия не популярная у разработчиков кастомных прошивок, так что общедоступных алгоритмов (и необходимых файлов) восстановления никто не написал…

pens111 писал(а):
возможно там была зашита возможность баловаться со стороны интернета?
Я думаю что там была провайдерская прошивка (может для какого-то мелкого провайдера или даже корпоративная) и она на главной странице выводила данные с сайта провайдера. Потом сайт сдох, домен был захвачен SEO-спамерами, и роутер начал показывать их рекламу…

_________________
DFL-260E A1 v.12.00.13.05-34465; DFL-210 A4 v.2.27.08.03-22678; DAP-2310 A1 v.1.16


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 48


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB