❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Návody a problémy s konfigurací.
Uživatelský avatar
Selič
Příspěvky: 818
Registrován: 15 years ago
antispam: Ano

Re: MikroTik - BEZPECNOSTNI UPOZORNENI !!! DULEZITE - zablokovane MikroTiky

Příspěvekod Selič » 7 years ago

ping s parametrem -l 1055 (na windows) zvukarmiso píše: Zaujimalo by ma ako si sa tam dostal ? Mám pod. problém.


Kde se dá přijít na tento trick mimo pohledu zpětně do firewallu?
0 x
"Slepému neukážeš, hluchému nepovíš, debilovi nedokážeš..."

petr21
Příspěvky: 5
Registrován: 7 years ago

Příspěvekod petr21 » 7 years ago

mpcz píše:
petr21 píše:byla tam něco kolem 2 měsíců.. upgrade jsem udělal i změnu hesla a název účtu. Jinak se to stalo někdy přes noc. Protože jsem včera přesměrovával porty. Věčinou se přihlašuji přes ssh, ale winbox mam povolený. Heslo neuhodl mam firewall 5 pokusů a na jeden den zablokovaný.

Obecně vzato, heslo nemusel uhodnout zde, ale někde jinde. Není žádná vyjímka, že je heslo stejné pro několik / mnoho strojů. mpcz, 22.5.2018


Právě je to můj domící router a to heslo mam jen tady. :-)
0 x

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 7 years ago

Teď jsem sledoval v torchu na bráně olizování mých veřejných adres v LANu. V jedné sekundě se sešel požadavek na jednu a tutéž IP ze 4 různých, pravděpodobně napadených strojů. Z toho mám dojem, že těch napadených strojů musí být obrovské množství. mpcz, 23.5.2018
0 x

Robotvor
Příspěvky: 803
Registrován: 15 years ago
antispam: Ano

Příspěvekod Robotvor » 7 years ago

Je k něčemu když se na hraničním routeru blokne na forwardu winbox port 8291 nebo to nemá žádný efekt ?
0 x

pepulis
Příspěvky: 1418
Registrován: 20 years ago

Příspěvekod pepulis » 7 years ago

Podle nejnovější RC verze bude vydán nový winbox a budou další úpravy z hlediska bezpečnosti... Můžete se podívat.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 7 years ago

Kam?
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Rosak
Příspěvky: 182
Registrován: 12 years ago

Příspěvekod Rosak » 7 years ago

Přeci do changelogu RC verze.
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 7 years ago

Fajn ... nebudu se ptát jak debil, ale na plná ústa: kde se píše o novém winboxu a dalších úpravách z hlediska bezpečnosti v nové RC verzi?

Kód: Vybrat vše

*) winbox - added bridge Fast Forward statistics counters;
*) winbox - allow to specify "any" as wireless "access-list" interface;
*) winbox - fixed "/ip dhcp-server network set dns-none" parameter;
*) winbox - fixed bridge port MAC learning parameter values;
*) winbox - show "Switch" menu on cAP ac devices;
*) winbox - show correct "Switch" menus on CRS328-24P-4S+;
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

mrazek609
Příspěvky: 182
Registrován: 14 years ago

Příspěvekod mrazek609 » 7 years ago

ludvik píše:Fajn ... nebudu se ptát jak debil, ale na plná ústa: kde se píše o novém winboxu a dalších úpravách z hlediska bezpečnosti v nové RC verzi?


Třeba tady?
https://mikrotik.com/download/changelog ... lease-tree

What's new in 6.43rc17 (2018-May-23 11:52):

