Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Bezpečnostní chyba v AirOS

Návody a problémy s konfigurací.
Uživatelský avatar
petr
Příspěvky: 133
Registrován: 17 years ago

Re: Bezpečnostní chyba v AirOS

Příspěvekod petr » 8 years ago

helapc píše:Davide dejte si openwrt.org do firewallu a nechte si ukladat kdo se snazil pripojit. Bylo to vyse poradeno a je to ucinne reseni jak odhalis napadene jednotky driv nez lehnou.

Nikdo se nepřihlašuje. To právě udělá MF :)
0 x
Petr Kraus
Přimda
kraus@primda.cz

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 8 years ago

MF po infikaci stahuje z download.openwrt.org
0 x

mpcz
Příspěvky: 2779
Registrován: 18 years ago

Příspěvekod mpcz » 8 years ago

helapc píše:Davide dejte si openwrt.org do firewallu a nechte si ukladat kdo se snazil pripojit. Bylo to vyse poradeno a je to ucinne reseni jak odhalis napadene jednotky driv nez lehnou.

Zdravím,
můžeš prosím to zadání do FW poněkud upřesnit? Zadává se to jako název nebo IP nebo je těch IP více? Ověřil to už někdo v praxi, že je to OK?
Děkuji, mpcz, 22/05/2016
0 x

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 8 years ago

Ve firwwallu musíš zakozovat ip 78.24.191.177 na daný stroj se nedostanou samozřejmě ani lidé s regulérními požadavky.
0 x

kdavid
Příspěvky: 342
Registrován: 18 years ago
Bydliště: Dobřany

Příspěvekod kdavid » 8 years ago

Zdar panove,

openwrt.org mam uz tyden blokovane... v podstate od propuknuti maleru.

Je to asi tim casovacem, nastesti se jedna jen o cca 7 kusu.

Dik
Dave
0 x
David Kratochvil

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 8 years ago

Problém je v tom, že za
a) existuje mutace, co to tahá odjinud ... kdybych si tak vzpomenul.
b) samozřejmě se myslí na firewallu před tím UBNT. On MF totiž firewall sám sobě upraví ...

c) dost úspěšné je zakázání SSH. Po napadení (vložení souborů s kódem a hesly) se totiž snaží spustit. A to už dírou webu nejde, použije na to právě SSH - proto si upravuje jméno a heslo. No a když mu SSH nejde, tak to prostě nedodělá. Stačí smáznout /etc/persistent/mf.tar (ani ukládat nejspíš není potřeba, protože to červ neudělal) a reboot.
d) proti současným mutacím stačí i změnit porty ssh, http a https.
helapc píše:Ve firwwallu musíš zakozovat ip 78.24.191.177 na daný stroj se nedostanou samozřejmě ani lidé s regulérními požadavky.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

helapc
Příspěvky: 1012
Registrován: 13 years ago

Příspěvekod helapc » 8 years ago

Není lepší zakázat Web, jak jsme již psal na začátku? SSH použije až když si tam nahraje klíč.
0 x

Uživatelský avatar
aliney
Příspěvky: 1312
Registrován: 12 years ago

Příspěvekod aliney » 8 years ago

0 x
kvalita tohoto fóra klesla pod hranici, která je snesitelná

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 8 years ago

Ono bez toho webu je to dost bezzubé, to že se nedá nic kloudně nastavit ještě vem čert, ale i rychlý nákuk na informace o spoji je pak prostě opruz. A nejsem si jistý, že jde povolit web bez rebootu ... musel by být na to fígl, který neznám.
helapc píše:Není lepší zakázat Web, jak jsme již psal na začátku? SSH použije až když si tam nahraje klíč.


A i když si to tedy u infrastrukturních věcí představím a budu to tak používat ... u klientských věcí je to prostě nemožné. U domácích wifi routerů stoprocentně.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 17 years ago

Příspěvekod honzam » 8 years ago

Mě pořád nejde do hlavy jak s tím souvisí openwrt.org? Ten vir tam je umístěnej aby se mohl šířit dál? Proč už ho dávno někdo z openwrt nesmazal/nezakázal? Že by úmysl?
0 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 8 years ago

Přečti si o něm :-) Součástí AirOS není nic, čím by dokázal přistoupit na web. Takže si sosá curl. A to kdyby smazali, tak jim zbytek světa dost vynadá ;-)
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 17 years ago

Příspěvekod honzam » 8 years ago

ludvik píše:Přečti si o něm :-) Součástí AirOS není nic, čím by dokázal přistoupit na web. Takže si sosá curl. A to kdyby smazali, tak jim zbytek světa dost vynadá ;-)


Myslel jsem tu část MF kdyby smazali z openwrt webu. Nemyslím mazat celý web openwrt :) ten je samozřejmě užitečný
0 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 8 years ago

jenže mf.tar odtamtud netahá ... to by pak byla obrana asi poměrně hodně jednoduchá. Alespoň v první fázi.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 17 years ago

Příspěvekod honzam » 8 years ago

ludvik píše:jenže mf.tar odtamtud netahá ... to by pak byla obrana asi poměrně hodně jednoduchá. Alespoň v první fázi.

a 5.6.5 dělá to že zakazuje scripty aby se nedalo nic tahat a tím pádem nedal spustit vir? Jak scriptovat s verzí 5.6.5?
0 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 8 years ago

nijak.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.