Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko211
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Informacje

    Informacje
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

1126

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)

Po tygodniu przebywania w Lublinie (mimo HO zmieniam lokacje co by nie dostać p------c... obłędu od monotonii covidowej) wróciłem w rodzinne strony. Po pewnych pracach wieczornych z lutowaniem (druciarska naprawa kamery IP) spojrzałem na...

tomek10861
tomek10861
z
wykop.pl
dodany: 27.02.2021, 23:40:54
  • #
    nauka
  • #
    technologia
  • #
    zainteresowania
  • #
    informatyka
  • #
    siecikomputerowe
  • #
    hakerzy
  • 224
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Zostałem zhakowany - przez Palestyńczyków! ( ͡° ͜ʖ ͡°)


Po tygodniu przebywania w Lublinie (mimo HO zmieniam lokacje co by nie dostać p------c... obłędu od monotonii covidowej) wróciłem w rodzinne strony. Po pewnych pracach wieczornych z lutowaniem (druciarska naprawa kamery IP) spojrzałem na wyświetlacz mojego telefonu VoIP. 

- Co do ch@!? Na wyświetlaczu wodzę komunikat o aktywnym przekierowaniu połączeń na jakiś długi numer.

595878335a51514141424578_1614468715S1bCnvFr4s7fz35QG2ePXT.jpg


Szybkie zapytanie w google na temat numeru telefonicznego - brak danych.

Wygląda jednak na to iż to numer szwajcarski, stacjonarny.
- Co tu się odp... tralalala?!


Loguje się do panelu telefonu voip, a tam wszędzie gdzie możliwe opcje przekazywania połączeń - aktywne, wprowadzony numer zagraniczny.

595878335a51514141424578_1614468753PsKKMnjnvd6YqSFLBrEEeD.jpg


Ale jak przecież sieć voip ma odcięty internet, poza tym mam voipy w osobnym separowanym vlanie.


Dostałem zimnych potów... ᄽὁȍ ̪ őὀᄿ


Ktoś dostał się do mojej sieci domowej - spenetrował ją i dobrał się do VoIP. Ale czy tylko VoIPa? Jak do tego doszło? Słabe haslo wifi, jakiś serwer oberwał po SSH? Może któryś z Windowsów dostał syf? Ale sieć użytkowników domowych nie ma dostępu do vlanu VOIP.
Szybkie logowania po terminalach ssh, brak podejrzanych logów na temat dostępu z ssh. Centralka też wygląda na czystą, jednak w logach ma wiele udaremnionych prób dzwonienia na nietypowe numery telefoniczne. 

595878335a51514141424578_16144687673871rP7RbOTowDNWO3AAC2.jpg


Pierwsze podejrzenie - terminal z windows. Ma w prawdzie dostęp do sieci voip (ale tylko po warstwie trzeciej) no i wskazuje na niego RDP z internetu. Przegląd logów - nic podejrzanego. Odpalam jednak skaner onlinowy systemu.

Szukamy dalej, w telefonie widzę były aktywne próby przekazywania połączeń przychodzących.

Poddaje analizie logi routerów - nic szczególnego. Zajrzenie do Firewall - NAT.

-A co my tu mamy?

Port 4013 przekierowany z internetu na panel www telefonu Yealink. 

595878335a51514141424578_1614468805D5IZJMmiV3SffNhQbWjAn5.jpg


-Ale przecież mają odcięty internet.
Próbuję zestawić połączenie TCP z zewnątrz na tym porcie. No tak telnet się połączył... 

595878335a51514141424578_1614468829Cm1M9LpQb2wgPFhcDT4mkX.jpg


-Po co ja wystawiałem parę lat temu do publika, interfejs voipa... Tomek ty głąbie... 


Między czasie dobrałem się do logów VoIPa - no tak na 2 minuty przed pierwszym połączeniem - niepoprawna próba logowania do konsoli WEB (godzina z logu GMT). IP wskazuje na Palestynę. Szukam danych w google, tak na te telefony istnieje exploit. Mimo zabezpieczenia się hasłem nie jestem pierwszy co ma aktywne przekazywanie połączeń.

595878335a51514141424578_1614468854FXuV6E4YSv3levAvrXKkTp.jpg


Powiem szczerze na tym moment ulżyło mi - czyli nikt nie dostał się do mojej sieci, a jedynie do telefonu VoIP na moim biurku.


Podsumowując czy Palestyńczycy mnie naciągnęli? Nie.


Co przed tym zabezpieczyło.
Po pierwsze mój operator VoIP jest operatorem typu prepraid, zwykle więcej jak 20zł na koncie nie mam. Po drugie blokada numerów premium - zawsze spoko. Po trzecie mimo posiadania kilku numerów TRUNK nie mam skonfigurowanej trasy domyślnej routingu połączeń. Jedynie numery 6 cyfrowe lub zdefiniowane numery alarmowe mogą wyjść na zewnątrz.

Na pewno separacja sieci VoIP od internetu i sieci domowej też była na plus.


Dlaczego do tego doszło?

Wystawiłem panel logowania na niestandardowym porcie do internetu. Mimo ustawionego niestandaryzowanego hasła, telefon musiał oberwać jakimś exploitem i się otworzył. 


Jaki z tego morał - nie wystawiajcie paneli zarządzania urządzeniami sieciowymi do internetu mimo zmiany hasła i protu.
A ja własnie siadam do resetu telefonu. Trzeba też trochę zabezpieczyć tego voipa ( ͡° ͜ʖ ͡°)ノ⌐■-■

Komentarze (224)

najlepsze

CyberDeath
CyberDeath
28.02.2021, 08:50:57
  • 2
@tomek10861 - na przyszłość radzę nie wystawiać bezpośrednio żadnych portów na świat jeśli nie chcesz aby inne osoby też mogły się połączyć. Polecam skonfigurowanie VPN-a L2TP/IPsec. Na MikroTik-u, którego posiadasz, nie jest to trudne.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

m.....a
m.....a
konto usunięte 28.02.2021, 23:41:36
  • 1

Komentarz usunięty przez moderatora

Mark2600
Mark2600
Mark2600
28.02.2021, 23:07:32 via iOS
  • 1
O ja prdle jaki ja jestem stary i sie nie znam ( ͡° ͜ʖ ͡°)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

lofix
lofix
28.02.2021, 12:54:08
  • 1
Drodzy Wykopowicze, a co sądzicie o PigeonToPigeon?
https://en.wikipedia.org/wiki/IP_over_Avian_Carriers
Bezpieczne to? Pomijam utratę pakietów ze względu na żarłoczne koty, no i że ewentualnie gołąb niosący pakiet może okazać się debilem... :P
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Nixxx2000
Nixxx2000
28.02.2021, 11:17:40 via iOS
  • 1
nie przez palestynczykow tylko palestyna to popularny kierunek do nabijania kabzy na numerach premium - tygo typu naduzycia to normalka przy IP dlatego nie powinno sie zarzadzac aparatem przez przekierowanie portu a przez provisioning
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

d.....d
konto usunięte 28.02.2021, 10:06:59
  • 1
Ciekawy artykuł - ten palestyński IP którego użyli to pewnie VPN jump host
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

nyxesis
nyxesis
28.02.2021, 09:44:32 via Wykop Mobilny (Android)
  • 1
Wow świetna historia. I jaka pożyteczna (ʘ‿ʘ)
Cykl do ulubionych
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

d.....r
d.....r
konto usunięte 28.02.2021, 09:36:40
  • 1
Kup linuxiarski router, porób segmentację na vlany, zrób dziesiątki reguł na firewallu i tylko po to by wystawiać wszystkie zasoby do internetu. Jak chcesz się dostawać z zewnątrz do swojej sieci, to postaw sobie jakiś openvpn na malinie w dedykowanym segmencie lub zainstaluj zero tier.
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

krzywy_kanister
krzywy_kanister
krzywy_kanister
28.02.2021, 09:44:32
  • 0
@director: Zobacz co odpisal, te uslugi byly wystawione zapomniane i to wlasnie bez chowania ich za vpnem.
  • Odpowiedz
awo666
awo666
28.02.2021, 20:02:44 via iOS
  • 0
To jest pisane AD2021 czy w 2001? Bo wystawianie czegokolwiek w głębokim ukryciu ;-)) jest tylko w pierwszych minutach prawdziwe. Ale sporo było takich co zapłacili sporo za takie redirecty czy magiczne SIP sesje ;-)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

mixererek
mixererek
28.02.2021, 13:47:23
  • 0
Zrozumiałem z połowę słów. Wykop
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • Strona 4 z 7
  • >

Hity

tygodnia

ROBERT KUBICA ZWYCIĘŻYŁ LE MANS!!!!!!!!!!!!
ROBERT KUBICA ZWYCIĘŻYŁ LE MANS!!!!!!!!!!!!
4177
Będziemy opłacać składke ZUS dla artystów
Będziemy opłacać składke ZUS dla artystów
3051
Kolejna ciekawa inicjatywa: "Brak cen na stronie dewelopera? ZgłośDewelopera.pl"
Kolejna ciekawa inicjatywa: "Brak cen na stronie dewelopera? ZgłośDewelopera.pl"
2689
Sprawa Sebastiana Majtczaka. Jest decyzja sądu
Sprawa Sebastiana Majtczaka. Jest decyzja sądu
2662
5 głodnych "interwencji" policjantów i pieszy, który doszedł do domu. Niemal. At
5 głodnych "interwencji" policjantów i pieszy, który doszedł do domu. Niemal. At
2676
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #zainteresowania
  • #liganauki
  • #technologia
  • #historia
  • #biologia
  • #kosmos
  • #fizyka
  • #medycyna
  • #astronomia
  • #polska
  • #gruparatowaniapoziomu
  • #swiat
  • #zdrowie
  • #swiatnauki

Wykop © 2005-2025

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Wykop.pl