Привет, Normis, прежде чем закрыть эту тему, мне не важно, как они проникли, а что именно они хотят. Как видно из обсуждения , за последние несколько дней большое число устаревших устройств Mikrotik было взломано. (не виню Mikrotik, сами должны были обновиться). Как сказал Normis в последнем сообщении, хакер мог собрать пароли заранее и использовать их сейчас. Мы предприняли меры: удалили скрипты, планировщики, отключили IP>Socks, затем с помощью фильтра фаервола заблокировали весь входящий WAN-трафик с непроверенных источников и обновились до версии 6.40.8. Я понимаю, что чистый Netinstall был бы лучшим вариантом, но у нас устройства разбросаны по всей Европе, так что это легче сказать, чем сделать. Но мне интересно, в чём была цель всего этого? Вот что я нашёл (я не эксперт по взлому): Планировщик запускает скрипт каждые 30 секунд. Скрипт скачивает mikrotik.php с нескольких IP-адресов. Есть разные версии взлома или несколько этапов, чаще всего я находил script3_ в списке скриптов, но однажды обнаружил и script1_. (удалил без подробного изучения… извиняюсь, была паника). Источник, откуда скачивался mikrotik.php, исчез, так что выяснить содержимое файла невозможно. IP > Socks включен на порту 4145. [ред.] — все правила drop в фильтрах фаервола отключены. Это всё, что мы нашли. Может, кто-то заметил что-то ещё? Если у злоумышленников уже были данные для входа, зачем им был нужен mikrotik.php? И заразил ли он устройство на уровне shell? (если да, то исправляет ли обновление эту проблему?) После предпринятых мер странного поведения не замечено, но прошло всего 24 часа. Кто-то продвинулся дальше и знает, что именно изменили в устройствах? С уважением, Ammer.
Файлы скриптов Mikrotik.php
Файлы скриптов Mikrotik.php, RouterOS
|
26.07.2018 07:44:00
|
|
|
|
|
|
28.08.2018 05:00:00
Почему-то я не вижу картинку, но вижу ссылку, поэтому скачал её. Всегда загружайте картинки на сайт, нажимайте кнопку «вложения» внизу.
![]() |
|
|
|
|
|
28.08.2018 05:21:00
Возможно, ваше устройство было взломано раньше, ещё до обновления. Сейчас они просто вошли в систему. Если у них есть ваш пароль, какая разница, какую версию вы используете.
|
|
|
|
|
|
28.08.2018 06:00:00
Нет, я в этом уверен, это произошло шесть часов назад.
|
|
|
|
|
|
28.08.2018 06:03:00
Откуда ты знаешь, что никто не подключался месяц назад?
|
|
|
|
|
|
28.08.2018 07:24:00
И уж ни в коем случае не оставляйте сервер для тестирования пропускной способности открытым в интернете! Похоже, что именно так вы и поступили.
|
|
|
|
|
|
28.08.2018 07:34:00
Конечно, открыта стандартная конфигурация.
|
||||
|
|
|
|||
Читают тему

