Acties:
  • 0 Henk 'm!

  • yodeluxe
  • Registratie: November 2003
  • Laatst online: 20-12-2024
Een paar jaar geleden was er een bericht dat er met succes een lek in de Fritzbox misbruikt, waardoor een derde met de Fritz!Box naar dure buitenlandse nummers heeft kunnen bellen. AVM heeft toen nieuwe firmware uitgebracht die dit lek zou moeten hebben gedicht. Ik heb ook zo'n Fritz!Box, namelijk de 7340, dus heb ik destijds ook direct de nieuwe firmware geinstalleerd (99.06.06), het wachtwoord veranderd en de remote access uitgezet.

Toch ben ik enkele maanden geleden slachtoffer geworden van een hack. Tenminste, daar lijkt het verdacht veel op. Ik kreeg van mijn telefonieprovider een mailtje dat mijn beltegoed op was. Dat vond ik raar, want ik had nog niet zo lang geleden opgewaardeerd en nog helemaal niet zoveel gebeld. Toen ik daar ging kijken, bleek dat er gebeld was naar Guatemala, Cuba en naar Bosnië en Herzegovina. Daarna was het geld op (wat ben ik blij dat ik heb gekozen voor prepaid en dat ik nooit veel geld daarop zet).

Ik heb zo snel mogelijk AVM een mail gestuurd met wat er was gebeurd, waarop zij mij een aantal gegevens vroegen. Dit stuurde ik op, in de hoop dat het snel opgelost zou worden. Niets is minder waar, het werd stil. Heel stil. Na ruim een maand (ik weet het, ik heb lang gewacht) stuurde ik toch maar de vraag hoe het nu zat. Ik krijg eerst nog te horen dat de verantwoordelijke persoon afwezig is en of ik even geduld heb, dan na een week hoor ik van die persoon dat de onderzoeksafdeling het probleem nog niet heeft gevonden.

Na opnieuw ruim een maand (jaja, ik blijk een zeer geduldig persoon te zijn, iets te geduldig dus) ga ik nog maar eens navraag doen. Dan blijkt dat het supportticket is verdwenen en dat als ze het proberen in te voeren gelijk weer verdwijnt. Ik vraag nog of ze hierdoor maanden werk kwijt zijn, maar dan komt het ergste:
Ze zijn het supportbestand kwijt, dat moet je voor hun aanmaken vanuit de Fritz!Box en dan naar ze opsturen, maar dat blijkt nooit te zijn aangekomen (merkwaardig genoeg de rest van de mail wel, minus de helft van de bijlages). Dus er heeft nooit onderzoek kunnen plaatsvinden, want dat supportbestand is de basis van dat onderzoek! Ik heb dan maar nog een keer alle zaken opgestuurd.

Ik kan na al die tijd het niet meer verantwoorden om dit voor mijzelf te houden en dat er mogelijk straks andere personen met een (fikse) rekening komen te zitten. Daarom ook dit topic, vooral bedoeld als waarschuwing om de Fritz!Box in de gaten te houden. Een van de tekenen (bij mij) dat er iets niet goed zit, is de aanwezigheid van de regel "IP Telephone 1", dit kan je vinden onder Telephony -> Telephony Devices. Bij mijn weten heb ik dit nooit zelf ingesteld, ik heb het niet nodig. Er bleek ook een vinkje te staan bij de account information van deze device: "Allow registration from the Internet". Ja, dan is het niet vreemd dat er van buitenaf gebeld kan worden door middel van de Fritz!Box. En daar is dus gebruik van gemaakt. Hoe diegene binnen is gekomen, is mij niet duidelijk. In het logbestand is niets terug te vinden dat er van buitenaf is ingelogd of op welke manier.

En misschien heeft iemand anders ook al eens iets verdachts meegemaakt (in elk geval na de laatste firmware update)?

[ Voor 0% gewijzigd door yodeluxe op 16-11-2016 16:56 . Reden: typenummer toegevoegd ]

Mijn platencollectie (nog bezig met invoeren)
Hotel nodig? Kijk in dit topic voor 10% korting!


Acties:
  • 0 Henk 'm!

  • ehtweak
  • Registratie: Juli 2002
  • Niet online

ehtweak

ICT opruimer

Geef ff aan over WELK type FRITZ!Box het gaat... (?)
En bij welke ISP? Want dat kan ook verschil (uit)maken.

De door jou genoemde "Er bleek ook een vinkje te staan bij de account information van deze device: "Allow registration from the Internet". kan ik niet vinden bij mijn FRITZ!Box 7390 (versie 06.53)

   Mooie Plaatjes   


Acties:
  • +1 Henk 'm!

  • Out.of.Control
  • Registratie: Augustus 2012
  • Laatst online: 20:46
Weet je zeker dat er gebeld is via jouw Fritzbox? Als iemand de gegevens van je SIP-account heeft, dan kan deze (afhankelijk van je telefonie-provider) ook op jouw kosten bellen.

Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 20:25

dion_b

Moderator Harde Waren

say Baah

ehtweak schreef op woensdag 16 november 2016 @ 14:59:
Geef ff aan over WELK type FRITZ!Box het gaat... (?)
En bij welke ISP? Want dat kan ook verschil (uit)maken.
En voor de duidelijkheid ook welke telefonieprovider het betreft :o

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • yodeluxe
  • Registratie: November 2003
  • Laatst online: 20-12-2024
Excuus, ik had het product wel gekoppeld, maar zie nu dat dat niet altijd even goed zichtbaar is en ik heb het inderdaad verder niet meer in de OP genoemd. Het gaat om de Fritz!Box 7340. De telefoontjes naar het buitenland zijn ook via het log van de Fritzbox terug te vinden, daarom is het zeker dat het niet via mijn account bij de (uitgaande) telefonieprovider (Freevoipdeal) fout is gegaan. Om het toch volledig te houden, ISP is Telfort al zou dat volgens verder niet hoeven uit te maken.

Mijn platencollectie (nog bezig met invoeren)
Hotel nodig? Kijk in dit topic voor 10% korting!


Acties:
  • 0 Henk 'm!

  • Mattie112
  • Registratie: Januari 2007
  • Laatst online: 14-06 21:30

Mattie112

3780wP (18x 210wP EC Solar)

Als jij het terugziet in de logs van je fritzbox kan je in elk geval een hack bij je provider uitsluiten. Alleen om meteen fritzbox de schuld te geven? Tja dat blijft lastig, allicht is je wachtwoord gewoon gegokt? Of staat er iets van SSH open met een standaard password.

Deze ruimte is te huur!


Acties:
  • 0 Henk 'm!

  • ericafterdark
  • Registratie: Januari 2002
  • Laatst online: 17-06 19:26
Was SIP poort 5060 UDP soms niet afgeschermd? Kwaadwillenden scannen op die poort en als jouw apparatuur een reactie geeft, weten ze dat er wellicht meer valt te halen.

Hier had uw reclame kunnen staan.


  • yodeluxe
  • Registratie: November 2003
  • Laatst online: 20-12-2024
Remote access had ik uitgezet, daar had ik juist op gelet na de melding over dit type hack in 2014. Maar hoe zit dat met poort 5060 afschermen? Eerlijk gezegd heb ik daar dus nooit naar gekeken. Ik heb het niet specifiek open gezet, maar zou dat dan betekenen dat de standaard config van de Fritzbox een risico loopt? En als ik het zou afschermen, hoe gaat dat dan verder met de SIP accounts die van die poort gebruik maken?

Eigenlijk hoop ik gewoon dat ik zelf ergens een domme fout heb gemaakt, maar wat mij op dit moment het meest stoort is de laconieke houding van AVM. Ik had toch wel gehoopt dat ze serieus naar zo'n probleem zouden kijken, niet dat ze me maanden aan het lijntje houden om dan te beweren dat ze nooit het onderzoek hebben kunnen starten doordat ik zogenaamd iets niet heb opgestuurd |:(

Mijn platencollectie (nog bezig met invoeren)
Hotel nodig? Kijk in dit topic voor 10% korting!


  • ericafterdark
  • Registratie: Januari 2002
  • Laatst online: 17-06 19:26
yodeluxe schreef op donderdag 17 november 2016 @ 08:31:
Remote access had ik uitgezet, daar had ik juist op gelet na de melding over dit type hack in 2014. Maar hoe zit dat met poort 5060 afschermen? Eerlijk gezegd heb ik daar dus nooit naar gekeken. Ik heb het niet specifiek open gezet, maar zou dat dan betekenen dat de standaard config van de Fritzbox een risico loopt? En als ik het zou afschermen, hoe gaat dat dan verder met de SIP accounts die van die poort gebruik maken?

Eigenlijk hoop ik gewoon dat ik zelf ergens een domme fout heb gemaakt, maar wat mij op dit moment het meest stoort is de laconieke houding van AVM. Ik had toch wel gehoopt dat ze serieus naar zo'n probleem zouden kijken, niet dat ze me maanden aan het lijntje houden om dan te beweren dat ze nooit het onderzoek hebben kunnen starten doordat ik zogenaamd iets niet heb opgestuurd |:(
Als kwaadwillenden van jouw box een reactie krijgen op een (bijvoorbeeld) SIP OPTIONS bericht zullen ze trachten gesprekken op te zetten. Was er misschien een SIP account aanwezig met een eenvoudig wachtwoord? Denk aan een gevalletje 'toestel 100 met wachtwoord 100'. Ik heb ook weleens fraude gezien op basis van SIP 302 'Moved Temporarily' berichten.

Hier had uw reclame kunnen staan.


  • Will_M
  • Registratie: Maart 2004
  • Niet online

Will_M

Intentionally Left Blank

Het gaat hier waarschijnlijk om een SIP account van een andere partij dan dat de provider van de lijn is? Telfort (lees:KPN) geeft de SIP account gegevens van d'r eigen VOIP omgeving niet vrij bij particuliere aansluitingen, juist vanwege dit soort issues.

Bij KPN krijg je deze SIP account gegevens pas als je een zakelijk abonnement hebt óf een XS4ALL abonnement af neemt. De voorwaarden van die abonnementen sluiten misbruik dan ook uit als verantwoording bij / voor de provider.

P.S. Als je je AVM nog NIET gereboot hebt dan kun je misschien nog wat uit de logging terug halen, ná een reboot wordt de gehele logging gecleared. Om die rede kun je op een Fritz! dus ook het beste de mailfunctie voor logging en access control ten alle tijden áán zetten.

[ Voor 22% gewijzigd door Will_M op 17-11-2016 19:00 ]

Boldly going forward, 'cause we can't find reverse

Pagina: 1