Onbekend IP op netwerk: virus op KPN Experia box?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Gisteren ontdekte ik een vreemde "computer" in mijn netwerk. Ik was met SSH ingelogd op m'n fileserver en wist het IP-adres van m'n desktop niet meer, dus ik deed een nmap scan. Tot mijn verbazing kwam ik een host tegen met IP-adres 192.168.2.253 die voorheen niet aanwezig was.

Nmap zei dat het een Linux variant draaide, en port 80 en 443 stonden open. HTTP requests leverden allemaal een 404 op, maar als ik in de request body iets intypte kreeg ik "500 Internal error: java.lang.StringIndexOutOfBoundsException". In de response headers stond ook "Server: The Knopflerfish HTTP Server".

Eerst dacht ik dat het misschien een rootkit of virus was op een van m'n computers, maar dat was het niet. Of iemand die had ingebroken op m'n wireless. Maar na het uitzetten van m'n wireless en het uitzetten van alle draaiende computers en vervolgens een scan uitvoeren vanaf m'n laptop was die er nog steeds.

Uiteindelijk kwam ik erachter dat het mijn modem was, een KPN Experia box, doordat ik in de event log aan het bladeren was en daar referenties zag staan naar de StringIndexOutOfBoundsException. Maar het vreemde is dat het IP-adres van mijn modem 192.168.2.254 is. Ook heb ik dit nieuwe adres nog nooit eerder gezien, terwijl ik niet zelden een netwerkscan uitvoer.

Ook vind ik het een beetje raar dat m'n modem opeens een extra HTTP interface heeft. Ik vermoed daarom dat de modem misschien geïnfecteerd is met een virus of iets dergelijks.

Dus mijn vraagjes zijn eigenlijk... weet iemand of deze HTTP server normaal is op een KPN Experia box, zou ik een virus erop kunnen hebben (is dat uberhaupt mogelijk), en ten slotte, zou ik een factory reset kunnen doen zonder dat ik mijn belangrijkste instellingen kwijt ben (de instellingen die nodig zijn om te kunnen internetten en bellen... port mappings en wifi setup kan ik nog wel daarna opnieuw instellen)?

Acties:
  • 0 Henk 'm!

  • Enforcer
  • Registratie: Februari 2001
  • Niet online
Volgens mij is dat gewoon normaal, heeft te maken met de USB functionaliteit die op je KPN Experia Box zit. Als ik het volgende zo lees:

Onderaan deze tekst wordt een verwijzing gegeven naar dat ip-adres...
Hieronder worden de stappen beschreven hoe je het delen van bestanden en mappen kan instellen op de KPN Experia Box.
- Sluit een USB Harddisk of USB Stick aan op de KPN Experia Box.
- Open Internet Explorer of je eigen favoriete browser.
- Vul op de adresbalk het adres 192.168.2.254 in.
- Je komt in de web interface van de KPN Experia Box terecht.
o Eerste keer: Klik dan op Login zonder een Password in te vullen, u komt in een scherm waar u het Password kunt aanpassen, laat het Old Password leeg en vul bij New Password een zelf bedacht Password in, en herhaal dit bij Confirm Password. Klik nu op Submit. Let Op! Vergeet dit Password niet, zonder dit Password kunt u de webinterface van de KPN Experia Box alleen maar weer benaderen via een fabrieks herstel en gaan al uw via de web interface eerder gemaakte instellingen verloren.
o Tweede keer: Vul het door u gekozen Password in en klik op Login.
- Open nu boven het menu de functie Application.
- Klik aan de linkerkant in het menu op File Sharing.
- U krijgt een overzicht van de door aangesloten USB harddisk(s) en/of stick(s), heeft u er meerdere aangesloten let dan ook even op de informatie in de Path velden. Elke USB harddisk en/of stick wordt voorzien van een volgnummer.
Nu hebt u twee mogelijkheden om de bestanden of mappen te benaderen.
- Via de FTP server. Hiervoor dien je een FTP cliënt te installeren op elke computer die de bestanden en mappen moet kunnen benaderen, vanwege het grootte aantal FTP cliënt programma’s valt het beschrijven van een dergelijke FTP cliënt buiten de ondersteuning van KPN. Voor het instellen van de FTP server in de KPN Experia Box, klikt u in het linker menu op FTP Server vervolgens komt u bij de mogelijke instellingen van de FTP Server. Deze spreken voor zich. Het benaderen van de FTP Server doet via het IP-adres 192.168.2.253.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Dat is vreemd, want ik heb dat IP-adres nog nooit eerder gezien. Ook heb ik via de web interface geen enkele optie tot File Sharing of wat dan ook. Verder heeft 192.168.2.253 alleen port 80 en 443 (HTTP en HTTPS) open, en geen 21 (FTP).

Acties:
  • 0 Henk 'm!

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 18:20

DataGhost

iPL dev

Met nmap zie je natuurlijk ook de MAC-adressen van de gevonden hosts, right?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ja, ik zie een MAC-adres, maar ik weet niet wat ik daar aan heb. Dat geeft verder geen aanwijzingen waar dit opeens vandaan komt.

  • digitrasher
  • Registratie: Februari 2006
  • Niet online
Vul hier het mac adres eens in:

http://www.coffer.com/mac_find/

  • vayana
  • Registratie: Januari 2011
  • Laatst online: 20-12-2021
253 en 254 zijn allebei EB poorten. Niks om je druk over te maken.

Verwijderd

<edit>

nevermind :z

[ Voor 94% gewijzigd door Verwijderd op 11-08-2011 08:51 ]


  • Joseph
  • Registratie: April 2008
  • Laatst online: 11-09 12:16
Kijk je interactieve digitale TV? Heb je daar een ontvanger voor waar een ethernetstekker inzit?

De 192.168.2 reeks is standaard in de nieuwe reeks Experia Boxen.

Ik vermoed, dat over 253 het VLAN van digitale TV gaat.

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 22:52

D4NG3R

kiwi

:)

Mag ik vragen over WELKE experiabox we het hier hebben?

Komt d'r in, dan kö-j d’r oet kieken


Verwijderd

Topicstarter
Neen, geen digitale TV. Ik vind het ook niet erg om een extra host op m'n netwerk te hebben ofzo, ik was eerder verbaasd over het feit dat die host eerst niet bestond, en nu opeens wel.

@D4NG3R: dat is wel een goede vraag, inderdaad. Er zijn verschillende, is het niet?

Het is er zo eentje:
http://kpn-customer.custh...w/img/enduser/2742_07.gif

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 22:52

D4NG3R

kiwi

:)

De Thomson TG789vn dus? (Staat linksbovenin op 192.168.2.254)

Komt d'r in, dan kö-j d’r oet kieken


Verwijderd

Topicstarter
Ja, dat klopt.

Productnaam: TG789vn
Softwareversie: 8.4.2.U

Acties:
  • 0 Henk 'm!

  • ViperXL
  • Registratie: Oktober 2005
  • Laatst online: 17-02 00:34
Klopt helemaal, is een extra IP van je KPN IPB EB.
Extra VLAN dus je hoeft je nergens druk over te maken, alleen even onthouden wanneer je static-ip's gaat uitdelen. ;)
Pagina: 1