93

Взлом routerOS

Всем привет!

У нас оригинально угнали микротик в удаленном филиале, поправив фаерволл следующим образом

Взлом routerOS
Вроде даже по доброму, но у админской учетки сильно порезали права,злоумышленники создали другую с фулльными правами. Офис далеко, настройки провайдера- pppoe, бэкак снять не можем, конфиг выгрузить тоже, посоветуйте, как быть?
ОС Обновили.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
6
Автор поста оценил этот комментарий

Я так понимаю "неДоОдмену" Вашему выставили "ридонли". В таком случае только нетинсталл, и это нужно ехать на место, либо иметь рукастого челика на месте и подготовленный конфиг/набор правил...Не кошерно оставлять вебморду наружу, как и винбокс, без соответствующих правил.

раскрыть ветку (19)
1
Автор поста оценил этот комментарий

Воворкс в руки. Нанять человечка за копеечку.

0
Автор поста оценил этот комментарий
Они были наружу закрыты, использовалась не настолько очевидная уязвимость, использую которую злоумышленник парсит БД. Каким образом производит настройки- не понятно.
раскрыть ветку (17)
5
Автор поста оценил этот комментарий

Эта уязвимость была "заштопана" ранее, следовательно железка была не апнута до свежей проши...

раскрыть ветку (10)
0
Автор поста оценил этот комментарий
Совершенно верно, приятно что хоть кто то вник в суть
раскрыть ветку (9)
0
Автор поста оценил этот комментарий

Сам на микротиках сижу уже который год (даже домашний ТУПОЙлинк поменял на ХапАЦ), после НГ получил серт MTCNA. З.Ы. По соотношению цена/качество/поддержка у микрота вообще нет конкурентов, циска тихо посасывает в сторонке.

раскрыть ветку (8)
0
Автор поста оценил этот комментарий

В SOHO сегменте соглашусь с вами. В решениях постарше, используя Вашу лексику, микротик посасывает в сторонке.

З.Ы. холивар можно не устраивать, +100500 страниц в инете будут лишними.

раскрыть ветку (7)
0
Автор поста оценил этот комментарий

Вот я хуй его знает за "сосалки"

Но CloudCore Routers это вам не это.

Очень мощная вещь за свою 1000-5000$

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Если разрабы микрота начнут следовать RFC, не обязательно до последней запятой, будет гуд. Их интерпритация базовых вещей иногда вводит в ступор.

Я зная синтаксис того же HP, без особых проблем разобрался с циской, с джуном чуть сложнее, но вкурил. У микрота несколько нетривиальна настройка.


Я не говорю что микрот УГ, сам его в проектах использую. Но есть много но, почему он последняя миля

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Дельно объяснили.

Но вот я их понимаю, хотя некоторые вещи для меня без примера не понимаются.

А вот HPE(купивший 3com) совсем замудрил.

Мне даже с Nortel не было так сложно.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Nortel не попадался пока. А у HPE есть приколы, 2 разных синтаксиса встреачю. Один от 3Com второй ещё чей-то. У них там чётко по CLI можно понять уровень железки. Если dispay current-configuration - бюджет, если show running-config - тут железка подороже.

0
Автор поста оценил этот комментарий

Добавлю, на L2 у НРЕ совсем всё просто и ясно. Там RFC, и логика рядом сидят. Даже Аруба в том же стиле сделана

На L3 есть приколы, пока некоторые не придумал как решить без ребута железки

Автор поста оценил этот комментарий

Скажите это Ростелекому, который полностью переходит на микротик с цисок, это о многом говорит. Микротик уже во многих ЦОДах внедряют, циски уже заебали всех, как минимум своими дырками и ссаным лицензированием "за каждое телодвижение".

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

В 2017 году реализовывали проект для Ростелекома. В ядро системы от них было требование или Cisco или Juniper. Джун обошёлся бюджетнее, его и поставили. Микрот в этом проетке тоже есть, но как L2TP/Ipsec сервер для 15-20 подключений удаленных точек и не более. Траффик с каждой точки не более 5 Мб/с

1
Автор поста оценил этот комментарий

Есть простой и эффективный способ защиты. Доступ по ssh и через web-морду вешаешь на не стандартные порты. Затем делаешь правило, которое кидает в чёрный список ip, который к примеру пытался зайти через 21 или 80 порт. У меня в черном списке на постой 30-40 ip весит. А так только скинуть роутре к заводским настройкам решить проблему твою. Поможет подготовленный конфиг+ ноутбук с инетом из свистка + тимвивер. Делов на 5 минут )

0
Автор поста оценил этот комментарий

не понял насчет парсинга БД, можно поподробней?

0
Автор поста оценил этот комментарий
Где то валялись скрипты для заливки прошивки и конфига через фтп, если есть кто то кто может спросить его на месте и сделать на рабочем столе клик дабл клик, то могу поделиться.
раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Спасибо, уже справились

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

А не скажете подробней какая версия была RouterOS, и через что взломали?

0
Автор поста оценил этот комментарий

Дак расскажите как, написать то две строки.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества