Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (41)
Emner Sikkerhedshuller, Hacking, Botnet

100.000 private routere hacket af ny botnet-orm

Sikkerhedsforskere har identificeret et sofistikeret stykke malware, der indlemmer private routere og kabelmodemmer i botnet. Flere end 100.000 er allerede inficeret.

Af Morten K. Thomsen Onsdag, 25. marts 2009 - 6:59

Det kunne ligne enhver it-chefs mareridt ? og enhver hackers våde drøm. At skaffe sig adgang til private routere og kabelmodemmer giver direkte adgang til adgang til hele hjemmenetværket, online-adgang 24/7, maximal båndbredde når man ønsker det, og vigtigst af alt: Ingen kan opdage, at det er sket.

En ny orm med navnet psyb0t menes at være det første stykke malware, der målrettet går efter hardwaren i hjemmenetværket. Ifølge forskere fra DroneBL, som beskæftiger sig med real-time overvågning af internetadresser, har den allerede infiltreret mere end 100.000 værter og er blevet brugt til at udføre DDoS-angreb.

Forskerne mener også, at ormen ved hjælp af 'deep packet inspection' har høstet brugernavne og passwords bag routeren. Det skriver flere medier.

Version2 har talt med en sikkerhedskonsulent, der helst blot vil kaldes Naxxatoe, om hvordan angrebet har kunnet lade sig gøre.

»Metoden er typisk at hacke routerens web-interface, for eksempel med et brute force-angreb. Derefter er det så nemt som at klø sig i nakken,« siger Naxxatoe.

Før jul hjalp Naxxatoe en ven, der havde glemt passwordet til sin router, med at genåbne adgangen til indstillingerne. Da han havde brute-forcet sig igennem webinterfacet, gik det op for ham, hvor nemt det var, og hvor mange ting, han pludselig havde adgang til:

»Hvis ikke han var min ven, havde han været fuldstændig på røven. Der findes ikke anti-virus til routere, og det er nærmest umuligt for almindelige dødelige at opdage et sådant angreb,« siger han.

Ifølge DroneBL, der har rapporteret om psyb0t-ormen, så er alle routere, der bruger Linux mipsel, har en web-interface, sshd eller telnet i en DMZ, og som har et svagt password, i farezonen.

Når først ormen tager over, låser den alle andre brugere ude ved at blokere telnet, sshd, og web-interfacet, hvorefter routeren indlemmes i et botnet. Forskerne fra DroneBL siger, at de første gang stiftede bekendtskab med ormen, da de selv blev offer for et DDoS-angreb for to uger siden.

Da der ikke er nogen nem måde at afgøre, om man er angrebet eller ej, lyder anbefalingen helt overordnet på at resette hardwaren på sin router/kabelmodem, skifte til et stærkt router-password og opdatere firmwaren.

Ifølge Naxxatoe er problemet stort og voksende, om end det er svært at sætte præcise tal på:

»Normalt rapporterer antivirusprogrammer tilbage til fabrikanten, så man nemt kan få overblik over udbredelsen. Men vi har ingen som helst statistik på router-angreb. Mine honeypots (computere, der med vilje efterlades åben for angreb, red.) siger mig dog, at det er en meget reel problemstilling,« siger han.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Erfaren SAP FI/CO konsulent
Udgivet 10. okt 2011 13.19
Microsoft Dynamics AX Functional Consultant - Sales & Marketing and Services
Udgivet 27. apr 11.07
EPIserver Web Developer
Udgivet 14. maj 9.33
Talents til Technology Consulting – Har du 0-2 års erfaring, så har vi en udfordring til dig!
Udgivet 12. sep 2011 13.39

Kommentarer (41)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Uffe Kousgaard 25. mar. 2009 - 07.35
 
Linux er skurken
så er alle routere, der bruger Linux mipsel, har en web-interface, sshd eller telnet i en DMZ, og som har et svagt password, i farezonen.

Det endelige bevis på, at linux og ikke windows er roden til al dårligdom på nettet.

