Я БОЛЬШЕ НЕ БУДУ ВРУЧНУЮ ОБНОВЛЯТЬ ЭТОТ РЕПОЗИТОРИЙ
Если вы хотите добавить роутер в список, пожалуйста, создайте pull-request, а также не забудьте ИСПОЛЬЗОВАТЬ PoC и вставить результат в свой pull-request.
Telnet-клиенты и другие решения могут оказаться неприменимыми (сообщалось о некоторых ложных отрицательных / положительных результатах).
Немного случайного кода/данных о бэкдоре, который я нашёл в своём Linksys WAG200G (TCP/32764).
Бэкдор может присутствовать и в другом оборудовании — я буду соответствующим образом обновлять этот readme. :)
Возможное решение :
- если он доступен из интернета: добавьте правило файрвола в веб-интерфейсе (@domainzero)
- похоже, он также работает и в локальной сети (issue 35)
- но, по-видимому, не для всех (issue 57), поэтому используйте PoC ещё раз после добавления правила, чтобы убедиться, что файрвол выполняет свою работу.
- установите прошивку с открытым исходным кодом (например, OpenWRT или Tomato) — это НЕ волшебство, OpenWAG200 уязвим: http://sourceforge.net/projects/openwag200/files/OpenWAG200/1.4/
- убивайте бэкдор после каждой перезагрузки (issue 61 и TCP-32764-First-Aid)
- используйте эту альтернативную прошивку: amod (спасибо pidocchio и nremond)
- перенаправьте трафик порта в файрволе вашего роутера на неиспользуемый локальный IP — и готово ([@osisecurite])
Вероятный источник бэкдора:
Бэкдор, ДОСТУПНЫЙ ИЗ ИНТЕРНЕТА, подтверждён в:
- Linksys WAG120N (@p_w999)
- Netgear DG834B V5.01.14 (@domainzero)
- Netgear DGN2000 1.1.1, 1.1.11.0, 1.3.10.0, 1.3.11.0, 1.3.12.0 (issue 44)
- Netgear WPNT834 (issue 79)
- OpenWAG200, возможно, немного слишком открыт ;) (issue 49)
Бэкдор подтверждён в:
Бэкдор может присутствовать в: