Serio Problema di sicurrezza...

HW e servizi di rete: utilizzo abbinato al NAS (FW, DHCP, (D)DNS, NTP, RADIUS, LDAP, ACTIVE DIRECTORY, VPN CLIENT&SERVER, EZ&ROUTER/WiFi, UPS)
Rispondi
kurma
Utente
Utente
Messaggi: 6
Iscritto il: domenica 15 marzo 2020, 19:49

Serio Problema di sicurrezza...

Messaggio da kurma »

Salve ragazzi, ho appena scoperto di avere seri problemi di sicurezza...
facendo uno scan della mia rete ho trovato infinità di subdomini creati da chissàcchí...
basicamente un wordpress e mille web, oltre a un webmail...

Ho vari pacchetti installati, basicamente utilizzo file station, photo station audio station e notestation dall'esterno, e CardDav, Caldav (mai riuscito a collegarmi dall'esterno), download station, da casa. Basicamente uso il NAS come storage raid (uno per casa e uno per lavoro) e backup su drive usb, anche se ogni tanto cerco di ampliare i servizi, non sempre con successo...

Alla fine dell'anno scorso ho installato Let's Encrypt, le porte aperte sono:
137-139, 445 Win file server
5005 e 5006 webdav server
443 e 80 web station, photo station..
6201 e 6200 management UI, file station..
38008 e 38443 calendar
8008 e 8443 carddav
4663 e 4673 emule
4666 custom port (attualmente non ho idea del perché)
16881 e 6881 BT

Non so esattamente da quando esiste questo buco... ho provato a ispezionare il log ma non vedo cose strane, salvo vari
  • "failed to send email (535 incorrect auth data), che non credo siano opera mia (non uso mailserver sul nas) e non credo siano avvisi del sistema (ricevo comunque ogni tanto alcuni avvisi di mail non inoltrati che erano chiaramente spam e mi hanno messo in allerta, ma non pensavo si trattasse di qualcosa del genere)...
  • System successfully registered [x.x.x.x] to [xx.synology.me] in DDNS server [synology]
Vorrei innanzitutto capire se il buco è attivo, capire dove sono installati i file intrusi, ovviamente risolvere il problema e pulire il tutto... ma a dire il vero non so da dove iniziare (chiaramente chiudere tutte le porte è una opzione ma non vorrei risolvere a cannonate...)

Mi scuso se l'info è un po' confusa, grazie mille giá da ora...
  • GTW: Livebox+ Arcadyan PRV3397B_E_LT ISP: [Fibra] Provider(Orange) IP:[Public]
  • SWC: 3Com Baseline 2824
  • NAS: RS815[DSM 6.2.2](24922 Update 4) 1Gb; R1 HS 2x1Tb, R2 HS 2x2,7Tb; LAN:2
  • CLI: Win7 32/64bit; Win 8.1 64bit
  • ALTRO:[4 smartphone android: 2xHuawei, LG, Redmi, Tablet]
burghy86
Moderatore
Moderatore
Messaggi: 11374
Iscritto il: martedì 11 settembre 2012, 18:59

Re: Serio Problema di sicurrezza...

Messaggio da burghy86 »

Bel sul router le porte file server aperte non vanno ASSOLUTAMENTE aperte. Se devi accedere usa una vpn

La 80 la puoi chiudere se usi la 443.

Calendar e contatti se non ti funzionano chiudili

La 4666 l'hai aperta seguendo la guida del più 3 trovata sul forum

Il ddns è normale se no non hai un dominio con lets encrypt.

Se hai cambiato la password della mail che hai impostato per gli avvisi è normale.


Quando dici sub domain cosa intendi?
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
kurma
Utente
Utente
Messaggi: 6
Iscritto il: domenica 15 marzo 2020, 19:49

Re: Serio Problema di sicurrezza...

Messaggio da kurma »

Muchas gracias Burghy...
per subdominios mi riferisco a che le IP della mia intranet sono in moltissimi casi redirette a dei domini esterni, che non ho creato io in nessun caso.... Alcuni esempi:

Activado 192.0.19.14 192.0.19.14 00:00:00:00:00:00
Activado vinnicomp.com 192.0.19.26 00:00:00:00:00:00
Activado jebslm.vinnicomp.com 192.0.19.27 00:00:00:00:00:00
Activado eltet.vinnicomp.com 192.0.19.28 00:00:00:00:00:00
Activado ngesot.vinnicomp.com 192.0.19.29 00:00:00:00:00:00
Activado gozara.vinnicomp.com 192.0.19.30 00:00:00:00:00:00
Activado pop3.trarance.com 192.0.19.45 00:00:00:00:00:00
Activado ultraify.com 192.0.19.46 Sustainable Nutrition (nginx) 00:00:00:00:00:00
Activado 192.0.19.59 192.0.19.59 00:00:00:00:00:00
Activado 192.0.19.60 192.0.19.60 00:00:00:00:00:00
Activado 192.0.19.61 192.0.19.61 00:00:00:00:00:00

Una volta chiuse le porte suggerite, come posso "ripulire" il tutto?
  • GTW: Livebox+ Arcadyan PRV3397B_E_LT ISP: [Fibra] Provider(Orange) IP:[Public]
  • SWC: 3Com Baseline 2824
  • NAS: RS815[DSM 6.2.2](24922 Update 4) 1Gb; R1 HS 2x1Tb, R2 HS 2x2,7Tb; LAN:2
  • CLI: Win7 32/64bit; Win 8.1 64bit
  • ALTRO:[4 smartphone android: 2xHuawei, LG, Redmi, Tablet]
burghy86
Moderatore
Moderatore
Messaggi: 11374
Iscritto il: martedì 11 settembre 2012, 18:59

Re: Serio Problema di sicurrezza...

Messaggio da burghy86 »

Non mi sembrano domini. Mi sembrano più i nomi dei tuoi dispositivi che hai collegato

Il tuo router ti permette di gestire i dns?
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
kurma
Utente
Utente
Messaggi: 6
Iscritto il: domenica 15 marzo 2020, 19:49

Re: Serio Problema di sicurrezza...

Messaggio da kurma »

no.... i miei dispositivi sono tutti su 198.168.1.x

se carico una di queste IP interne su firefox, in molti casi mi si aprono pagine web, come wordpress, alcuni servizi di Microsoft, alcune mi chiedono una password, altre sono semplici immagini di "lavori in corso", alcune sono una specie di photo station di qualche usuario, con immagini che io non ho mai fatto ne caricato...

la mia impressione è che qualcuno sia entrato sul nas, abbia installato wordpress e abbia iniziato ad alloggiare web, per usi piú o meno malware...
  • GTW: Livebox+ Arcadyan PRV3397B_E_LT ISP: [Fibra] Provider(Orange) IP:[Public]
  • SWC: 3Com Baseline 2824
  • NAS: RS815[DSM 6.2.2](24922 Update 4) 1Gb; R1 HS 2x1Tb, R2 HS 2x2,7Tb; LAN:2
  • CLI: Win7 32/64bit; Win 8.1 64bit
  • ALTRO:[4 smartphone android: 2xHuawei, LG, Redmi, Tablet]
burghy86
Moderatore
Moderatore
Messaggi: 11374
Iscritto il: martedì 11 settembre 2012, 18:59

Re: Serio Problema di sicurrezza...

Messaggio da burghy86 »

Scusami ma non sei padrone di vinnicomp.com

Collegati al pannello di controllo del dominio e vedi i sottomarini configurati
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
kurma
Utente
Utente
Messaggi: 6
Iscritto il: domenica 15 marzo 2020, 19:49

Re: Serio Problema di sicurrezza...

Messaggio da kurma »

né di vinnicomp.com né di tanti altri domini/alias (direi che una centinaia...)

Se ti riferisci al Domain/LDAP del pannello di controllo, non l'ho mai attivato né usato... né vedo cosa dovrei attivare per verificare gli alias
Se ti riferisci ad altro, sono proprio perso...
  • GTW: Livebox+ Arcadyan PRV3397B_E_LT ISP: [Fibra] Provider(Orange) IP:[Public]
  • SWC: 3Com Baseline 2824
  • NAS: RS815[DSM 6.2.2](24922 Update 4) 1Gb; R1 HS 2x1Tb, R2 HS 2x2,7Tb; LAN:2
  • CLI: Win7 32/64bit; Win 8.1 64bit
  • ALTRO:[4 smartphone android: 2xHuawei, LG, Redmi, Tablet]
Avatar utente
dMajo
Moderatore
Moderatore
Messaggi: 1962
Iscritto il: sabato 18 agosto 2012, 23:14
Località: FVG - Italia

Re: Serio Problema di sicurrezza...

Messaggio da dMajo »

burghy86 ha scritto: domenica 15 marzo 2020, 22:18 La 80 la puoi chiudere se usi la 443.
Se non sono cambiati recentemente i requisiti di Let'sEncrypt la porta 80 viene verificata in fase di rilascio certificato e deve essere aperta assieme alla 443.
Dal 01.01.2015 non rispondo a quesiti tecnici dei non osservanti il regolamento https://www.synologyitalia.com/presentazioni/regolamento-leggere-prima-di-postare-t5062.html

  • UPS: APC SMT2200I+AP9631
  • GTW: Vigor2866Vac(4.4.2): 2StaticIP FTTH(1/.1G)+FTTC(30/3M) :o
  • SWC: Netgear GS728TPv2(PoE+)
    • 4x HP NJ2000G
    • 2x Netgear GS108Tv2
    • 2x VigorAP902
  • NAS: DS1819+: DSM6.2.4(u7),32GB; C(2x845DCPro),R5(3xST6000VN001),R0(2xWD60PURX),VB(WD60EFRX);LAN:LAG(1+2),3,4 :D
    • DS1815+: DSM6.2.4(u7),16GB; R5(3xWD60EFRX),VB(2xWD60EFRX);LAN:LAG(1+2),3
    • RS3617xs+: DSM6.2.4(u7),8GB; R6(8xWD40FFWX),HS(WD40FFWX);LAN:LAG(1+2+3),4,LAG(5+6)
    • DS1513+(4GB); DS115j
  • ALTRO: Denon AVR-4311
    • UE55ES8000Q, UE32ES6800Q, UE22F5410AY
    • Galaxy Note8, A5, TabS3; Nokia N8
  • EXP: E5: NET9 PC:W9,M0,L6

www.alldataee.com
kurma
Utente
Utente
Messaggi: 6
Iscritto il: domenica 15 marzo 2020, 19:49

Re: Serio Problema di sicurrezza...

Messaggio da kurma »

grazie mille per i suggerimenti sulla sicurezza.

non sono ancora sicuro su come posso:
1.- eliminare gli alias alle ip nella mia lan (che non ho creato io né si corrispondono a domini di mia proprietà, tipo vinnicomp.com etc..). assumo che sia possibile da synology (il mailweb e web page vincolati al dominio di let's encrypt non sono alloggiati sul nas)
2.- eliminare tutti i dati estranei installati sul nas (tutte le web, wordpress etc installati non da me sul mio nas in remoto...). Immagino che siano stati installati direttamente come pacchetti in remoto, visto che comunque non sono applicazioni che ho o che vedo installate nel package center)

Di nuovo mille grazie per i preziosi suggerimenti.
  • GTW: Livebox+ Arcadyan PRV3397B_E_LT ISP: [Fibra] Provider(Orange) IP:[Public]
  • SWC: 3Com Baseline 2824
  • NAS: RS815[DSM 6.2.2](24922 Update 4) 1Gb; R1 HS 2x1Tb, R2 HS 2x2,7Tb; LAN:2
  • CLI: Win7 32/64bit; Win 8.1 64bit
  • ALTRO:[4 smartphone android: 2xHuawei, LG, Redmi, Tablet]
Rispondi

Torna a “Networking - Servizi e apparecchi di rete (cablaggio e config)”