• Opret dig
  • Glemt adgangskode

User account menu

  • Artikler
  • Forside
  • Forum
  • Nyheder
  • Log ind
Hjem
LinuxIN.dk

Snak med

Opret dig!

Af frogmaster | 04.12.2018 17:36

Ny Router svaghed - Blackhat Proxies via NAT Injections

Hjælp generelt
Hvis du har en af disse routere nævnt i linket, er dit netværk muligvis i farezonen. Hvis du ikke har brug for UPnP i routeren, så ønsker du måske at deaktivere funktionen.

Svagheden kaldes:
UPnProxy: Blackhat Proxies via NAT Injections

Affected Manufacturers/Models (side 15)
https://www.akamai.com/cn/zh/multimedia/documents/white-paper/upnproxy-…
  • Log ind eller opret dig for at tilføje kommentarer

Kommentarer27

# 1

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 4. december 2018 kl. 23:49

Permalink

#0
Korrekt. UPnP bør slås

#0

Korrekt. UPnP bør slås fra i alle routere, da det udgør en for stor sikkerhedsrisiko. Udover UPnP, har jeg også slået SSH i routeren fuldstændigt fra. Det er alt for risikabelt, at bruge SSH udenfor LAN, især hvis man ikke lokalt har sørget for, at sætte sshd_config med PermitRootLogin NO.

I øvrigt vil jeg også slå et slag for mac-adresse blokering i routeren også. Og selvfølgelig stærke firewall-regler og stærk WPA2 WIFI adgangskode.
  • Log ind eller opret dig for at tilføje kommentarer

# 2

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 11:02

Permalink

#1Jeg er, vel ikke

#1

Jeg er, vel ikke overraskende, helt enig.

For værdien af lidt yderligere information. Har man en router, hvor fx en printer og/eller medie server er tilsluttet, så kan det få konsekvenser at deaktivere UPnP i routeren.

Brugere der benytter andre løsninger i henhold til sådanne services, vil ikke opleve forringelser ved at deaktivere UPnP i routeren.

For dem der synes det er sjovt at nørde, de kan sætte en hardware Firewall op foran routeren.

Dem der synes sådan noget ikke er morsomt og har en svagelig router, de bør enten kikke efter opgraderet firmware (hvis muligt), eller mere enkelt købe en ny router, efter at have sikret sig den ikke er sårbar.

Måske er det også aktuelt at nævne, bruger man ikke trådløst WLAN (WPA2 m.f.), så deaktiver funktionen, både i routeren og i maskinernes netværkskort. Tillad mig at mene at mine naboer indenfor en radius af ca 100 meter, kan være glade for jeg ikke er ondskabsfuld. En radius der teknisk kan udvides til en kilometer med det rette trådløse hardware ...

Mere overordnet, så tjek om den eksterne IP adresse til netværket er stealth (om ondskabsfulde kan se om dit netværk, med et initialiserene masscan, eksisterer på internettet): https://www.grc.com/x/ne.dll?bh0bkyd2

Hvad er masscan? https://www.google.dk/search?q=masscan&oq=masscan&aqs=chrome..69i57j69i…

Er der andre tilsvarende scan-værktøjer? Ja, og har det interesse, så spørg for helvede ... ;)
  • Log ind eller opret dig for at tilføje kommentarer

# 3

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 14:08

Permalink

Måske er det også aktuelt

Måske er det også aktuelt at nævne, bruger man ikke trådløst WLAN (WPA2 m.f.), så deaktiver funktionen, både i routeren og i maskinernes netværkskort. Tillad mig at mene at mine naboer indenfor en radius af ca 100 meter, kan være glade for jeg ikke er ondskabsfuld.

I tilfælde af effektiv mac-adresse blokering med whitelist, lad mig lige spørge dig:

Hvordan vil din nabo kunne koble sig på din WPA2? Selvom vedkommende skulle kende din WIFI-adgangskode, vil vedkommende slet ikke kunne koble sig på, da vedkommendes enhed ikke er på mac-adresse-listen i routerindstillingerne.
  • Log ind eller opret dig for at tilføje kommentarer

# 4

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 14:15

Permalink

I tilfælde af effektiv

#3:
I tilfælde af effektiv mac-adresse blokering med whitelist, lad mig lige spørge dig:
Hvordan vil din nabo kunne koble sig på din WPA2?


Man kan ikke længere forbinde til andre maskiner med kun mac-adressen. Det kunne man før i tiden, men det er ikke længere muligt. Hvis du forsøger, så resulterer det i et loop til maskinen du sidder ved.