*) backup - do not encrypt backup file unless password is provided;
*) bridge - add dynamic CAP interface to tagged ports if "vlan-mode=use-tag" is enabled;
*) bridge - added initial Q-in-Q support (CLI only);
*) btest - requires at least v6.43 Bandwidth Test client when connecting to v6.43 or later version server except when authentication is not required;
*) crs3xx - fixed VLAN filtering when there is no tagged interface specified;
*) lte - added ICCID reading for info command R11e-LTE (CLI only);
*) lte - added roaming status reading for info command (CLI only);
*) lte - improved r11e-LTE configuration exchange process;
*) lte - renamed LTE scan tool field "scan-code" to "mcc-mnc" (CLI only);
*) lte - use alphanumeric operator format in info command;
*) mac-telnet - require at least v6.43 MAC Telnet client when connecting to v6.43 or later version server;
*) radius - use MS-CHAPv2 for "login" service authentication;
*) romon - require at least v6.43 RoMON agent when connecting to v6.43 or later RoMON client device;
*) smb - fixed valid request handling when additional options are used;
*) user - all passwords are now hashed and encrypted, plaintext passwords are kept for downgrade (will be removed in later upgrades);
*) w60g - added 4th 802.11ad channel (CLI only);
*) w60g - general stability and performance improvements;
*) w60g - improved maximal achievable distance;
*) w60g - removed distance lock for wAP 60G devices;
*) webfig - improved authentication process;
*) winbox - improved authentication process excluding man-in-the-middle possibility (Winbox v3.14 required);
*) wireless - fixed wireless interface lockup after period of inactivity;
*) wireless - increased stability on hAP ac^2 and cAP ac with legacy data rates;
*) wireless - improved client "channel-width" detection;
0 x

Uživatelský avatar
Fang
Příspěvky: 109
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Fang » 7 years ago

Zřejmě půjde o ty poslední 2 díry (SMB a Winbox).
https://thehackernews.com/2018/05/vpnfi ... cking.html
0 x

Valda
Příspěvky: 6
Registrován: 11 years ago

Příspěvekod Valda » 7 years ago

Zdravím Vás, u dvou Mikrotiků u zákazníků se včera objevili DNS 192.200.110.107 a 192.200.110.109 (přepsáno místo DNS providera)

Jeden měl v. 6.41 a druhý měl 6.42.1 (ten jsem aktualizoval cca před měsícem, předtím tam bylo asi také 6.41, měnil jsem ho asi v lednu)
Oba mají veřejnou IP.

Setkali jste se s tím někdo?
0 x

puhy
Příspěvky: 111
Registrován: 13 years ago
Bydliště: Choceň
Kontaktovat uživatele:

Příspěvekod puhy » 7 years ago

jj taky se mi to stalo na 6.41

prepsany dns ... resil jsem to v nedeli
0 x
Jan Půhoný

http://www.puhy.net- připojení k internetu a VOIP telefonování v Chocni a okolí
https://www.puhy.cz - spolehlivý obchod s elektronikou
http://www.gsm-spinac.cz - ovládejte spotřebiče mobilem

Uživatelský avatar
honzam
Příspěvky: 5527
Registrován: 18 years ago

Příspěvekod honzam » 7 years ago

Valda píše:Zdravím Vás, u dvou Mikrotiků u zákazníků se včera objevili DNS (přepsáno místo DNS providera) Setkali jste se s tím někdo?

Jak je napsaný firewall? WEB a winbox je dostupný z internetu? Pokud ano tak uzavřít pouze na svoje IP.
Upgradovat na aktuální current verzi a pak hned změnit heslo do Mikrotiku
0 x

mpcz
Příspěvky: 2779
Registrován: 19 years ago

Příspěvekod mpcz » 7 years ago

Zdravím, taky se mi zablokoval jeden router s veřejkou a pozdravem ve firewalu. Prohlídl jsem i okolní a ve 2. SXT jsem našel ve files soubor:


backup.jpg
backup.jpg (14.5 KiB) Zobrazeno 4071 x

datum je včerejší. Nejsem si vědom, že bych tam něco podnikal. Všude byla 6.42.1. Na WAN portu 8291 klid. mpcz, 1.jun.2018
0 x

Dalibor Toman
Příspěvky: 1246
Registrován: 13 years ago

Příspěvekod Dalibor Toman » 7 years ago

mpcz píše:Zdravím, taky se mi zablokoval jeden router s veřejkou a pozdravem ve firewalu. Prohlídl jsem i okolní a ve 2. SXT jsem našel ve files soubor:


backup.jpg
datum je včerejší. Nejsem si vědom, že bych tam něco podnikal. Všude byla 6.42.1. Na WAN portu 8291 klid. mpcz, 1.jun.2018


je nejaka sance, ze by se to dalo svest na prunik se znalosti hesla? Tj bud nejake slabe heslo nebo se jedna o zarizeni, ktere do nedavna bezelo se napadnutelnou verzi ROSu?
0 x