Histoire curieuse... Piratage ?

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Histoire curieuse... Piratage ?

Messagepar jibe » 03 Juin 2010 16:38

Salut,

Je viens de tomber sur un cas étrange... Je dois d'abord préciser que le client est du genre à faire systématiquement le contraire de ce que tout le monde lui conseille... Config simple et significative : une Neuf box, un PC sous Linux Mint Helena que je lui avais mis pour sortir des problèmes récurrents de virus et un notebook qu'il tient à garder sous XP, sans antivirus (!!!). Il ne va, parait-il, jamais sur internet avec, mais pourquoi donc y a-t-il autant de virus, spywares et autres sales bêtes sur cette bécane que j'ai renoncé à déverminer ?

Historique un peu long, mais curieux :

Dans un premier temps, il y a moins d'un mois, un client pour qui je devais préparer une SME me contacte, affolé : alors qu'il surfait, la connexion a été coupée et est apparue sur son écran l'interface de configuration de sa Neuf box, avec des données bizarres qu'il a relevées : une adresse MAC qui n'a rien à voir avec celle notée au dos de sa box, et un nom d'utilisateur totalement inconnu. Je n'ai jamais pu lui faire redémarrer sa box, impossible d'obtenir l'interface de config, malgré les reboot... Plus aucun voyant allumé... Je lui conseille d'appeler Neuf et d'exposer le problème. Il me rappelle une heure après pour me dire que tout est revenu de manière inexplicable, sans intervention...

Second épisode, il me rappelle, assez désemparé : il lui est facturé par Neuf Télécom des appels vers plusieurs numéros en 08 99, généralement à des heures nocturnes, et ce depuis Janvier. Il en avait pour presque 200€ sur la dernière facture... Neuf nie toute responsabilité, toute possibilité de savoir comment sont possibles ces appels et toute possibilité de s'en prémunir. Google est assez loquace concernant des escroqueries à la facture téléphonique, où les numéros constatés chez le client figurent en bonne place.

Après plus amples investigations, il s'avère que le fils du client a joué avec des copains à dufus, jeu on line souvent cité conjointement aux arnaques par les 08 99 * (dont allopass fait partie...). Le fils semble sincère lorsqu'il prétent n'avoir joué que 5 fois, il y a longtemps. Le client garde un doute malgré tout...

Parallèlement, j'essaie de me renseigner mieux sur la 9box : j'ai plusieurs installations derrière des 9boxes, mais je ne les ai jamais reconfigurées. Il s'avère que la version 4 a la wifi intégrée, activée d'office ainsi que le hotspot, permettant à n'importe quel abonné 9 en voyage de se connecter via la box d'un autre abonné :shock: Bravo la sécurité !!! De plus, je ne sais pas si c'est d'origine, mais elle était configurée en WEP, même pas en WPA !!! (bon, d'accord, je ne pense pas que ça change grand chose, hormis un quart d'heure supplémentaire pour craquer la clé :roll: ). Je désactive la wifi, et une dizaine de jours plus tard il n'y a toujours aucun appel vers un 08 99 *... Mais pour désactiver la Wifi, j'ai dû accéder à l'interface par l'appui sur le bouton adéquat, le couple user/password confirmés par le client ne fonctionnant pas malgré un reboot... Et j'ai retrouvé la MAC adress et l'utilisateur que le client avait notés au premier épisode !!!

Troisième épisode, avant-hier : je mets en place la SME qui doit héberger le site web du client. Je me bats avec cette p*** de b*** de m*** de 9box, qui bien sûr coupe le téléphone lorsqu'on la passe en bridge, puis qui semble ne pas faire correctement les redirections de port. J'abandonne dans le but de me renseigner : pas eu moyen de rendre accessible le site web de la SME, la redirection de port semble les envoyer dans les choux (sablier permanent lorsqu'on essaie de joindre l'url ou l'IP).

Cela m'a aussi donné l'occasion de constater que, sans redirection du port 80, l'interface de configuration de la 9box est visible depuis le net. Là encore, bravo pour la sécurité !!!

