Varování před útokem na Ubiquiti jednotky!!!

16. května 2016 v 10:24 | Michal |  Telekomunikace
V poslední době obdrželo Ubiquiti několik zpráv o napadení systému airOS na neaktualizovaných zařízeních. Jedná se o HTTP/HTTPS malware, který útočí převážně na starší zařízení bez aktuálního firmwaru. Vir nevyžaduje ověření, infikuje i zaheslované zařízení. První napadá jednotky s veřejnou IP adresou a pak se šíří dál do sítě.

Příznaky:
- Nefunkční webové rozhraní. Není možné se přihlásit přes WEB, ale je možné se přihlásit přes SSH starým uživatelským jménem/heslem. Jednotky v režimu bridge (většinou P2P)...lze odvirovat vzdáleně.

- Funkční webové rozhraní, ale není možné se přihlásit starým uživatelským jménem a heslem. Jednotky v režimu router (většinou klienti)... Zkuste se přihlásit pod loginem mother/ heslo fucker. Po přihlášení upgradujte na novější firmware. Po resetu má jednotka původní login i heslo.

- Nefunguje webové rozhraní ani SSH či telnet. Jednotky v režimu bridge (většinouP2P)...NELZE odvirovat vzdáleně a snaží se nakazit další UBNT jednotky v síti.

- Jednotka je odpojená a má nastavené defaultní hodnoty "tovární nastavení". Jednotky v režimu router (většinou klienti). Nastavte na vysílači SSID "UBNT" bez šifrování a postupným povolováním MAC adres klientů, můžete jednotky opět připojit a aktualizovat.

- Jednotka je odpojená a má nastavené jiné než naše a defaultní hodnoty. Jednotky v režimu router (většinou klienti)...NELZE odvirovat vzdáleně.

Zařízení a verze firmwarů, kterých se to netýká:

5.5.11 XM/TI
5.5.10u2 XM/XW
5.6.2+ XM/XW/TI

7.1.3+

1.3.2

1.1.5+

2.2.1+ AF24/AF24HD
3.0.2.1+ AF5x

airOS 802.11G (např. Nanostation 5, Nanostation Loco 5)
4.0.4

Jak zjistit, že je jednotka opravdu nakažená?

Po přihlášení do jednotky přes SSH a vypsání běžících procesů příkazem "top" je vidět podrobný výpis, kde jsou procesy jako "mother", "sleep" nebo "search"

Mem: 27252K used, 34872K free, 0K shrd, 1516K buff, 6972K cached
CPU: 13% usr 15% sys 0% nice 63% idle 0% io 0% irq 8% softirq
Load average: 0.92 0.75 0.70
PID PPID USER STAT VSZ %MEM %CPU COMMAND
535 1 USERXY S 2044 3% 1% /bin/sh /etc/persistent/.mf/search 25
533 1 USERXY S 2048 3% 0% /bin/sh /etc/persistent/.mf/search 7
532 1 USERXY S 2048 3% 0% /bin/sh /etc/persistent/.mf/search
534 1 USERXY S 2044 3% 0% /bin/sh /etc/persistent/.mf/search 0
23716 22649 USERXY R 1976 3% 0% top
22431 552 USERXY S 2064 3% 0% /bin/dropbear -F -d /etc/persistent/d
3 2 USERXY SW 0 0% 0% [ksoftirqd/0]
548 1 USERXY S 7096 11% 0% /bin/infctld -m -c
24673 24672 USERXY S 4040 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 334.3
24652 24651 USERXY S 4040 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 263.1
24729 24728 USERXY S 4040 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 241.2
24701 24700 USERXY S 4036 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 17.56
24687 24686 USERXY S 4036 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 35.57
24743 24742 USERXY S 4036 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 10.0.
24694 24693 USERXY S 4036 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 10.0.
24680 24679 USERXY S 4036 6% 0% ./curl -s -L -k -c /tmp/ac -m 3 10.41
551 1 USERXY S 3896 6% 0% /bin/lighttpd -D -f /etc/lighttpd.con
22649 22431 USERXY S 2848 5% 0% -sh
21956 552 USERXY S 2064 3% 0% /bin/dropbear -F -d /etc/persistent/d
552 1 USERXY S 2000 3% 0% /bin/dropbear -F -d /etc/persistent/d

Odvirování je možné buď ručně přes SSH příkaz a nahráním nového firmware:
kill -9 $(pgrep mother);kill -9 $(pgrep search); kill -9 $(pgrep sleep);rm /tmp/*.bin;rm /etc/persistent/mf.tar;rm /etc/persistent/rc.poststart;
rm -R /etc/persistent/.mf;cfgmtd -p /etc/persistent/ -w;reboot

nebo můžete použít aplikaci od UBNT:
Tento nástroj vyžaduje Javu. Vyhledá a odstraní škodlivý kód a umožní vám nahrát novější firmware 5.6.5.



Firmware 5.6.5:
Pozor firmware odstraní všechny rc.scripts a možnost jejich použití. Například není možné používat compliance test. Viz změny níže:

- New: Disable custom scripts usage
- New: Enable syslog by default
- Fix: Security updates (malware scripts check and removal)

Aktuální firmware pro zařízení Ubiquiti stahujte v popisu produktu.

Pokud se virus již šíří Vaší sítí, je potřeba zablokovat přistup na webové rozhraní jednotek např. firewallem na vysílači a mít aktivní izolování klientů, aby nemohli komunikovat klienti mezi sebou v rámci AP a vzájemně se nakazit virem.

Jak nahrát opravný nástroj z adresáře ve Windows:

1) Stáhnout CureMalware-0.8.jar
2) Spustit příkazovou řádku (viz příklad obrázek níže)
3) Změňte adresář napsáním příkazu cd .. dvakrát
4) Dostaňte se do adresáře Downloads. Cesta se může lišit dle systému Windows.
5) Napište: java -jar CureMalware-0.8.jar

Příklad níže.

Upgradujte Vaší síť s novinkami Ubiquiti

Unikátní technologie, stabilní a bezpečné bezdrátové spoje s vysokou propustností a lepší odolností vůči rušení. Nezůstávejte pozadu, dopřejte svým zákazníkům to nejlepší. Investujte do současnosti a budoucnosti s jednotkami airMAX AC, EdgePoint a AirFiber.

 

1 člověk ohodnotil tento článek.

Komentáře

Zobrazit vše (271)
Zobrazit starší komentáře

201 tikkue tikkue | E-mail | Web | 1. dubna 2018 v 6:37 | Reagovat

It’s wonderful that you are getting thoughts from this post as well as from our discussion made at this place.

202 rekhao rekhao | E-mail | Web | 1. dubna 2018 v 6:37 | Reagovat

I’m not sure exactly why but this site is loading incredibly
slow for me. Is anyone else having this problem or is it a problem on my end?
I’ll check back later and see if the problem still exists.r

203 kahite kahite | E-mail | Web | 1. dubna 2018 v 6:37 | Reagovat

It is in reality a great and useful piece of information. I am glad that you just shared this helpful information with us.
Please keep us up to date like this. Thanks for sharing.

204 ceses ceses | E-mail | Web | 1. dubna 2018 v 6:38 | Reagovat

Hey there! I know this is kind of off topic but I was wondering if you knew where
I could locate a captcha plugin for my comment form? I’m using
the same blog platform as yours and I’m having trouble
finding one? Thanks a lot!

205 mammuzk mammuzk | E-mail | Web | 1. dubna 2018 v 6:38 | Reagovat

I’m not sure why but this web site is loading very slow for me.
Is anyone else having this issue or is it a issue on my
end? I’ll check back later and see if the problem still exists.

206 malzo malzo | E-mail | Web | 1. dubna 2018 v 6:39 | Reagovat

I am really impressed with your writing skills as
well as with the layout on your blog. Is
this a paid theme or did you modify it yourself?
Either way keep up the nice quality writing, it is rare to see a great blog like this one these days.

207 seversatare seversatare | E-mail | Web | 1. dubna 2018 v 6:39 | Reagovat

Do you have a spam issue on this blog; I also am a blogger, and I was wondering your situation; many of us have developed some nice practices
and we are looking to exchange techniques with other folks,
please shoot me an email if interested.

208 agrawal agrawal | E-mail | Web | 1. dubna 2018 v 6:39 | Reagovat

Thanks for sharing such a good thought, post is nice, thats
why i have read it completely

209 zsssssssa zsssssssa | E-mail | Web | 1. dubna 2018 v 6:40 | Reagovat

Wonderful blog! I found it while browsing on Yahoo News.
Do you have any tips on how to get listed in Yahoo News?

I’ve been trying for a while but I never seem to get there!

Appreciate it

210 chod do sir chod do sir | E-mail | Web | 1. dubna 2018 v 6:40 | Reagovat

I have read so many content on the topic of the blogger lovers however this article is truly a good article,
keep it up.

211 ceses ceses | E-mail | Web | 1. dubna 2018 v 6:40 | Reagovat

I savour, cause I found just what I was looking for.
You have ended my 4 day long hunt! God Bless you man. Have
a great day. Bye

212 dpboss dpboss | E-mail | Web | 1. dubna 2018 v 6:41 | Reagovat

I’m no longer certain where you’re getting
your info, however great topic. I must spend a while finding out more or working out more.
Thanks for excellent information I was looking for this information for my mission.

213 erorej erorej | E-mail | Web | 1. dubna 2018 v 6:41 | Reagovat

You’ve made some decent points there. I looked
on the web for more information about the issue and found most people will go along
with your views on this site.

214 xdeners xdeners | E-mail | Web | 1. dubna 2018 v 6:41 | Reagovat

I am truly glad to read this blog posts which consists of lots of helpful facts,
thanks for providing these kinds of information.

215 ekaurrakhwala ekaurrakhwala | E-mail | Web | 1. dubna 2018 v 6:42 | Reagovat

Pretty! This has been an incredibly wonderful article. Thank you
for providing this info.

216 ekdam ekdam | E-mail | Web | 1. dubna 2018 v 6:42 | Reagovat

Thanks for a marvelous posting! I certainly enjoyed reading it, you may be a great author.

217 main trssk main trssk | E-mail | Web | 1. dubna 2018 v 6:43 | Reagovat

I will always bookmark your blog and may come
back sometime soon. I want to encourage you continue your great posts, have a
nice morning!

218 mecho mecho | E-mail | Web | 1. dubna 2018 v 6:43 | Reagovat

I just couldn’t depart your website before suggesting
that I really enjoyed the usual info an individual supply
for your visitors? Is going to be back steadily to inspect new posts

219 rameshshar rameshshar | E-mail | Web | 1. dubna 2018 v 6:43 | Reagovat

There is definately a lot to find out about this
topic. I like all of the points you made.

220 DHARMENDRA DHARMENDRA | E-mail | Web | 1. dubna 2018 v 6:44 | Reagovat

Hi there, just became alert to your blog through Google, and
found that it is really informative. I am gonna watch out for brussels.
I’ll be grateful if you continue this in future. Many people will be benefited from your writing.
Cheers!

221 aaleen aaleen | E-mail | Web | 1. dubna 2018 v 6:45 | Reagovat

That is a great tip particularly to those new to the
blogosphere. Brief but very accurate info… Appreciate your sharing this one.
A must read post!

222 chester chester | E-mail | Web | 1. dubna 2018 v 6:45 | Reagovat

I do not even know how I ended up here, but I thought this post was good.
I do not know who you are but definitely you are going to a
famous blogger if you aren’t already 😉 Cheers!

223 ree ree | E-mail | Web | 2. dubna 2018 v 10:56 | Reagovat

Hello to all, as I am truly keen of reading this blog’s post to
be updated regularly. It includes good data.

224 seomaster seomaster | E-mail | Web | 2. dubna 2018 v 10:56 | Reagovat

hank you for any other informative web site.
Where else may just I am getting that type
of information written in such a perfect approach?
I have a challenge that I am just now operating on, and I’ve been on the look out for such info.

225 madhuchodri madhuchodri | E-mail | Web | 2. dubna 2018 v 10:57 | Reagovat

I have been browsing online more than 3 hours as of late, yet
I by no means discovered any interesting article like yours.

226 dpbossdss dpbossdss | E-mail | Web | 2. dubna 2018 v 10:58 | Reagovat

It is lovely price enough for me. In my opinion, if all website owners and bloggers made just right content material as you did, the web will
probably be a lot more helpful than ever before.

227 ewsez ewsez | E-mail | Web | 2. dubna 2018 v 10:58 | Reagovat

Major internet search engine such as Google taking hundreds of variables right into consideration for SEO and also E Business websites normally having hundreds to thousands of web
pages for SEO factor to consider.

228 ekdam22 ekdam22 | E-mail | Web | 2. dubna 2018 v 10:59 | Reagovat

A little financial investment in efficient Seo (SEO) methods will at some
point make your web page a lot more conspicuous and
operate in a lucrative and highly competitive way with great returns
assured.

229 ekaurrakhwala ekaurrakhwala | E-mail | Web | 2. dubna 2018 v 10:59 | Reagovat

Hello are using WordPress for your site platform?
I’m new to the blog world but I’m trying to get started and create my own.
Do you need any html coding knowledge to make your own blog?
Any help would be really appreciated!

230 bharatsir bharatsir | E-mail | Web | 2. dubna 2018 v 11:00 | Reagovat

When I initially commented I clicked the “Notify me when new comments are added” checkbox and now each time a comment is
added I get three emails with the same comment. Is there any way you can remove me from that service?
Thanks a lot!

231 viagra viagra | E-mail | Web | 3. dubna 2018 v 17:08 | Reagovat

I truly appreciate this post. I have been looking all over for this! Thank goodness I found it on Bing. You've made my day! Thanks again!

232 Daviddof Daviddof | E-mail | Web | 16. dubna 2018 v 13:40 | Reagovat

c http://mkbs.net/pharmacy/# order prescription drugs from canada

233 JesusHox JesusHox | E-mail | Web | 17. dubna 2018 v 16:04 | Reagovat

bfmzlm <a href=  http://genericviagrarun.com# >viagra generic</a>

234 JesusHox JesusHox | E-mail | Web | 17. dubna 2018 v 19:48 | Reagovat

hnrhen <a href= http://levitrarun.com# >buy levitra online</a>

235 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 1:05 | Reagovat

fiznfh <a href= http://levitrarun.com# >buy levitra bing</a>

236 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 4:10 | Reagovat

gqxeec <a href=  http://genericviagrarun.com# >cheap generic viagra</a>

237 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 7:17 | Reagovat

zbtwab <a href= http://levitrarun.com# >buy levitra bing</a>

238 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 12:03 | Reagovat

jbgnjs <a href=  http://genericviagrarun.com# >buy generic viagra</a>

239 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 12:51 | Reagovat

axnxrv <a href=  http://genericviagrarun.com# >cheap generic viagra</a>

240 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 19:19 | Reagovat

dxxuqj <a href= http://levitrarun.com# >order cheap levitra</a>

241 JesusHox JesusHox | E-mail | Web | 18. dubna 2018 v 22:40 | Reagovat

crjrxh <a href= http://levitrarun.com# >levitra</a>

242 JesusHox JesusHox | E-mail | Web | 20. dubna 2018 v 13:07 | Reagovat

atuy http://cialisxtl.com which is better viagra or cialis

243 JesusHox JesusHox | E-mail | Web | Sobota v 13:45 | Reagovat

uwiz http://cialisxtl.com cialis coupons

244 JesusHox JesusHox | E-mail | Web | Sobota v 18:06 | Reagovat

vvfv http://cialisxtl.com cialis coupon walmart

245 Dustinhat Dustinhat | E-mail | Web | Pondělí v 13:31 | Reagovat

d http://viagrahlc.com free viagra samples before buying

246 Wilburexeri Wilburexeri | E-mail | Web | Pondělí v 22:25 | Reagovat

j http://cialishlc.com cialis prescription <a href= http://cialishlc.com >cialis coupon</a> notice

247 DavidShuct DavidShuct | E-mail | Web | Pondělí v 23:08 | Reagovat

essay writer <a href= http://writemyessayhlc.com >check plagiarism</a> legs

248 DavidShuct DavidShuct | E-mail | Web | Úterý v 0:05 | Reagovat

check plagiarism <a href= http://writemyessayhlc.com >plagiarism checker</a> touch

249 Ronaldmunse Ronaldmunse | E-mail | Web | Úterý v 0:32 | Reagovat

f http://cialishlc.com buying cialis cheap

250 Dustinhat Dustinhat | E-mail | Web | Úterý v 1:24 | Reagovat

b http://sildenafilhlc.com buy sildenafil

251 generic_cialis generic_cialis | E-mail | Web | Úterý v 5:12 | Reagovat

Definitely pent topic matter, appreciate it for selective information.