WPA2 hacking værktøjer, der tillader adgang til WLAN man ikke burde have adgang til, forudsætter brug af værktøjer, der forudsætter svagheder beskrevet i eksempelvis Kali Linux og handler primært om kontinuerlig sniffing.
  • Log ind eller opret dig for at tilføje kommentarer

# 5

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 14:25

Permalink

Klart, jeg havde ikke tænkt

Klart, jeg havde ikke tænkt på exploits. Uden exploit er det dog ikke muligt, at koble på WPA2 med mac-adresse blokering.
  • Log ind eller opret dig for at tilføje kommentarer

# 6

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 14:26

Permalink

Uden exploit er det dog

#5: Uden exploit er det dog ikke muligt, at koble på WPA2 med mac-adresse blokering.

Det er korrekt.
  • Log ind eller opret dig for at tilføje kommentarer

# 7

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 14:31

Permalink

Men et exploit afhænger af

Men et exploit afhænger af sårbarheder i routerfirmwaren, der afslører lyttende daemons, såsom avahi, ssh osv. Stealth hjælper ikke noget, hvis der er sårbarheder.

Jeg kan, som jeg altid anbefaler med software, anbefale, at man har en router, der jævnligt opdateres til seneste firmware. Seneste version eliminerer kendte sårbarheder, og minimerer angrebsfladen betydeligt. Zero days kan man dog ikke gøre noget ved. Men så har man også gjort alt.
  • Log ind eller opret dig for at tilføje kommentarer

# 8

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 14:47

Permalink

Men et exploit afhænger

#7: Men et exploit afhænger af sårbarheder i routerfirmwaren, der afslører lyttende daemons, såsom avahi, ssh osv. Stealth hjælper ikke noget, hvis der er sårbarheder.

Der eksisterer ikke noget der kan kaldes 100% sikkerhed, kun transparent opdatering.

Hvis man ikke er tilhænger af transparens, så har man et transparent problem.

Så vil jeg sådan set skide på hvilken ideologisk (og i særdeleshed religiøs) holdning individet har. Det er kun varianter over undskyldninger for ikke at ønske licenser, og proprietær beslutningsproces, hen hvor peberet gror ...
  • Log ind eller opret dig for at tilføje kommentarer

# 9

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 14:58

Permalink

Der eksisterer ikke noget

Der eksisterer ikke noget der kan kaldes 100% sikkerhed.

Det ved vi alle. Jeg angriber problematikken fra en teknisk vinkel i forhold til, hvad man kan gøre for, at minimere problemet teknisk.

Det er kun varianter over undskyldninger for ikke at ønske licenser, og proprietær beslutningsproces, hen hvor peberet gror

Skulle vi ikke dreje det hen på pure tekniske problematikker og hvilke løsninger, der kan komme deraf? Vi er ikke uenige, men brugerne lærer mere af, at få nogle værktøjer til, at forhindre dataindbrud rent konkret.


  • Log ind eller opret dig for at tilføje kommentarer

# 10

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 15:17

Permalink

Det ved vi alle. Jeg

#9:
Det ved vi alle. Jeg angriber problematikken fra en teknisk vinkel i forhold til, hvad man kan gøre for, at minimere problemet teknisk.
Det er kun varianter over undskyldninger for ikke at ønske licenser, og proprietær beslutningsproces, hen hvor peberet gror
Skulle vi ikke dreje det hen på pure tekniske problematikker og hvilke løsninger, der kan komme deraf? Vi er ikke uenige, men brugerne lærer mere af, at få nogle værktøjer til, at forhindre dataindbrud rent konkret.


Jo, hvis det er realistisk. Lad mig først mene at det er muligt at henholde sig til de rent tekniske beskrivelser, og løsninger, men også at det besværliggøres at magthavernes eneret til beslutningsprocessen.

Når folk, der ingen anelse har om konsekvenserne om deres beslutningsproces, tillader sig at forhindre reformering af samme, så sker status på deres præmisser. Det sker på godt og ondt, inklusiv manglen på ressourcer varetaget af OpenSource.
  • Log ind eller opret dig for at tilføje kommentarer

# 11

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 15:34

Permalink

Jeg kan godt lide BSD

Jeg kan godt lide BSD projekterne. Det er der flere årsager til. En af dem er BSD-licensen og tanken bag gratis øl.

En anden er fokusset som er så stærkt forankret i tekniske løsninger og tankegang, indenfor sikkerhed og performance, men også skalering og pragmatik. Jeg kunne aldrig drømme om, at anfægte GPL eller FSF ideologier, men det der irriterer mig i Linuxbaserede communities, er ofte, at når samtalen går på rent tekniske problematikker, så kommer det hurtigt til, at handle om de gode og de onde, i stedet for rent pragmatisk at forholde sig til config-filer og mitigationsværktøjer, LibreSSL eller andet godt.
  • Log ind eller opret dig for at tilføje kommentarer

# 12

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 15:49

Permalink

Jeg kan godt lide BSD

#11: Jeg kan godt lide BSD projekterne. Det er der flere årsager til. En af dem er BSD-licensen og tanken bag gratis øl.

Gratis øl, er godt ;)
Lidt alvorligt, så kan det ikke nytte noget at en lille folkevalgt forsamling, fortsat styrer hele befolkningen. Det er latterligt at kalde det folkestyre ..

Indtil anden beslutningsproces indføres og formentlig også efter, så er det brugernes eget ansvar at sikre deres integritet. De kan starte med at holde deres router opgraderet, eller kontrollere at deres ISP forstår at varetage deres kunders interesser.
  • Log ind eller opret dig for at tilføje kommentarer

# 13

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 15:58

Permalink

Lidt alvorligt, så kan det

Lidt alvorligt, så kan det ikke nytte noget at en lille folkevalgt forsamling, fortsat styrer hele befolkningen. Det er latterligt at kalde det folkestyre ..

Vi er ikke uenige, men jeg vil altså meget hellere diskutere Unix sikkerhed og routerindstillinger, end politik. Ganske vist hænger alt sammen i en større sammenhæng, men skulle vi ikke være lidt mere konkrete nu?

Inteno laver gode routere. Jeg bruger Kviknet herhjemme og har en forbindelse på 70/30. Det er udmærket. Men jeg er glad for, at de prioriterer sikkerhed så højt og opdaterer deres routere så ofte. Jeg har brugt TDC HomeBox i mange år, i mangel af bedre muligheder, og de er rent sikkerhedsmæssigt en kæmpe katastrofe, både rent indstillingsmæssigt, men også angående opdateringer og firewall.
  • Log ind eller opret dig for at tilføje kommentarer

# 14

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 16:47

Permalink

Vi er ikke uenige, men

#13:
Vi er ikke uenige, men jeg vil altså meget hellere diskutere Unix sikkerhed og routerindstillinger, end politik. Ganske vist hænger alt sammen i en større sammenhæng, men skulle vi ikke være lidt mere konkrete nu?


Det vil jeg også helst, på et forum som dette. Er der et mere konkret spørgsmål du gerne ser belyst? Min router ser ikke ud til at være berørt.

Jeg vil lidt mene at hvis ingen har noget konkret teknisk at indvende, så er der plads til mere overordnede politiske spørgsmål, der involvere årsagerne til at source code hemmeligholdes og hvorfor sådan noget ikke præventivt offentliggøres.
  • Log ind eller opret dig for at tilføje kommentarer

# 15

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 16:52

Permalink

Jeg vil lidt mene at hvis

Jeg vil lidt mene at hvis ingen har noget konkret teknisk at indvende, så er der plads til mere overordnede politiske spørgsmål, der involvere årsagerne til at source code hemmeligholdes og hvorfor sådan noget ikke præventivt offentliggøres.

Det jeg fisker lidt efter, er, at binde det sammen med dette emne, såsom "at TDC har misbrugt routerfirmwaren openwrt, ved, ikke at gøre source code tilgængelig." Der har været en sag om brud på GPL for nylig. Jeg har desværre ingen dokumentation, men det du siger kunne godt flettes konkret sammen med, at man skal være opmærksom på udbydernes brug af openwrt + brug af GPL licenseret software i routere.
  • Log ind eller opret dig for at tilføje kommentarer

# 16

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 17:08

Permalink

Ja og det har TDC med flere

Ja og det har TDC med flere jo lov til.

Men hvem har afgjort deres beslutningsproces og noget mere alvorligt, hvor længe har beslutningstagerne ellers misligeholdt deres beføjelser?

Jeg ved naturligvis det ikke kun handler om teknik, men teknik fortsætter stigende med at influere på hvem der bestemmer.

