URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 92228
[ Назад ]

Исходное сообщение
"В маршрутизаторах D-Link обнаружен бэкдор"

Отправлено opennews , 18-Окт-13 00:00 
В процессе изучения содержимого прошивки беспроводного маршрутизатора D-Link DIR-100 один из исследователей безопасности выявил (http://www.devttys0.com/2013/10/reverse-engineering-a-d-link.../) наличие скрытого входа, позволяющего получить доступ с правами администратора без ввода пароля, передав при обращении к web-интерфейсу специальную строку идентификации браузера (User-Agent: "xmlset_roodkcableoj28840ybtide"). Более того, в реализации web-интерфейса из состава прошивки была выявлена уязвимость, позволяющая (http://pastebin.com/vbiG42VD) не только войти в web-интерфейс, но и выполнить произвольные команды в системе (прошивки D-Link основаны на Linux).


Изучение прошивок для других устройств показало, что проблема скорее всего также затрагивает модели D-Link DIR-120, DI-624S, DI-524UP, DI-604S, DI-604UP, DI-604+, TM-G5240, DIR-615 и построенные на той же платформе маршрутизаторы Planex BRL-04UR и  BRL-04CW. Дальнейший разбор показал, что бэкдор используется системной утилитой /bin/xmlsetc для автоматического изменения некоторых параметров через web-интерфейс, например, в процессе переконфигурации динамического DNS.

URL: http://threatpost.com/d-link-planning-to-patch-router-backdo...
Новость: http://www.opennet.ru/opennews/art.shtml?num=38196


Содержание

Сообщения в этом обсуждении
"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:00 
это не бекдор - это индийская фича)

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 06:29 
Это такой AWARD_SW 2.0 - теперь с веб интерфейсом, чтобы парням из АНБ было удобнее.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено kurokaze , 18-Окт-13 15:16 
Точно, а то парни юзающие СОРМ-2 находятся понимаешь ли в привелегированном положении

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 15:43 
Какие уж тут привилегии? Для них *-линки бэкдоры не делают, да и половина оборудования есть только на бумаге. Приходится по старинке, терморектальным криптоанализом...

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 18:34 
Я такую фичу искал чтоб файфай с кнопки выключать (альтернативных прошивой для моего длинка не было). Пришлось продать и сделать софт AP, переключение кнопкой power через acpi )) Дргугих кнопок срабатывающих даже при заблокированной компьютере я не смог придумать.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 16:21 
> Я такую фичу искал чтоб файфай с кнопки выключать

В openwrt так можно сделать, если у роутера кнопки есть. Ну, при событии "нажата кнопка" - дергается обработчик. Поэтому дурную хрень aka WPS можно переназначить на что-то более полезное.

> Пришлось продать и сделать софт AP,

Отсюда мораль: если хочется продвинутостей то до того как покупать роутер надо посетить http://wiki.openwrt.org/toh/start и убедиться что он там есть. Там же можно выбрать железо с нормальными ресурсами и чипсетом.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Zenitur , 18-Окт-13 00:03 
Проверил с помощью User Agent Switcher. Работает.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено vitalif , 18-Окт-13 00:11 
У D-Link такое постоянно, по идее все уже должны были выучить прописную истину: купил длинк - смени прошивку СРАЗУ

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено AI , 18-Окт-13 01:01 
Лучше так: "купил длинк - смени СРАЗУ". Последнее время с их железом слишком много проблем.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 15:46 
> Лучше так: "купил длинк - смени СРАЗУ". Последнее время с их железом
> слишком много проблем.

Большая часть их проблем - от кривого софта как раз.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 06:22 
>У D-Link такое постоянно, по идее все уже должны были выучить прописную истину: купил длинк - смени прошивку СРАЗУ

Купил железку с любой проприетарщиной - смени на свободную


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 18:38 
> Купил железку с любой проприетарщиной - смени на свободную

железку? Спрашиваю, потому что свободная прошивка свтанет на твой длинк далеко не всегда.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 16:22 
> свободная прошивка свтанет на твой длинк далеко не всегда.

Если девайс есть в http://wiki.openwrt.org/toh/start - тогда встанет. Вообще, плохо если не встает, да...


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 23-Окт-13 10:40 
шотам, уже сменил проприетарную микроволновку на свободную?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:31 
Здесь не хватает апологетов Orcale с их вечным "закрытое ПО более качественное, стабильное и безопасное, чем опенсорцные поделки".

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:48 
Так вроде же есть исходный код на прошивки.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:52 
Тогда почему по ссылке чувак смотрит код дизассемблером?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:59 
Ну вот для DIR-615:

http://pmdap.dlink.com.tw/PMD/GetAgileFile?itemNumber=GPL120...

http://pmdap.dlink.com.tw/PMD/GetAgileFile?itemNumber=GPL130...

http://tsd.dlink.com.tw/downloads2008list.asp?SourceType=dow...


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 01:07 
Хотя, конечно, их не так уж просто найти. И не факт, что финальная прошивка полностью идентична исходнику.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Andrey Mitrofanov , 18-Окт-13 08:33 
> Хотя, конечно, их не так уж просто найти. И не факт, что
> финальная прошивка полностью идентична исходнику.

Не факт, что web-инфтерфейс под GPL и будет выложен.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 09:22 
> Ну вот для DIR-615:

Это исходники ядра и GPL-утилит. Web-сервер, web-интерфейс и специфичные утилиты вроде xmlsetc там проприетарные и только в бинарниках


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 07:39 
> Здесь не хватает апологетов Orcale с их вечным "закрытое ПО более качественное,
> стабильное и безопасное, чем опенсорцные поделки".

И Oracle тоже срочно покупаем все.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено SpiritOfStallman , 18-Окт-13 00:52 
Подскажите, как вот такое "xmlset_roodkcableoj28840ybtide" можно как-то найти?
Реверсинжиниринг компонентов прошивки? Автоматическое тестирование? Чёрная магия?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 00:58 
По ссылкам, вроде, написано.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено SpiritOfStallman , 18-Окт-13 01:51 
> По ссылкам, вроде, написано.

Да, спасибо.
Упёрся в текст, как баран на новые ворота.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 01:58 
не позорься, дорогой

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено CSRedRat , 18-Окт-13 07:29 
Прочти на оброт ;)

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено VecH , 18-Окт-13 21:10 
А если перевернуть
xmlset_roodkcableoj28840ybtide
->
editby04882joelbackdoor_teslmx

звучит интереснее ? ))


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 18:56 
> Подскажите, как вот такое "xmlset_roodkcableoj28840ybtide" можно как-то найти?

Да, да. Индус-"поргамист", который это писал, тоже так думал, а вот нашли же.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено BayaN , 18-Окт-13 01:20 
>В маршрутизаторах D-Link обнаружен бэкдор

Серьёзно? Удивили, блин.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Vkni , 18-Окт-13 02:21 
Да, в заголовке этой "старости" пропущено слово "опять".

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 01:27 
А прочитайте-ка юзерагент наоборот. Мне одному видится там нечто осмысленное?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 01:35 
> editby04882joelbackdoor

А ты наблюдательный :)


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 03:06 
Гордость Джоела спалила.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено burjui , 18-Окт-13 09:35 
Тоже заметил. Вангую анальный секс Джоела с руководством, если этот говнюк ещё работает в Dead-Link.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 13:20 
> Тоже заметил. Вангую анaльный сeкс Джоела с руководством, если этот гoвнюк ещё работает в Dead-Link.

Это технический директор же.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 14:03 
> Тоже заметил. Вангую анальный секс Джоела с руководством, если этот гoвнюк ещё работает в Dead-Link.

Если увольнять каждого разработчика, который пихает бэкдор - компания D-Link останется вообще без разработчиков.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 03:24 
Интересно, с каких это пор ДЫР100 стал беспроводным?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 07:43 
> Интересно, с каких это пор ДЫР100 стал беспроводным?

Ну как же. Все провода вынимаешь - получаешь беспроводной (типа "свинтопрульной пули"). А антенн там и так нет http://dlink.ru/ru/products/5/700.html

Собственно, вы выставили оценку уровню как писателей, так и обсуждальщиков новости, причем на всех упомянутых, неупомянутых и текущем ресурсах.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено marks , 18-Окт-13 08:15 
Упомятый в статье 615й очень даже беспроводной, я гарантирую это.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 08:24 
> 615й очень даже беспроводной

Как DIR-100?


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 08:28 
>> 615й очень даже беспроводной
> Как DIR-100?

Даже лучше.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено marks , 18-Окт-13 08:37 
Даже лучше. Не забыли клевые удобные рожки для переноски с целью раздачи интернетов предусмотреть - http://www.dlink.ru/ru/products/1/729.html

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 09:57 
D-Link Wireless USB Adapter (http://www.dlink.ru/ru/products/150/344.html), выпускавшийся еще при царе Горохе (когда Висты еще не было).
Покупаем, открываем коробочку, достаем диск с виндовыми дровами и проверяем антивирусом. Результат - бэкдор. Тот же результат будет если скачать инсталлер с оффсайта. Анонимус гарантирует это :)Так что удивляться особо нечему.

Пичалька в основном для сидящих на ADSL, потому, что сейчас в этом секторе D-Link-у нормально работающей альтернативы нет.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено pkdr , 18-Окт-13 11:59 
> Пичалька в основном для сидящих на ADSL, потому, что сейчас в этом секторе D-Link-у нормально работающей альтернативы нет.

Есть, называется TP-Link, тоже китайцы, цена как у Г-Линков, но работают намного стабильнее и ADSL намного слабее греет устройство.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено ILYA INDIGO , 18-Окт-13 13:53 
>нормально работающей альтернативы нет.

У меня Asus WL520gC http://www.asus.com/Networking/WL520gC/#specifications
Вполне не плох, а так же радует возможность делать мост для 2-ого реального ip.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 15:58 
> Пичалька в основном для сидящих на ADSL, потому, что сейчас в этом
> секторе D-Link-у нормально работающей альтернативы нет.

Ну так openwrt поддерживает и такое. На платформе AR7, например.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Сергей , 18-Окт-13 17:42 
Есть, причем офигенная.
Берешь любой хороший WiFi-роутер, прошиваешь чем захочешь и к нему дешевый ADSL-модем, лишь бы бриджом нормально работал.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 12:28 
> и к нему дешевый ADSL-модем

И опять D-Link, будь он неладен. D-Link, кстати в большом почете у Укртелекома.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 19:04 
> D-Link, кстати в большом почете у Укртелекома.

А как же Iskratel Callisto 821+? Или "прошла любовь,завяли помидоры..."?


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 20:45 
Та любовь была в 2006 году, D-Link был до середины 2013, нынешняя любовь это ZTE и [censored]вэи :)

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 10:27 
Не помню как давно была новость про huawei их обвиняли в недрении бэедора, в своем оборудование и их даже запретили продавать на территории некоторых стран. Ну а вообще купил устройство сменил прошивку, а с аппаратными бэкдорами как поступать самому чипы производить начать :D

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 12:46 
> Не помню как давно была новость про huawei их обвиняли в недрении
> бэедора, в своем оборудование и их даже запретили продавать на территории
> некоторых стран. Ну а вообще купил устройство сменил прошивку, а с
> аппаратными бэкдорами как поступать самому чипы производить начать :D

Ну, начни. Шутничок. В России. Сам. Ну или хотя бы в Китае. Деньжонок-то хватамбо?


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 20:37 
> Ну, начни. Шутничок. В России. Сам. Ну или хотя бы в Китае.
> Деньжонок-то хватамбо?

Я смотрю вы как раз таки и мыслите в одном направление, речь то как раз о то и идет что если от программного бекдора есть варианты избавится то от аппаратного это будет либо невозможно либо очень проблематично. И что же в этом случае делать? Либо производить компоненты самому что нереально либо не пользоваться такими устройствами вообще. Так что смена прошивки производителя на альтернативу, отнюдь не защитит от аппаратных бэкдоров, или попросту вставок если так будет понятнее.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 11:02 
А пользователей dl-524 ver.B4 как всегда обидели(

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 13:22 
> А пользователей dl-524 ver.B4 как всегда обидели(

Да, для них текст немного другой. Какой - см. дизассемблер.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 11:38 
"xmlset_roodkcableoj28840ybtide").
Задом на перед будет
Edit by 04882 joel backdoor :)

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Инкогнито я , 18-Окт-13 12:18 
Джентльмены, в текст новости вкралась некоторая неточность, а именно следующая - не все DIR-615 подвержены данной уязвимости. Во всяком случае, мой DIR-615 {HwR=K2,FwR=1.0.19} огорчить не удалось.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 12:57 
> Джентльмены, в текст новости вкралась некоторая неточность, а именно следующая - не
> все DIR-615 подвержены данной уязвимости. Во всяком случае, мой DIR-615 {HwR=K2,FwR=1.0.19}
> огорчить не удалось.

Как показал Ваш пример и обсуждение выше, не "в текст новости вкралась некоторая неточность", а в текст неточности вкралась некоторая "новость" (это о беспроводном DIR-100).


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено solardiz , 18-Окт-13 15:21 
В прошедшее воскресенье в Интернете нашлось (всего лишь) 2139 устройств с этим бекдором на 80-м порту. (Результаты по 8080-му порту пока не опубликованы.)

http://blog.erratasec.com/2013/10/that-dlink-bug-masscan.html

"On port 80, we found 2139 vulnerable devices, there should be a lot more at port 8080."


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Адекват , 18-Окт-13 17:44 
> В прошедшее воскресенье в Интернете нашлось (всего лишь) 2139 устройств с этим
> бекдором на 80-м порту. (Результаты по 8080-му порту пока не опубликованы.)
> http://blog.erratasec.com/2013/10/that-dlink-bug-masscan.html
> "On port 80, we found 2139 vulnerable devices, there should be a
> lot more at port 8080."

А где список ip скачать ? я надеюсь там есть dyndns ?
почему до сих пор не опубликовали ? безобразие !!! я буду жаловаться !!!


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 19:09 
> А где список ip скачать ? я надеюсь там есть dyndns ?

Дай г@вна, дай ложку...

Хинт: берешь zmap и сам картируешь интернет. Весь. Довольно быстро. Ну и детект конкретной вундервафли не так уж сложно прикрутить.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 18-Окт-13 16:26 
Новость звучит как "в реках обнаружена вода". DLink вообще не предполагает какого-то контроля доступа.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено asavah , 18-Окт-13 16:56 
Дык дыр-линк же.
Кстати в некоторых моделях гондур-асуса тоже не так давно была обнаружена подобная сноуден-фишка.

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Нанобот , 18-Окт-13 19:04 
А ведь у Китая тоже есть служба разведки, они вполне могли попросить добавить в прошивка пару функций... А то хомячки последнее время так сильно боятся АНБ, что напрочь забывают, что враги везде и бояться нужно всего

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено anonymous , 19-Окт-13 15:54 
> А ведь у Китая тоже есть служба разведки, они вполне могли попросить
> добавить в прошивка пару функций... А то хомячки последнее время так
> сильно боятся АНБ

Хомячки ничего не боятся, им "нечего скрывать".


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 19:12 
> Хомячки ничего не боятся, им "нечего скрывать".

А товарищ-майору пофиг: вот логи прова, они показывают что детское порно лили с вашего айпи. Пройдемте в отделение, уважаемый. А там доказывайте что не верблюд, ага. Хакеры, кракеры. Отдохнете несколько годков за чужие фокусы - сразу научитесь сети строить :).


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено StainlessRat , 18-Окт-13 22:01 
К стати, а наши СекСоты берут агромные БАБЛоСЫ за сертификацию дырявого масдАя :) и ведь не стесняются. Вопрос к СекСотам - за что windows XP SP3 сертифицируют когда патчей выпущено не мерянное количество и дыр в этой ОС как звезд на небе ?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 01:08 
> за что windows XP SP3 сертифицируют

Отвечаем: за бабки.


"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 17:18 
Этим бинволком прошелся по прошивкам от свичей (DES-3200), обнаружил кучу слов BackDoor. Процессор, вроде, MIPS-подобный, может кто разломает и найдет что это и зачем?

"В маршрутизаторах D-Link обнаружен бэкдор"
Отправлено Аноним , 19-Окт-13 19:04 
> Этим бинволком прошелся по прошивкам от свичей (DES-3200), обнаружил кучу слов BackDoor.
> Процессор, вроде, MIPS-подобный, может кто разломает и найдет что это и зачем?

Ага, "отреверсируйте мне тут проприетарную к@кашку, бесплатно, без смс".