Quatrième épisode, hier : Le client m'a rappelé, il ne peut plus voir les vidéos sur youtube (soi-disant, bien sûr, depuis que j'ai installé la SME). Je lui fais essayer dailymotion, c'est pareil... Je passe donc voir, et je constate. Après quelques essais et réinstallations de logiciels, j'en arrive à
- Avoir dailymotion qui fonctionne apparemment bien,
- Constater que se connecter directement à la 9box ou sur le LAN de la SME (en serveur-passerelle, bien sûr, juste derrière la box) ne change rien,
- Constater que youtube ne fonctionne ni sous Firefox (version 3.5) ni sous Opéra et n'affiche qu'un message d'erreur peu explicite (an error occured, please try later), mais parfois affiche une pub pour SFR !!! (en vidéo, bien entendu, en lieu et place de la vidéo demandée).
- Pour réinstaller Firefox et tout ce qui va avec (plugins etc.), j'avais dû le faire avec une session que je me réserve souvent sur les bécanes que j'installe : en me connectant avec le user du client, le lancement de synaptic par le menu ne donne qu'une boite de dialogue affichant un message du genre "impossible to lock your mouse. Somebody is controling your computer etc.", bref, le genre de truc qu'on voit sur un poste W$ vérolé :-k #-o
- Quelle que soit la session (mon user ou celui du client), le menu reste affiché après lancement d'une application !!!

Bref, des symptômes assez affolants, que je n'avais jamais rencontrés sur une machine linux... Quant à la 9box, je ne connaissais pas mais je sens qu'on ne va pas être copains :twisted:

J'avoue ne pas trop savoir comment prendre tout cela. Il y a certes un certain nombre de choses à vérifier (snif du réseau pour savoir où la 9box envoie les ports redirigés, lecture des logs du PC...), j'ai tout intérêt à refaire une installation propre sur le PC et bénéficier de la nouvelle version LTS, mais ces symptômes m'affolent un peu. Maladresses du client ? Ça m'étonne un peu... Il a les droits d'admin (donc, entre autres, d'installer/désinstaller des logiciels avec synaptic en donnant son mot de passe), mais de là à ce qu'il s'octroie un accès root dans un terminal... Piratage ? Ce serait alors un cas exceptionnel (en tous cas, sous Linux. Pour la box, c'est sûrement plus facile, mais peut-on pirater une box pour y faire passer ses propres appels ?).

J'aimerais bien savoir ce que vous en pensez ?
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar gemoussier » 03 Juin 2010 19:19

Salut,

Je ne pourrais trop t'aider mais voilà quelque pistes :
- l'interface de gestion de la neufbox est un vrai mystère, il y a par exemples des pages non accessibles depuis l'interface avec des options plus ou moins intéressantes, alors qui sait ce qu'on a pas encore découvert...
- il est possible de flasher le firmware
- jeter un œil aussi au niveau de la résolution de nom
- quant à l'accès root, avec un accès physique rien de plus simple

Au niveau de la téléphonie, à priori il n'y pas moyen de téléphoner avec un autre téléphone que celui brancher sur la neufox (pas de SIP comme chez Free par exemple). Il y a sûrement moyen de faire quelque chose à partir de la box. Si le client utilise un téléphone sans fil, voir s'il n'est pas possible de squatter la ligne avec un autre téléphone.

Sinon les dernières neufbox livrées utilisent WPA et l'hotspot est toujours actifs par défaut (sauf en cas débit insuffisant par exemple ~1méga).
gemoussier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 233
Inscrit le: 08 Avr 2008 16:42

Messagepar jibe » 04 Juin 2010 15:50

Merci pour ta réponse. Et pour ce lien sur les pages cachées de la 9 box, pages dont j'ignorais l'existance... Je me demandais entre autres pourquoi il n'était pas possible, sur la 9box, de changer l'adresse du LAN et il semble que ce soit dans ces pages cachées...

gemoussier a écrit:- il est possible de flasher le firmware

Que veux-tu dire par là ? Simplement que je devrais peut-être vérifier la version du firmware et voir s'il n'y aurait pas des mises à jour intéressantes, ou que ce flashage est possible à distance et pourrait expliquer au moins certaines des bizarreries constatées ?

gemoussier a écrit:- jeter un œil aussi au niveau de la résolution de nom

Oui, le truc classique ! Mais j'ai fait l'essai avec l'@IP publique. Que ce soit avec l'IP ou l'URL, sans détournement de port je tombe sur l'interface de configuration de la box, et dès que je forwarde ça part dans les choux, même si je forwarde tout sauf les ports réservés de la box...

Bon, on n'est jamais à l'abri d'une erreur, mais c'est quand même loin d'être la première fois que je fais ça, d'où mon étonnement... Avec une box qui ne veut plus démarrer, puis qui se remet correctement en route toute seule avec des données inconnues, j'ai plus tendance à soupçonner le matos que mes manips :P Mais bon, c'est vrai que c'est à étudier de plus près...

gemoussier a écrit:- quant à l'accès root, avec un accès physique rien de plus simple

Surtout quand on a le mot de passe ! Ce que je voulais dire, c'est que je vois mal ce client aller bricoler quelque chose : il n'ose même pas faire les mises à jour, ce qui se fait en deux clics... Mais c'est vrai qu'il a pu donner le mot de passe à un bricoleur de génie ou un apprenti sorcier...

gemoussier a écrit:Au niveau de la téléphonie, à priori il n'y pas moyen de téléphoner avec un autre téléphone que celui brancher sur la neufox (pas de SIP comme chez Free par exemple). Il y a sûrement moyen de faire quelque chose à partir de la box.

Pas tout compris :-k Perso, ça me parait difficile, mais finalement est-il possible ou non de générer des appels à partir du moment où on a un accès à l'interface web de la box ?

En tous cas, c'est curieux que les appels aient cessé le jour où j'ai remis le bon user/password et désactivé la wifi et le hotspot...

Bon, s'il y a d'autres avis, que ce soit pour confirmer qu'il y a des choses très curieuses, ou pour en expliquer certaines, je suis toujours preneur :wink:
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar gemoussier » 04 Juin 2010 19:28

Pour le flashage : j'ai vu qu'il était possible de remplacer le firmware d'origine par un openwrt par exemple. Apparemment pas de flashage à distance.

Pour le dns : je voulais dire de vérifier que le serveur DNS soit bien le bon. Franchement si je voulais récolter des informations sensibles sur quelqu'un j'usurperai probablement le serveur DNS pour faire du phishing plus propre. Test tout bête est ce que tu peux accéder à youtube à partir d'un de ses adresse ip publiques ?

Pour la téléphonie : la neufbox est un tel mystère qu'à mon avis à part quelques techniciens, on a aucune idée de ce qu'il est réellement possible de faire.

Sinon je viens de vérifier, je n'ai pas accès à mon interface de gestion depuis Internet. Je viens de faire telnet sur le port 80 depuis un serveur extérieur et la connexion échoue. Je n'ai aucune redirection de port, ni d'adresse DMZ derrière cette box.
gemoussier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 233
Inscrit le: 08 Avr 2008 16:42

Messagepar jibe » 04 Juin 2010 23:25

Salut,

Intéressantes, tes réponses ! :) Merci encore une fois !

gemoussier a écrit:Pour le flashage : j'ai vu qu'il était possible de remplacer le firmware d'origine par un openwrt par exemple.

Ah, voilà qui est très intéressant ! Je vais googler un peu sur le sujet. Si on peut faire ça en gardant la téléphonie, ce serait l'amérique ! Mais j'ai peur de rêver un peu... En tous cas, intéressant pour les boites ayant une autre solution de téléphonie (quoique dans ce cas, je mets un modem DLink ou Netgear en général plus fiable que les *box).


gemoussier a écrit: Test tout bête est ce que tu peux accéder à youtube à partir d'un de ses adresse ip publiques ?

Argh, j'avais compris dans l'autre sens : problème de DNS empêchant l'accès au serveur depuis le web :lol: C'est vrai que j'aurais dû y penser... Quoique, normalement, la SME devrait assurer la résolution DNS sans passer par la box puisqu'elle transmet aux root DNS les demandes qu'elle ne sait pas résoudre. A moins que ça ait changé dans les versions récentes ? Pas regardé ça depuis belle lurette :?

gemoussier a écrit:Pour la téléphonie : la neufbox est un tel mystère qu'à mon avis à part quelques techniciens, on a aucune idée de ce qu'il est réellement possible de faire.

C'est un peu l'impression que j'avais, ça confirme donc et ça ne me rassure pas :(

gemoussier a écrit:Sinon je viens de vérifier, je n'ai pas accès à mon interface de gestion depuis Internet. Je viens de faire telnet sur le port 80 depuis un serveur extérieur et la connexion échoue.

Donc, confirmation sans équivoque que cette 9box a été bricolée, et probablement pas avec de bonnes intentions... Ça plus l'user/password changés, il n'y a pas l'ombre d'un doute. Du coup, je suis quasiment certain que la redirection de ports qui ne fonctionne pas découle des bricolages effectués ! Le problème va être
- de remettre tout d'aplomb, et vu les mystères entourant cette box, je crains que ça ne soit pas simple
- d'éviter que ça se reproduise. Il y a de fortes chances que le piratage ait eu lieu via la wifi, auquel cas on peut espérer qu'en ne la réactivant pas on élimine le risque, mais ce n'est quand même pas certain...

Bon, il va falloir que je fasse quelques recherches complémentaires et que je trouve une solution. Le problème est le téléphone que le client tient à garder, sinon la solution serait vite trouvée !

Tout conseil sur l'art et la manière de remettre en fonctionnement normal cette 9 box sera bienvenu. Est-ce qu'un flashage et une réinitialisation des paramètres d'usine peut suffire ? Normalement, ça devrait, mais qu'en est-il des paramètres des pages cachées, connues et inconnues ?

Tout retour d'éventuelle expérience d'un firmware alternatif serait également le bienvenu !
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité