DS 211 gehackt Nichts geht mehr

Status
Für weitere Antworten geschlossen.

Kn0rK3

Benutzer
Registriert
13. Okt. 2011
Beiträge
12
Reaktionspunkte
0
Punkte
0
Hallo,

diese Woche Dienstag wollte ich mich über die Web-Oberfläche auf meine DS 211 einloggen und das ging nicht. Auch über SSH konnte ich keine Verbindung herstellen. Quasi über gar keine Verbindungen. Also habe ich erstmal den Router gecheckt und festgestellt, dass seit dem automatischen DS Start um 15:30 Uhr knapp 1GB Daten hochgeladen wurden.

Da sich mein Router nicht über Remote neustarten lässt, hat meine Nachbarin sofort alle Stecker gezogen.

Nun bin ich endlich zu Hause und habe alles wieder angestellt (Natürlich alle Fernzugriffseinstellungen ausgestellt) und wollte mich auf der DS über den Assistant einloggen, aber auch da sagt er mir, dass er das nicht öffnen kann. Auch SSH ist nicht möglich. Also zusammengefasst: Ich kann mich nicht mehr auf die DS zugreifen.

Da so ziemlich alle Sicherheitseinstellungen vorhanden waren (IP_Blockierung nach 3 Versuchen, sehr sicheres Passwort) wird der Hack wohl über eine Schwachstelle in der Software vorgenommen worden sein. Die offenen Ports waren nur 22, 3960 (SVN), 5000 & 5005 (hätte ich noch ausmachen sollen) und 5001 & 5006. Dem Router ist Gott sei Dank nichts passiert. Mein Kumpel meint ich sei paranoid, aber wieso wurden dann 1GB Daten hochgeladen, obwohl ich keinen Zugriff mehr hatte/habe. Und vorher war auch gut zu sehen, dass die IP-Blockierung eine gute Idee ist, weil sehr viele IP-Adressen in meiner Blockierungsliste auftauchten.

Habt ihr Ideen? Sind euch Exploits bekannt? Wisst ihr wie ich mein NAS Hardwarezurücksetzen kann? Also ich nehme den Datenverlust (alle daten sind auch noch woanders vorhanden) in Kauf, wenn ich dafür ABSOLUT sicher sein kann,das alles sauber ist.
Habt ihr Vorschläge wie ich meine NAS noch sicherer für den Fernzugriff machen kann? Nützt bei sowas VPN? Was ist mit Zertifikaten? Bringt das alles was? Also SSH, WebDAV und DSM sollen vom Internet aus möglich sein.

Weitere doofe Frage: Kann es sein, dass die lokale IP Adresse "gesperrt" ist, durch die IP-Blockierung? (Warum auch immer er die Router-IP blockieren sollte)

Wäre schön, wenn ihr da ein paar Ratschläge habt. Bin ziemlich sauer und frustriert und freue mich über alle Antworten.

Viele Grüße
Kn0rK3

UPDATE: Also das AdminPW-Reset erlaubt es mir nun wieder im vollen Umfang auf das NAs zuzugreifen. Das ist schonmal sehr gut, aber ich habe es jetzt trotzdem ausgemacht. Sollte ich nun trotzdem das komplette System zurücksetzen? Ich habe ja keine Ahnung was alles auf dem NAS installiert wurde.
 
Zuletzt bearbeitet:
Schau dir doch erstmal deine Logs im DSM an.
An einen Hack glaube ich nicht so wirklich, aber evtl. kann man da ja was erkennen.

Per ssh kommst du auch an die /var/log/messages
 
Dort stehen leider nur Einträge von heute. Auch mein Router hat sich die Protokolle von damals nicht gemerkt. Aber an dem entsprechenden Tag habe ich im Router diverse Einträge für Verbindungen gesehen. War aber zu gestresst, das zu notieren oder näher zu untersuchen. erstmal war Strom weg die höchste Priorität.
 
Zuerst würde ich mal deine DYNDNS aus dem Router und/oder der DS entfernen und deinen Router neu starten. So kommt garantiert niemand mehr gezielt auf dein DS ... wenn´s denn so war.
Dann solltest du mal überlegen, ob und wie du Zugangsdaten irgendwo gespeichert oder benutzt hast, wo man es nicht sollte.
Dann solltest du sämtliche deiner Passwörter ändern.

