faq обучение настройка
Текущее время: Пт июл 18, 2025 18:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DSL-500T. Уязвимость
СообщениеДобавлено: Пн мар 16, 2009 11:10 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Есть модем D-LinkDSL-500T.
Версия прошивки: V2.00(сегодня уточню и отпишу точно полностью).

Вообщем ситуация такова: при отключенном eternet порту (т.е. в модем никакой РС или еще что не подключено) начинаю фиксировать что модем постоянно сканирует чужие IP-подсети на номер порта 23 (telnet). Такого трафика просто куча. И затем раз в час вижу некоторое количество входящего трафика (5-10 Мб в час) с 80 порта с разных IP-адресов. По этим удаленным айпишникам по всем открывается сайт rapidshare.com.

В итоге имеем кучу непонятного трафика.

Я мог бы логично предположить что если с модемом соединен комп, то такое наличие трафика было бы вполне реально. НО КАК объясните мне такое может быть, если в модем не включено никакое оборудование?

Уязвимость в прошивке модема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 16, 2009 11:48 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Очень бы хотелось получить ответ от самих инжинеров ДЛинка, ибо наверняка если что-то подобное имело место то они как никто иной знают это.
Была ведь уязвимость с snmp - была!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 09:39 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Господа инженеры Длинк, прокомментируйте пожалуйста ситуацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 10:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
scum писал(а):
Господа инженеры Длинк, прокомментируйте пожалуйста ситуацию.

Попробуйте, пожалуйста, эту прошивку: ftp://ftp.dlink.ru/pub/ADSL/DSL-500T/Fi ... 071212.zip
Такого быть не должно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 14:08 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Спасибо попробую, о результатах отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 24, 2009 11:27 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
На данный момент прошивка
Firmware Version : V2.01B01T01.RU.20060620

оставил модем включеным на ночь...без подключенного к нему РС (т.е. в eth порт ничего не подключено).
В итоге за ночь набежало 100МБ входящего трафика.
Трафик имел характер описанный выше.

Щас залью прошивку предлоенную вами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 26, 2009 08:28 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
После обновления прошивки модема до V3.02B01T01.RU.20071212 проблема исчезла, при аналогичных условиях тестирования лишнего трафика практически не наблюдается.
Вывод - не используйте V2.01B01T01.RU.20060620


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 26, 2009 10:00 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Похоже причиной явилось вот что:
http://www.dronebl.org/blog/8

Выдержка с доки:
Цитата:
.rs - returns detected rapidshare URLs and logins
.rsgen - generate a bogus rapidshare login page and force user to browse to it


Очень похоже на наш случай.

Тока меня интересует вопрос, последняя прошивка в случае если злоумышленник получит доступ на модем по telnet/ssh/web также подвержена такому заражению?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 29, 2009 17:38 
Не в сети

Зарегистрирован: Вс окт 21, 2007 05:49
Сообщений: 1516
червяк сканирует и заражает только в том случае
когда админиатрстивные порты открыты в WAN
и на них либо запущены уязвимые сервисы (в частности например tftp может быть уязвим) либо брутфорсится пароль

большинство пользователей обычно не удосуживаются сменить
admin/admin
support/support
user/user

прекрасно работает на linux mipsel (большинство SOHO роутеров, в т ч ДЛинк)


Выход - административные порты в сторону WAN закрывать (для T серии - необходимы последние прошивки)
Пароли обязательно менять
UPNP отключать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 31, 2009 09:40 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
Лилу, вы абсолютно правы, нашел щас еще один такой роутер, симптомы теже. Пароли действительно дефолтные и удаленное управление по вэб с WAN открыто =)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 14, 2009 09:11 
Не в сети

Зарегистрирован: Пн июн 18, 2007 07:43
Сообщений: 21
http://www.opennet.ru/opennews/art.shtml?num=20918

собсно вот, советую озаботиться защитой от этой беды


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 124


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB