|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Здравствуйте! Имеется домашний роутер Linksys (модель не помню), года три-четыре ему. всё это время стоит подключённым к одной и той же сети. Ввиду необходимости подключиться к домашней машине снаружи начал предпринимать всякие действия по проверке своей секьрити и работоспособности сетевой настройки. вчера произвёл сканирование портов своего домашнего IP снаружи. Проброс портов на тот момент ещё не был выполнен, поэтому наличие открытых портов на роутере удивило уже само по себе. вот отчёт (с купюрами): Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34.
сканировал несколько раз и обычно в портах ещё и bgp фигурировал. Пробросил сегодня 22 порт (только 22 порт!) и повторил. 22 порт виден, но появилось ещё несколько 600* Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25.
прокси на 8080 исправно работает. к нему можно подключиться и бродить по вэбу. если сканировать роутер из внутренней сети, то на нём открыт только порт 80, а операционная система определяется как DD-WRT. Правда версия nmap (zenmap) используется существенно более старая. Понимаю, что вопрос не совсем про UNIX, но с UNIX это всё несколько связано. собственно хотел бы узнать ответы, на следующие вопросы: могут ли эти порты обслуживаться не моим роутером, а оборудованием провайдера, а для меня это выглядит как будто сервисы на моём IP? если да, то как это можно проверить? Откуда на домашнем роутере берётся HTTP-прокси, BGP и другие непонятные сервисы, которые я не поднимал? почему эти сервисы видны только снаружи? есть ли поводы для беспокойства? может ли это быть признаком того, что в роутер забрался какой-то хакер и использует его? как можно проверить и прогнать хакера? Каков вообще алгоритм аудита домашней сетки на инфобезопасность? Большое спасибо! ... |
|||
:
Нравится:
Не нравится:
|
|||
22.09.2016, 13:42 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
могут ли эти порты обслуживаться не моим роутером, а оборудованием провайдера, а для меня это выглядит как будто сервисы на моём IP? нет. ты же определенный интерфейс сканировал он принадлежит твоему девайсу только... ... как можно проверить и прогнать хакера это только битой бейсбольной .... ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 06:17 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
MasterZivэто только битой бейсбольной .... да уж подумал сегодня перепрошить роутер, но хочется попробовать всё-таки разобраться сначала. сомневаюсь, на самом деле, что кто-то туда влез. впихнуть вот так свой сервис на чужой роутер дело не одного часа. кому охота этим заниматься? да и сделать такое снаружи почти наверняка невозможно, значит ещё и физически надо было оказаться где-то недалеко. ну пароль от вайфая моего подобрать не сложно... но с другой стороны, зачем роутеру самому открывать порты? многие продвинутые пользователи никсов организуют доступ к домашнему компу подобным образом, с помощью OpenSSH и портфорвардинга. Может кто-то тоже сталкивался, что бытовые роутеры так себя ведут? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 13:19 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Linksys E1200 ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 13:20 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
SarinLinksys E1200 А что внутри прошито? ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 14:48 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Sarinмогут ли эти порты обслуживаться не моим роутером, а оборудованием провайдера, а для меня это выглядит как будто сервисы на моём IP? если да, то как это можно проверить? Могут. Если наружний порт у роутера Ethernet, то просто подключить его к своему компьютеру куском провода и просканировать так. Но это может и быть последствия TheMoon и аналогов ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 15:15 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Sergey OrlovSarinLinksys E1200 А что внутри прошито? должна быть родная, я не перепрошивал с момента приобретения. МутагенМогут. Если наружний порт у роутера Ethernet, то просто подключить его к своему компьютеру куском провода и просканировать так. Но это может и быть последствия TheMoon и аналогов какая классная идея! обязательно посканирую так. Про Moon особенно интересно. и симптомы похожи (443 и 8080). правда рецепт проверки из статьи однозначных результатов не дал. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 16:26 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
SarinПро Moon особенно интересно. и симптомы похожи (443 и 8080). Вот только у него-то на порту 8080 штатная админка, а у тебя, если не врёшь - прокси. Posted via ActualForum NNTP Server 1.5 ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 16:30 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Код: html 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26.
... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 16:32 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Dimitry SibiryakovSarinПро Moon особенно интересно. и симптомы похожи (443 и 8080). Вот только у него-то на порту 8080 штатная админка, а у тебя, если не врёшь - прокси. с прокси вообще непонятно. странный какой-то прокси. с одной стороны, он умеет какие-то запросы обрабатывать сам, как сервер. с другой, когда работает как прокси он что-то очень странное делает с IP. если проверять свой адрес в интернете, то при использовании прокси и при неиспользовании адрес одинаковый. но разница всё-таки проскакивает. если смотреть ваершарком, то запросы исправно ходят через этот самый прокси на 8080. На картинке все три замазанных айпишника одинаковые и соответствуют рабочей машине с которой я подключаюсь к прокси. внешний адрес моего домашнего роутера другой. вот думаю действительно червяк, наверное ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 17:20 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Да, ещё вот интересная деталь: я никогда не выставлял админский интерфейс на роутере наружу. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.09.2016, 17:31 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
Sarinвпихнуть вот так свой сервис на чужой роутер дело не одного часа. кому охота этим заниматься? Создателям ботнетов. Поковыряться надо один раз, а роутеров тысячи... Sarinда и сделать такое снаружи почти наверняка невозможноНаверняка нашли дыру в прошивке, и дальше просто сканируют всех подряд в поисках дырявых роутеров. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.09.2016, 07:22 |
|
(Linksys) на роутере открыты лишние порты, видные только снаружи.
|
|||
---|---|---|---|
#18+
SarinДа, ещё вот интересная деталь: я никогда не выставлял админский интерфейс на роутере наружу.Самое смешное, что это выставляется по умолчанию на многих домашних раутерах. Поэтому первое, что меняется еще до выставления в интернет -- это админский пароль (а если есть возможность, то и юзер), а затем -- ограничение сервисов (админка по HTTP, HTTPS, своему порту, SSH, FTP, иногда TELNET разрешен) только на внутренний интерфейс. Я как-то забыл это сделать на новом MicroTik-е, и запустил просмотр журнала -- я охренел, сколько сразу было попыток на него забраться, по все открытым портам (попытки на закрытые, естественно, он даже не журналирует). Уверен, что за полчаса, максимум день, его бы вскрыли. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.09.2016, 09:15 |
|
|
start [/forum/topic.php?fid=25&msg=39314354&tid=1481664]: |
0ms |
get settings: |
11ms |
get forum list: |
12ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
53ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
54ms |
get tp. blocked users: |
1ms |
others: | 293ms |
total: | 442ms |
0 / 0 |