Jetzt sollte niemand mehr Zugang bekommen.

Ein Hacken auf gut Glück würde ich mal definitiv ausschliessen, wenn du die automatische Blockierung aktiviert hattest. Meistens (sorry) handelt es sich dabei um zu sorglosen Umgang mit Zugangsdaten, oder evtl. um einen VIRUS oder Tojaner im PC.
 
Ich habe verschiedene Passwörter für entsprechende "Sicherheitsstufen".
Und man muss ja dann auch noch die DS meinem Namen zuordnen können.

Das DynDNS ist schon längst deaktiviert.

Ich denke ja, dass das irgendeine Schwachstelle im System war. Es gibt einfach keine perfekte Software. Alles hat Lücken. KLar ist zwar, dass die meisten Hacks durch achtlosen Umgang mit seinen Passwörten passieren, aber da passe ich schon auf.

Gruß Kn0rK3
 
Ich hatte heute auch viele Zugriffe von einer IP Adresse. So etwa im Abstand von 2 Sekunden. Es war immer dieselbe IP aber der Zugriff kam immer von einem anderen Port. Ich habe auch die automatische Blockierung aktiviert. Was könnte das sein?
 
Also wer seine Links zur DS öffentlich postet, der sollte sich über sowas nicht wirklich wundern.
Auch hier schauen sicher nicht nur Leute vorbei, die Hilfe suchen!
 
Dann muss ich mich wohl damit abfinden.
 
Ist ja auch nicht wirklich ein Problem, solange du gute Passwörter hast und den Gast-Account gesperrt hast.
Irgendwann verlieren die Leute eh die Lust. Das ist für viele einfach nur ein Sport. ;)
 
Ich habe da noch einen öffentlichen Account. Auch mit Passort, dieses steht allerdings im Web. Dieser Account hat nur Zugriff auf die Audio Station. Stellt das ein Problem dar?
 
Normal nicht, aber es gibt sicher genügend Leute, die diese Zugangsdaten dann auch mal auf anderen Ports ausprobieren.
 
Was meinst du mit anderen Ports?
 
Hallo,
Ich habe da noch einen öffentlichen Account. Auch mit Passort, dieses steht allerdings im Web. Dieser Account hat nur Zugriff auf die Audio Station. Stellt das ein Problem dar?
wenn es Deine eigene Produktion ist, ist das kein Problem, ist es kommerzielle Musik kannst Du ganz große Probleme bekommen.

Gruß Götz
 
Dann deaktiviere ich den Account doch gleich mal :)
 
Ach ja ... wenn du sämtlichen Leuten Direktzugriff auf das Webinterface deiner DS ermöglichst - zum Login auf Port 5000 - dann solltest du dich eigentlich noch weniger wundern.
Eine schönere Einladung zum Hacken habe ich selten gesehen! ;)
 
Warum, was ist daran denn so schlimm? Der hatte ja nur auf die Audio Station zugriff. Ist ja jetzt sowiso gelöscht.
 
Na und was, wenn ich dein admin-Passwort rausbekomme
Wer verbietet mir, andere User als "musik" auszuprobieren?
 
Niemand. Aber wer ist so blöd und gibt einem öffentlichen Konto das gleiche Passwort wie dem Admin?
 
Niemand. Aber wer ist so blöd und gibt einem öffentlichen Konto das gleiche Passwort wie dem Admin?

Da gibts genug Leute, die nicht nur in diesem, sondern in allen Fällen das selbe Passwort benutzen.

Aber mal zur allgemeinen Sache Serversicherheit. Es gibt Leute die sagen, dass jeder, der einen Server betreibt, insbesondere wenn der in irgendeiner Form von außen zugänglich ist (auch verschlüsselt) mindest einmal selbst einen solchen Server aufgesetzt und per Hand konfiguriert haben, um technisch überhaupt zu verstehen, was da passiert. Vielleicht ist das etwas viel verlangt aber dieses Vorhandensein des technischen Grundverständnisses halte ich auch für eine wichtige Sache.
 
Um mal zum eigentlichen Problem zurückzukommen:
Kannst du mal deine Verzeichnisse durchsuchen was ggf. geändert wurde? Das Dateisystem hinterlässt ja Zeitstempel und die zu ändern sparen sich IMHO auch die meisten Hacker.

MfG Matthieu
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat