Камера смотрит в стену, а Дахуа - в душу. Как один хакер собрал ботнет из 14 000 IP-камер.
ИБшники из Hunt_io выкатили репорт о том, как один (предположительно отечественный) хакер за месяц положил под себя больше 14 000 камер от китайского вендора Dahua
Чувак снял обычный VPS, поднял на нем сканер
Дальше в дело шли уязвимости (CVE-2021-33044 и 33045). Чтобы получить права рута, скрипт прикидывался аппаратной клавиатурой или спуфил локальный IP
Но настоящая дахуа начиналась потом🙂
Что хакер делал с камерами:
🟢 На 1923 камерах он создал скрытого админа
🟢 Скрипт делал скриншот с каждой взломанной камеры. И далее работала нейросеть... если картинка была слишком темной или мыльной (камера смотрит в стену), скрипт её дропал. А если кадр был четким - отправлял скриншот вместе с паролем прямо в ТГ-канал.
🟢 Если камера сидела за серым IP или фаерволом, хакер перебирал её серийник через облако Dahua (easy4ipcloud). Оказалось, что почти 90% камер пускают к себе через P2P-облако вообще без проверки пароля, достаточно знать только серийник и базовый ключ SDK, который зашит во все китайские регистраторы.
А вся эта кампания вскрылась из-за того, что хацкер случайно расшарил рабочую директорию на своем же VPS через
З.Ы. Если у вас на объектах, складах или дома висит Дахуа:
1. Зайдите в админку и чекните список пользователей. Если есть
2. Отключите в настройках облако, если не смотрите камеры с телефона через китайские приложухи.
3. Уберите порт 37777 с внешнего интерфейса (WAN).
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
ИБшники из Hunt_io выкатили репорт о том, как один (предположительно отечественный) хакер за месяц положил под себя больше 14 000 камер от китайского вендора Dahua
Чувак снял обычный VPS, поднял на нем сканер
masscan и начал утюжить весь интернет на порт 37777 (служебный порт Dahua). Причем сканил с фильтром по часовым поясам... скрипт пропускал подсети, если там стояла ночь или нерабочее время (чтобы палиться по трафику).Дальше в дело шли уязвимости (CVE-2021-33044 и 33045). Чтобы получить права рута, скрипт прикидывался аппаратной клавиатурой или спуфил локальный IP
127.0.0.1. Китайская прошивка верила на слово и пускала в админку без пароля.Но настоящая дахуа начиналась потом
Что хакер делал с камерами:
p2pwn / p2password. Эта учетка живет отдельно от основной базы, поэтому она переживает сброс пароля админа и (на многих прошивках) даже ресет до заводских.А вся эта кампания вскрылась из-за того, что хацкер случайно расшарил рабочую директорию на своем же VPS через
python3 -m http.server 80. З.Ы. Если у вас на объектах, складах или дома висит Дахуа:
1. Зайдите в админку и чекните список пользователей. Если есть
p2pwn - сносите.2. Отключите в настройках облако, если не смотрите камеры с телефона через китайские приложухи.
3. Уберите порт 37777 с внешнего интерфейса (WAN).
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👀2😁1😱1🤣1
This media is not supported in your browser
VIEW IN TELEGRAM
Робот Unitree побил человеческий рекорд в скорости бега, достигнув 12,66 м/с. Без жертв не обошлось 😀
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2💯2⚡1🔥1🤡1
Инженеры HP не ищут легких путей... гении проектирования мат плат
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
😁5🎉1
Битва с вилочным погрузчиком
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
🎉2🤣1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🎉1
Украдены данные 1,6 млн пользователей RingCentral
Хакеры украли информацию о почти полутора миллионах аккаунтов платформы RingCentral. В списке оказались имена пользователей, адреса электронной почты, телефонные номера и почтовые адреса.
Специалисты по безопасности отмечают растущую опасность подобных утечек для компаний и их клиентов. Оперативное оповещение о таких инцидентах помогает предотвратить дальнейшие проблемы с безопасностью.
Источник: ХакерЖурнал
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
Хакеры украли информацию о почти полутора миллионах аккаунтов платформы RingCentral. В списке оказались имена пользователей, адреса электронной почты, телефонные номера и почтовые адреса.
Специалисты по безопасности отмечают растущую опасность подобных утечек для компаний и их клиентов. Оперативное оповещение о таких инцидентах помогает предотвратить дальнейшие проблемы с безопасностью.
Источник: ХакерЖурнал
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
👍3👎1🎉1
Ностальгия по незаменимой скрепке
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
😁7❤4🔥2👏2🎉1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🎉1
This media is not supported in your browser
VIEW IN TELEGRAM
Сразу таксу с баша вспоминаю
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
❤4🔥1🎉1
Предыдущий арендатор демонтировал шкаф... больно видеть
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
😱3💔1
Как будет работать новый протокол tproxy в ТГ
В чем была проблема старого протокола?
Когда включался старый MTProxy, ТГ открывал соединение собственным сетевым кодом. Как бы он ни пытался замаскировать пакеты под обычный HTTPS (через FakeTLS), у него оставался свой уникальный фингерпринт. Алгоритмы ТСПУ легко вычисляли, что с сервером здоровается не настоящий Хром или Сафари, а какая-то левая программа. Далее посылался RST-пакет... и прощай связь⚰️
Создатели протокола поняли, что лучший способ спрятаться - это стать толпой. Внутри десктопных и мобильных клиентов Телеги всегда был встроенный браузерный движок (WebView2 на Chromium, WKWebView на Apple). Раньше он нужен был только для открытия приложух и страниц оплаты.
С новым протоколом ТГ будет отдавать всю сетевую работу по проксированию этому встроенному браузеру. Приложение создает скрытый инстанс WebView, который открывает прокси-сервер как обычную вебстраницу, и весь зашифрованный трафик Телеги летит внутрь истинных браузерных запросов.
Для ТСПУ и товарища майора👮♂️ это выглядит так, как будто движок Chromium установил стандартную HTTPS-сессию. Отличить этот трафик от просмотра условного Хабра невозможно - фингерпринт настоящий на 100%.
Еще интересно как в параноидальном бэкенде разрабы защитили серверную часть от активного постороннего сканирования:
🟢 Если сканер стучится на прокси-сайт без правильного токена (или с кривыми заголовками), сервер отдает ошибку 400 Bad Request или 500. Побайтово идентичную реальной ошибке Nginx.
🟢 Если сканер шлет запросы с левыми параметрами в URL, сервер отдает 200 (как обычный сайт, который просто проигнорировал мусор в ссылке).
🟢 Проверка паролей идет через constant-time алгоритм. Сервер выполняет одинаковое количество вычислительных тактов при любом запросе. Это сделано для того, чтобы сканеры не смогли спалить прокси с помощью тайминговых атак (вычисляя аномалии по задержкам ответа).
Заблокировать это можно будет только двумя путями... либо забанить вообще весь трафик, перейдя на белые списки, либо как-то (вручную?) вычислять IP-адреса проксей.
Новой фичи еще нет в стабильной версии ТГ. Точной даты релиза нет.
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
В чем была проблема старого протокола?
Когда включался старый MTProxy, ТГ открывал соединение собственным сетевым кодом. Как бы он ни пытался замаскировать пакеты под обычный HTTPS (через FakeTLS), у него оставался свой уникальный фингерпринт. Алгоритмы ТСПУ легко вычисляли, что с сервером здоровается не настоящий Хром или Сафари, а какая-то левая программа. Далее посылался RST-пакет... и прощай связь
Создатели протокола поняли, что лучший способ спрятаться - это стать толпой. Внутри десктопных и мобильных клиентов Телеги всегда был встроенный браузерный движок (WebView2 на Chromium, WKWebView на Apple). Раньше он нужен был только для открытия приложух и страниц оплаты.
С новым протоколом ТГ будет отдавать всю сетевую работу по проксированию этому встроенному браузеру. Приложение создает скрытый инстанс WebView, который открывает прокси-сервер как обычную вебстраницу, и весь зашифрованный трафик Телеги летит внутрь истинных браузерных запросов.
Для ТСПУ и товарища майора
Еще интересно как в параноидальном бэкенде разрабы защитили серверную часть от активного постороннего сканирования:
Заблокировать это можно будет только двумя путями... либо забанить вообще весь трафик, перейдя на белые списки, либо как-то (вручную?) вычислять IP-адреса проксей.
Новой фичи еще нет в стабильной версии ТГ. Точной даты релиза нет.
📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX
@sysadmin1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3