Hvorfor skal der være kriminelle og antidemokrater, der tvinger beslutningstagerne til at offentligøre deres sourcecode? Det er squ da lidt til grin ...
  • Log ind eller opret dig for at tilføje kommentarer

# 17

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 17:12

Permalink

Så vil jeg sådan set skide

Så vil jeg sådan set skide på hvilken ideologisk (og i særdeleshed religiøs) holdning individet har. Det er kun varianter over undskyldninger for ikke at ønske licenser, og proprietær beslutningsproces, hen hvor peberet gror

Men så siger du:

Hvorfor skal der være kriminelle og antidemokrater, der tvinger beslutningstagerne til at offentligøre deres sourcecode? Det er squ da lidt til grin ...

GPL, OpenSource/Free Software, som du er fortaler for, også i beslutningsproces. Det er jo licensen, der kræver transparens, som du også selv støtter. Det er det TDC har brudt.

Nu siger du at det er antidemokrater, der gennemtvinger åbning af source code.

Jeg er forvirret. Hvad mener du egentlig?
  • Log ind eller opret dig for at tilføje kommentarer

# 18

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 17:38

Permalink

Nu siger du at det er

#17: Nu siger du at det er antidemokrater, der gennemtvinger åbning af source code.

Det jeg mener er at når først kriminelle beviser at vedtagne love ikke fungerer, ved at bryde dem, så får establishment travlt med, dels at ændre dem og dels at bortforklare at de ikke allerede var advaret forinden. Det tvinger dem til at indrømme de har taget fejl.

Det handler jo ikke kun om teknik. Alene den her hvidvaskningssag i banksektoren, kriminel indvandring og mange tilsvarende, vidner om at beslutningstagerne ikke aner hvem og hvad de har med at gøre ...

I henhold til IT sikkerhed, så dokumentere finanssektoren selv omfanget af netbanksindbrud. https://finansdanmark.dk/toerre-tal/institutter-filialer-ansatte/krimin…

Det er idioter der sidder på beslutningsprocessen ...

Der kan nemt gå 40 år før de her politiske halvhjerner indrømmer noget overhovedet. Det koster det det røde ud af øjnene for borgeren, der enten på den ene eller anden måde skal betale for tåbelighederne.

Mere konkret iht TDC, så har de ikke brudt regler for hvad angår OpenSource, ganske enkelt fordi TDC aldrig har erklæret sig OpenSource ...
  • Log ind eller opret dig for at tilføje kommentarer

# 19

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 18:15

Permalink

Nu mente jeg bare, at det

Nu mente jeg bare, at det ikke var for smart af TDC, at benytte GPL, for så derefter, at bryde den.
  • Log ind eller opret dig for at tilføje kommentarer

# 20

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 18:20

Permalink

Mere konkret iht TDC, så

Mere konkret iht TDC, så har de ikke brudt regler for hvad angår OpenSource, ganske enkelt fordi TDC aldrig har erklæret sig OpenSource ..

Øhm, når du bruger OpenWRT som routersoftware, så er du påkrævet, at gøre source code til OpenWRT tilgængelig ifølge GPL.
  • Log ind eller opret dig for at tilføje kommentarer

# 21

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 18:20

Permalink

Javist. Der er mange

Javist. Der er mange lignende vildledninger, men bundlinjen er stadig at befolkningen bliver politisk røvrendt med løgnen at styreformen er folkestyre.
  • Log ind eller opret dig for at tilføje kommentarer

# 22

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 18:24

Permalink

Version2-artikel-angående-TD

Version2-artikel-angående-TDC-sagen

Se her. Der står sort på hvidt, at de kvajede sig. Og det er ikke første gang, de kvajer sig. Det gør de også med deres inkompetente firma og kundeservice. Men det er en ganske anden sag.
  • Log ind eller opret dig for at tilføje kommentarer

# 23

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 18:24

Permalink

Øhm, når du bruger

#20:
Øhm, når du bruger OpenWRT som routersoftware, så er du påkrævet, at gøre source code til OpenWRT tilgængelig ifølge GPL.


Det har jeg ikke undersøgt nærmere, men overordnet så skal al kode, der er baseret på GPL, være offentlig tilgængelig.

Din henvisning til Version 2 i #22 er glimrende ...

Jeg forstår at TDC benytter sig af OpenSource, og ikke overholder betingelserne og også at TDC som firma, ikke er OpenSource.

Hvem taler om misbrug og vildledning af beslutningsproces og hvem laver lovene...? Lad mig blot konstatere at befolkningen er sat på et sidespor.
  • Log ind eller opret dig for at tilføje kommentarer

# 24

6 år 6 måneder siden

Permalink

Indsendt af Slettet220102 den 5. december 2018 kl. 18:55

Permalink

Hvem taler om misbrug og

Hvem taler om misbrug og vildledning af beslutningsproces og hvem laver lovene...? Lad mig blot konstatere at befolkningen er sat på et sidespor.

Det er vi meget enige om.
  • Log ind eller opret dig for at tilføje kommentarer

# 25

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 5. december 2018 kl. 19:23

Permalink

Du har ganske enkelt ret.

Du har ganske enkelt ret. TDC har brudt loven ved at benytte OpenSource uden at overholde betingelserne. Det er en kriminel handling. Det tvinger dem til at indrømme fejltagelsen.

At TDC ofte benytter Sagemcom routere er nok ikke så dumt, men det er en lidt anden ting.

Det er en indrømmelse man ikke finder fra organiserede IT kriminelle, inklusiv anti-demokrater fra resten af denne, i stigende grad, overbefolkede verden.

Spørg jer selv om sådan noget er midlertidigt eller om det bliver værre ... Spørg jer selv om i overhovedet forstår hvad der er ved at ske ...
  • Log ind eller opret dig for at tilføje kommentarer

# 26

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 11. december 2018 kl. 13:50

Permalink

I henhold til trådemnet,

I henhold til trådemnet, hvor der er risiko for at kompromitere routeren ved bare at besøge en hjemmeside (der fx kan handle om VPN Proxy), så kan det være nødvendigt at resette routeren efterfølgende. Eventuelt med et såkaldt 30/30/30 reset.

Info i den henseende afhænger af routeren, men overordnet handler det om at firmware flashe routeren. Det er ikke ufarligt. Gør man det forkert, risikere man at rendere routeren ubrugelig. Det svarer lidt til forkert at flashe BIOS på en desktop maskine, så device ikke længere er andet end en bunke jern ...

Har nogle brug for at resette routeren, så skal man læse og kontrollere al information om routeren flere gange, før man forsøger.

Lidt initialiserende forståelse: https://www.youtube.com/watch?v=zgR7gXx0BJE

Under en mere politisk kontekst, så tillad mig at mene at Lars Løkke (inklusiv Mogens Lykketoft) er antitransparente tåber, kun overgået af Radikale Venstre, Alternativet, Liberal Alliance, SF og Enhedslisten. Socialdemokraterne forstår heller ikke hvad demokrati/populisme betyder => folkestyre/Open Source, iht beslutningsproces.
  • Log ind eller opret dig for at tilføje kommentarer

# 27

6 år 6 måneder siden

Permalink

Indsendt af frogmaster den 13. december 2018 kl. 22:18

Permalink

I henhold til at deaktivere

I henhold til at deaktivere yderlige funktioner i routeren, alt efter hvad den tillader, så er det muligvis en ide at forholde sig til:

Remote Config Management - der standard bør være deaktiveret
SIP ALG - der formentlig gør mere skade end gavn og du sandsynlig ikke har brug for.

Ipsec PassThrough - du kan eksperimentere med
PPTP PassThrough - du kan eksperimentere med

For mere info om emnerne, så søg eventuelt på begreberne ...
  • Log ind eller opret dig for at tilføje kommentarer

Svar søges

Gode anmeldelser Zorin OS 17.3 0
llumos Unix-operativsystem, 0
Den er go 0
14. februar = I Love Free Software Day 0
Lokal fil-deling - for de dovne. 0

Seneste aktivitet

Ingen Mint 5
Linux App Store Flathub når 3 milliarder downloads 2
Digitaliseringsministeriet sætter gang i pilotprojekt om digital suverænitet 3
Mest sikker webbrowser 5
Firefox 2
Privatbeskeder 7
Backup/synkronisering? 3
BigLinux 5
Chatgpt satire 1
Læsning af databasefil i Firefox 2
Vanilla OS 15
Pepsi Challenge 4
"Intet realistisk alternativ" - mig i r*ven 10
Linuxin er nu migreret til Drupal 11 13
Et Dansk alternativ til Facebook 18
Ekstern Blu-ray-brænder, der fungerer med PCLinuxOS 3
Københavns og Aarhus Kommune dropper MS 9
Open Source-eksperimentet 1
Microsoft og Google ud af de danske skoler 2
Udfordringer med lydin på Debian 12 1

© 2025 Linuxin og de respektive skribenter

Oprettet og drevet af nørder siden 2004 !