Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)

[es] :: Wireless :: Mikrotik :: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)

Strane: 1 2

[ Pregleda: 7520 | Odgovora: 38 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)20.12.2012. u 10:07 - pre 138 meseci
A ako ima "neceg neobicnog" jednom mesecno :)?
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
178-222-58-109.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)20.12.2012. u 10:41 - pre 138 meseci
^^ ????

...znaš da ima, ili pitaš onako?
=====

Jedini exploit-i koji mi padaju na pamet je remote login bez zapisa u log-u, i eventualno neko korišćenje kao proksi.
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

whitie2004

Član broj: 19966
Poruke: 1538
*.dynamic.isp.telekom.rs.



+267 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)20.12.2012. u 13:56 - pre 138 meseci
A nema ovde nista sto vec nema u 'narodnim verzijama' windovsa i antivirus programa .... Jedino su resursi ovde minimalisticki i treba se tome prilagoditi.
Licno, svejedno mi je i dali mi virtualnu masinu pokrece neki kinez iz Džakarte ili službenik u CIA-i ... kod mene nece nista nadju ....
Nekad me je mnogo nerviralo ono od ulaza u aerodrom do ulaza u avion. Pretresanje, skeniranje zagledanje, izuvanje ... ali naviknes se vremenom. Skroz normalno da me neko zagleda
U padu jednog carstva stradaju svi, tako je uvek bilo, tako će biti i sada. Verovatno će posle svega ovoga
biti formirani neki novi blokovi, nova uređenja. A mi? Eh, a mi..
 
Odgovor na temu

Predrag Supurovic
Pedja YT9TP
Užice

Član broj: 157129
Poruke: 6279

Sajt: pedja.supurovic.net


+1571 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)20.12.2012. u 14:52 - pre 138 meseci
Nek je vec malo razgledao tu hakovanu veryiju i prijavljeno je da je prilicno mutna: s vremena na vreme preuzima novi package sa nepoznatih izvora i instalira ih u MT. To prakticno znaci da moze da instalira sta god i da menja sopstveno opnasanje.

 
Odgovor na temu

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)20.12.2012. u 18:08 - pre 138 meseci
Citat:
...znaš da ima, ili pitaš onako?


Pitam jer bih ja tako napravio, glupo je da stalno nesto salje ili prima.

Sumnjam da se ovde neko cima jer znam da ovde retko ko ima nelegalan Tik. Mislim da je Tik (RouterOS) procentualno najlegalniji softver, bar na ES-u.
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 00:00 - pre 138 meseci
Citat:
Predrag Supurovic:
Nek je vec malo razgledao tu hakovanu veryiju i prijavljeno je da je prilicno mutna: s vremena na vreme preuzima novi package sa nepoznatih izvora i instalira ih u MT. To prakticno znaci da moze da instalira sta god i da menja sopstveno opnasanje.


To bi mogli baš da proverimo, razgledanjem "created datetime" parametra fajlova na kartici nekog tika: evo, ja bi baš mogao da ostavim virtuelnu mašinu da bleji neprekidno, pa da bacim pogled jednom, i da vidim promene.
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

whitie2004

Član broj: 19966
Poruke: 1538
*.dynamic.isp.telekom.rs.



+267 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 08:17 - pre 138 meseci
Citat:
s vremena na vreme preuzima novi package sa nepoznatih izvora i instalira ih u MT

Da, bas tako radi svaki kablovski ili adsl modem. Mozes da udjes u tabelu rutiranja i pogledas i odatkle ti tacno prilaze i azuriraju softver na modemu. No problemo! Sta mogu da urade? Neznam, ali znam sta po zakonu moraju da rade (videti na ratelu) i ni malo mi se ne svidja. Sto bi Asanž rekao, vise znaju o meni od mene.

Da spustimo na zemlju i tu pricu o kineskom hakeru. Adresa o kojoj je rec je zvanican srč endžin. Bas kao i oni americki i ovaj u sebi ima reklama i pracenje statistike poseta pojedinim sadrzajima, ali su 'mali deca' za gugletu. Kinezi imaju filtriranje sadrzaja prema guglu i bingu i preusmeravanje sadrzaja na neki od njihovih lokalnih pretrazivaca je stvar patriotizma pre nego hakovanje. Ni u jednom trenutku nije to skrivano, niti se to moze sakriti - time se ponose. Inace taj deo je disasembliran i pacovan. Ako imate svoj dns na domenu sve lepo radi i bez toga. Jednostavno iskljucis (zaobidjes) njihov dns iz price...

