Attacco router - DNS cambiati

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Attacco router - DNS cambiati

Messaggio da ambulanza »

ciao,

mi rendo conto solo oggi che qualcuno mi ha cambiato i DNS: ieri non Riuscivo più a navigare, controllando il router mi sono trovato questi DNS
- primario 23.253.94.129
- secondario 178.33.118.171
ed effettivamente facendo una ricerca sul primario risulta che altre persone hanno avuto problemi con questo DNS (pare reindirizzi il traffico e ti porti a scaricare un "aggiornamento di flash player", chiaramente maligno).
è un problema noto? Per ora ho trovato solo questi articoli che ne parlano

FELICE BALSAMO
PINNA

Come posso verificare da quando i DNS sono stati cambiati per capire se è stata compromessa la mia navigazione (mi han fatto le credenziali di mail etc)?

Ora ho impostato i DNS su "auto discovered DNS only", è una scelta sicura o è meglio impostare quelli do google (che vorrei vitare)?


grazie :ciao:
Ultima modifica di ambulanza il sabato 24 maggio 2014, 10:44, modificato 2 volte in totale.
Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

dopo l'aggiornamento di chrome non funzionavano alcuni siti in flash e mi richiedeva l'aggiornamento... ho proceduto in questo modo http://forum.ubuntu-it.org/viewtopic.ph ... 5#p4587228 io ho impostati i DNS di google e al controllo di "informazioni connessione" "sembra" siano quelli... :D mi stai facendo preoccupare... :)
W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588146#p4588146][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:dopo l'aggiornamento di chrome non funzionavano alcuni siti in flash e mi richiedeva l'aggiornamento... ho proceduto in questo modo http://forum.ubuntu-it.org/viewtopic.ph ... 5#p4587228 io ho impostati i DNS di google e al controllo di "informazioni connessione" "sembra" siano quelli... :D mi stai facendo preoccupare... :)
QUIl'articolo che mi ha illuminato, visto che sono un ciberniubbo non me ne sarei reso conto da solo.
Anche il secondario corrisponde? perchè in alcuni topic che ho letto hanno cambiato solo il primario.

EDIT forse ho frainteso, intendi corrispondono a quelli di google o a quelli infettati?
Avatar utente
ilovelinux
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1590
Iscrizione: lunedì 22 luglio 2013, 8:49
Desktop: Awesome
Distribuzione: Archlinux x86_64
Sesso: Maschile
Località: Sicilia, Italia

Re: Attacco router - DNS cambiati

Messaggio da ilovelinux »

Puoi mettere o i DNS di Google (consigliati se lo usi) (Io li ho sempre usati senza problemi) che sono: Primario 8.8.8.8 Secondario 8.8.4.4
O gli OpenDNS (Mai usati) che sono: Primario: 208.67.222.222 secondario: 208.67.220.220
Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

ambulanza [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588148#p4588148][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:
maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588146#p4588146][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:dopo l'aggiornamento di chrome non funzionavano alcuni siti in flash e mi richiedeva l'aggiornamento... ho proceduto in questo modo http://forum.ubuntu-it.org/viewtopic.ph ... 5#p4587228 io ho impostati i DNS di google e al controllo di "informazioni connessione" "sembra" siano quelli... :D mi stai facendo preoccupare... :)
QUIl'articolo che mi ha illuminato, visto che sono un ciberniubbo non me ne sarei reso conto da solo.
Anche il secondario corrisponde? perchè in alcuni topic che ho letto hanno cambiato solo il primario.

EDIT forse ho frainteso, intendi corrispondono a quelli di google o a quelli infettati?
credo hai frainteso, io ho quelli di google sia primario che secondario :sisi:
Allegati
DNS.png
DNS.png (7.84 KiB) Visualizzato 2597 volte
W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

uppettino sui sintomi: il blocco di internet è arrivato solo venerdi, ma da diverse settimane il telefono non riusciva ad aprire google play store se ttaccato al wifi. Adesso, invece, funziona na crema... Capisco il perchè. Chissà da quanto me li avevano cambiati :muro:

QUA per chi ci capise qualcosa degli accorgimenti tecnici. Ottobre 2013 cazzo.
uAndrea
Prode Principiante
Messaggi: 34
Iscrizione: martedì 30 aprile 2013, 14:09
Località: Bologna
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da uAndrea »

ambulanza [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588124#p4588124][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:ciao,

mi rendo conto solo oggi che qualcuno mi ha cambiato i DNS: ieri non Riuscivo più a navigare, controllando il router mi sono trovato questi DNS
- primario 23.253.94.129
- secondario 178.33.118.171
ed effettivamente facendo una ricerca sul primario risulta che altre persone hanno avuto problemi con questo DNS (pare reindirizzi il traffico e ti porti a scaricare un "aggiornamento di flash player", chiaramente maligno).
è un problema noto? Per ora ho trovato solo questi articoli che ne parlano

FELICE BALSAMO
PINNA

Come posso verificare da quando i DNS sono stati cambiati per capire se è stata compromessa la mia navigazione (mi han fatto le credenziali di mail etc)?

Ora ho impostato i DNS su "auto discovered DNS only", è una scelta sicura o è meglio impostare quelli do google (che vorrei vitare)?


grazie :ciao:
ciao, anch'io stessi sintomi e le stavo provando tutte, reset browser, scansione antivirus etc.. ma nulla.. accedendo agli account google (drive, mail youtube etc) appariva il messaggio di IE non aggiornato oppure di flash da aggiornare che riportava ad un sospetto setup.exe.. e uso ubuntu/chromium

sono entrato nella configurazione del router e anch'io avevo i 2 DNS che hai indicato, li ho rimessi in automatico e ho cambiato pwd del router..
ma come hanno fatto..? ho un TP-LINK adls2+ modem router :muro:
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

uAndrea [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588901#p4588901][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto: ciao, anch'io stessi sintomi e le stavo provando tutte, reset browser, scansione antivirus etc.. ma nulla.. accedendo agli account google (drive, mail youtube etc) appariva il messaggio di IE non aggiornato oppure di flash da aggiornare che riportava ad un sospetto setup.exe.. e uso ubuntu/chromium

sono entrato nella configurazione del router e anch'io avevo i 2 DNS che hai indicato, li ho rimessi in automatico e ho cambiato pwd del router..
ma come hanno fatto..? ho un TP-LINK adls2+ modem router :muro:

Non ho idea, pare ci sia una vulnerabilità del firmware (ad oggi non aggiornabile) che viene sfruttata per cambiare i DNS... su come facciano tecnicamente non lo so, se ne capisci qualcosa prova a guardare l'articolo che ho postato appena sopra... Se riesci a tradurlo (non dall'inglese, ma dal tecnicismo :D)
Avatar utente
ilovelinux
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1590
Iscrizione: lunedì 22 luglio 2013, 8:49
Desktop: Awesome
Distribuzione: Archlinux x86_64
Sesso: Maschile
Località: Sicilia, Italia

Re: Attacco router - DNS cambiati

Messaggio da ilovelinux »

ambulanza [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588926#p4588926][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:
uAndrea [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588901#p4588901][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto: ciao, anch'io stessi sintomi e le stavo provando tutte, reset browser, scansione antivirus etc.. ma nulla.. accedendo agli account google (drive, mail youtube etc) appariva il messaggio di IE non aggiornato oppure di flash da aggiornare che riportava ad un sospetto setup.exe.. e uso ubuntu/chromium

sono entrato nella configurazione del router e anch'io avevo i 2 DNS che hai indicato, li ho rimessi in automatico e ho cambiato pwd del router..
ma come hanno fatto..? ho un TP-LINK adls2+ modem router :muro:

Non ho idea, pare ci sia una vulnerabilità del firmware (ad oggi non aggiornabile) che viene sfruttata per cambiare i DNS... su come facciano tecnicamente non lo so, se ne capisci qualcosa prova a guardare l'articolo che ho postato appena sopra... Se riesci a tradurlo (non dall'inglese, ma dal tecnicismo :D)
Di solito lo attaccano così: http://www.ilsoftware.it/articoli.asp?t ... -mail_9409
Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password: admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...

Edit: @ilovelinux manco a dirlo... :D
Affinché l'attacco possa avvenire con successo è indispensabile che l'utente-vittima abbia lasciato impostate sul router le credenziali di default per l'accesso al suo pannello di controllo web (esempio admin password).
Ultima modifica di maxbigsi il lunedì 26 maggio 2014, 8:34, modificato 1 volta in totale.
W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Avatar utente
ilovelinux
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1590
Iscrizione: lunedì 22 luglio 2013, 8:49
Desktop: Awesome
Distribuzione: Archlinux x86_64
Sesso: Maschile
Località: Sicilia, Italia

Re: Attacco router - DNS cambiati

Messaggio da ilovelinux »

maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588967#p4588967][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password:admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...
Si, esatto, c'è un programma per windows (ufo wardriving) che trova tutte le password originali del modem partendo o dall'indirizzo MAC e l'SSID oppure partendo solo dall'SSID.
Testato funzionante :sisi: .
Per la password di accesso del mio sitecom è:
Nome utente: admin
Password: passworddelmodem
uAndrea
Prode Principiante
Messaggi: 34
Iscrizione: martedì 30 aprile 2013, 14:09
Località: Bologna
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da uAndrea »

maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588967#p4588967][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password: admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...

Edit: @ilovelinux manco a dirlo... :D
Affinché l'attacco possa avvenire con successo è indispensabile che l'utente-vittima abbia lasciato impostate sul router le credenziali di default per l'accesso al suo pannello di controllo web (esempio admin password).
certo, io però non avevo le password standard del router dalla sua instalalzione e non le salvo mai neanche nel browser.. ecco perchè la cosa mi preoccupa.. :o
Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

allora ci sarà un modo diverso per accedere? mah... :o
W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Pike
Rampante Reduce
Rampante Reduce
Messaggi: 5460
Iscrizione: domenica 20 gennaio 2008, 1:13
Desktop: Kubuntu
Distribuzione: 20.04 x64
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da Pike »

Ma il modello del router smontato si può sapere?
La combinazione username/password di default, con certi router, è uno dei casi dove la vulnerabilità viene meglio sfruttata! :D
Sono colui che fa cose che non servono...
Secondo Principio di Dilbert, di Scott Adams. "Si parte dalla certezza che siamo tutti idioti". Ed alcuni su questo mi ab-battono alla grande.
Come certificato dalla moderazione, incivile e maleducato. You have been warned.
Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

ho fatto comunque una prova con il software citato e la mia rete "sembra" essere sicura... (si spera) :D
W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588967#p4588967][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password: admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...

Edit: @ilovelinux manco a dirlo... :D
Affinché l'attacco possa avvenire con successo è indispensabile che l'utente-vittima abbia lasciato impostate sul router le credenziali di default per l'accesso al suo pannello di controllo web (esempio admin password).
No... Io NON avevo la password di default e sono entrati lo stesso... Deve essere qualcosa di più complesso :muro:
saxtro
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2981
Iscrizione: domenica 4 giugno 2006, 13:16
Distribuzione: Kubuntu 20.04

Re: Attacco router - DNS cambiati

Messaggio da saxtro »

uAndrea
Prode Principiante
Messaggi: 34
Iscrizione: martedì 30 aprile 2013, 14:09
Località: Bologna
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da uAndrea »

guardando sul sito tp-link ho trovato questa pagina dove cita cambi dns alice/wind (leggere in basso)
http://www.tp-link.it/support/contact/
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

Avatar utente
maxbigsi
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17039
Iscrizione: mercoledì 21 maggio 2008, 14:05
Desktop: Xfce
Distribuzione: MX Linux 23.2 64bit
Sesso: Maschile
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da maxbigsi »

W il software libero..... W Ubuntu -- Ubuntu User # 31322
https://www.ergosumracalmuto.org/inform ... /index.php
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 1 ospite