Google EL TIPO DE INFORMATICA: Default Passwords
Mostrando entradas con la etiqueta Default Passwords. Mostrar todas las entradas
Mostrando entradas con la etiqueta Default Passwords. Mostrar todas las entradas

lunes, 24 de febrero de 2014

Password por Defecto en Modems ADSL Huawei ADSL HG532e

En estos dias estaba en una oficina configurando el acceso a Internet y una nueva linea ADSL que se habia contratado. Necesitaba hacer algunos cambios a la configuración del Router y tenia que acceder al Manager para hacerlos. Como les habia comentado anteriormente, mucho de estos Routers/Modems ADSL venian con un usuario/password por defecto, desde un tiempo hacia aca lo que estan haciendo es que usan el serial del equipo, la MAC Address o la contraseña WEP/WAP del Wireless como clave para acceder a la administración. El Modem que instalo el suplidor fue un Huawei HG532e, procedi a conectarme al menu para hacer los cambios necesarios, generalmente la IP por defecto de estos equipos 10.0.0.1:

Ventana de Login Router Huawei

Para el caso de este Modem, el usuario/password es el mac address, lo que en cierta forma es una ventaja sobre el metodo antiguo de usar "admin/admin", ya que por lo menos para poder acceder al menu es necesario tener acceso fisico al equipo y evita que cualquiera a traves de Internet pueda entrar a nuestro Router. Asi que inserte el Mac Address y pude entrar sin problemas. Una vez habia hecho los cambios que necesitaba, me pase por la seccion "Mantenimiento" del menu para ver que opciones me presentaba y me llamo la atencion que en la parte de "cuentas de usuario" habia un "Drop-down" menu, o sea, que aparentemente habia mas de una cuenta creada en el router, aunque lo habia acabado de sacar de su caja. Al hacer clic encima de este elemento veo que efectivamente habia una cuenta "user" creada a parte de la cuenta con la que me habia logueado, como se ve a continuacion:

Lista Usuarios Modem Huawei

Al ver este usuario, me imagine el password que debía acompañarlo, así que cerre la sesión, intente logearme con ese usuario y al primer intento pude acceder al menu y con los mismos privilegios administrativos del usuario del Mac Address. Y si, el password era igual que el username: "user". Lo primero que hice fue entrar nuevamente con el usuario del Mac Address y eliminar esta cuenta. Luego senti curiosidad por ver si este usuario realmente venia en todos los modems de este modelo o si solo me habia caído a mi la dicha, así que revise la IP externa que tenia asignada el router en ese momento para hacer una búsqueda en todo ese rango a ver si encontraba modems de ese modelo y probar el usuario "user". Para esto utilizaria Nmap, pero antes tenia que ver como el Modem se identificaba y usar esa información para identificar los demás, así que ejecute el siguiente comando:

salida comando Nmap

Como ven, realice un escaneo a la IP del Modem con Nmap a los puertos 80 y 23 (HTTP y Telnet) con la opción "-sV" para que me muestre información de la version del servicio, en este caso el servicio Telnet en este Modem se identifica con "Huawei HG655b DSL router telnetd", así que ahora lo que resta es hacer un escaneo en un determinado rango de IP publicas y filtrar la salida para que nos muestre las que devuelvan esta linea. Utilice nuevamente Nmap pero ahora apuntando solo al puerto 23 y agregue tambien la opción "-oG - " para cambiar la forma en que se presentan los resultados y así poder filtrar mejor con "Grep" la salida, tambien amplie el rango del scan para que incluya las otras IP's vecinas del Modem en ese momento, este fue el resultado de la búsqueda de las primeras 100 IP's en ese rango:

Resultado Scan Nmap

Como ven solo entre las primeras 100 IP's aparecieron varios routers de este mismo modelo, es posible que incluso hayan mas y solo estaban apagados en ese momento. Lo interesante es que fui probando cada uno de estos Modems y efectivamente, TODOS los que encontre en este rango (y otros mas) tenian el usuario "user" con el mismo password!! Y bueno, que podría hacer alguien con el password de nuestro router ADSL? basicamente podrían controlar nuestro trafico en Internet, podrían alterar la configuración DNS ya que generalmente el mismo Modem hace el papel de servidor DNS para las computadoras que están detrás de el, tambien podrían crear reglas NAT que apunten a las computadoras detrás del router y exponerlas a Internet para realizar ataques sobre ellas y lograr acceso directo a estas.

En resumen, si tienen instalado uno de estos Routers/Modems en sus casas u oficinas, revisen la configuración en caso de que tengan este usuario creado y eliminenlo. Es posible que en otros modelos pase lo mismo, hasta ahora solo he probado este, asi que revisen su modem aunque no sea este modelo. Bueno, espero que les haya sido de utilidad, y esta información les haya llegado antes de que alguien mas entre en sus routers.

martes, 3 de noviembre de 2009

Default Password en Routers ADSL

Hoy en día la mayoría de nosotros nos conectamos a Internet utilizando un Router ADSL que nos provee nuestro ISP. En nuestro país prácticamente en su mayoría las conexiones a Internet ADSL son suplidas por la misma compania, y generalmente, independientemente del modelo y marca del router, todos utilizan el mismo usuario y password para acceder al site de administración del router. Cuando los usuarios reciben sus routers para su conexión ADSL, solo se les instruye a conectar el router a la corriente y conectar la línea telefónica a este. Cuando el Router se conecta a Internet, en la mayoría de los casos, el sitio de administración de este queda expuesto a todo internet, ya que solo habría que poner la dirección externa que recibió el router desde el ISP, insertar el usuario y el password "default" del router y tendremos acceso a la administración del Router.

Bueno, y cual es el problema de que alguien entre a este site? preguntaran algunos usuarios. La gran mayoría de estos routers permiten hacer NAT hacia la red interna del cliente, o como generalmente le llaman en estos equipos "Comparticion de juegos y Aplicaciones". Con esta opcion podemos mapear cualquier puerto externo del router hacia una computadora conectada al equipo, incluso algunos equipos nos permiten asignar la IP externa del router a una computadora, lo cual mapearia todos los puertos hacia el equipo seleccionado.

Menu Router ADSL
Menu configuracion "Comparticion Juegos y Aplicaciones"

Una vez se configura el NAT hacia el equipo interno, este queda completamente expuesto a Internet y a cualquier ataque que se puede lanzar hacia este.

Identificando la IP externa del Router

Ahora bien, algunos podrían argumentar que para esto se requiere la dirección externa del Router y que esta varia cada vez que se reinicia el equipo. Bueno, lo primero es que esas direcciones se pueden conseguir haciendo un simple escaneo de puertos a los rangos de direcciones IP que asigna el ISP. Cualquier programa de escaneo de puertos puede ayudar en esto, por ejemplo, si utilizamos Nmap con el siguiente comando podemos buscar dentro del mismo rango de IP en que se encuentra nuestro router, digamos 66.98.33.xx, todos los equipos que tengan el puerto 80 abierto, o sea, equipos que están corriendo un Web server que generalmente serán routers ADSL.

C:\nmap xx.xx.xx.50-200 -p80 -sS
Nmap nos devolverá entonces todas las direcciones IP que encuentre en este rango que estén corriendo un Web server, luego entonces podemos intentar acceder a estos utilizando el "default password" que generalmente viene con el router. Otra forma en que la IP externa de nuestro router se puede conseguir es a través del envío de emails. Pongamos el caso de un email que enviamos a alguien o a un grupo de personas (tipo "envíaselo a todos tu contactos o no tendrás suerte en el amor"). La persona que recibe este email puede revisar los "headers" de ese mensaje y buscar el campo "X-Originating-IP" el cual presenta la dirección IP desde donde se envió el mensaje, que es la IP externa de nuestro Router (esta podría ser una buena razón para no reenviar tanto pps's). Para conseguir esto solo tenemos que hacer clic derecho encima de un mensaje en nuestra bandeja de entrada, veremos una opción llamada "ver código fuente del mensaje", esto nos abrirá una ventana donde se nos mostraran todos los "headers" del mensaje y aquí encontraremos el campo "X-Originating-IP":

Email Header

Pero esto no solo se consigue a traves de hotmail u otros servicios de webmails, tambien cuando recibimos un emails a traves de un cliente como Microsoft Outlook o Mozilla Thunderbird podemos revisar los headers y conseguir la IP de la persona que nos envia dicho mensaje. En Outlook el procedimiento es parecido: hacemos clic derecho encima del mensaje y seleccionamos "Message Options", esto nos traera la siguiente ventana:

Opciones Mensaje Correo

Como se puede ver en el cuadro anterior, dentro de los Headers en uno de los campos "Received" encontramos la IP desde donde salio el email. Pero no solo los usuarios caseros dejan sus routers con el password default, muuuchas companias que tienen conexion a Internet ADSL tienen sus routers abiertos hacia el internet y con el password default. Por ejemplo, el cuadro anterior pertenece a un email que recibi hace poco de una compania que ofrece entrenamientos en el area de TI, y lo mas interesante, entrenamientos de "Seguridad de Informacion"!!!

Protegiendo nuestros Routers ADSL

Generalmente, no podremos evitar que nuestra IP externa se pueda obtener de las formas antes mencionadas (a menos que utilicemos la red TOR), pero el hecho no es solo esconder nuestra IP, es proteger el acceso al router. Para esto podemos hacer los siguiente:

1) Lo primero que se debe hacer es cambiar el password por defecto por un password fuerte nuestro (siguiendo las mejores practicas para la creacion de password), y si es posible tambien cambiar el nombre de usuario.

2) Otra medida muy importante que podemos (y debemos) tomar es habilitar la funcion "Firewall" que trae la mayoria de estos equipos. Esta funcion generalmente evita que se acceda al site de administracion de Router desde la interface WAN (o desde el lado de Intenet), de esta forma aunque se inserte el usuario y el password validos para el equipo no se podra acceder a administrar el equipo.
Bueno, hasta aqui mi post, esperando como siempre que esta información les sea de provecho y que no hayan perdido su tiempo leyendome.