Attacco router - DNS cambiati

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
uAndrea
Prode Principiante
Messaggi: 34
Iscrizione: martedì 30 aprile 2013, 14:09
Località: Bologna
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da uAndrea »

..l'ultimo agg.to del mio tp-link è del 2010..
http://www.tp-link.com/lk/support/downl ... n=V3#tbl_j
:sisi:
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

Here we go again: altro attacco, nonostante password forte mi sono entrati nel router hanno modificato l'utilizzo di DNS automatici (che avevo impostato) e li hanno cambiati con questi:

primario: 63.141.225.114
secondario: 92.151.147.106

Questa volta non ho riavviato il router, ma solo reimpostato dal menu a tendina l'utilizzo dei soli DNS automatici, c'è modo di vedere i log del router e capire quando è avvenuto il cambiamento? (tanto per capire a quanti account devo reimpostare le pssw :( )

Grazie :)
Avatar utente
trekfan1
Moderatore Globale
Moderatore Globale
Messaggi: 23519
Iscrizione: domenica 21 maggio 2006, 10:51
Desktop: Gnome
Distribuzione: Ubuntu 23.10 e 24.04 (dev)
Sesso: Maschile
Località: Formigine (MO) | Accecante Asceta

Re: Attacco router - DNS cambiati

Messaggio da trekfan1 »

Il mio consiglio è di aggiornare il firmware del router (se disponibile ovviamente), altrimenti meglio se cambi proprio router.
Avatar utente
Wilson
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 3539
Iscrizione: domenica 20 novembre 2005, 14:47
Desktop: Unity
Distribuzione: Edubuntu 15.04 x86_64
Località: Torino

Re: Attacco router - DNS cambiati

Messaggio da Wilson »

In ogni caso imposta il router per non accettare nulla dall'esterno (salvo il port forwarding, se inoltri delle porte).

Poi aggiorna il firmware.

Una soluzione che non risolve, ma almeno permette di navigare, è impostare i dns direttamente sul pc, delegando al dhcp solo la scelta dell'ip.

ps: il router è in un'ottima posizione per spiare tutto il traffico ed eventualmente dirottarlo o inserire cose strane e in linea di massima bisogna tener conto del fatto che non è particolarmente affidabile.
-- Provate Ubuntu! Innocuo se usato secondo le istruzioni --
Avatar utente
mibofra
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 2075
Iscrizione: venerdì 25 maggio 2012, 0:01
Desktop: Mate
Distribuzione: Ubuntu 17.04/ParrotSec OS
Sesso: Maschile
Località: Palermo
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da mibofra »

Se posso dire la mia io farei due cose:
1)Attivare il sistema di logging del device di rete, per avere i log di accesso (magari non ci pensano che ci sono e non li disattivano.
2) Mettere se puoi un altro device di rete che faccia da proxy nel mezzo, apiamente modificabile/gestibile ecc (tipo un router/modem con openwrt) per fare un'analisi del traffico di rete verso il tuo dispositivo di rete.
Portatile principale: ASUS X550JX con Ubuntu 17.04 e ParrotSec OS 3.7 onboard
Portatile secondario: ASUS T200TA con Ubuntu 17.04 onboard
Server "domestico": ASUS Q170T + i7 6700 + 32 GB RAM Corsair Vengeance con OpenSUSE Tumbleweed onboard
Avatar utente
ambulanza
Prode Principiante
Messaggi: 125
Iscrizione: sabato 1 gennaio 2011, 15:58

Re: Attacco router - DNS cambiati

Messaggio da ambulanza »

trekfan1 [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693672#p4693672][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Il mio consiglio è di aggiornare il firmware del router (se disponibile ovviamente), altrimenti meglio se cambi proprio router.
purtroppo aggiornamento non disponibile :muro:
Wilson [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693686#p4693686][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:In ogni caso imposta il router per non accettare nulla dall'esterno (salvo il port forwarding, se inoltri delle porte).
Una soluzione che non risolve, ma almeno permette di navigare, è impostare i dns direttamente sul pc, delegando al dhcp solo la scelta dell'ip.
.
Le impostazione cambiano di modello in modello o c'è una procedura standard per bloccare traffico esterno?
impostare DNS da pc intendi dal menu a tendina delle impostazioni IPV4 dare "autmatic (DHCP) adresses only" e indicare i DNS nella maschera sotto?
mibofra [url=http://forum.ubuntu-it.org/viewtopic.php?p=4693749#p4693749][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Se posso dire la mia io farei due cose:
1)Attivare il sistema di logging del device di rete, per avere i log di accesso (magari non ci pensano che ci sono e non li disattivano.
2) Mettere se puoi un altro device di rete che faccia da proxy nel mezzo, apiamente modificabile/gestibile ecc (tipo un router/modem con openwrt) per fare un'analisi del traffico di rete verso il tuo dispositivo di rete.
Ottimo! Hai qualche tutorial da consigliarmi, soprattutto sulla seconda?

Grazie a tutti :birra:
Avatar utente
Wilson
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 3539
Iscrizione: domenica 20 novembre 2005, 14:47
Desktop: Unity
Distribuzione: Edubuntu 15.04 x86_64
Località: Torino

Re: Attacco router - DNS cambiati

Messaggio da Wilson »

Per le impostazione del router purtroppo l'interfaccia varia da modello a modello o almeno da produttore a produttore, però quasi tutti quelli che ho incontrato avevano un opzione il cui significato è pressapoco "permetti accesso alle impostazioni dalla wan": toglierla non impedisce di collegarsi sfruttando una vulnerabilità, ma elimina le possibilità più facili.

Alcuni hanno pure un firewall: impostarlo per fare il "drop" di tutto tranne il traffico diretto ai singoli pc può aiutare.

Purtroppo la maggior parte di questi dispositivi sono stati prodotti con la possibilità di prenderne il controllo dall'esterno a uso del produttore o delle autorità (americane), ovviamente queste porticine nascoste non restano sconosciute a lungo ai malintenzionati.

Per quel che riguarda il dns sul pc, si esattamente l'opzione che hai riportato, così almeno usi il dns che vuoi tu (ovviamente il router ha ancora la possibilità di dirottare il tuo traffico come vuole, ma non nel modo in cui lo ha fatto ora, quindi servirebbe un malware diverso).
-- Provate Ubuntu! Innocuo se usato secondo le istruzioni --
Pike
Rampante Reduce
Rampante Reduce
Messaggi: 5460
Iscrizione: domenica 20 gennaio 2008, 1:13
Desktop: Kubuntu
Distribuzione: 20.04 x64
Contatti:

Re: Attacco router - DNS cambiati

Messaggio da Pike »

Cambia
Il
Router.
Sono colui che fa cose che non servono...
Secondo Principio di Dilbert, di Scott Adams. "Si parte dalla certezza che siamo tutti idioti". Ed alcuni su questo mi ab-battono alla grande.
Come certificato dalla moderazione, incivile e maleducato. You have been warned.
Avatar utente
toni00c
Prode Principiante
Messaggi: 207
Iscrizione: giovedì 19 maggio 2011, 9:13
Distribuzione: xubuntu,debian,tails,linux mint

Re: Attacco router - DNS cambiati

Messaggio da toni00c »

ambulanza [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588984#p4588984][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:
maxbigsi [url=http://forum.ubuntu-it.org/viewtopic.php?p=4588967#p4588967][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:non sono un grande esperto ma intanto si dovrebbe cambiare la password di default di quasi tutti i router per accedere alle impostazioni, e cioè user: admin password: admin è stata la prima cosa che ho fatto quando ho comprato il router, se poi questa "accortezza" si rivela inutile questo non lo so...

Edit: @ilovelinux manco a dirlo... :D
Affinché l'attacco possa avvenire con successo è indispensabile che l'utente-vittima abbia lasciato impostate sul router le credenziali di default per l'accesso al suo pannello di controllo web (esempio admin password).
No... Io NON avevo la password di default e sono entrati lo stesso... Deve essere qualcosa di più complesso :muro:
Avranno sfruttato una vulnerabilità software del router...
.. ubuntu customization kit... la mia vera rivoluzione comincia ora.. :birra:
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 1 ospite