Pagina 2 di 2

Re: Attacco router - DNS cambiati

Inviato: lunedì 26 maggio 2014, 23:48
da uAndrea
..l'ultimo agg.to del mio tp-link è del 2010..
http://www.tp-link.com/lk/support/downl ... n=V3#tbl_j
:sisi:

Re: Attacco router - DNS cambiati

Inviato: sabato 13 dicembre 2014, 17:14
da ambulanza
Here we go again: altro attacco, nonostante password forte mi sono entrati nel router hanno modificato l'utilizzo di DNS automatici (che avevo impostato) e li hanno cambiati con questi:

primario: 63.141.225.114
secondario: 92.151.147.106

Questa volta non ho riavviato il router, ma solo reimpostato dal menu a tendina l'utilizzo dei soli DNS automatici, c'è modo di vedere i log del router e capire quando è avvenuto il cambiamento? (tanto per capire a quanti account devo reimpostare le pssw :( )

Grazie :)

Re: Attacco router - DNS cambiati

Inviato: sabato 13 dicembre 2014, 17:31
da trekfan1
Il mio consiglio è di aggiornare il firmware del router (se disponibile ovviamente), altrimenti meglio se cambi proprio router.

Re: Attacco router - DNS cambiati

Inviato: sabato 13 dicembre 2014, 17:53
da Wilson
In ogni caso imposta il router per non accettare nulla dall'esterno (salvo il port forwarding, se inoltri delle porte).

Poi aggiorna il firmware.

Una soluzione che non risolve, ma almeno permette di navigare, è impostare i dns direttamente sul pc, delegando al dhcp solo la scelta dell'ip.

ps: il router è in un'ottima posizione per spiare tutto il traffico ed eventualmente dirottarlo o inserire cose strane e in linea di massima bisogna tener conto del fatto che non è particolarmente affidabile.

Re: Attacco router - DNS cambiati

Inviato: sabato 13 dicembre 2014, 19:37
da mibofra
Se posso dire la mia io farei due cose:
1)Attivare il sistema di logging del device di rete, per avere i log di accesso (magari non ci pensano che ci sono e non li disattivano.
2) Mettere se puoi un altro device di rete che faccia da proxy nel mezzo, apiamente modificabile/gestibile ecc (tipo un router/modem con openwrt) per fare un'analisi del traffico di rete verso il tuo dispositivo di rete.

Re: Attacco router - DNS cambiati

Inviato: domenica 14 dicembre 2014, 10:11
da ambulanza
trekfan1 [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693672#p4693672][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Il mio consiglio è di aggiornare il firmware del router (se disponibile ovviamente), altrimenti meglio se cambi proprio router.
purtroppo aggiornamento non disponibile :muro:
Wilson [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693686#p4693686][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:In ogni caso imposta il router per non accettare nulla dall'esterno (salvo il port forwarding, se inoltri delle porte).
Una soluzione che non risolve, ma almeno permette di navigare, è impostare i dns direttamente sul pc, delegando al dhcp solo la scelta dell'ip.
.
Le impostazione cambiano di modello in modello o c'è una procedura standard per bloccare traffico esterno?
impostare DNS da pc intendi dal menu a tendina delle impostazioni IPV4 dare "autmatic (DHCP) adresses only" e indicare i DNS nella maschera sotto?
mibofra [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693749#p4693749][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Se posso dire la mia io farei due cose:
1)Attivare il sistema di logging del device di rete, per avere i log di accesso (magari non ci pensano che ci sono e non li disattivano.
2) Mettere se puoi un altro device di rete che faccia da proxy nel mezzo, apiamente modificabile/gestibile ecc (tipo un router/modem con openwrt) per fare un'analisi del traffico di rete verso il tuo dispositivo di rete.
Ottimo! Hai qualche tutorial da consigliarmi, soprattutto sulla seconda?

Grazie a tutti :birra:

Re: Attacco router - DNS cambiati

Inviato: domenica 14 dicembre 2014, 10:58
da Wilson
Per le impostazione del router purtroppo l'interfaccia varia da modello a modello o almeno da produttore a produttore, però quasi tutti quelli che ho incontrato avevano un opzione il cui significato è pressapoco "permetti accesso alle impostazioni dalla wan": toglierla non impedisce di collegarsi sfruttando una vulnerabilità, ma elimina le possibilità più facili.

Alcuni hanno pure un firewall: impostarlo per fare il "drop" di tutto tranne il traffico diretto ai singoli pc può aiutare.

Purtroppo la maggior parte di questi dispositivi sono stati prodotti con la possibilità di prenderne il controllo dall'esterno a uso del produttore o delle autorità (americane), ovviamente queste porticine nascoste non restano sconosciute a lungo ai malintenzionati.

Per quel che riguarda il dns sul pc, si esattamente l'opzione che hai riportato, così almeno usi il dns che vuoi tu (ovviamente il router ha ancora la possibilità di dirottare il tuo traffico come vuole, ma non nel modo in cui lo ha fatto ora, quindi servirebbe un malware diverso).

Re: Attacco router - DNS cambiati

Inviato: lunedì 15 dicembre 2014, 23:46
da Pike
Cambia
Il
Router.

Re: Attacco router - DNS cambiati

Inviato: lunedì 12 gennaio 2015, 21:53
da toni00c
ambulanza [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588984#p4588984][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:
maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588967#p4588967][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password: admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...

Edit: @ilovelinux manco a dirlo... :D
Affinché l'attacco possa avvenire con successo è indispensabile che l'utente-vittima abbia lasciato impostate sul router le credenziali di default per l'accesso al suo pannello di controllo web (esempio admin password).
No... Io NON avevo la password di default e sono entrati lo stesso... Deve essere qualcosa di più complesso :muro:
Avranno sfruttato una vulnerabilità software del router...