Перейти до

вірус модифікує прошивку в роутері


Рекомендованные сообщения

За останні кілька днів зустріли вже близько 10 випадків - вірус змінює прошивку в роутері - mac адрес ставить 04:8d:38:4b:e3:2a і dns  93.115.85.212.

Відповідно якщо в одному влані 2 таких пристрої з однаковими маками - починає у двох абонентів погано працювати інтернет.

Наразі всі роутери з якими це відбувається фірми NETIS.

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

А може це не вірус і просто китайські роутери відвалюються?

Причому тут китайські роутери ? Я ж написав - в різних абонентів на роутерах стає одинаковий мак і змінюються dns-и. Деякі роутери більше року встановлені і до цього працювали без проблем.

Відредаговано andr1y
Ссылка на сообщение
Поделиться на других сайтах

Проходили это. Правда у нас шились tp-link tl-wr741nd какой-то кастомной сборкой openwrt. Лечится закрытием доступа к роутеру снаружи и сменой стандартного пароля.

Ссылка на сообщение
Поделиться на других сайтах

было такое, пароль был не стандартный, но было включено удаленное управление. менялся ДНС в настройках. после отключения доступа к настройкам из инета - все прошло.

Ссылка на сообщение
Поделиться на других сайтах

если вы погуглите насчет роутеров Нетис, то найдете статью, где неписано про то, что у данного роутера по умолчанию открыто удаленное администрирование с wan-интерфейса и еще какие-то пакости.

 

 

upd: нашел  http://kyivstar-inet.com/threads/router-netis-naxodka-dlja-shpiona-ili-o-dyre-v-bezopasnosti-routera.4057/

Ссылка на сообщение
Поделиться на других сайтах

в продолжении этого поста

вот еще одна из причин почему не хочу отказываться от РРРоЕ  ;). И почему на NASе заворачиваю все клиентские запросы на порт 53(udp) на локальный DNS сервер ;)

Ссылка на сообщение
Поделиться на других сайтах

в продолжении этого поста

вот еще одна из причин почему не хочу отказываться от РРРоЕ   ;). И почему на NASе заворачиваю все клиентские запросы на порт 53(udp) на локальный DNS сервер ;)

И чем вам PPPoE в данном случае помогает?Гораздо правильнее не заворачивать а раздавать свой днс(желательно два).

Ссылка на сообщение
Поделиться на других сайтах

И почему на NASе заворачиваю все клиентские запросы на порт 53(udp) на локальный DNS сервер ;)

А владельцы смартов за такие дела с днс по шее не дают?

Ссылка на сообщение
Поделиться на других сайтах

 

И почему на NASе заворачиваю все клиентские запросы на порт 53(udp) на локальный DNS сервер ;)

А владельцы смартов за такие дела с днс по шее не дают?

 

там пара-несколько адресов в адрес-листе есть, которые пропускаю напрямую... как раз для владельцев смартов ;)

Ссылка на сообщение
Поделиться на других сайтах

А унего нет владельцев смартов, либо он им приставки пуляет.

Есть, немного но есть. Проходили мы этот вопрос...

Ссылка на сообщение
Поделиться на других сайтах

За останні кілька днів зустріли вже близько 10 випадків - вірус змінює прошивку в роутері - mac адрес ставить 04:8d:38:4b:e3:2a і dns  93.115.85.212.

Відповідно якщо в одному влані 2 таких пристрої з однаковими маками - починає у двох абонентів погано працювати інтернет.

Наразі всі роутери з якими це відбувається фірми NETIS.

Столкнулись с подобным, набралось пяток клиентов с данным маком, проблема как-то решается?

Ссылка на сообщение
Поделиться на других сайтах

 

За останні кілька днів зустріли вже близько 10 випадків - вірус змінює прошивку в роутері - mac адрес ставить 04:8d:38:4b:e3:2a і dns  93.115.85.212.

Відповідно якщо в одному влані 2 таких пристрої з однаковими маками - починає у двох абонентів погано працювати інтернет.

Наразі всі роутери з якими це відбувається фірми NETIS.

Столкнулись с подобным, набралось пяток клиентов с данным маком, проблема как-то решается?

 

а заводской пароль менять на другой не пробовали?

Ссылка на сообщение
Поделиться на других сайтах

 

 

а заводской пароль менять на другой не пробовали?
 

Пока появились жалобы от клиентов и видим дубли маков, в руки еще не попали роутеры. 

Ссылка на сообщение
Поделиться на других сайтах

За останні кілька днів зустріли вже близько 10 випадків - вірус змінює прошивку в роутері - mac адрес ставить 04:8d:38:4b:e3:2a і dns  93.115.85.212.

Відповідно якщо в одному влані 2 таких пристрої з однаковими маками - починає у двох абонентів погано працювати інтернет.

Наразі всі роутери з якими це відбувається фірми NETIS.

Какой-то странный у вас "вирус", гугл про него знает в единственном экземпляре и только по этому форуму. Самоделка против нетиса? :)

https://www.google.com.ua/webhp?sourceid=chrome-instant&ion=1&espv=2&ie=UTF-8#q=%2204%3A8d%3A38%3A4b%3Ae3%3A2a%22

Ссылка на сообщение
Поделиться на других сайтах
  • 3 weeks later...

И наши клиенты используют один и тот же MAC-адрес на порт WAN: 04:8d:38:4b:e3:2a. А маршрутизаторы не установили пароль. В Польше, команда также встречались: http://bit.ly/1WF0WJh. Похоже, что вирус, который настроить маршрутизатор без пароля.

Ссылка на сообщение
Поделиться на других сайтах

Клиент приносил роутер, действительно Netis WF2419R.
Доступ к администрированию через ван был запрещен.
На вэб изнутри пускает без пароля.
Прошивка древняя V1.7.25087 от 2014-6-12, на сайте уже есть 2 новее в описании одной за 2014-9-2 указано: "Improve security".

Обновили прошивку - проблемы больше нет.

Ссылка на сообщение
Поделиться на других сайтах

Пару дней назад лечил такой роутер. Клиент сказал, что компьютер только куплен и как бы система чистая. Но на самом деле в Хроме были обнаружены куски хлама от @mail.ru, лишний раз говорит о том, что залезла какая-то зараза. Поменял ему прошивку, поставил пароль. Сказал чтобы несколько дней его не трогал и просто работал. Через пару дней перезвонил узнать как дела: оказалось, что дня через три он всё таки залез с компьютера в роутер с моим паролем, эта зараза тут же ему подменила МАС и DNS. До этого, как отдал ему роутер, всё было нормально.
Так что снаружи никаких проблем у роутеров нет, проблема в отсутствии пароля по умолчанию. Плата за простоту настройки для ендюзеров.
Написали в службу поддержки, обещали подумать над тем чтобы ставить пароли, но не админ/админ, а что-то менее подбираемое.

Ссылка на сообщение
Поделиться на других сайтах

Да, знакомый провайдер (может быть тут он и писал выше, но ники разные с его обычным). Он предложил как временное решение заворачивать в сети все левые DNS на свои и разрешать к ним ещё гугловские.
Ну и выводить юзеру страницу, чтобы обратился в тех.суппорт (можно ещё напугать, что у него компьютер заражён).

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від Inna13
      Наша компанія має стаж роботи понад 15 років. У нас є дві форми оплати з ПДВ та ФОП, гарантія на товар. Займаємось продажем різного Wi-Fi обладнання: роутери, точки доступу, WI-FI антени. 
    • Від tarantul13
      Продається маршрутизатор Juniper MX80 зі всіма ліцензіями. Працював в датацентрі. Замінився на інше обладнання. Все робоче - перевірено.
      Додаткові питання - пишіть. Можливо по перерахунку.
    • Від forella
      Вопрос чисто для саморазвития.
      есть схема некоего домена (прикреплена), например en.microsoft.com
      не смог найти вот такую информацию, почему так исторически сложилось, что домен мы записываем как en.microsoft.com, а, например, поиск днс записи мы производим наоборот .(root servers)-->com-->microsoft-->en
      Как я понимаю, сначала появились корневые сервера и домены 1-2 уровня, затем уже все остальное, почему было не оставить написание доменов так как они резолвятся например com.microsoft.en
      Почему такой вопрос возник вдруг? Например вы попытаетесь незнающему человеку объяснить как работает днс, как мы ищем записи о домене, а в итоге прийдете к выводу что домен будете писать (например в браузере) в обратном порядке.

    • Від BALTAR
      Продам Mikrotik RB3011UiAS-RM, новий, купувався під проєкт, але не зрослось. 
      Ціеа 5500 грн
    • Від zabiyako
      Легально ли использовать 8.8.8.8 сегодня?
      Subj
×
×
  • Створити нове...