"virus" atacam routers?

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

"virus" atacam routers?

Mensagempor alr_tech » Segunda Mai 04, 2009 17:04

Boas

Tal como o titulo indica, existe malware para tudo...

até há pouco tempo a maioria do pessoal pensava que os routers eram imunes a ataques, pelo menos de viroses e outra bicharada..

evidentemente, que os router da maneira como foram delineados, são mais seguros que um PC com windows.
mas, tal como qualquer device com um SO, está sujeito a ter erros ou um mau design do ponto de vista de segurança.
um router, não é mais que um mini PC com um CPU, memória e uma mini rom onde se encontra o SO e um conjunto de software que implementa a segurança. Fora isto é hardware, um ou dois switch, os mais modernos uma placa wifi.

então, os router e gateways usados em nossas casas são ou não seguros... :?
para a maioria do pessoal desde que tenham alguns cuidados, podem considerar-se safos... :)
então qual o problema?
falemos dos prós: como o seu software, é polido e testado e só tem o software necessário à tarefa, as falhas a existir são rapidamente descobertas.. por isso a saída de updates ao firmware.
Como é pouco e é muito testado, é difícil, mesmo para alguém que o conheça bem, penetrar facilmente. E como a maioria dos fabricantes não revela dados sobre o seu firmware, ainda se torna mais difícil...

contras: a despeito do anterior, embora seja difícil não é impossível. Devido ás características do hardware empregue, que é muito restrito, obriga a compromissos ao nível dos algoritmos contidos no software, o que obriga a reduzir as hipóteses implementadas. Menos seguro?
não propriamente, o atacante terá de ser muito bom para adivinhar aquilo que não está predefinido.
assim, foram feitos diversos tipos de ataques para tentar descobrir vulnerabilidades, ex.:DoS,ICMP flood,etc
(a maioria dos firmware implementa uma firewall, para detectar este tipo de ataques, mas, pode haver falhas...)

mas, um que penetrasse nas defesas, é recente...
procurem por psyb0t:

o psyb0t, está catalogado como um worm, que só ataca routers e modems, com CPUs MIPS, ..
mesmo assim, a maioria dos routers SOHO usa um destes CPUs :evil:
* Your device is a mipsel (MIPS running in little-endian mode, this is what the worm is compiled for) device.
* Your device also has telnet, SSH or web-based interfaces available to the WAN, and
* Your username and password combinations are weak, OR the daemons that your firmware uses are exploitable.

Que firmware afecta: todos, incluindo linux, o worm é de baixo nível foi compilado para a arquitectura MIPs. Inclui dd-wrt e outros.

Como é detectado:
deixa-se de poder aceder pela porta web normal (80), 22 e 23 (telnet)
(não mexe nos Iptabels)
quando, activo, apenas faz isto, o resto continua a funcionar.. usa os recursos livres do router para infectar outros routers (desenvolve ataques, password, DoSs, etc).
abre uma porta para receber ordens remotas e pensa-se que pode mesmo criar uma rede de routers bots.

O que se pode fazer para evitar:
- Deve-se, mudar as portas por defeito.
- Desactivar a administração remota. (se tiver de ser, usar SSH e https, mudando as portas por defeito)
- Definir uma password de administração forte, usar letras e nº e se possível usar o nº max de caracteres permitidos.

como limpar:
Fazer um hardreset ao dito, depois procurar por um update ao firmware, instalá-lo e reconfigurar, desta vez cumprindo o que foi dito acima.

dizem, em foruns de segurança que isto foi um teste de alguém. Pois o nº de ataques diminuiu e correm noticias que o seu autor publicou algumas instruções para mandar abaixo os bots activos e desactivar os restantes ainda activos.

para mais googlem por psyb0t...

Infelizmente, ninguém garante que não possa haver outro ataque.
Embora o autor garanta que foi apenas um ataque para satisfazer o ego e tenha terminado, tal não significa que um outro faça algo, desta vez terrível e com intenções pouco “católicas”…
Por isso, mantenham as vossas redes seguras e mantenham um sistema de passwords fortes, não usem portas normais para comunicações externas, usem em último caso a administração remota. Mantenham, por último, os vossos sistemas patchados…

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor alr_tech » Terça Mai 05, 2009 8:53

Boas

post dedicado a updates ou outras infos

Segundo os diversos sites do WRT, eles consideram que não ouve até agora nenhum report que algum router/AP com as diversas versões do firmware, que tenha sofrido qq ataque, com sucesso, como o reportado...
consideram que os firmwares são suficientemente atacados durante as diversas fases de teste... e até agora, cumprindo com as recomendações de segurança , não foi conseguido tomar maliciamente os firmware WRT...

todos os fabricantes aconselham a que se faça o update dos firmware quando estes recomendarem que os utilizadores o devem fazer.

infelizmente, detectei que pelo menos 3 fabricantes (que utilizo hardware) não fazem updates ao seu firmware há mais de um ano, e em alguns casos descontinuaram a produção dos modelos...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa


Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 0 visitantes

cron