93

Взлом routerOS

Всем привет!

У нас оригинально угнали микротик в удаленном филиале, поправив фаерволл следующим образом

Взлом routerOS
Вроде даже по доброму, но у админской учетки сильно порезали права,злоумышленники создали другую с фулльными правами. Офис далеко, настройки провайдера- pppoe, бэкак снять не можем, конфиг выгрузить тоже, посоветуйте, как быть?
ОС Обновили.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

17
Автор поста оценил этот комментарий

если на месте есть тот кто сможет "к заводским настройкам сбросить", тогда сброс на Дефолт и настройка заново.


если нет на месте:

звонок по объявлениям или знакомым, на месте в городе ВАСЮ заряжаем денюжкой он бежит в магаз покупает новый, подключает, вы через удалёнку настраиваете ЧУТЬ более грамотнее, а этот почтой едёт к вам чтобы вы ручонками его починили.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий
Спасибо,варики вполне очевидные
показать ответы
0
Автор поста оценил этот комментарий

Доброго дня! Мне, если можно, разжуйте, пожалуйста.

Ситуация такая: работаем по рдп, статический ip - статический ip. Фаерволом доступ только для одного ip. Все закрыто.

Проблема: в офисе остается статик ip, а на втором конце статик невозможен, будет только динамический. А доступ по рдп нужен.

Как можно разрулить ситуацию?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Оба ip белые, при этом один из них динамический?

0
Автор поста оценил этот комментарий

крайне интересна развязка. Подожду тут

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Развязка была такая: тётя которая там работает переткнула проводочки, временно тырнет воткнули в свитч,настроили на её компе,надстроили микрот и переткнули асе обратно

показать ответы
0
Автор поста оценил этот комментарий
Где то валялись скрипты для заливки прошивки и конфига через фтп, если есть кто то кто может спросить его на месте и сделать на рабочем столе клик дабл клик, то могу поделиться.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо, уже справились

показать ответы
5
Автор поста оценил этот комментарий

Эта уязвимость была "заштопана" ранее, следовательно железка была не апнута до свежей проши...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Совершенно верно, приятно что хоть кто то вник в суть
показать ответы
6
Автор поста оценил этот комментарий

Я так понимаю "неДоОдмену" Вашему выставили "ридонли". В таком случае только нетинсталл, и это нужно ехать на место, либо иметь рукастого челика на месте и подготовленный конфиг/набор правил...Не кошерно оставлять вебморду наружу, как и винбокс, без соответствующих правил.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Они были наружу закрыты, использовалась не настолько очевидная уязвимость, использую которую злоумышленник парсит БД. Каким образом производит настройки- не понятно.
показать ответы
0
Автор поста оценил этот комментарий
Сейчас у таких перцев новая фича. Заражать запчасти winbox прямо на компе жертвы, а винбок уже заражает микротик
раскрыть ветку (1)
Автор поста оценил этот комментарий

Очень походе что так и произошло

3
Автор поста оценил этот комментарий

"run-after-reset: указываем имя файла export, который выполнится после сброса настроек.

Для работы последней функции в роутере должна быть создана папка с именем "flash", файл export должен хранится в этой папке."


Попросите кого-нибудь там подключить телефон как точку доступа, ноут хвостом в локалку вайфаем к телефону.

Дальше ТимВьюВер, АА и ещё куча всего. Ну и сброс в завод с кнопки.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибо, run after reset как раз то что нужно

показать ответы
0
Автор поста оценил этот комментарий
Версия RouterOS какая?
раскрыть ветку (1)
Автор поста оценил этот комментарий
Теперь 6.42.2
показать ответы
15
DELETED
Автор поста оценил этот комментарий

В защиту @TheKeeperOfSmile можно сказать, что у него там поработали сразу два "хакера", что затруднило понимание произошедшего.

Один - "черный" - создал второго админа, дал ему права, а у настоящего админа их забрал.

Потом через ту же дыру проник "белый" и закрыл доступ к маршрутизатору извне, вырвав его из лап злоумышленника. Если бы он этого не сделал, то наверняка владелец устройства и не почесался бы обновить прошивку, ну работает же (а параллельно ещё и подрабатывает в ботнете).

раскрыть ветку (1)
Автор поста оценил этот комментарий

Мужик, спасибо что вник, просто уже нет сил общаться с эрудитами, которые не до конца поняли трабл

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества