家用路由器,已遭黑客攻击!

知道创宇安全研究团队联合央视做了关于家用路由器安全的专题“路由器暗埋网络安全地雷”已在CCTV13播出,最新的家用路由器攻击已经开始盯上网银了。而中国电信的安全团队(SOC)在去年也曾携手腾讯、阿里、百度、新浪、奇虎等小伙伴们,针对家庭宽带用户路由器DNS配置被劫持问题发出过预警,下图摘自中国电信2月28日官微。

 

这些漏洞的攻击方式大概两类:
(1)用户上网过程中,访问一个恶意链接,路由器即被黑;
(2)路由器公网 IP 暴露,黑客通过远程就能直接黑掉路由器;

 

我们知道一个攻击要风靡,不仅是在「学院」或「实验室」里进行概念验证,一旦工业化就会流行,今年有个非常重要的趋势:黑产盯上了家庭 / 公司路由器,通过漏洞技巧去篡改这些路由器的 DNS 服务器。这意味这:

用这个路由器上网的一批用户都被「劫持」了;上网流量被劫持,意味着上网隐私没了,密码、证书等都可能泄露;返回的页面可能被篡改植入广告、挂上木马之类的;

下面特别八卦八卦 TP-Link 与 D-Link 这两款国内最普遍的家用路由器。

1. TP-Link 路由器 DNS 劫持事件

这是近一年都在流行的攻击事件,危害很广。百度搜索上线了一个非常重要的策略,如果发现有网站被植入恶意篡改用户路由 DNS 的代码时,就会拦截页面,打出提示。据安全联盟的统计发现过万的网站被黑,植入了路由 DNS 劫持代码,这个数量非常之大。我身边已经有几位同学来和我说自己被劫持了,都只普通的网民。

说明路由 DNS 劫持攻击已经在风靡。

过去一段时间,我们团队就捕获了至少 5 个变种。这类攻击的模式一般是:

攻击者黑下一批网站;

攻击者往这批网站里植入路由 DNS 劫持代码(各种变形);

攻击者传播或坐等目标用户访问这批网站;

用户访问这些网站后,浏览器就会执行「路由 DNS 劫持代码」;

用户的家庭 / 公司路由器如果存在漏洞就会中招;

用户上网流量被「假 DNS 服务器」劫持,并出现奇怪的广告等现象;

虽然这次攻击主要针对 TP-Link 路由器,不过中招的路由不仅 TP-Link。我们捕获的样本还发现其他的。

2. D-Link 路由器后门

除了 TP-Link 被以这样的方式攻击外,D-Link 的攻击一般是 D-Link 后门:只要你的路由器有公网 IP,通过互联网可以访问到,黑客就可以直接进入你的路由器,并完全控制。

关于 D-Link 后门的科普图,大家可以看这里,了解个大概,非常有趣。

ZoomEye 团队前段时间绘制出了全球存在 D-Link 后门的受影响路由分布。如下图:

可以看到,全球的影响面,简直就是:黑遍全球……

注:针对家用路由器的攻击还在不断升级,我随时更新该回答。

针对广大用户,最靠谱的解决方案在这:

(一) 解决方案适合条件:
1. 如下路由器一般情况下都适合:
TP-Link、D-Link、Apple的、华为的、中兴的、Tenda、极路由、小米路由、360的、磊科的、Linksys、Netgear、思科的、其它……

2. 如果使用了一些高级的漏洞,我到时候会及时预警,到时候你该换路由器就换个吧。

(二)解决方案:

1. 检查DNS是否正常

拿TP-Link举例,浏览器访问http://192.168.1.1(一般是这个,除非你改了),输入账号密码登录->网络参数->WAN口设置->高级设置->看看里面的DNS的IP是否勾选了“手动设置DNS服务器”。

->如果勾选了,说明你人工设置过。如果你并没人工设置过,那就得警惕是否被黑客篡改了。
->如果没勾选,一般没事。
->检查DNS IP是否正常:在百度上搜索下里面的DNS IP看看是不是国内的,如果是国外的得警惕,除非是Google的8.8.8.8这个,看看百度的搜索结果有没有谁讨论过这个DNS IP的可疑情况,有些正常的DNS IP也会有人讨论质疑,这个自己判断下,实在没把握你就设置DNS IP如下:

主DNS服务器为:114.114.114.114,备用DNS服务器为:8.8.8.8。

对于TP-Link还有一处设置DNS的地方:DHCP服务器->一般这里显示的是0.0.0.0,如果不是,则按上面方式检查下DNS IP是否正常。

(这里大家注意下:修改DNS请修改DHCP服务器里的,当DHCP没有设置DNS的时候,是继承WAN口的DNS的。如果DHCP设置了DNS,WAN口怎么改都没有用的,改WAN口可能导致别人网络故障,这个我不清楚。感谢@iceyes汪利辉 的提醒。顺便八卦下iceyes的路由安全也是研究很深入的。)

其他品牌的路由器类似这样的方法去做,这个自己摸索啦,很简单的。

如果发现被攻击的痕迹,重置路由器是个好办法,然后再进入下面步骤。

2. 修改路由器Web登陆密码

路由器一般都会有Web管理界面的,这个管理界面的登陆密码一定要记得修改。一般情况下,默认用户名是admin,密码是admin,把密码修改复杂点就行。

还是以TP-Link举例,浏览器访问http://192.168.1.1(一般是这个,除非你改了),输入账号密码登录->系统工具->修改登陆口令->然后你修改吧。

其他路由器类似,自己摸索。

3. 自己电脑配置好DNS

自己的电脑当然可以配置好DNS,这样就可以忽略路由器的各种DNS配置,你的上网请求会优先选择你本机的DNS配置,意味着路由器DNS劫持和你没任何关系。

不过得注意,你的路由器是不是只有你自己的电脑连接,你的手机呢?你的Pad呢?你的家人呢?每个都配置,多麻烦,所以还是照顾好路由器吧。

现在普遍信任的DNS服务器是,国内的114.114.114.114,国外Google的8.8.8.8,但如果这两个受信任的DNS服务器有猫腻的话,比如抓取用户上网隐私,然后牟利分析,那我们一定要曝光并狠狠抗议之- -!!!

完成1、2、3这几步后,就可以对抗近一年流行的路由器DNS劫持攻击了。

我更担忧的是高级攻击的到来,固件安全是个大话题,不仅路由器,还有网络摄像头,还有一些智能家居设备等,我给出的防御方案只是针对某种流行类型的,指不定下次会有新的流行方式出来。

黑客间的对抗一直在激烈进行,持续升温,你攻我防,你再攻我再防,一劳永逸是不可能的,唯有持续跟进。


原文发布时间为:2014-03-02


时间: 2024-10-09 03:22:33

家用路由器,已遭黑客攻击!的相关文章

金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准

[金融安全动态] 百慕大离岸律师事务所 Appleby 近期遭黑客攻击 点击查看原文   点评:与此前声名大噪的"巴拿马文件"一样,"百慕大"事件的目标在于掀起新一轮对全球财务.企业以及税务事务的大规模审查.从这次事件可以见到,其实对于越大型的公司或个人来说,数据泄露所最担心的问题并非是经济损失,公司名誉和品牌的杀伤力,才是致命的.   Google 发布HTTPS 普及度报告 点击查看原文   概要:一项Google发布出来的数据:64% Android设备上,7

二季度八大热点网络安全事件出炉 台湾ATM遭黑客攻击被窃取7000万上榜

360互联网安全中心近日发布的<2016年第二季度中国互联网安全报告>盘点了2016年第二季度八大热点网络安全事件,其中包括台湾ATM机遭黑客攻击被窃取7000万.这八大热点网络安全事件分别是: 一.白帽报告世纪佳缘漏洞被抓事件 2015年12月份,袁某在乌云提交发现的婚恋交友网站世纪佳缘的系统漏洞.在世纪佳缘确认漏洞,修复漏洞并按乌云平台惯例向漏洞提交者致谢后,事情突然发生转折.世纪佳缘在一个多月后以"网站数据被非法窃取"为由报警.2016年4月份,袁某被司法机关逮捕.此

育碧遭黑客攻击:用户账号被窃

本文讲的是 : 育碧遭黑客攻击:用户账号被窃   ,  [IT168 导购] 育碧公司LOGO 7月6日凌晨消息,旧金山游戏公司育碧周二宣布,该公司网站已被未知黑客攻破,一部分用户账号被窃取,但并未透露具体数字. 育碧发表博文称:"我们最近发现,公司旗下的一个网站已被攻破,黑客越权存取了我们的一些在线系统.在这一过程中,我们得知自己的账号数据库中的数据已被非法存取,包括用户名.电子邮件地址和加密密码等."育碧称,一名员工的证书被窃取,并被用来进入该公司的网络.育碧拒绝透露更多细节,并表

日政府军工企业连遭黑客攻击

政府网站一度瘫痪:日方暗示黑客攻击来自中国:表示要严防信息泄露 日本政府网站以及三菱重工等军工企业近期接连遭受黑客攻击和病毒感染,可能致有关军事机密外泄. 据日本警方调查,感染服务器的病毒中发现有简体中文,黑客攻击疑似来自中国.日政府官员事后称要加强管理,严防信息泄露. "重要信息未外泄" 日本警视厅19日发布消息称,人事院等政府机关网站17-18日遭到黑客攻击,一度无法正常浏览.警视厅网站也遭到攻击,但未造成实际损失.同时,三菱重工19日发布消息,该公司的83台服务器和电脑感染了病毒

克罗地亚总统府网站3天内再次遭黑客攻击

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新华网萨格勒布2月11日电 (记者 马震)克罗地亚总统府网站11日再次因黑客攻击而无法正常登录.这已是三天来这个网站第二次被"黑". 据当地媒体报道,总统府网站当天上午再次遭黑客攻击,当天晚些时候才恢复正常.记者当天中午时分几次试着登录该网站,但页面一直无法打开.这一网站9日夜间到10日凌晨因被名为"匿名者&qu

扬州市城建局官网遭黑客攻击成黄色网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 6日上午,有网友登录扬州市城乡建设局官方网站时吃惊地发现,网页竟然成了黄色网页!页面上充斥着衣着暴露的性感美女,搔首弄姿,十分不雅.扬州市城乡建设局发现这一情况后,初步认定为遭到黑客攻击,当即维护恢复,昨天中午12时许,城建局官网恢复正常. 昨天上午有网友在该市一家知名论坛报料称,扬州市城乡建设局网站点开后,竟跳转成了一个名为"美美

韩主要政府网站遭黑客攻击

韩国广播通信委员会8日报告说,韩国主要政府网站以及一些机构网站日前遭到黑客攻击,迄今已有超过2.2万台电脑被黑客利用来攻击这些网站. 尚无重要国家机密泄露 据韩国媒体报道,自当地时间7日晚7时起,韩国总统府青瓦台.国会和大国家党等12个机构的网站由于遭到分布式拒绝服务(DDoS)攻击而出现链接障碍. 韩国广播通信委员会8日早些时候曾通报,有多达1.8万台电脑被感染,从而向这些网站发起DDoS攻击.到8日下午,广播通信委员会更新报告说,随着当天上班后韩国各单位的电脑陆续启动,"中招"并传

阿里旗下网站遭黑客攻击疑贸易保护主义原因

新华网杭州4月19日电(记者 张道生)全球知名电子商务公司阿里巴巴19日发表一项声明称,怀疑因贸易保护主义等原因,公司旗下一网站日前连续受到黑客攻击. 总部位于杭州的阿里巴巴是全球最大的B2B电子商务网站.遭受黑客攻击的是阿里巴巴旗下的小额外贸平台--速卖通网站(www.aliexpress.com)的服务器."北京时间4月16日开始到17日,我们在杭州和美国的服务器均时断时续受到攻击."阿里巴巴公关部负责人吴昊说. 阿里巴巴目前没有公布具体的攻击源,不过公司怀疑攻击者是电子商务同行,

速卖通连遭黑客攻击阿里巴巴进军美国意外曝光

本报讯 "这个站点从去年年底开始试运营,但我们从来没有作过宣传,被黑客攻击真是非常意外."阿里巴巴相关人士告诉记者. 据消息人士透露,4月16日.17日,阿里巴巴旗下"速卖通"位于杭州和美国的服务器,连续遭遇黑客攻击,所幸未造成实质损失. "速卖通"被黑,无奈从"潜水"状态上升至聚光灯下,提前泄露了阿里巴巴进军美国的计划. "速卖通"遭黑客骚扰 最近,黑客猖獗.4月12日上午,百度再次出现访问故障.4月14