Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

Attacco telnet da subnet proprietarie

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

Attacco telnet da subnet proprietarie

Messaggioda sincerbex » gio 29 mar 2018, 12:34

Buongiorno a tutti.
da qualche giorno noto dei tentativi di attacco da miei ip su miei ip.
ma come fa un ip qualsiasi,random, delle mie subnet a tentare l'accesso telnet su altri miei ip?
mi sta succedendo questo e non ne capisco il motivo.
l'attaccante riesce a mascherare il suo ip col mio?
oppure le cpe sono state infettate??es cpe con versione vecchissime 6.22?

ovviamente sto bloccando tutto da firewall, ma devo capire cosa sta succedendo.
contemporaneamente negli ultimi 2 giorni ho sostituito circa 10 antenne(con ip pubblico) perchè si riavviavano continuamente, pensavo fosse dovuto al maltempo. mezz'ora dopo aver messo antenna nuova in circa 3 clienti e rispuntato il problema. pare che abbia risolto filtrando l'accesso sulla 80 e sulla 8291 delle cpe. IMPORTANTE tutte queste antenne che andavano in reboot loop avevavo la 6.22
e proprio 2 giorni fa sulla pagina facebook di mikrotik hanno pubblicato un articolo che parla di vulnerabilità sulla 80 e sulla 8291.
potrebbero essere correlati tutti questi eventi?
grazie a tutti per il supporto e buona giornata
sincerbex
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 97
Iscritto il: mar 12 giu 2012, 13:47
Uso routerOS dalla Versione: v3.x
Certificazioni Mikrotik: MTCNA
Preferred Training Centre: SICE TELECOMUNICAZIONI

Re: Attacco telnet da subnet proprietarie

Messaggioda figheras » gio 29 mar 2018, 15:29

sincerbex ha scritto:Buongiorno a tutti.
da qualche giorno noto dei tentativi di attacco da miei ip su miei ip.
ma come fa un ip qualsiasi,random, delle mie subnet a tentare l'accesso telnet su altri miei ip?
mi sta succedendo questo e non ne capisco il motivo.
l'attaccante riesce a mascherare il suo ip col mio?
oppure le cpe sono state infettate??es cpe con versione vecchissime 6.22?

ovviamente sto bloccando tutto da firewall, ma devo capire cosa sta succedendo.
contemporaneamente negli ultimi 2 giorni ho sostituito circa 10 antenne(con ip pubblico) perchè si riavviavano continuamente, pensavo fosse dovuto al maltempo. mezz'ora dopo aver messo antenna nuova in circa 3 clienti e rispuntato il problema. pare che abbia risolto filtrando l'accesso sulla 80 e sulla 8291 delle cpe. IMPORTANTE tutte queste antenne che andavano in reboot loop avevavo la 6.22
e proprio 2 giorni fa sulla pagina facebook di mikrotik hanno pubblicato un articolo che parla di vulnerabilità sulla 80 e sulla 8291.
potrebbero essere correlati tutti questi eventi?
grazie a tutti per il supporto e buona giornata

Le tue RB sono state hackerate!!Si tratta di un exploit che fa eseguire dei comandi remoti!
Vedi: https://www.exploit-db.com/author/?a=9357
E' capitato anche a me su dei client, stesso sintomo! Ho notato anche che se vai su "ip service" vedrai il servizio www tracciato in rosso e quello è uno dei comportamenti che ti fa capire che l'apparato è stato compromesso. Per risolvere basta aggiornare la RB ad una versione superiore alla 6.38.4. Lascia attivo il servizio www prima di installare il fw perchè dopo l'installazione, routerOS eseguira un controllo di integrità andando a fare un fix del dispositivo hackerato.
Tutte le RB esposte ad internet con versione fino a 6.38.4 sono vulnerabili a questo tipo di attacco pertanto ti consiglio di metterle subito ai ripari!
Non hai i permessi necessari per visualizzare i file allegati in questo messaggio.
Siamo tutti ignoranti. Ma non tutti ignoriamo le stesse cose! - Einstein -
Avatar utente
figheras
Staff rosIT
Staff rosIT
 
Messaggi: 1218
Iscritto il: sab 19 set 2009, 20:09
Uso routerOS dalla Versione: v2.9.x
Certificazioni Mikrotik: MTCNA, MTCRE, MTCWE
Altre certificazioni: Cisco CCNA, KalliopePBX
Preferred Training Centre: Grifonline

Re: Attacco telnet da subnet proprietarie

Messaggioda sincerbex » gio 29 mar 2018, 16:21

si avevo intuito si trattasse di questo. mi serviva solo la tua conferma.
grazie e a presto
sincerbex
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 97
Iscritto il: mar 12 giu 2012, 13:47
Uso routerOS dalla Versione: v3.x
Certificazioni Mikrotik: MTCNA
Preferred Training Centre: SICE TELECOMUNICAZIONI



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 16 ospiti