![]() |
eXeL@B —› Оффтоп —› Заразилась железяка |
Посл.ответ | Сообщение |
|
Создано: 04 июля 2014 11:29 · Личное сообщение · #1 Недавно в одной организации упал инет, начал разбираться в чем дело, оказалось что в настройках DHCP, в роутере изменились настройки DNS сервера и разделения по портам. Кроме меня сделать это никто не мог. Ладно, думаю...может я что менял, да забыл. Вернул как было. Сегодня опять та же история, настройк и DHCP изменены. Начал гуглить, наткнулся на такую статью: http://habrahabr.ru/company/eset/blog/218655/ У меня как раз железка из списка TD-8840T. Такой вопрос: поможет ли перепрошивка и как найти засранца, ведь получается он сидит на одном из компов. ![]() |
|
Создано: 04 июля 2014 13:41 · Личное сообщение · #2 |
|
Создано: 04 июля 2014 14:32 · Личное сообщение · #3 Archer пишет: только брут пасса, нечего было дефолтный оставлять пасс не дефолтный, но был сохранен на одном/двух компьютерах в браузере. Archer пишет: Для чего шить роутер, непонятно, смени записи обратно и всё, сам роутер не заражается. Я уже менял записи, но они примерно через 7 дней снова изменились на левые. Вариант, что это делает кто-то другой отпадает, т.к. пароль был изменен мной в первый раз, но по-видимому зараза уже в железке. p.s.: раньше был инструмент, который перепрошивал 8817 и делал из него socks5 прокси с отстуком своего Ip, думаю здесь нечно подобное. ![]() |
|
Создано: 04 июля 2014 15:25 · Личное сообщение · #4 |
|
Создано: 04 июля 2014 15:42 · Личное сообщение · #5 |
|
Создано: 04 июля 2014 16:35 · Поправил: hors · Личное сообщение · #6 TryAga1n пишет: Я уже менял записи, но они примерно через 7 дней снова изменились на левые. Вариант, что это делает кто-то другой отпадает, т.к. пароль был изменен мной в первый раз, но по-видимому зараза уже в железке. Можно попробовать кипячение, только не менее 25-40 минут. Это гарантировано убьёт все вирусы. Приходит ко мне в отдел программист (якобы программист) с филиала нашего из какого-то поселка. И начинает рассказывать про свою нелегкую жизнь на работе: ОН: У меня на компе вирусов было тьма.. Я: Ну, снес бы все и антивирь какой-нить поставил, чтоб в будущем их не было! ОН: Да я сносил, а они (вирусы) в шлейфах сидят! А потом опять размножаются! .. Но я все равно выкрутился! Я (сползая пацтол): .. как? ОН: А я шлейфы прокипятил и все! Я: o_0 ----- http://ntinfo.biz ![]() |
|
Создано: 04 июля 2014 19:01 · Поправил: reversecode · Личное сообщение · #7 |
|
Создано: 04 июля 2014 19:20 · Поправил: OLEGator · Личное сообщение · #8 TryAga1n Есть такая проблема. По роду своей деятельности я зафиксировал минимум 5 таких инцидентов у разных клиентов и пароль был не дефолтный. Жертва TP-Link TD-W8951ND (в старом корпусе как Ваш, но с антенной) Это явный эксплоит и прошибает из внешнего мира (у этого провайдера динамический, но белый IP) Только исправлю, через несколько дней опять, новой прошивки не выходило давно. Решил просто: Включил DMZ и все входящие соединения перенаправляются на указанный IP в локалке. После этого больше не вызывали. p.s. мало того, кроме DNS они меняли и подсеть роутера было 192.168.1.X а стало например 192.168.42.X ------------------------------ 2 spinz, >подсеть менять вообще смысла нет Я думаю это сделали для того чтобы усложнить юзерам лечение, не все догадаются сделать reset устройству. Или усложнить исследователям извлечение информации о их деятельности в роутере. А так как у большинства IP адрес раздаётся по DHCP, они и не заметят. В моём случае у людей адреса были прописаны вручную, всё перестало работать, по этой причине и вызвали. >так а чо было изменено то в днс? Скорее всего охотятся за кредитками, подсовывают своих фейковые сайты вместо популярных магазинов\банков и прочего. В одном из случаев они подмешивали свою рекламу во все страницы, которая не резалась ничем. ----- AutoIt ![]() |
|
Создано: 04 июля 2014 22:14 · Поправил: spinz · Личное сообщение · #9 так а чо было изменено то в днс? гугль стал резолвиться на "майхакерсайт.ком"? по изменениям в днс можно понять вектор атаки. Я очень не уверен, что это атака )) Добавлено спустя 11 минут OLEGator пишет: мало того, кроме DNS они меняли и подсеть роутера было 192.168.1.X а стало например 192.168.42.X подсеть менять вообще смысла нет. из локалки после этого с огромной долей вероятности с кучи хостов не будет инета, значит сбегутся админы и поднимется шорох. ![]() |
|
Создано: 04 июля 2014 22:42 · Личное сообщение · #10 reversecode пишет: изменилась в какую сторону? может они в дефолтовые сбрасываются дефолтные значения пустые, не на дефолтные spinz пишет: так а чо было изменено то в днс? гугль стал резолвиться на "майхакерсайт.ком"? Что-то в этом роде, но точно сказать не могу, т.к. эксперименты не проводил OLEGator пишет: Решил просто: Включил DMZ и все входящие соединения перенаправляются на указанный IP в локалке. После этого больше не вызывали. Большое спасибо за совет, обязательно попробую ![]() |
|
Создано: 04 июля 2014 23:00 · Личное сообщение · #11 TryAga1n пишет: Что-то в этом роде, но точно сказать не могу, т.к. эксперименты не проводил Это грешно. У тебя в локалке трипер или кто-то сильно умный, ну или не в локалке, а снаружи пробили - надож рыть, а не дыпы затыкать. Если твою жену кто-то трахнет левый, ты ей влагалище зашьешь или попытаешься найти левого? )) ![]() |
|
Создано: 05 июля 2014 00:58 · Личное сообщение · #12 |
|
Создано: 05 июля 2014 01:19 · Личное сообщение · #13 |
|
Создано: 05 июля 2014 08:05 · Личное сообщение · #14 |
![]() |
eXeL@B —› Оффтоп —› Заразилась железяка |