LINUX.ORG.RU
ФорумTalks

Как слить с зараженного роутера дамп прошивки?

 , , , ,


0

4

DSL-2600U

Роутер заражен какой-то заразой. Подменяет сертификаты для андрод телефонов по вай-фай. Хочется ее изучить. Как слить? Есть контроль над роутером, но разбирать и паять не могу. SSH пароль не подходит почему-то, а в веб-интерфейс зайти могу.

Провайдер Ростелеком, маловероятно, что он меняет сертификаты. Ради эксперимента, попросил друга проверить на своем оборудовании подключении.

Подменяются не только сертификаты, лезут банеры с порнухой и предлагается скачать вирусню. При переключении на 3G все сразу пропадает.

Именно ssh, специально включил в настройках и выбрал в putty ssh. Коннект есть, но пароль не подходит.

В настройках роутера в веб-интерфейсе все чики-пуки. Никаких левых настроек. Очевиден инжект руткита через уязвимость.

Провайдер Ростелеком, маловероятно, что он меняет сертификаты.

Смотря для каких сайтов. Ростелеком так уже делал.

Deleted
()
Ответ на: комментарий от Deleted

Ростелеком так уже делал.

Порнуху он на телефон тоже предлагает скачать?

Jedi-to-be ★★★★
() автор топика
Ответ на: комментарий от ncrmnt

Ищи уязвимость, которой рутанули

Удавиваю.

Хотя, если вирусняк сделает апдейт — то, наверное, только подпаиваясь

derlafff ★★★★★
()
Ответ на: комментарий от Deleted

Да, я знаю. у меня открывается, но нужно принять левый сертификат, чего делать не хочется.

wakuwaku ★★★★
()
Ответ на: комментарий от cvs-255

Я не так всемогущ, подсказывай сразу конкретный способ подмены юзерагента и конкретно какой прописывать.

Jedi-to-be ★★★★
() автор топика
Ответ на: комментарий от Jedi-to-be

Если подумать, то это не может зависеть от юзерагента. MitM не может сперва изобразить из себя сервер, к которому идет запрос, посмотреть UA, а затем, если не-андроид, то «вернуть все как было».

Т.е. подмена сертификата будет в любом случае. Так что проверяй с компа без роутера.

cvs-255 ★★★★★
()
Ответ на: комментарий от Jedi-to-be

На некоторых длинках, если зажать после запуска резет секунд на 30-40, то не запускается нормальная прошивка, а флешка затирается, и запускается интерфейс заливки новой прошивки.

cvs-255 ★★★★★
()
Ответ на: комментарий от Jedi-to-be

И сравни fingerprint сертификата сайта через какой другой браузер, с заведомо известным.

cvs-255 ★★★★★
()
Ответ на: комментарий от Jedi-to-be

Подпаиваешься к UART, после чего, если возможно, сливаешь прошивку по tftp. Если есть возможность выпаять флешку, и она с SPI интерфейсом, то все совсем просто - выпаиваешь, на компе загружаешь драйвер LPT SPI bitbang (емнип, есть такой в ванильном ядре, если нет, то можешь из юзерспейса дергать /dev/parport0), подключаешь флешку к соотв контактам lpt порта, и читаешь.

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 3)
Ответ на: комментарий от fjfalcon

какой дружелюбный вирус. Взял, дырку закрыл.

Обычная практика, защита от конкурентов.

mandala ★★★★★
()
Ответ на: комментарий от crowbar

Вот что за интерес в говне копаться.

Ни фига ты не исследователь.

mandala ★★★★★
()
Ответ на: комментарий от petyanamlt

Web server is down

The web server is not returning a connection. As a result, the web page is not displaying.

Ray ID: 1be7583c36dd0461 Your IP address: 107.150.11.192 Error reference number: 521 CloudFlare Location: Frankfurt

Через проксю левую. А что там должно быть?

Web server is down

The web server is not returning a connection. As a result, the web page is not displaying.

Ray ID: 1be75b6f0d9616d0 Your IP address: 213.87.130.34 Error reference number: 521 CloudFlare Location: Stockholm

А это без проксей, опсос МО.

mandala ★★★★★
()
Ответ на: комментарий от nighthawk

сложно. Там через uart при загрузке можно в сервисное меню зайти и все слить прямо на ПК без подключения к флеше.

aiqu6Ait ★★★★
()
Ответ на: комментарий от anonymous_sama

Это что же, мой провайдер осилил блокировку? Хм, ну ладно, у меня нет никакой нужды в перечисленных там ресурсах, однако теперь я чувствую свои права ущемлёнными.

wakuwaku ★★★★
()
Ответ на: комментарий от wakuwaku

Твой провайдер в любом случае должен был осилить блокировку. В первый раз предупреждение и штраф, а во второй отбирают лицензию.

anonymous_sama ★★★★★
()
Ответ на: комментарий от anonymous_sama

Раньше она была на уровне днс. Что-то большее лишено смысла. Это ведь злонамеренный перехват трафика, хотя тут можно вспомнить провайдеров, вставляющих свой рекламный фрейм.

wakuwaku ★★★★
()
Ответ на: комментарий от wakuwaku

хотя тут можно вспомнить провайдеров, вставляющих свой рекламный фрейм.

Такие либо должны бесплатный интернет предоставлять, либо к стенке таких и разыграть шуточный расстрел, но так чтобы запомнилось!

anonymous_sama ★★★★★
()

90%, что даже после слива прошивки ты там ничего не найдёшь, т.к. всё крутится в оперативной памяти. Попробуй перегрузить роутер.

Deleted
()
Ответ на: комментарий от Jedi-to-be

прошивка не сток, а обновленный сток.

Эээ, залип. Что такое «обновлённый сток»? Разархивировал прошивку и засунул туда ssh?

Deleted
()

изучи вариант (в google) сделать ресет и слить-залить по tftp

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)

А кто сказал что это зараза? Может все проще, например DNS сервера поменяли, зная пароль к админке?

naszar
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.