Poverenje u ovoga ili onoga je prica za sebe. Stvari ovako stoje. Osnova je juniks koji je otvoren kod i mozes videti svaku programsku liniju i videti dali i sta neki kod radi. Onda su dobri momci iz mikrotika prepravili par stvari u loaderu da bi prekontrolisali hardver i licence i to dobro zakukuljili i sakrili od ociju kontrole. Slede losi momci koji sa lajv cd-a kopiraju 2 originalna juniks fajla i pregaze ovu tikovu pamet. I to se, zamislite, zove hakovanje i krekovanje. Onda su opet na redu tikovci koji u odgovoru, nakon ucitavanja sistema vrse kontrolu dali je neko uradio tu zamenu i u tom trenutku zablokiraju mahinu. Stvar se ponovo komplikuje kad u celu pricu ubacite virtualne masine koje se uvuku izmedju operacionog sistema i hardvera. Pokusaj tikovaca da nadgledaju taj segment je vec precesto rezultirao bagovima u kodu .....

Nakon svega -> kome verovati?
U padu jednog carstva stradaju svi, tako je uvek bilo, tako će biti i sada. Verovatno će posle svega ovoga
biti formirani neki novi blokovi, nova uređenja. A mi? Eh, a mi..
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 10:54 - pre 138 meseci
^^I gde je sad minus za ovakvu poruku, prepunu grešaka????

Prvo, Linus je na osnovu Unix kernela napisao iz početka, od nule linux kernel; osnova Tika je Linux-2.6 (mislim da je ta verzija) kernel; jeste, zatvoren je kod, jer je tako odlučila kompanija, i uopšte nije retkost da zatvoren kod bude nešto što sjajno radi: ispravnost softvera nije vezana za Mozilla FOSS filozofiju; a modemi i ruteri koji rade baš to - update-ovanje sa mreže - rade to PO NALOGU VLASNIKA (huawei hg520 nije tvoj, kao ni Webstar 2100) a sve po preporuci PROIZVOĐAČA; i na kraju, reći za onaj tao123 sajt da je search engine - kad je očigledno da je u pitanju farma linkova - je krajnje neozbiljno.

Kupi TP-Link ruter u radnji, i promatraj godinama da li će nešto sam da skine sa mreže, sem dhcpd request-a.

I za kraj: bagovi u kodu su normalna stvar; razlika između dobre i loše kompanije je u spremnosti da bagove ispegla do kraja.
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

burex
46°05'N 19°39'E

Član broj: 24964
Poruke: 987
*.suwireless.org.



+679 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 12:12 - pre 138 meseci
Kernel je open source, naravno, i dostupan je.
Zbog toga ovaj tip iz HunterTika tvrdi da njegova alatka uklanja svo kinesko đubre odatle (pretpostavljam da je recompileovao vanilla Mikrotikov Linux kernel i ubacio par patchova za potrebe svog projekta, pa zamenio kineski). Ne verujem da laže, pošto HunterTik omogućava da se instalira Debian okruženje da radi u pozadini paralelno sa Mikrotikom, tako da zna čovek šta radi.
A man is smart. People are stupid.
 
Odgovor na temu

whitie2004

Član broj: 19966
Poruke: 1538
*.dynamic.isp.telekom.rs.



+267 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 13:10 - pre 138 meseci
Citat:
I gde je sad minus za ovakvu poruku, prepunu grešaka????

Evo trazim neku gresku koju si ispravio i nadjoh samo tvoj stav o tom kineskom sajtu. Moze biti da si u pravu, pojma nemam kineski - ne znam za tebe. Preneo sam stav ljudi koji ga znaju ili im je maternji jezik. Ne pada mi napamet o tome da penim - nebitno.

To sto spominjes pravo vlasnika da nesto prcka po masini je dokaz da me nisi razumeo. Svo vreme pricam o tome imam li ja ili ti, poverenje u toga nekog koji vrsi izmene. Nebitno dali je to tik, sbb, telekom, gugle ili taj kinez. Svi oni traze da im adhok verujem. Samo juniks i ostali open programi mogu reci da su pouzdani i da im mogu verovati. Ubio sam se pokusavajuci da iskljucim dhcp na telekomovom modemu. Kad nestane struje on se prvi podigne, povampiri neku svoju definiciju i napravi Kosovo sa adresama. U telekomu mi kazu da taj modem nije bas za firme, imaju oni bolju stvar ... i to je odgovor!

Pricu o bagovima nemoj ovde. Ja i svi ovde sto citaju znamo kvalitet i znacaj tika. Ali ima ovde na forumu jedna tema o RB951 sa 110 priloga i storo 9000 pregleda. Idi tamo i napisi da su za tik bagovi normalna stvar. Za mene to vise nisu bagovi nego silovanje kupaca ...

Ova prica da je po preporuci proizvodjaca normalno da se apdejtuje sistem ako je vlasnik telekom, ali se ne preporucuje ako ga ti kupis u radnji ...
U padu jednog carstva stradaju svi, tako je uvek bilo, tako će biti i sada. Verovatno će posle svega ovoga
biti formirani neki novi blokovi, nova uređenja. A mi? Eh, a mi..
 
Odgovor na temu

Aleksandar Đokić

Član broj: 13478
Poruke: 4793
*.dynamic.isp.telekom.rs.



+638 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 16:25 - pre 138 meseci
Znaci tvoj odgovor je da originalni RouterOS ne valja ali je zato perfektan ukoliko ga kineski hakeri izmene, interesantno.

Pitanje je da li dozvoljavas bilo kom hakeru da ti menja sistem na ruteru kako hoce i ubacuje sta hoce?
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
93-87-244-81.static.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)21.12.2012. u 16:37 - pre 138 meseci
@whitie: Baš se ne razumemo, no - nema veze. Bitno je sledeće: postoji li neki protokol, neki servis, ili nešto vezano za ponašanje kineske verzije 5.20 mikrotika za koju ti imaš saznanje da je "rupa" u sigurnosti ROS-a kao sistema?

Ja sam precizno naveo (u prvom postu) koji protokol je sa namernom rupom, a onda u jednom od narednih smo i djricky i ja naveli način za razrešavanje te rupe u sistemu.
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

whitie2004

Član broj: 19966
Poruke: 1538
*.dynamic.sbb.rs.



+267 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)22.12.2012. u 09:40 - pre 138 meseci
Mislim da je na tikovom forumu to dosta dobro uradjeno ....


preskoci uvodno glupiranje, pri kraju ima nesto konkretnih stvari ...
Conclusion: DON'T USE !

Hanter je nesto drugo. Zamenu na novi, dosta mladji isojuniks radis ti sam, biras dali ces i sta da uradis. Ali ipak nebi o svemu tome. Ako me svi razumeju kao Aleksandar, ne da cu da dobijem nogu sa foruma nego ce mi posalju Dacica u goste ...
U padu jednog carstva stradaju svi, tako je uvek bilo, tako će biti i sada. Verovatno će posle svega ovoga
biti formirani neki novi blokovi, nova uređenja. A mi? Eh, a mi..
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)22.12.2012. u 09:50 - pre 138 meseci
^^Sad se mnogo bolje razumemo :)

Enivej, kao odgovor na moje pitanje:

Citat:
Hi all,

First post here.
Since I do decompiling as a hobby, I grabbed the "cracked" 5.18 ISO and did a quick analysis on what the crack changed.

Two files were added to the system package:
/etc/rc.d/run.d/S09plugin - this is an init script that runs on startup and starts the "clone" binary
/nova/bin/clone - this file is interesting for many reasons:
- there are multiple layers of obfuscation/encryption present in the file; I only managed to remove the first layer of obfuscation so far
- it is filled with many anti-debugging and anti-VM techniques (designed to make analysis harder)
- it seems to make hashes of the routing table, cpu/memory information and partition list; dunno what it does with the info
- seems to hijack /dev/tty, shows its own password prompt; dunno what it does with the password after that
- contains 6 binaries which are extracted and executed/loaded on startup

Binary 1: this one is a file/copy rename utility; no malicious code here
Binary 2: Like the "clone" app, this one is filled with anti-debug code; it extracts/loads the kernel modules.
Binary 3/4: These are the uniprocessor/SMP versions of the malware code. This one does multiple things:
- adds a kernel workqueue that periodically looks up the DNS address of "dns.vpn2vpn.info", "vvvvva.com" (?), "ssl.vpn2vpn.info"
- depending on the dns replies, downloads and inserts a new kernel module from the returned addresses; this can be used to execute arbitrary code on the router
- adds a hook to the netfilter firewall layer that modifies packets coming from port 53 (DNS)
Binary 5/6: These are the uniprocessor/SMP versions of the crack itself.
It hooks generic_ide_ioctl and ata_sas_scsi_ioctl and modifies the information returned about the MBR and the disks, so the kernel always sees the same driver serial number and accepts the same ROS software key.

I didn't check the other packages, so it is possible that those are infected in some way too.
Conclusion: DON'T USE !


...fijuuuu.... mada nastavljam da ga kontrolišem u VM.
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)22.12.2012. u 12:03 - pre 138 meseci
Dakle - ono što ostaje: da li može neko da potvrdi da kineska 5.20 verzija zaista radi NV2 na x86 hardveru? Ja iz virtuelne mašine mogu da prikačim samo USB adaptere, ne i PCI... Jer:

-ako da - piskaramo Tikovcima da uvedu i taj feature
-ako ne: lažljivi Kinezi once again ;)
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

Sleepless_mind
Bojan Vranac
NetLogic D.O.O.
01000010 01000111 0100010

Član broj: 33611
Poruke: 564
*.vranac.us.

Jabber: wizard[at]elitesecurity.org
ICQ: 12413605
Sajt: www.netlogic.rs


+34 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)22.12.2012. u 13:42 - pre 138 meseci
Upravo proverih, redovna ne "narodska" verzija 5.20, x86, takodje radi nv2.
We are Borg. We shall assimilate you.
RESISTANCE IS FUTILE!

Asus P6T Deluxe V2
Intel Core i7 965 3.2GHz
OCZ 3x2GB DDR3 PC3-12800 Flex EX Low Voltage Triple Channel
2x1000GB Spinpoint F1
ATI Radeon HD5970
Lian Li PC-P80R
Samsung T240

www.me2everyone.com/213043
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)23.12.2012. u 12:34 - pre 138 meseci
^^Potvrđujem - testirao...

Ali mogao bih da se zakunem da sam negde nabasao na podatak da NV2 radi samo na RB-ovima...
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

nino1987
nino1987
Optima Telekom, Hrvatska

Član broj: 24638
Poruke: 381
*.adsl.net.t-com.hr.



+14 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)23.12.2012. u 14:07 - pre 138 meseci
Upravu si :D

Jos uvijek stoji kada ides skidati 5.22 ROS sa njihovog sajta za x86 platformu:

Version 5.x x86 currently does not support Nv2 (requires RouterBOARD hardware)
Nv2 for 5.x x86 may be supported in the future

ROCK"n"Roll
 
Odgovor na temu

newtesla
Aleksander Segedi
CEO / owner
Tim011 Digital doo
N 44.69344 - E 20.38175

Član broj: 147164
Poruke: 1532
109-92-229-245.dynamic.isp.telekom.rs.

Sajt: www.knjigovodja.in.rs


+404 Profil

icon Re: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)27.12.2012. u 11:31 - pre 137 meseci
^^Da :)

a evo testirao kolega Sleepless-mind, i ja između 411-ice i x86 ;) možda su namerno obesili to sapoštenje - da navuku ljude da kupuju više RB-ova ;)
Kad, tokom pravljenja Nes kafe, umesto da uzmeš mleko iz friza tamo ustvari staviš Nes konzervu - shvatiš koliko je multitasking za*ebana i pipava rabota :)
 
Odgovor na temu

[es] :: Wireless :: Mikrotik :: DNS NXDOMAIN hijack u narodnim verzijama mikrotika :)

Strane: 1 2

[ Pregleda: 7520 | Odgovora: 38 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.