  • Stem op 0
  • Stem ned 1
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Riis 25. mar. 2009 - 08.35
 
Re: Linux er skurken

http://msdn.microsoft.com/en-us/library/ms995349.aspx

:)

men lidt sjovt de fleste routere plejer da at have lukket for remote adgang pr default , har denne ikke også det ?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Olesen Larsen 25. mar. 2009 - 08.46
 
Re: Linux er skurken

Vedr. spørgsmålet om remote adgang er det faktisk sådan, at routerne oftest angribes 'indefra', og hvordan kan det så lade sig gøre ?

Svaret herpå er agt der benyttes til formålet indrettede, ondsindede java-scripts, der smugles ind på de html-sider, som routerens 'ejermand' kigger på.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Nielsen 25. mar. 2009 - 09.38
 
Re: Linux er skurken

@Lars Olesen: Det vil sige at det ondsindede java-script forsøger at knække admin pwd? Men dette er vel en generel betragtning, og ikke specifikt rettet mod denne botnet-orm, som jeg forstå opdager en router med services på enten port 22, 23 eller 80 og forsøger at skaffe sig shell adgang?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Nielsen 25. mar. 2009 - 09.42
 
Re: Linux er skurken

@Flemming Riis: Jo, så vidt jeg ved er DMZ services som default lukket af. Er man i tvivl kan man evt. teste på wwww.grc.com (shields-up)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Olesen Larsen 25. mar. 2009 - 10.06
 
Re: Linux er skurken

Ja, min kommentar var helt generel, og jeg kender heller ikke noget til den konkrete sag. Jeg forstod umiddelbart artiklen, således at ormen skaffer sig adgang via web interfacet, og efterfølgende udnyttede routerens tjenester (sshd, telnet,...) til sine ondsindede formål.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Svend Andersen 25. mar. 2009 - 11.57
 
Re: Linux er skurken

Nej Linux er IKKE skurken.
Det er folk som beholder standardkodeordet, eller bruger et svagt kodeord.

Når man først er kommet ind, bliver der lagt ny firmware på. Det er totalt ligegyldig om der ligger Linux, Ciscos eller helt andre systemer på.
Luk for adgangen med et stærkt kodeord. Slå tjenester fra, som ikke bruges. Der er ingen grund til, at man skal kunne logge ind i sin router fra alle computere verden over.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Flemming Jønsson 25. mar. 2009 - 12.45
 
Re: Linux er skurken
men lidt sjovt de fleste routere plejer da at have lukket for remote adgang pr default , har denne ikke også det ?

Da jeg var Cybercity-kunde opdagede jeg ved et tilfælde at web-interfacet er enabled remote. Den dag i dag kan jeg stadig logge på min families forskellige Cybercity routere, åbne for de porte jeg skal bruge for at rette problemer på deres maskiner - lukke portene igen og logge af. Om Cybercitys zyxel routere så iøvrigt er sårbare ved jeg dog ikke - kun at det er rasende nemt at logge på og pille i andres opsætning. At jeg så kun har brugt det til at hjælpe de personer forhindrer jo ikke andre i at benytte det til andre formål.
Efterhånden er jeg dog gået over til at benytte TeamViewer til "support" da det ikke kræver jeg skal åbne/lukke porte i deres udstyr.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bjerregaards billede
Lars Bjerregaard 26. mar. 2009 - 08.12
 
Re: Linux er skurken

Alle 3 ADSL routere jeg har fået leveret fra Cybercity igennem en årrække har været pivåbne udadtil, hvilket jeg altid har undret mig over. Remote-admin interfacet er smart hvis de f.eks. ville opdatere firmware automatisk udefra, men det gør de ikke. Så det er en helt unødvendig sikkerhedsrisiko. Så vidt jeg har hørt er dette normal praksis fra de fleste danske bredbåndsleverandører. At levere pivåbne routere til hr. og fru Danmark, som selvfølgelig aldrig selv kunne finde på at ændre default konfigurationen. En skandale der venter på at ske. Det overrasker mig kun at det ikke er sket før...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 26. mar. 2009 - 08.43
 
Mere i samme rille

http://www.version2.dk/artikel/10438-av-kan-jeg-faa-ny-firmware-til-min-...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Valdemar Mørch 26. mar. 2009 - 08.44
 
Remoteadgang
Når først ormen tager over, låser den alle andre brugere ude ved at blokere telnet, sshd, og web-interface

og

Da der ikke er nogen nem måde at afgøre, om man er angrebet eller ej...

Er dette ikke selvmodsigende?

Hvis cybercity virkelig har et behov for at kunne få remote-adgang til kundernes routere, hvorfor i alverden begrænser de så ikke denne remote-adgang til bestemte source-adresser med en firewall regel, så kun brugere fra Cybercity's support IP adresser kan komme ind?

Peter

P.S: Hvor er det dog irriterende at ens artikel bare bliver slettet hvis man glemmer at skrive en overskrift! Jeg har flere gange måttet skrive indlæg forfra igen fordi jeg har glemt at skrive en overskift. Men opdagede jeg idag at i FireFox kan man bruge "Back" knappen og så er artiklen der stadig når man trykker på "Skriv ny kommentar".

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Nielsen 26. mar. 2009 - 13.20
 
Jeg er chokeret
Alle 3 ADSL routere jeg har fået leveret fra Cybercity igennem en årrække har været pivåbne udadtil

Men en rigtig god oplysning at få. Jeg tror jeg vil tilbyde et "router service check" til min "hr og fru Danmark omgangskreds.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 26. mar. 2009 - 13.34
 
CCs router er ikke piv-åben

Adgang er beskyttet med et password, som ikke lige er til at gætte.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Filtenborg 26. mar. 2009 - 13.44
 
Re: CCs router er ikke piv-åben

Brute force, anyone?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 26. mar. 2009 - 14.13
 
Re: CCs router er ikke piv-åben

10^26.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 26. mar. 2009 - 14.14
 
Re: CCs router er ikke piv-åben

Hov! Det er 'nix så der er forskel på store og små bogstaver. Make that 10^52.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 26. mar. 2009 - 14.31
 
Re: Linux er skurken
Nej Linux er IKKE skurken.

I gamle dage, når det f.eks drejede sig om en Ultrix (Digitals UNIX) Shell account, kunne administrator ændre en brugers password - der selvfølgelig var krypteret - til noget han kender og give det nye password til en bruger der havde glemt sit eget - eller som skulle ha' et password til en ny konto. Det gjorde han ved at overskrive brugerens password password filen med den tekststreng der lå under et andet password som han kendte.

Password filen var selvfølgelig skrivebeskyttet, men alle kunne læse i den osse folk udefra. Og de ku' hente - downloade, som det hedder - filen.

Jeg mener der var et dansk program der hed CrackerJack til brute angreb på sådan en fil.

Der var et andet svaghed ved password filen. Alle passwords, der lå i filen var krypteret med samme algorithme. Så hvis de ikke alle sammen var "gode" var det en smal sag at knække den dårlige og det gav så adgang til oplysning om alle de andre passwords.

Så hvis der er flere logon konti - admin og user f.eks - på sådan en router med Linux og bare een af dem har svag password, kan der være et sikkerhedshul.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Filtenborg 26. mar. 2009 - 14.33
 
Re: CCs router er ikke piv-åben

Jaeh, brute-force er jo notorisk svær at arbejde med - med hvad var det lige artiklen nævnte at Naxxatoe anvendte til at komme ind i sin kammesjuks router med?

Brute force.
Og det gik da vist meget godt.

Jeg ved ikke om CC's routere er så meget mere avancerede end kammesjukkens, men der er jo da en mulighed for at de er i samme klasse.
Og så har vi empirisk bevis for at det udmærket kan lade sig gøre. 7- eller 8-bit charset underordnet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 26. mar. 2009 - 14.39
 
Re: Linux er skurken
Det gjorde han ved at overskrive brugerens password password filen med den tekststreng der lå under et andet password som han kendte.

Der skulle ha' stået:

Det gjorde han ved at overskrive brugerens password i password filen med den tekststreng der lå under et andet password som han kendte.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 26. mar. 2009 - 16.20
 
Re: CCs router er ikke piv-åben
med hvad var det lige artiklen nævnte at Naxxatoe anvendte til at komme ind i sin kammesjuks router med? Brute force.

Nej, det var ikke brute force, og det er heller ikke sandsynligt.

Jeg ved ikke om den er autoritativ, men se gerne:
http://www.adam.com.au/bogaurd/PSYB0T.pdf
Bemærk:

Am I at risk? Not all versions of the NB5 are susceptible to this attack. If the modem presents a telnet interface to its WAN interface, and the default password has not been changed, then it is susceptible.

især and the default password has [b]not[/b] been changed

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jens Madsen 26. mar. 2009 - 21.00
 
Standard password
@Lars Olesen: Det vil sige at det ondsindede java-script forsøger at knække admin pwd?

Udover, at mange anvender standard passworded, så er naturligvis muligt, at lave software der overvåger password til router. Måske, kan brugeren lokkes til at logge på routeren, ved at programmet får mikrosoft opdatering, til at kræve genkonfiguration af router.

Jeg mener, at mange kabelmodems, giver mulighed for opgradering uden administrationspassword. Hvis du kan aflytte kommunikationen f.eks. med et kabelmodem på samme net, så vil du måske kunne bryde koden. Kabelmodem opgraderes automatisk fra udbyderne, og kan kommunikationen overvåges - f.eks. i forbindelse med en standard opdatering - så kan systemet måske brydes. Der findes software på nettet, der kan kodes ind i standard kabelmodems, og som gør dem i stand til at se koden der er på hele nettet, herunder andres post osv. hvis det sendes ukrypteret. De fleste kabelmodem, krypterer dog data, men deres kryptering kan måske brydes.

Det er ikke direkte Linux's sikkerhed som er brudt. At fejlen, er Linux's er derfor overdrivelse. Men, det er ikke helt forkert, fordi at netop brugen af Linux, gør programmering af firmware lettere tilgængeligt for hackeren. Ofte, er koden open source, og de har dermed relativ nem adgang til, at kunne modificere kode, og se hvordan koden virker, og måske modificere med egen kode.

Det undrer mig, hvorfor man har "lagt" webinterfacet ned. Logikken er, at man vil gøre det så usynligt som muligt, og kun lægge opgraderingsfaciliteten for firmware ned - f.eks. ved at detektere firmware versionen, og at kun opdatere versionsnummeret, eller ved at give samme standard besked, som hvis opgraderes med firmware, til en forkert router eller model, eller fortælle, at nedgradering ikke er muligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 26. mar. 2009 - 22.21
 
Re: Standard password
Det undrer mig, hvorfor man har "lagt" webinterfacet ned.

Hvis du kigger i det research paper, jeg linkede til (som også er det der bliver linket til i the register) så står der at det er Telnet og SSH der bliver disablet, ikke web interfacet.

The telnet session is ended, the modem will now no longer accept telnet or SSH sessions (seems to be to prevent re-infection of an already compromised unit).
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Martin Filtenborg 27. mar. 2009 - 09.59
 
Re: CCs router er ikke piv-åben

@ Stig Johansen:

Nej, det var ikke brute force, og det er heller ikke sandsynligt.

Sakset fra artikelteksten:

"Før jul hjalp Naxxatoe en ven, der havde glemt passwordet til sin router, med at genåbne adgangen til indstillingerne. Da han havde brute-forcet sig igennem webinterfacet, gik det op for ham, hvor nemt det var, og hvor mange ting, han pludselig havde adgang til".

Hmmm... Vrøvler journalisten?

Brute force er AFAIK en ganske anvendelig metode - gerne suppleret med dictionary-opslag mv. Men de fleste routere er ikke så voldsomt sikrede - f.eks. at brugernavnet er 'admin' og ikke kan ændres, eller at man slet ikke skal angive brugernavn, kun pw - det er da lidt tamt.

Men dén slags er jo intet i forhold til forlydendet (ref. Lars Bjerregaard) om at f.eks. CC lader alting stå pivåbent. Uha...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Rasmussen 27. mar. 2009 - 10.27
 
Re: CCs router er ikke piv-åben

Hvad er lige definitionen på piv-åben? Jeg har en helt alm. CC router stående derhjemme (ok det er på en erhvervsforbindelse) og jeg kan da hvert fald ikke tilgå web-interfacet fra WAN siden, men jeg kan godt fra LAN siden. Desuden er Password sat til et noget kryptisk 10 karakters password med forskel på store og små bogstaver. Passwordet er sat af Cybercity og er sendt til mig via velkomstbrevet da jeg fik forbindelsen.

Jeg har lige lavet en portscan af forbindelsen og den fandt ikke lige noget åbent.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 27. mar. 2009 - 10.57
 
Re: CCs router er ikke piv-åben
Da han havde brute-forcet sig igennem webinterfacet, gik det op for ham, hvor nemt det var, og hvor mange ting, han pludselig havde adgang til".

Det er da noget pladder at skrive, prøv lige at tænke, at et password typisk består af 64^x muligheder, hvor x repræsenteret antallet af 'bogstaver'.

Beskriv gerne, at der var tale om [b]brute force[/b] og ikke [b]dictionary attack[/b] for slet ikke at tale om forhåndskendskab.

En ting er, at man kan lave en teoretisk beregning for hvor længe det skulle tage at brute force et enkelt 'indbrud', en anden ting er, om det er ladsiggørligt.

Tænk på hvor meget netværkstraffik der skal til hvis man skal brute forece en 'appliance'.

(Min router fra Fullrate har et password på 7 'ting', og enhver er velkommen til at finde passwordet vha brute force)

Jeg forventer dog ikke det vil ske i (dette) universet levetid.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 12.01
 
Re: CCs router er ikke piv-åben
Jeg har en helt alm. CC router stående derhjemme (ok det er på en erhvervsforbindelse) og jeg kan da hvert fald ikke tilgå web-interfacet fra WAN siden, men jeg kan godt fra LAN siden.

Du skal slå "loop back" til i CCs router først.

Men en CC router er som sagt ikke "piv-åben". Den er beskyttet af et godt password. Jeg har - som en anden osse skrev - altid opfattet det sådan, at det er CCs router og de må gøre hvad de vil. Jeg har så min egen router bag CCs router og der bestemmer jeg. Og den opsætning virker ganske glimrende.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 12.06
 
Re: CCs router er ikke piv-åben
Hmmm... Vrøvler journalisten?

Han er bare upræcis. Når du kan snakke med den der har glemt sit password, kan du osse spørge om hvad hans kone, hund, ... hedder. Det er sådan de fleste passwords huskes.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Rasmussen 27. mar. 2009 - 12.31
 
Re: CCs router er ikke piv-åben

Hvis man først selv skal ind og enable noget på CC routeren før den er 'åben' så er det jo også forkert at skrive at den er åben, det er jo kun hvis man som bruger har været inde og lave ændringer, og hvis man gør det så må man jo tage konsekvenserne for det hvis man har lavet lort i den.

Så en CC router en modsat ikke pivåben, men egentlig ganske fornuftigt beskyttet, CC kan ikke (og bør heller ikke) beskytte routeren mod dumme brugere der ikke ved hvad de laver... jeg kan godt lide at jeg har muligheden for at åbne op i routeren hvis jeg har behov for ex. SSH adgang ind på nettet bagved routeren. Jeg har så også min egen router stående bag CC's da jeg gerne vil have trådløs og en switch på, der er nemlig kun en LAN port på CCs og ingen trådløs :-/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren Dybro 27. mar. 2009 - 13.02
 
Eneste man kan gøre er vel at lave et strong password

Det kan da ikke tage lang tid at lave et lille javascript (eller andet der eksekveres på den lokale computer) der kan køre "internt" på netværket (via en webside der ikke er helt fin i kanten) og bruge det til at udnytte denne exploid.
Her er det ikke engang nødvendigt at installere noget på den pc der viser websiden, den skal kun fungere som "proxy". Så er det ikke kun routere med remote adgang der er i farezonen men alle routere med dårlige passwords.
Det eneste hackeren skal bruge er en browser der kan køre lidt kode og et password der ikke er ændret.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bjerregaards billede
Lars Bjerregaard 27. mar. 2009 - 14.19
 
Re: CCs router er ikke piv-åben

For at præcisere: Alle CC routere jeg har modtaget kendetegnes ved følgende:

  • Fast admin brugernavn
  • Password beskyttet adgang til admin-interface med et OK password, men jeg ville ikke kalde det stærkt.
  • Åben fra WAN for "remote administration", til f.eks. remote opgradering af firmware, hvilket de dog ikke gør brug af.
  • Åben fra WAN og LAN for ALLE porte. Dvs. ingen filtrering per default.
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 14.22
 
Re: CCs router er ikke piv-åben
Hvis man først selv skal ind og enable noget på CC routeren før den er 'åben' så...