252 Dustinhat Dustinhat | E-mail | Web | Úterý v 11:01 | Reagovat

f http://pharmacyhlc.com pharmacy without dr prescriptions

253 DavidShuct DavidShuct | E-mail | Web | Úterý v 12:09 | Reagovat

sildenafil <a href= http://sildenafilhlc.com >sildenafil generic</a> told

254 Collinjal Collinjal | E-mail | Web | Středa v 10:56 | Reagovat

q <a href= http://valsource.net/pharmacy/rx130.html >canadian farmacie</a> is it safe to buy pills from canada

255 Donaldloulk Donaldloulk | E-mail | Web | Středa v 10:59 | Reagovat

e <a href= http://valsource.net/pharmacy/rx30.html >sky pharmacy online drugstore</a> ed meds canada

256 Donaldloulk Donaldloulk | E-mail | Web | Středa v 16:28 | Reagovat

x <a href= http://valsource.net/pharmacy/rx20.html >canada pharmacy 24h</a> thailand pharmacy

257 Collinjal Collinjal | E-mail | Web | Středa v 16:28 | Reagovat

e <a href= http://valsource.net/pharmacy/rx13.html >online prescription free pharmacy</a> online pharmacy overnight delivery

258 Gradyedize Gradyedize | E-mail | Web | Středa v 20:22 | Reagovat

i <a href= http://valsource.net/pharmacy/rx55.html >best canadian pharmacy online</a> best water pills online

259 ClaudeVeste ClaudeVeste | E-mail | Web | Včera v 0:12 | Reagovat

y <a href= http://valsource.net/pharmacy/rx201.html >canadian generic drug manufacturers</a> online pharmacy mastercard

260 Donaldloulk Donaldloulk | E-mail | Web | Včera v 2:07 | Reagovat

m <a href= http://valsource.net/pharmacy/rx47.html >amerimedmedrx</a> my canadian order

261 Collinjal Collinjal | E-mail | Web | Včera v 4:14 | Reagovat

y <a href= http://valsource.net/pharmacy/rx36.html >no prescription india pharmacy</a> erectile dysfunction sample packs

262 Donaldloulk Donaldloulk | E-mail | Web | Včera v 8:19 | Reagovat

u <a href= http://valsource.net/pharmacy/rx35.html >best online pharmacies no prescription</a> healthy man

263 Randybit Randybit | E-mail | Web | Včera v 10:18 | Reagovat

p <a href= http://cabanamakarios.com/med/rx379.html >belize pharmacy</a> best cough medicine over the counter

264 ClaudeVeste ClaudeVeste | E-mail | Web | Včera v 11:20 | Reagovat

v <a href= http://cabanamakarios.com/med/rx424.html >side effects of stendra</a> best foreign pharmacies

265 GeorgeSmigo GeorgeSmigo | E-mail | Web | Včera v 14:06 | Reagovat

v <a href= http://cabanamakarios.com/med/rx509.html >viagra photos</a> canada healthcare mall

266 ClaudeVeste ClaudeVeste | E-mail | Web | Včera v 16:39 | Reagovat

m <a href= http://cabanamakarios.com/med/rx807.html >buy antibiotics without prescription uk</a> my super pharmacy

267 Randybit Randybit | E-mail | Web | Včera v 19:31 | Reagovat

f <a href= http://cabanamakarios.com/med/rx549.html >cost of cialis for daily use</a> drugs without prescriptions india

268 GeorgeSmigo GeorgeSmigo | E-mail | Web | Včera v 23:13 | Reagovat

m <a href= http://cabanamakarios.com/med/rx281.html >healthy man</a> rx one pharmacy

269 AlbertNor AlbertNor | E-mail | Web | Dnes v 2:44 | Reagovat

g <a href= http://cabanamakarios.com/med/rx861.html >kamagra rendelГ©s</a> shop for fertility drugs online

270 Randybit Randybit | E-mail | Web | Dnes v 3:08 | Reagovat

d <a href= http://cabanamakarios.com/med/rx85.html >indian mail order medications</a> india pharmacy online medications

271 ClaudeVeste ClaudeVeste | E-mail | Web | Dnes v 4:41 | Reagovat

d <a href= http://cabanamakarios.com/med/rx932.html >levitra equivalent</a> water pills online pharmacy

Nový komentář

Přihlásit se
  Ještě nemáte vlastní web? Můžete si jej zdarma založit na Blog.cz.
 

Aktuální články

Reklama