❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Výpadek hkfree

Příspěvky, které nespadají do žádného z vytvořených fór.
Uživatelský avatar
3com
Příspěvky: 627
Registrován: 14 years ago

Re: Výpadek hkfree

Příspěvekod 3com » 6 years ago

Nefigurovala někde IP z rozsahu 95.154.216.0/24 (Třeba i v tom Scriptu) ?
0 x

cerva
Příspěvky: 254
Registrován: 10 years ago

Příspěvekod cerva » 6 years ago

Nebyl na těch infikovaných strojích naimportovaný SSH klíč pro login admina?
0 x

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

cerva píše:Nebyl na těch infikovaných strojích naimportovaný SSH klíč pro login admina?


To nebyl.
0 x
UBNT? Maximálně pro klienty...

Uživatelský avatar
3com
Příspěvky: 627
Registrován: 14 years ago

Příspěvekod 3com » 6 years ago

Byl změněn login a ten se nijak nepodařilo zjistit ani na místě? Bylo potřeba fyzicky zařízení vyresetovat tlačítkem reset a znova nastavit?
0 x

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

3com píše:Byl změněn login a ten se nijak nepodařilo zjistit ani na místě? Bylo potřeba fyzicky zařízení vyresetovat tlačítkem reset a znova nastavit?


Byly disablovany veškerý iface.
Obsazeny, neobsazeny, eth, wlan, sfp...

První script vypinal logovani, a pak za sebou ještě zametl.


Takže null kabel a už se jelo. Tam kde nebyl seriak, tak reset do defaultu.
Netinstall se zachováním konfigurace nepomohl.

Někde kluci snad používali nějaký udelatko na ty levný desky, kde si na ně ten seriak "nacvakli"..

Opruz.

A pak že je rs232 přežitek :)
0 x
UBNT? Maximálně pro klienty...

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

3com píše:Nefigurovala někde IP z rozsahu 95.154.216.0/24 (Třeba i v tom Scriptu) ?


Tech utocicich IP máme asi 200, tenhle rozsah tam není.
0 x
UBNT? Maximálně pro klienty...

Uživatelský avatar
3com
Příspěvky: 627
Registrován: 14 years ago

Příspěvekod 3com » 6 years ago

Dr.Easy píše:
3com píše:Nefigurovala někde IP z rozsahu 95.154.216.0/24 (Třeba i v tom Scriptu) ?


Tech utocicich IP máme asi 200, tenhle rozsah tam není.


Nebo něco z tohodle?
Login.jpg
1
Login.jpg (202.89 KiB) Zobrazeno 3639 x

nebo
Denied.jpg
2
Denied.jpg (175.52 KiB) Zobrazeno 3639 x
0 x

skripek
Příspěvky: 32
Registrován: 11 years ago

Příspěvekod skripek » 6 years ago

Zdravím dneska byl u zákazníka náš technik. Měl napadnutý MK, byl tam script, který posílal nějaké data na ip adresu z rozsahu 95.154.216.0/24. Ve scheduleru byl nastaven interval na 30min, byklo to na veřejné ip adrese, nikde nebyl nastaven FW(nastavoval si to klient) heslo do mk věděl pouze klient, bohužel to smazal, takže sem nemůžu postnout větší info
0 x

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

skripek píše:Zdravím dneska byl u zákazníka náš technik. Měl napadnutý MK, byl tam script, který posílal nějaké data na ip adresu z rozsahu 95.154.216.0/24. Ve scheduleru byl nastaven interval na 30min, byklo to na veřejné ip adrese, nikde nebyl nastaven FW(nastavoval si to klient) heslo do mk věděl pouze klient, bohužel to smazal, takže sem nemůžu postnout větší info


to bude stale ten exploit
0 x
UBNT? Maximálně pro klienty...

skripek
Příspěvky: 32
Registrován: 11 years ago

Příspěvekod skripek » 6 years ago

Dr.Easy píše:
skripek píše:Zdravím dneska byl u zákazníka náš technik. Měl napadnutý MK, byl tam script, který posílal nějaké data na ip adresu z rozsahu 95.154.216.0/24. Ve scheduleru byl nastaven interval na 30min, byklo to na veřejné ip adrese, nikde nebyl nastaven FW(nastavoval si to klient) heslo do mk věděl pouze klient, bohužel to smazal, takže sem nemůžu postnout větší info


to bude stale ten exploit



A přestalo mu to fungovat cca od víkendu
0 x

K3NY
Příspěvky: 442
Registrován: 9 years ago

Příspěvekod K3NY » 6 years ago

zkusim se zeptat, ty MT co jsou napadene jsou s verejnou IP? Nebo ma klient svuj rt s verejnou a ten nasledne napada infrastrukturu?
0 x

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

K3NY píše:zkusim se zeptat, ty MT co jsou napadene jsou s verejnou IP? Nebo ma klient svuj rt s verejnou a ten nasledne napada infrastrukturu?


bez veřejek.
0 x
UBNT? Maximálně pro klienty...

menicks
Příspěvky: 233
Registrován: 16 years ago

Příspěvekod menicks » 6 years ago

A tak šlo jen o zařízení s routeros? Nebo i o jiná zařízení?
0 x

Uživatelský avatar
Dr.Easy
Příspěvky: 106
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Dr.Easy » 6 years ago

menicks píše:A tak šlo jen o zařízení s routeros? Nebo i o jiná zařízení?


pouze routerOS.

ty scripty vypadaly viz. priloha...

Screenshot_20180825-133833.jpg
Screenshot_20180825-133833.jpg (118.49 KiB) Zobrazeno 3386 x
Screenshot_20180825-133842.jpg
Screenshot_20180825-133842.jpg (202.47 KiB) Zobrazeno 3386 x
Screenshot_20180825-133826.jpg
Screenshot_20180825-133826.jpg (156.12 KiB) Zobrazeno 3386 x
0 x
UBNT? Maximálně pro klienty...

skripek
Příspěvky: 32
Registrován: 11 years ago

Příspěvekod skripek » 6 years ago

Dr.Easy píše:
menicks píše:A tak šlo jen o zařízení s routeros? Nebo i o jiná zařízení?


pouze routerOS.

ty scripty vypadaly viz. priloha...

Screenshot_20180825-133833.jpgScreenshot_20180825-133842.jpgScreenshot_20180825-133826.jpg


Jo tak nějak prý vypadaly, a už mi začíná z toho cukat oko
0 x