Det man skal enable, er loop back, er så man selv så at sige "indfra" kan tilgå routeren "udefra". Alle andre kan logge på hvis de kender password. Og som Stig Johansen skriver, så vil det ta' flere gange universets alder med brute force når passwordet er på 10 - 12 tegn.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 15.38
 
Brute force

Mit tidliger tal, 10^52 er forkert. Det skulle være 52^10.

Skal der laves en brute force attack må angriberen gøre nogle forudsætninger om hvilke tegn der må indgå og antal tegn.

Hvis man antager kun 7-bit ascii og fravælger de lave 32 bliver det 128-32=96. Man starter så med at gætte et password på 1 tegn og fortsætter opad. Det ser sådan her ud:

99 + 96^2 + 96^3 + ... 96^n.

Det ta'r ikke så lang tid at gennemløbe de første, men bliver hurtigt uoverskueligt, f.eks når man skal nå hen til bare 10 tegn.

Hvis Naxxatoes ven har oplyst, at han normalt kun bruger f.eks max 5 tegn og kun små bogstaver, skal der kun laves 26^5 eller ca 12 millioner ved det sidste gennemløb. Og det bliver ikke så mange. Så der kan brute force godt være anvendelig.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 16.33
 
Hvorfor bruge brute force i stedet for bufferoverflow?

Den her artikel fra Washington Post drejer sig om OS X, men den viser hvor der kan være andre kendte såbarheder i en routers upatchet 'nix OS som kan være nemmere at udnytte.

http://voices.washingtonpost.com/securityfix/2009/03/mac_os_x_top_target...

Kort link:

http://tinyurl.com/dhyw8f

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 27. mar. 2009 - 22.46
 
Naxxatoe om malware for home routers

http://data.nicenamecrew.com/papers/malwareforrouters/paper.txt

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 28. mar. 2009 - 10.44
 
Re: Brute force

Denne historie har det med at udvikle sig til en fjer bliver til 5 høns(e-farme)

At fabrikere et brute force angreb kræver nok noget nær en Cray - 'ting' i stedet for en router, og man glemmer responsetiden for for webinterfacet, der eksisterer i routerne.

Lad os antage, at der er ca. 1 sek. responsetid, hvor lang tid vil det tage at lave et Brute Force attack ?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 28. mar. 2009 - 11.24
 
Re: Brute force

Axel,

Hvis Naxxatoes ven har oplyst, at han normalt kun bruger f.eks max 5 tegn og kun små bogstaver, skal der kun laves 26^5 eller ca 12 millioner ved det sidste gennemløb

Lad os elaborere lidt over denne her.
Vi antager, at der kun er 5 tegn, som du skriver, og det samtidig kun er små bogstaver (og ikke tal ?).

Det giver iflg. min lommeregner:
11881376

Nu er der tale om en person (iflg. indlægget), så lad os antage, at han er hurtigtaster, og kan taste et password ind på 1 sek, og så lægger vi responsetiden for webinterfacet ( antageligvis 1 sek) til, så den samlede turnaroundtid er 2 sek.

Det giver så en maksimal turnaroundtid på:
11881376 * 2 sek, eller man kan måske sige, at hitraten falder inden for ½ delen af tiden, dvs.
11881376 sekunder.

Hvor lang tid er det så lige ?
I timer : 11881376/3600 = ~3300
og det er uafbrudt, uden søvn, mad eller lign.

Ekstrapolér selv, og hvilken værdi skulle denne enkelte router have, og hvordan skulle man kunne lave bruteforce på 100.000 routere ?

3.300 timer * 100.000 = samlet indsats = 330038222 timer.

Det kræver vist mere end Kinas samlede mandskab end en 'ven'.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 28. mar. 2009 - 14.27
 
Re: Brute force

Han sidder sgu' ikke og taster :-)

Han henter password filen og arbejder med det lokalt på hans computer. På (muligis kun gamle?) Unix systemer skulle det være muligt for een der ikke er logget på at få adgang til password filen. Det er jo derfor de enkelte passwords ligger i krypteret form.

Jeg mener det var sådan CrackerJack virkede.

Når det er sagt, så tror jeg ikke efter at ha' læst naxxatoe's beskrivelse, at det er sådan et "brute force" angreb han tænker på. Næ, det han nok laver med hans udgave af "brute force" er, at han scanner for routers og så afprøver en række default login navne og passwords, f.eks "admin" og "1234", osv osv.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Mickey Mouse 28. mar. 2009 - 14.31
 
Re: Brute force

Hvis du vil vide mer' om CrackerJack, så Google med: crackerjack brute force. Vælg danske sider.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jens Madsen 28. mar. 2009 - 21.16
 
Indlæg en fejl - og vent

Hvis en hacker får computeren til at begå en fejl, så brugeren logger sig på routeren - er det så andet, end at opsnappe det indtastede password?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 28. mar. 2009 - 21.20
 
Re: Brute force

A: Hvorfor i alverden skulle han gøre det i hånden?
B: Hvad forhindrer hans program i at bruge parallelle forbindelser?
C: Hvilke faste forbindelser har ret meget over 20-30ms responstid i dag?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 30. mar. 2009 - 07.08
 
Re: Brute force
Hvorfor i alverden skulle han gøre det i hånden?

Det skal han heller ikke, men i det indlæg jeg reagerede på lød det som:
'Det er bare lige at bruteforce et web interface'.
nærmest som om man bare bruteforcer en hvilken som helst router i løbet af no time.

Hvad forhindrer hans program i at bruge parallelle forbindelser?

Intet.

Hvilke faste forbindelser har ret meget over 20-30ms responstid i dag?

Jeg snakker om web interfacet, og med turnaround tid mener jeg tiden fra HTTP requesten er afsendt til den er behandlet og giver svar tilbage, så serverens svartid skal indregnes.

Min router, f.eks., har et (synes jeg) p*sse langsomt web interface.

For mange samtidige requests vil formentlig få skidtet til at gå ned.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Netgroup efter kæmpe-nedbrud: Kunderne vidste godt, der ikke var fuld redundans

Udgivet 16. maj 16.24Opdateret 16. maj 16.32

Justitsminister vil ikke afvise NemID som spionværktøj for politiet

Udgivet 16. maj 16.00Opdateret 16. maj 16.00

Microsoft risikerer nyt browser-slagsmål med EU over Windows 8

Udgivet 16. maj 15.21Opdateret 16. maj 15.23

Så splittet er Android: 3.997 forskellige enheder

Udgivet 16. maj 14.44Opdateret 16. maj 14.48

Her er 5 undskyldninger for at droppe Digital Post

Udgivet 16. maj 14.03Opdateret 16. maj 14.31

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Sociale medier ved en skillevej

    7 comments.
    Last update 39 minutter 59 sekunder
    Skrevet af Jimmy Frydkær Dürr
  2. Raspberry Pi - den booter ... oftest :-)

    12 comments.
    Last update 1 time 1 minut
    Skrevet af Lars Tørnes Hansen
  3. Justitsminister vil ikke afvise NemID som spionværktøj for politiet

    15 comments.
    Last update 3 timer 24 minutter
    Skrevet af Peter Jespersen
  4. Her er 5 undskyldninger for at droppe Digital Post

    11 comments.
    Last update 5 timer 59 minutter
    Skrevet af Jacob Larsen
  5. Hardware-mangel i skoleklasserne: 2 pc'er 3 gange om ugen er for lidt

    13 comments.
    Last update 6 timer 7 minutter
    Skrevet af Christian Wang
  6. Netgroup efter kæmpe-nedbrud: Kunderne vidste godt, der ikke var fuld redundans

    18 comments.
    Last update 6 timer 47 minutter
    Skrevet af Peter Larsen
  7. Så splittet er Android: 3.997 forskellige enheder

    15 comments.
    Last update 6 timer 52 minutter
    Skrevet af Marcin Brodzikowski
  8. TDC køber 7.500 kunder fra konkursramte Skyline

    4 comments.
    Last update 9 timer 34 minutter
    Skrevet af Ken Poulsen

Mere debat »

It-virksomheder

Siemens
|
Olsens IT
|
Siblingsoft
|
Presswire
|
Platon Infrastructure
|
Redpill Linpro
|
Interface
|
ITX
|
Biwise
|
Queue-IT
|
REALTECH NORDIC ApS
|
Cbrain
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300