Tags:
Node Thumbnail

เมื่อวานนี้ FireEye รายงานเฟิร์มแวร์ SYNful Knock ที่ถูกติดตั้งบนเราท์เตอร์ของซิสโก้ วันนี้ทาง Zmap ก็ทดสอบสแกนอินเทอร์เน็ตหมดทั้ง IPv4 และพบว่ามีเครื่องที่ตอบแพ็กเก็ตของเฟิร์มแวร์นี้ทั้งหมด 79 เครื่องกระจายไปใน 19 ประเทศ ที่สำคัญคือในไทยนั้นพบเครื่องที่ตอบอยู่ 3 เครื่อง

ทีมงาน Zmap สร้างแพ็กเก็ต TCP SYN ที่มีค่า sequence เป็น 0xC123D และค่า acknowledgment เป็น 0x0000 โดยที่ค่า urgent pointer เป็น 0x0001 โดยปิดแฟลก urgent ซึ่งปกติหากปิดไว้ค่า urgent pointer จะไม่มีความหมาย

จากนั้นทีมงานรอรับเครื่องที่ตอบกลับด้วยการใช้ค่า acknowledgment เป็น 0xC123D เหมือนกัน ขณะที่เราท์เตอร์ทั่วไปจะตอบกลับด้วยเลขสุ่ม และค่า TCP options ถูกตั้งเป็น "02 04 05 b4 01 01 04 02 01 03 03 05"

เครื่องที่ตอบกลับตามเงื่อนไข อยู่ในสหรัฐฯ ถึง 25 เครื่อง มาจากผู้ให้บริการอินเทอร์เน็ตรายเดียวที่อยู่ทางตะวันออกของสหรัฐฯ (Zmap ไม่ระบุว่าเป็นใคร) ขณะที่เครื่องอื่นๆ กระจายไปทั่วโลก ในยุโรปและเลบานอนพบในบริษัทที่ให้บริการดาวเทียมในแอฟริกา

งานนี้ผู้ให้บริการอินเทอร์เน็ตคงต้องรีบสแกนเครือข่ายตัวเอง กับเอาเราท์เตอร์มาลงเฟิร์มแวร์ใหม่กันให้เรียบร้อยครับ

ที่มา - Zmap, ThreatPost

alt="upic.me"

Get latest news from Blognone

Comments

By: mr_tawan
ContributoriPhoneAndroidWindows
on 16 September 2015 - 23:14 #843697
mr_tawan's picture

iOS 9 ออกวันนี้พอดี #เดี๋ยวนะ


  • 9tawan.net บล็อกส่วนตัวฮับ
By: panurat2000
ContributorSymbianUbuntuIn Love
on 16 September 2015 - 23:25 #843704
panurat2000's picture

Zmap รานงานการสแกนเราท์เตอร์ติด SYNful Knock ทั่วโลก 79 เครื่อง "พบในไทย 3 เครื่อง"

รานงาน => รายงาน

By: xxa
Android
on 17 September 2015 - 00:33 #843717

กระจายไปใน 3 ประเทศ?

By: lew
FounderJusci's WriterMEconomicsAndroid
on 17 September 2015 - 00:48 #843719 Reply to:843717
lew's picture

แก้แล้วนะครับ


lewcpe.com, @wasonliw

By: Perl
ContributoriPhoneUbuntu
on 17 September 2015 - 13:48 #843847
Perl's picture

ปัญหาคือมันถูกติดตั้งในระดับ ROMMON เลยครับ
Evolution in Attacks Against Cisco IOS Software Platforms

แล้วก็ไม่มีวิธีตรวจเช็คแบบง่ายๆ ด้วย มีแนะนำให้ Hardening อย่างเดียว (พูดง่ายแท้)

แต่ก็ไม่ได้หมายความว่ากระทบทุก Device นะครับ กระทบแค่อุปกรณ์ที่ Attacker สามารถ Access ไปยัง Administrative privilege หรือ Access ไปยัง Physical Device ได้

คำถามคือ แล้ว 3 ตัวนี้ในไทย มันอยู่ที่ไหน ??
เพราะไซต์ไหนที่ User Concern เรื่อง Security มาก มีคำถามตามมาแน่ครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 17 September 2015 - 13:59 #843852 Reply to:843847
lew's picture

คำตอบคือ เขียน nmap script ไปแสกนให้ลูกค้าเลยครับ ไปถามทาง Zmap เขาคงไม่ตอบ


lewcpe.com, @wasonliw

By: proxima
iPhoneAndroid
on 17 September 2015 - 21:31 #843989
proxima's picture

นี่มันสงครามชัด ๆ เราท์เตอร์ กลายเป็นสายลับ