faq обучение настройка
Текущее время: Пт июн 20, 2025 00:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Сб мар 24, 2012 08:11 
Не в сети

Зарегистрирован: Сб мар 24, 2012 07:47
Сообщений: 5
Как настроить модем D-link 2640u, чтобы он не заражался psyb0t'ом?

Нашёл статью:

Цитата:
Червь psyb0t: вопросы и ответы

1. Кто и когда обнаружил червь?
Первые инфекции обнаружил австралийский ИТ-консультант, Terry Baume, когда, 11 января 2009 года, эксперт обнаружил зараженный Netcomm NB5 DSL модем.

2. Зачем был создан psyb0t?
Червь psyb0t, предназначенный для создания ботнета Network Bluepill. Сейчас бот-сеть, созданная на основе этого червя, увеличилась до 100.000 компьютеров.

3. Эксперты говорят, что этот червь уникален. Почему?
Данный червь уникален потому что:
- это первый червь, который атакует маршрутизаторы
- содержит шелл-код для большинство устройств на базе Linux/MIPS
- игнорирует персональные компьютеры и серверы
- использует несколько методов для эксплуатации, в том числе bruteforce
- собирает пароли и имена пользователей (сейчас имеет: 6000 логины и 13000 пароли)

4. Кто больше всех рискует быть инфицированным червем psyb0t?
Риск заразиться вирусом есть у каждого, если:
- маршрутизаторы работают на базе Linux/MIPS
- устройство имеет telnet, SSH или веб-интерфейс, доступный для WAN
- используются слабые и/или стандартные пароли

5. Как узнать, если я инфицирован червем psyb0t?
Червь блокирует доступ к портам: 22, 23 и 80. Если у Вас эти порты заблокированы, вероятность заражения червем psyb0t очень высока. Но в любом случае, лучше восстановите заводские настройки модема и настроите его заново.

6. Как предотвратить заражение?
Для этого, нужно:
- изменить стандартный пароль/логин
- использовать надежные и безопасные пароли
- убедиться в том, что удалённое управление модема - отключено
- установить последние обновления
- использовать фильтры входящего трафика

7. Как удалить psyb0t?
Удалить червь очень легко: просто нужно сбросить настройки модема к заводским конфигурациям и настроить его заново. Но не забывайте о том, что надо принимать меры по предотвращению заражении.


Пароли я менял (до 20 символов), но он их взламывает или как то обходит, потому что ситуация не изменилась, в сетевом окружении появляестя зомби-сеть не менее 100 компов, а при попытке зайти в настройки своего модема попадаю каждый раз в чужой (только после того как я выдерну шнур из модема (телефоный), я могу попасть в настройки своего модема.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 24, 2012 13:08 
Не в сети

Зарегистрирован: Пн фев 04, 2008 08:41
Сообщений: 1551
Откуда: Ryazan'
golddrakon7 писал(а):
при попытке зайти в настройки своего модема попадаю каждый раз в чужой

"Благодарите" своего провайдера за то, что он не удосужился настроить изоляцию абонентских портов друг от друга на DSLAM'е :(
В данной ситуации перво-наперво следует сменить пароль на доступ к своему модему. И прошивки следует брать только из проверенных источников, например, с официального ftp D-Link.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 25, 2012 12:02 
Не в сети

Зарегистрирован: Сб мар 24, 2012 07:47
Сообщений: 5
Пароль я сменил и прошивка у меня обновлена. Дак это всё же вирус или такая организация сети у Провайдера (раньше такого небыло)?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 25, 2012 12:30 
Не в сети

Зарегистрирован: Пн фев 04, 2008 08:41
Сообщений: 1551
Откуда: Ryazan'
Если у вас модем настроен как Bridge и при обращении к нему, оказываетесь в веб-интерфейсе какого-либо другого модема вместо своего, то это ни что иное, как недоделка провайдера :( Можно ещё и адрес модема сменить с дефолтного 192.168.1.1 на другой...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 30, 2012 17:22 
Не в сети

Зарегистрирован: Сб мар 24, 2012 07:47
Сообщений: 5
Спасибо за ответ! Адрес шлюза я менял. А вы точно уверены что это не вирус? И ещё какая то не понятная активность трафика, хотя автоматическое обновление отключено, др. проги необновляются на момент просмотра. Если это вирус то есть ли риск перехвата трафика и кондефициальной информации.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 8


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB