Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Upozornění na botneta napadajícího ROS <6.38.4

Oznámení a diskuse ke konkrétním verzím.
i4wifi
Příspěvky: 54
Registrován: 14 years ago
antispam: Ano

Upozornění na botneta napadajícího ROS <6.38.4

Příspěvekod i4wifi » 6 years ago

Doporučujeme upgrade všech zařízení s RouterOS Mikrotik, která mají veřejnou IP adresu a mají verzi RouterOS nižší než 6.38.4. Důvodem je botnet, známý jako "Chimay Red". V současné době tento botnet skenuje náhodně veřejné IP adresy a zjišťuje, zda na nich nejsou otevřené porty Winboxu (8291) nebo webového rozhraní (80). Pokud jsou uvedené porty bez omezení otevřené a je na nich starší verze systému, může dojít k zavirování. Ve výchozím nastavení, je vzdálený přístup na tyto porty zakázaný, pokud jste ho tedy z nějakého důvodu otevřeli, je nutné zkontrolovat verzi RouterOS Mikrotiku a případně jej aktualizovat.
0 x

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 6 years ago

Máte zpoždění asi tak týden proti panice která byla tady a na MK fóru. Jinak dostává se to tam děravým web serverem, který byl před více nežli rokem opraven. Admini klidně tohle celé smažte.
0 x

DarkLogic
Příspěvky: 1315
Registrován: 13 years ago

Příspěvekod DarkLogic » 6 years ago

Proc by to meli mazat? Ja to treba nevedel. Mikrotiky pouzivam jen obcas, takze MK forum nectu.
0 x

xrff
Příspěvky: 69
Registrován: 11 years ago

Příspěvekod xrff » 6 years ago

vsude jsem se docetl spoustu upozorneni,ale nikde jsem nenasel,jak se napadeny mikrotik projevuje,pripadne jak to poznat (pripadne, jestli kdyz byl napadeny pred upgradem routerOS, jestli napadeny zustal,atd.) poskytnete nekdo prosim vic info?
0 x
--

Filip Rubák
F-site corp s.r.o.
e-mail: xrf(at)f-site.eu
GSM: +420 731 931 043

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 6 years ago

smazat, protože to tu už je a to vlákno má tři stránky, projevuje se to tak, že v logu uvidíte, jak se nekdo bude snažit hádat vaše heslo a kupodivu jako zdrojovou ip uvidíte ip vašeho sousedního mikrotiku třeba + vy se můžete podívat přes torch, jestli se Vaše zařízen ísnaží někam hlásit
https://ispforum.cz/viewtopic.php?f=5&t=25058
https://forum.mikrotik.com/viewtopic.php?f=2&t=132368&start=50
0 x

mladas
Příspěvky: 158
Registrován: 14 years ago
antispam: Ano

Příspěvekod mladas » 6 years ago

i po prehrani napadeny napada dal poznate to ze v script listu v jobs jede script
a dela to i po upgrade, jak ho sundat ??
0 x

routerboard
Příspěvky: 6
Registrován: 7 years ago

Příspěvekod routerboard » 6 years ago

Pro odstranění stačí pouze nahrát aktuální verzi RouterOS Mikrotik, což je buď verze "current" a nebo "Bugfix only".
Další možností je použít utilitu netinstall, která provádí kompletní formát NAND paměti:
https://download.mikrotik.com/routeros/ ... 6.40.6.zip

I po přehrání se mohou objevovat logy o napadení a to v případě, kdy to není ošetřené ve firewallu a nebo v IP -> services.
Doporučuji zde úplně zakázat SSH, telnet a web. U Winboxu pak doporučuji změnit výchozí port.
0 x

pgb
Příspěvky: 722
Registrován: 7 years ago

Příspěvekod pgb » 6 years ago

Nasazovat firewall je skoro samozřejmost a řídit příchozí provoz taky, nicméně z pohledu historie nedokážu pochopit zakazovat ssh? Kdy byl naposled critical remote vulnerability ... 2002 ? Za předpokladu tedy že v mikrotiku používají implementaci openssh. Nebezpečí hrozí u mnohem komplexnějších věcí jako je jejich api a zmiňovaný web .... telnet už je prehistorie...
0 x

CrazyApe
Příspěvky: 790
Registrován: 9 years ago

Příspěvekod CrazyApe » 6 years ago

Jasny zakazu ssh, telnet, web a na mikrotiku dam port 33355 a pak budu jak ko*ot furt nekde menit porty pri prihlasovani nekam a budu z toho mit akorat nervy a az nekde neco dodrbu tak to opravim tak ze tam pojedu... problem solved vše zakazat.

Mel jsem to v časti site. Staci prehrat na 6.40 +. Zadny netinstall netreba.
0 x

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 17 years ago

Příspěvekod honzam » 6 years ago

CrazyApe píše:Jasny zakazu ssh, telnet, web a na mikrotiku dam port 33355 a pak budu jak ko*ot furt nekde menit porty pri prihlasovani nekam a budu z toho mit akorat nervy a az nekde neco dodrbu tak to opravim tak ze tam pojedu... problem solved vše zakazat.


A co třeba ještě zakázat i winbox? :) Pak nebude žádná service aktivní tím pádem nenapadnutelné :)
0 x

CrazyApe
Příspěvky: 790
Registrován: 9 years ago

Příspěvekod CrazyApe » 6 years ago

honzam píše:
CrazyApe píše:Jasny zakazu ssh, telnet, web a na mikrotiku dam port 33355 a pak budu jak ko*ot furt nekde menit porty pri prihlasovani nekam a budu z toho mit akorat nervy a az nekde neco dodrbu tak to opravim tak ze tam pojedu... problem solved vše zakazat.


A co třeba ještě zakázat i winbox? :) Pak nebude žádná service aktivní tím pádem nenapadnutelné :)


To mě nenapadlo jdu to vsude vypnout ať je to poradne SAFE :D :thumbsup:
0 x

cerva
Příspěvky: 254
Registrován: 9 years ago

Příspěvekod cerva » 6 years ago

CrazyApe píše:
honzam píše:
CrazyApe píše:Jasny zakazu ssh, telnet, web a na mikrotiku dam port 33355 a pak budu jak ko*ot furt nekde menit porty pri prihlasovani nekam a budu z toho mit akorat nervy a az nekde neco dodrbu tak to opravim tak ze tam pojedu... problem solved vše zakazat.


A co třeba ještě zakázat i winbox? :) Pak nebude žádná service aktivní tím pádem nenapadnutelné :)


To mě nenapadlo jdu to vsude vypnout ať je to poradne SAFE :D :thumbsup:
Přílohy
protokoly_zakazat.jpg
protokoly_zakazat.jpg (27.99 KiB) Zobrazeno 5580 x
2 x

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 18 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 6 years ago

pgb píše:Máte zpoždění asi tak týden proti panice která byla tady a na MK fóru. Jinak dostává se to tam děravým web serverem, který byl před více nežli rokem opraven. Admini klidně tohle celé smažte.

Kdepak, bude lepší to tady pro jistotu nechat. Mikrotik teď rozeslal upozornění mailem, protože tuší, že rok staré aktualizace jsou pořád na spoustě místech.
0 x

whef
Příspěvky: 997
Registrován: 16 years ago

Příspěvekod whef » 6 years ago

Stále nevím, jestli má cenu upgradovat, ty nové fw stojí akorát pro zlost a některý zařízení s nima nejsou stable. Jakou používáte verzi a co ten vir může udělat ? Všechny porty kromě winboxu jsou zakázaný většinou, kde to je na veřejkách. Co ten vir má konkrétně dělat ?
0 x

whef
Příspěvky: 997
Registrován: 16 years ago

Příspěvekod whef » 6 years ago

P.S: Pokus o přihlášení na tiky neberu v úvahu viz toto vlákno, to se děje odjakživa cca 5 let zpět, přes SSH, proto je zakázané. Je něco jiného co to dělá, jestli je tohle ten vir ?
0 x