Re: DNS del ruoter che cambia solo in 94.249.192.105
Buona sera a tutti, mi sono registrato per rispondere al vostro quesito:
ebbene si hanno bucato il vostro router ed hanno inserito un DNS a scopo fraudolento facendo puntare al 94.249.192.105 come ip DNS
e poi effettuando una redirect verso un sito contenente un RANSOMWARE ossia un programma che chiede soldi per sblocccarti il PC.
Per prima cosa potete inserire dei DNS statici sui vostri PC così ricomincerete a naviare, POI segnalate anche voi il sito su REPORT ABUSE
94.249.192.105 | DDoS | Fraud Order | Hacking | Changed DNS on a TD-W8901G. Redirect to a RansomWare page where ask to pay 100 Euro to unlock pc. | Check and report abuse IP
e poi passate a "curare" il vostro router.
NEl mio caso un TP LINK TD-W8901G.
Un attimo fra un po continuo...
- - - Updated - - -
ho cercato su Internet un firware aggiornato, ma mi pare che l'ultimo sia del 2012 e non ve ne siano ulteriori da downloadare.
La cosa "penosa" di questo router è che ha l'interfaccia di managment APERTA, ossia potete connettervi da internet sia voi che gli "intrusi".... avete cambiato la password di admin vero? bene non servirà a nulla...(*dopo vi spiego perchè)
Allora io ho effettuato un portscand di questo router che risulta avere 3 porte aperte:
80 hhtp
21 ftp
23 telnet
dovete prima di tutto chiuderle tutte e tre, facendo un portforwarding verso un IP che non esiste es.: 192.168.x.250
in alternativa potete seguire le indicazioni sul sito della tp link dove indicano di inserire una regola ACL per tutta la LAN.
Questo chiudera la pagina di gestione.
Un altro problema di questo router è che cacha (mantiene in memoria) la password con cui avete acceduto dal vostro browser...
Quindi se un malintenzionato ipotizza che voi abbiate un ip del vostro router del tipo 192.168.1.1, basterà che vi invii una richiesta http particolare contente 192.168.1.1 e ahimè riuscirà a cambiare il DNS.
Altro baco... (vedete * in alto)
Se non chiudete le 3 porte che vi ho sopra descritto, un utente malintenzionato, riuscirà ad accedere SENA USER e PWD alla pagina del vostro
upgrade firmware del router (provato in prima persona), da li può scaricare il firmware chiamato rom-0 decriptarlo con servizi online
ricavarsi la password del router e farne carne di porco....
Quindi consiglio:
chiudere le porte
ripristinare i DNS inserendoli voi manualmente
cambiare la lad del router es.: 192.168.10.x e se proprio volete mettere una subnet con pochi ip accessibili es.: io ho messo una 255.255.255.240 che mi fornisce 12 ip (escluso broadcast e router) più che sufficienti per me.
Impostate poi il DHCP in modo corretto.
Dopo vi trovo il link di accesso al firmware e il comunicato TP LINK ...
bella ciauz
- - - Updated - - -
VERIFICATE che non siate BUCABILI:
ricavate il vostro ip pubblico del router
da un telefonino o pc con chiavetta dati che non sia collegato al router
provate a lanciare il seguente URL:
http://IPpubblico/rpFWUpload.html
se accedete al router senza problemi, SIETE APERTI ed ATTACABILI.
questa è la pagina di esempio per effettuare il download del firmware del vostro tp link
http://IPpubblico/rom-0
Ricordate di chiudere le 3 porte che ho scritto sopra, altrimenti entreranno a go go sul vostro TP LINK (sempre che sia tra quelli affetti da bug)
Un saluto Antò
- - - Updated - - -
comunicato ufficiale TP LINK sui router effetti da bug e pagina di upgrade firmware (auguri)
http://www.tp-link.com/en/article/?faqid=569
altro modo di disabilitare l'interfaccia di gestione da internet
http://www.tp-link.com/en/article/?faqid=308