• 2

IP 分享器 (ASUS RT-AC5300) 被入侵

今天發現我的 IP 分享器被入侵,我記得有關閉 SSH & Telnet 的功能,但卻發現有駭客透過 SSH 執行以下指令,請問這些指令是在做什麼?
dropbear: Password auth succeeded for 'xxxxx' from 201.24.185.90:41181
dropbear: User xxxxx executing '/sbin/ifconfig'
dropbear: User xxxxx executing 'cat /proc/meminfo'
dropbear: User xxxxx executing '2>/dev/null sh -c 'cat /lib/libdl.so* || cat /lib/librt.so* || cat /bin/cat || cat /sbin/ifconfig''
dropbear: User xxxxx executing 'cat /proc/version'
dropbear: User xxxxx executing 'uptime'
dropbear: User xxxxx executing '1>/dev/null 2>/dev/null /sbin/iptables -L -n && echo 1 || echo 0'
dropbear: User xxxxx executing '(python -V 2>/dev/null && echo python && python -V) || (/usr/local/bin/python -V 2>/dev/null dropbear: && echo /usr/local/bin/python && /usr/local/bin/python -V)'
dropbear: Exit (xxxxx): Exited normally

我 IP 分享器的帳號密碼都有換過,帳號不是預設的 admin,密碼也有包含大小寫字母,特殊符號與數字,感覺駭客是知道帳密,然後透過 Web UI 管理介面直接登入 IP 分享器,並打開 SSH 功能。

因為人在外,我先做了以下處置:

1. 更改密碼
2. 關閉 SSH
3. 禁止透過 Internet 連接 Web UI 管理介面
4. IP 分享器重新開機
5. 電腦重灌 (回家才能做)。

請問,我還需要做什麼動作,才能確保分享器不會被綁架、DNS 串改,或竊取資訊?是否需要重刷韌體?
2017-03-04 1:17 發佈
最近也發現IP分享器被破解,有3個不認識的電腦連接,IP分享器一直用出廠的亂數密碼,會不會很容易被破解。
去更新韌體後再觀查看看
jerry-chen wrote:
今天發現我的 IP ...(恕刪)

a5263922 wrote:
去更新韌體後再觀查...(恕刪)


感謝告知,但我的韌體已是最新版 3.0.0.4.380_7266
打給asus客服說明你狀況請他們在修正新的韌體出來
jerry-chen wrote:
感謝告知,但我的韌體...(恕刪)
看起來像是試探看看裡面的東西有沒有漏洞
算是入侵初期就被樓主發現這樣
(當然ssh被打開是另一個漏洞)
應該還沒入侵到電腦這一步

不過駭客沒抹掉記錄...可能沒拿到足夠權限或太有信心(太白癡)
聽說現在都不直接攻擊,改用慢慢收集資料入侵~
如果是固定ip要注意就是

這篇做個記號
因為家裡的是更舊的asus基地台
有空要檢查一下log

好奇問一下
樓主是因為機器整天開著所以被嘗試入侵嗎?
有警示log會自動傳到手機嗎?
雙面浪人 wrote:
看起來像是試探看看...(恕刪)


我 Router 是 24 小時開機,家裡有 NAS,會發現,是因為我一連上 Router 管理介面時,它就出現密碼錯誤太多次,不准登入的訊息,才驚覺問題大了,不是已被駭,就是有駭客不斷測試密碼。登入後去看 log 才發現有大量的攻擊,且有的登入成功,並開啟 SSH 執行指令。國外似乎也有人有類似狀況,如下:

https://www.snbforums.com/threads/was-my-routers-username-and-password-hacked.36602/

原本是使用 Vigor 2930vn,一直沒事,2017/02 才換上 Asus RT-AC5300,馬上就被駭成功,實在是不知道是管理者帳號密碼被偷,還是 Asus Router 有漏洞。我會先重刷韌體,再觀察看看,若又被駭,只好再換 Draytek 的來用了
去找蕃茄韌體刷看看
jerry-chen wrote:
我 Router 是...(恕刪)
jerry-chen wrote:
我 Router ...(恕刪)

Asus、*link這幾家都有漏洞(後門)新聞,玩家級高階款性能足、功能多,
一被攻破就很容易玩了…
要安全還是找企業商業路線的路由廠家機款。

a5263922 wrote:
去找蕃茄韌體刷看看...(恕刪)

tomato走穩定路線,這台的一堆功能可能都還沒支援到…
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?