Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko227
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

1126

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)

Po tygodniu przebywania w Lublinie (mimo HO zmieniam lokacje co by nie dostać p------c... obłędu od monotonii covidowej) wróciłem w rodzinne strony. Po pewnych pracach wieczornych z lutowaniem (druciarska naprawa kamery IP) spojrzałem na...

tomek10861
tomek10861
z
wykop.pl
dodany: 27.02.2021, 23:40:54
  • #
    nauka
  • #
    technologia
  • #
    zainteresowania
  • #
    informatyka
  • #
    siecikomputerowe
  • #
    hakerzy
  • 224
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)


Po tygodniu przebywania w Lublinie (mimo HO zmieniam lokacje co by nie dostać p------c... obłędu od monotonii covidowej) wróciłem w rodzinne strony. Po pewnych pracach wieczornych z lutowaniem (druciarska naprawa kamery IP) spojrzałem na wyświetlacz mojego telefonu VoIP. 

- Co do ch@!? Na wyświetlaczu wodzę komunikat o aktywnym przekierowaniu połączeń na jakiś długi numer.

595878335a51514141424578_1614468715S1bCnvFr4s7fz35QG2ePXT.jpg


Szybkie zapytanie w google na temat numeru telefonicznego - brak danych.

Wygląda jednak na to iż to numer szwajcarski, stacjonarny.
- Co tu się odp... tralalala?!


Loguje się do panelu telefonu voip, a tam wszędzie gdzie możliwe opcje przekazywania połączeń - aktywne, wprowadzony numer zagraniczny.

595878335a51514141424578_1614468753PsKKMnjnvd6YqSFLBrEEeD.jpg


Ale jak przecież sieć voip ma odcięty internet, poza tym mam voipy w osobnym separowanym vlanie.


Dostałem zimnych potów... ᄽὁȍ ̪ őὀᄿ


Ktoś dostał się do mojej sieci domowej - spenetrował ją i dobrał się do VoIP. Ale czy tylko VoIPa? Jak do tego doszło? Słabe haslo wifi, jakiś serwer oberwał po SSH? Może któryś z Windowsów dostał syf? Ale sieć użytkowników domowych nie ma dostępu do vlanu VOIP.
Szybkie logowania po terminalach ssh, brak podejrzanych logów na temat dostępu z ssh. Centralka też wygląda na czystą, jednak w logach ma wiele udaremnionych prób dzwonienia na nietypowe numery telefoniczne. 

595878335a51514141424578_16144687673871rP7RbOTowDNWO3AAC2.jpg


Pierwsze podejrzenie - terminal z windows. Ma w prawdzie dostęp do sieci voip (ale tylko po warstwie trzeciej) no i wskazuje na niego RDP z internetu. Przegląd logów - nic podejrzanego. Odpalam jednak skaner onlinowy systemu.

Szukamy dalej, w telefonie widzę były aktywne próby przekazywania połączeń przychodzących.

Poddaje analizie logi routerów - nic szczególnego. Zajrzenie do Firewall - NAT.

-A co my tu mamy?

Port 4013 przekierowany z internetu na panel www telefonu Yealink. 

595878335a51514141424578_1614468805D5IZJMmiV3SffNhQbWjAn5.jpg


-Ale przecież mają odcięty internet.
Próbuję zestawić połączenie TCP z zewnątrz na tym porcie. No tak telnet się połączył... 

595878335a51514141424578_1614468829Cm1M9LpQb2wgPFhcDT4mkX.jpg


-Po co ja wystawiałem parę lat temu do publika, interfejs voipa... Tomek ty głąbie... 


Między czasie dobrałem się do logów VoIPa - no tak na 2 minuty przed pierwszym połączeniem - niepoprawna próba logowania do konsoli WEB (godzina z logu GMT). IP wskazuje na Palestynę. Szukam danych w google, tak na te telefony istnieje exploit. Mimo zabezpieczenia się hasłem nie jestem pierwszy co ma aktywne przekazywanie połączeń.

595878335a51514141424578_1614468854FXuV6E4YSv3levAvrXKkTp.jpg


Powiem szczerze na tym moment ulżyło mi - czyli nikt nie dostał się do mojej sieci, a jedynie do telefonu VoIP na moim biurku.


Podsumowując czy Palestyńczycy mnie naciągnęli? Nie.


Co przed tym zabezpieczyło.
Po pierwsze mój operator VoIP jest operatorem typu prepraid, zwykle więcej jak 20zł na koncie nie mam. Po drugie blokada numerów premium - zawsze spoko. Po trzecie mimo posiadania kilku numerów TRUNK nie mam skonfigurowanej trasy domyślnej routingu połączeń. Jedynie numery 6 cyfrowe lub zdefiniowane numery alarmowe mogą wyjść na zewnątrz.

Na pewno separacja sieci VoIP od internetu i sieci domowej też była na plus.


Dlaczego do tego doszło?

Wystawiłem panel logowania na niestandardowym porcie do internetu. Mimo ustawionego niestandaryzowanego hasła, telefon musiał oberwać jakimś exploitem i się otworzył. 


Jaki z tego morał - nie wystawiajcie paneli zarządzania urządzeniami sieciowymi do internetu mimo zmiany hasła i protu.
A ja własnie siadam do resetu telefonu. Trzeba też trochę zabezpieczyć tego voipa ( ͡° ͜ʖ ͡°)ノ⌐■-■

Komentarze (224)

najlepsze

1999
1999
1999
28.02.2021, 08:53:49
  • 11
Jak chyba dobrze widzę to na brzegu jest Mikrotik.
Pierwsze co bym zrobił to wyciął po pulach adresowych prawie wszystko, praktycznie większość świata poza Europą i częścią Ameryki. Wedle upodobań i potrzeb, czasem nawet jakiś chiński adres trzeba zostawić.
Po drugie włączyć ochronę przed skanowaniem portów. Przy próbach blokada adresu na jakiś czas, np. na 30 dni i odnotowanie.
Dodatkowo monitorować i blokować próby połączenia z popularnymi usługami, niezależnie czy są dostępne
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

krzywy_kanister
krzywy_kanister
krzywy_kanister
28.02.2021, 09:15:34
  • 2
@1999: Najpierw to trzeba nie wystawiac golego dostepu ktory jest otwarty na caly internet bo tak wynika z odpowiedzi opa.
  • Odpowiedz
1999
1999
1999
28.02.2021, 11:03:03
  • 1
@Aleoledacfaraddadf: zgodzę się. Można na tym poprzestać, ale nie zawsze to wystarczy. Jeżeli chcemy analizować logi połączeń to nie wyobrażam sobie przebijania się przez setki prób połączeń na minutę np. z irańskich botów. Patrzyłeś kiedyś ile tego jest? Powodów jest więcej. Np. ochrona usług, które musimy mieć i nie zawsze jest możliwy np. port knocking. Jeżeli nie mamy nic na zewnątrz, mamy aktualny router to dodatkowe zabezpieczenia nie są konieczne.
  • Odpowiedz
bart83
bart83
bart83
28.02.2021, 08:04:55
  • 11
Dzięki za dobrą lekturę do śniadania :)

Pewnie szukają jakiś małych firm do naciągnięcia które nie mają prepaida

Nie mogli z tego poziomu tych logów wyczyść? (Nie mam doświadczenia z voipami)
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

tomek10861
tomek10861
Autor
28.02.2021, 09:20:26
  • 1
@bart83: W domu mam centralkę 3CX. Został złamany tylko telefon wiec logi z centralki miałem.

Co do samego telefonu logów prawdopodobnie nie czyścili, albo czyścili wybiórczo. Znalazłem tam wzmiankę o niepoprawnym logowaniu do panelu WWW i tylko tyle.
  • Odpowiedz
m.....1
m.....1
konto usunięte 28.02.2021, 08:52:35
  • 10
Trzeba sobie ustawić knockd i śpisz spokojnie.
Ehhh panowie coraz więcej amatorów się pcha do zabawy hehe mam nadzieję, że przejdzie ta nowelizacja ustawy i używanie VoIP będzie można używać tylko z licencją bo serio niektórzy nie mają ani doświadczenia ani wyobraźni i na przykład udostępniają panel na niestandardowym porcie na świat.
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Miii_Kiii
Miii_Kiii
28.02.2021, 09:23:13
  • 5
@msr99: nie załapałeś, ale to była trawestacja pasty

@molksiazkowy1111: taguj #pdk bo nie łapią żarcików
  • Odpowiedz
m.....1
m.....1
konto usunięte 28.02.2021, 09:38:17
  • 3
@Miii_Kiii: To chyba było oczywiste. Widać niektórzy nie są kumaci... (╭☞σ ͜ʖσ)╭☞
  • Odpowiedz
CyberDeath
CyberDeath
28.02.2021, 07:48:27
  • 8
A przynajmniej masz zaktualizowanego tego MikroTik-a? Używasz Fasttrack?
  • 15
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

krzystar
krzystar
krzystar
28.02.2021, 10:51:33
  • 2
@1999: no i teraz sie robi dramat bo ja mam wcale nie takiego starego 2011UiAS-2HnD i bez fastracka nie wyciagnie mi pelnej predkosci 200mbit ktore mam od ISP, wiec coś za coś.
  • Odpowiedz
CyberDeath
CyberDeath
28.02.2021, 11:50:08
  • 3
@1999, @gray, @jakis_login, @tomek10861, @krzystar: nie rozważam Fasttrack-a jako wielkie zagrożenie. Jednak trzeba mieć na uwadze, że znacząco zmienia "reguły gry". W przypadku aktywnego FT pakiety przechodzące przez dst-nat nie są filtrowane przez "Filter Rules" i od razu lecą do celu. Można (i nieraz trzeba) posiłkować się regułami Raw na łańcuchu prerouting. Trochę więcej roboty, ale działa prawidłowo.
Ciekawie się robi jak
  • Odpowiedz
typowy_lobuz
typowy_lobuz
28.02.2021, 15:26:52
  • 6
Od palestyny to sygnał się pewnie odbija
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Budo
Budo
28.02.2021, 09:05:15
  • 6
Nie wiem nawet co to voip, ale fajnie się czyta więc daję wykop ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

hu-nows
hu-nows
28.02.2021, 08:53:32
  • 5
branżowy bełkot o telefonie VOIP "odciętym od internetu"
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

krzywy_kanister
krzywy_kanister
krzywy_kanister
28.02.2021, 09:42:10
  • 3
@hu-nows: Byl odciety ale nie byl, ciekawe jak bez centralki mialby dzwonic bez internetu no ale op oczywiscie nie wspomnial, ze wychodzil przez centralke. Ot bełkot, brak spojnosci i tyle.
  • Odpowiedz
freelook
freelook
freelook
28.02.2021, 20:13:37
  • 1
@tomek10861: ludzie dzielą sie na tych co robią backupy i tych co potrafią z nich odzyskac :)
  • Odpowiedz
Oskargrzyb
Oskargrzyb
Oskargrzyb
28.02.2021, 08:47:05
  • 5
Treść przeznaczona dla osób powyżej 18 roku życia...
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

mareksa666
mareksa666
mareksa666
28.02.2021, 09:17:15
  • 3
@Oskargrzyb: ej Mati juz nie lubimy palestynczykow! ( ͡° ͜ʖ ͡°)
  • Odpowiedz
P_i_o_t_R
P_i_o_t_R
28.02.2021, 08:40:52
  • 5
Aktualnie wiekszość urządzeń sieciowych korzysta z rozwiązań chmurowych.
Kupujesz kamerę w sklepie czy na Aliexpress to ona bardzo chętnie połączy się z internetem (o ile będzie miała techniczną możliwość) a potem to już twoja sieć jest potencjalnie otwarta
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

g0dl1ke
g0dl1ke
g0dl1ke
28.02.2021, 09:01:35
  • 4
@P_i_o_t_R: druga fascynująca mnie sprawa to hasła w chmurze (programy pokroju menager haseł).


@P_i_o_t_R: powiedz który Cię tak najbardziej zadziwia, bo mam wrażenie ze pomimo wielu audytów takich serwisów najbardziej sceptyczna jest osoba, która przetrzymuje u siebie hasła do wykopu i aliexpress xD

Manager haseł w chmurze zawsze będzie bezpieczniejszy niż jedno, identyczne hasło wklepywane z głowy do wszystkich serwisów
  • Odpowiedz
freelook
freelook
freelook
28.02.2021, 10:10:51
  • 2
@g0dl1ke: Moze i jest bezpieczny ale jeszcze bardziej bezpieczny jest manager, co trzyma hasła lokalnie w pliku. Synchronizacją musisz się zająć sam wówczas.
  • Odpowiedz
mudzo
mudzo
28.02.2021, 08:22:00
  • 4
Taki atak mógł dać jakąś korzyść atakującemu czy tylko Tobie uprzykrzyć życie, zmarnować kasę?
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

wbielak
wbielak
wbielak
28.02.2021, 08:41:42
  • 12
@mudzo: Jeśli by wychodziły połączenia premium to oczywiście czysta kasa.
Ktoś dzwoni na taki VoIP za 0zł/min a VoIP przekazuje na 0700 za 6zł za minutę. Właściciel 0700 ma z tego połowę.
Oczywiście 0700 to skrut myślowy dla numeru premium w kraju w którym ciężej zidentyfikować kto dostał ukradzioną w ten sposób kasę.

To co mnie bardziej martwi to inna korzyść takie hacknięte VoIPy są idealne do ukrywania połączeń telefonicznych przestępców/terrorystów.
  • Odpowiedz
KociaLapa
KociaLapa
28.02.2021, 08:48:51
  • 7
@wbielak: skrót*
  • Odpowiedz
  • <
  • 1
  • 2
  • 3
  • 4
  • 5
  • 7
  • Strona 2 z 7
  • >

Hity

tygodnia

Znalazł wojskowe dokumenty na działce. Policja przeszukała jego dom bez nakazu.
Znalazł wojskowe dokumenty na działce. Policja przeszukała jego dom bez nakazu.
2560
Flippowanie uznane za działalość gospodarczą:)
Flippowanie uznane za działalość gospodarczą:)
2379
Atak kuriera DHL
Atak kuriera DHL
2444
Dość tej chorej zmiany czasu, tylko czas letni!
Dość tej chorej zmiany czasu, tylko czas letni!
2420
Amstaff rzucił się na dziecko. Prokuratura umorzyła śledztwo
Amstaff rzucił się na dziecko. Prokuratura umorzyła śledztwo
2257
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #zainteresowania
  • #liganauki
  • #technologia
  • #biologia
  • #historia
  • #kosmos
  • #fizyka
  • #medycyna
  • #polska
  • #astronomia
  • #gruparatowaniapoziomu
  • #swiatnauki
  • #swiat
  • #zdrowie

Wykop © 2005-2025

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking