[Unifi] SSH naar Raspberry Pi lukt (ineens) niet meer...

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
Gisteren wilde ik vanuit een remote locatie even inloggen op m'n Raspberry Pi.

Omdat ik dit nog niet eerder had gedaan moest ik even een port forward instellen in de router (een Unifi USG Pro) zodat ik er "doorheen" kwam. Dus ik heb port 22 naar port 22 doorgestuurd. Daarna werkte het even 8)7

Opeens kwam ik er niet meer in. Bij iedere poging kwam de melding "Permission denied, please try again."
Ik weet 100% zeker dat ik het goede wachtwoord invul steeds. (letterlijk nog 1 minuut van te voren nog met positief resultaat ingevuld, en zó vergeetachtig ben ik niet :P)

Nu ben ik zojuist aangekomen op de locatie waar de Raspberry Pi staat, en daar kom ik ook al niet meer erin. Ook weer dezelfde (fout)melding. Ik heb werkelijk 0,0 aan instellingen veranderd in de Pi, dus ik DENK dat het aan de Unifi USG Pro router ligt... Kan daar iets gebeurd zijn waardoor ik ineens niet meer met SSH kan inloggen op m'n Pi?

Ik gebruik een Windows 10 laptop om (via wifi) in te loggen.


Wat zou dit probleem (dat spontaan is ontstaan) kunnen veroorzaken?

Alle reacties


Acties:
  • +1 Henk 'm!

  • CertLog
  • Registratie: Oktober 2003
  • Niet online
Vrij onwaarschijnlijk dat het aan de Unifi USG Pro router ligt.
Aantal kandidaten kunnen zijn:
Het IP adres van de PI is gewijzigd (DHCP) ?
Verkeerd geconfigureerde Fail2Ban?
Verkeerde toetsenbord layout waardoor speciale tekens in je wachtwoord niet matchen met wat je denkt in te typen?

If you cannot dazzle them with brilliance, baffle them with bullshit.


Acties:
  • +1 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

@Atmoz Ik verplaats je topic even naar Netwerken omdat het daar beter thuis hoort.

Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
CertLog schreef op woensdag 13 november 2019 @ 09:51:
Vrij onwaarschijnlijk dat het aan de Unifi USG Pro router ligt.
Aantal kandidaten kunnen zijn:
Het IP adres van de PI is gewijzigd (DHCP) ?
Verkeerd geconfigureerde Fail2Ban?
Verkeerde toetsenbord layout waardoor speciale tekens in je wachtwoord niet matchen met wat je denkt in te typen?
Ik denk dat je inderdaad gelijk hebt dat het niet aan de Unifi ligt.
Kom er op de Rpi zelf namelijk ook niet in :X

Het wachtwoord heb ik nooit veranderd, dus is altijd het standaard "raspberry" geweest...
Vandaar ook dat ik het nog zeker weet wat het is :) (je hoeft maar te Googelen natuurlijk)

Omdat ik er daar niet meer mee in kwam heb ik precies gedaan wat hier staat: http://mapledyne.com/idea...password-for-raspberry-pi

Maar daarna komt toch weer:

Afbeeldingslocatie: https://lumatronix.nl/FOK/Rpi_problemen.jpg
Equator schreef op woensdag 13 november 2019 @ 10:11:
@Atmoz Ik verplaats je topic even naar Netwerken omdat het daar beter thuis hoort.
Thanks!
Maar bij nader inzien (zie hierboven) hoort die dus toch weer ergens anders O-)


[edit]

Op de Rpi draait eigenlijk alleen Domoticz, zou die de boel hebben kunnen vernaggelt?

[ Voor 3% gewijzigd door Atmoz op 13-11-2019 10:29 ]


Acties:
  • +1 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

Doe indien je Linux hebt eens een: ssh -v [ip-adress]
Check even of je inderdaad op de Raspberry terecht komt.

Hang anders de Pi en W10 client eens samen op een domme switch en test of je er in komt?

Omdat je aan internet open hing: is er de kans dat een password bruteforce je account op slot heeft gegooid?Geen idee welke error je dan op de Pi krijgt...

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • +4 Henk 'm!

  • beefstick
  • Registratie: Juli 2005
  • Nu online
Waarschijnlijk is je wachtwoord door iemand anders veranderd. Dat krijg je als je het standaard ding gebruikt. Poort 22 is een nogal veel gescande poort dus ook dat was niet handig.

Als je een root wachtwoord ingesteld hebt, probeer het volgende op de pi terminal, want daar heb je blijkbaar nog wel toegang toe lokaal.

su
ram wachtwoord van root in
passwd pi
zet een nieuw password voor pi en nu graag iets slims

mocht je ook een standaard root wachtwoord hebben dan zal die vast ook al aangepast zijn. Mooie check, als dat gedaan is, installeer je pi opnieuw.

Acties:
  • +2 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

Ik zou inderdaad voor een herinstallatie kiezen. Wel meteen een goede les voor de volgende keer: Nooit iets met standaard wachtwoorden rechtstreeks aan het Internet hangen :)

Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
Hmzzz ok. Das een "dure" les dan....

Zelfs als ik met succes het wachtwoord van zowel root als pi verander in mijn eigen wachtwoord, dan kom ik er na het rebooten gewoon niet meer in...

Dat is toch wel heel vreemd, niet?

Acties:
  • +3 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

Atmoz schreef op woensdag 13 november 2019 @ 11:11:
Hmzzz ok. Das een "dure" les dan....

Zelfs als ik met succes het wachtwoord van zowel root als pi verander in mijn eigen wachtwoord, dan kom ik er na het rebooten gewoon niet meer in...

Dat is toch wel heel vreemd, niet?
Nou, waarschijnlijk draait er een stukje code die dit tegenhoudt of weer aanpast. Overigens zou ik bij een herinstallatie niet dezelfde wachtwoorden blijven gebruiken, want als er een keylogger meedraait dan zijn je nieuwe wachtwoorden ook verstuurd naar degene die je Pi is binnengedrongen.

Acties:
  • +1 Henk 'm!

  • beefstick
  • Registratie: Juli 2005
  • Nu online
In dat geval, probeer op een lokale terminal een keer na een reboot

ssh localhost

als je dan niet meer kunt inloggen is je wachtwoord weer aangepast en heeft Equator helemaal gelijk.
In dat geval, formatteer je SD kaart en begin opnieuw.

Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
Ik heb de ethernetkabel eruit getrokken.
Als ik dan reboot en "ssh localhost" doe kom ik er niet in, maar knalt hij voordat ik iets/veel kan typen eruit:

Afbeeldingslocatie: https://lumatronix.nl/FOK/Rpi_problemen2.jpg

Echt gehackt gewoon dus? 8)7

Acties:
  • +1 Henk 'm!

  • The GUI
  • Registratie: November 2010
  • Laatst online: 06:57

The GUI

SaaS > PaaS > IaaS

Atmoz schreef op woensdag 13 november 2019 @ 11:44:
Ik heb de ethernetkabel eruit getrokken.
Als ik dan reboot en "ssh localhost" doe kom ik er niet in, maar knalt hij voordat ik iets/veel kan typen eruit:

[Afbeelding]

Echt gehackt gewoon dus? 8)7
Duidelijk gehackt. Het apparaat was voor iedereen op internet toegankelijk, en je gebruikte het default wachtwoord. SSH wordt actief gescand online, en binnen een paar minuten waren ze jouw IP op het spoor. De Pi is dus gecompromitteerd. Wat tot de mogelijkheden behoort nu hij gehackt is geweest:

- De Pi maakt(e) deel uit van een botnet (ligt eraan of je herinstalleert)
- Vanaf de Pi is jouw interne netwerk verder in kaart gebracht
- Andere apparaten in jouw netwerk zijn vanaf de Pi gehackt/er is een poging gedaan te hacken

Ik zou de Pi volledig offline herinstalleren om verder misbruik te voorkomen.

GB Aorus Elite | AMD 3700X | 32GB 3733C16 | GTX 1070 Ti


Acties:
  • +1 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
The GUI schreef op woensdag 13 november 2019 @ 11:50:
[...]


Duidelijk gehackt. Het apparaat was voor iedereen op internet toegankelijk, en je gebruikte het default wachtwoord. SSH wordt actief gescand online, en binnen een paar minuten waren ze jouw IP op het spoor. De Pi is dus gecompromitteerd. Wat tot de mogelijkheden behoort nu hij gehackt is geweest:

- De Pi maakt(e) deel uit van een botnet (ligt eraan of je herinstalleert)
- Vanaf de Pi is jouw interne netwerk verder in kaart gebracht
- Andere apparaten in jouw netwerk zijn vanaf de Pi gehackt/er is een poging gedaan te hacken

Ik zou de Pi volledig offline herinstalleren om verder misbruik te voorkomen.
Hehe, vrij heftig :o

De "open" poort stond letterlijk nog geen 3 minuten open....
Maarja, dat krijg je met die automatische scanners he O-)

Echt snel gegaan en een ZEER leerzame les zeg!
En ook wel een beetje sjiek en spannend haha 8)


Ik ga hem zeker helemaal opnieuw installeren straks! Komt goed.
Ontzettend dank voor de hulp _/-\o_

Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
Nog even een vraag omtrent dit alles:

Waarom wordt er wel aangeraden om het wachtwoord voor "pi" direct te vervangen? (waar ik het uiteraard méér dan eens mee ben :P) en niet voor "root"?

Acties:
  • +1 Henk 'm!

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 10:53

DataGhost

iPL dev

Ik weet voor 99% 100% zeker dat root helemaal geen wachtwoord heeft, waardoor je volgens de standaardconfiguratie dus ook niet in kan loggen. Er valt dan dus ook niet heel veel te veranderen, en geen wachtwoord is daarom veiliger dan wel een wachtwoord. Om root te worden gebruik je normaal sudo als pi.

Edit: net gekeken in /etc/shadow van een verse raspbian en daar staat inderdaad een * voor de wachtwoord-hash van root. Omdat er onder Linux geen enkele hash-functie in gebruik is die een enkele * als output geeft voor wat voor input dan ook heeft root dus effectief geen wachtwoord, en is er ook geen mogelijkheid om er eentje te gokken die zou kunnen werken.

[ Voor 38% gewijzigd door DataGhost op 13-11-2019 18:09 ]


Acties:
  • +1 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 09:34

AW_Bos

Liefhebber van nostalgie... 🕰️

Atmoz schreef op woensdag 13 november 2019 @ 17:50:
Nog even een vraag omtrent dit alles:

Waarom wordt er wel aangeraden om het wachtwoord voor "pi" direct te vervangen? (waar ik het uiteraard méér dan eens mee ben :P) en niet voor "root"?
Ik weet het niet zeker, maar het zal mij niks verbazen dat root-inlog uit zal staan. En maar goed ook.
Onder root moet je ook nooit werken, en dan liever onder een gebruiker, en dan met sudo opliften naar root voor een commando. En het feit dat de user pi is, is ook meteen een mooi begin voor een beginner.

Toch benieuwd of er iets van logging van SSH te vinden in in journal of een log-file, die uitleg geeft over deze hack. Kan wel eens interessant zijn. Uiteraard los van je netwerk.

[ Voor 19% gewijzigd door AW_Bos op 13-11-2019 17:58 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • +1 Henk 'm!

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 10:53

DataGhost

iPL dev

AW_Bos schreef op woensdag 13 november 2019 @ 17:55:
[...]

Toch benieuwd of er iets van logging van SSH te vinden in in journal of een log-file, die uitleg geeft over deze hack. Kan wel eens interessant zijn. Uiteraard los van je netwerk.
Ik zou het zelf geen hack noemen. Gewoon kijken of je kan inloggen met pi/raspberry en dan een scriptje draaien wat je miner opzet en het systeem / de account een beetje dichtdraait voor betere overlevingskansen. Default heb je sudo-rechten zonder wachtwoord dus je bent direct root (default: pi ALL=(ALL) NOPASSWD: ALL). Daar heb je dus geen enkele exploit voor nodig.

Ik heb even gekeken in mijn SSH-logs, en van de top25 geprobeerde gebruikersnamen staat pi bij mij op nummer 19.

[ Voor 18% gewijzigd door DataGhost op 13-11-2019 18:14 ]


Acties:
  • 0 Henk 'm!

  • Atmoz
  • Registratie: Juli 2001
  • Laatst online: 01-10 07:55

Atmoz

Techno!!

Topicstarter
AW_Bos schreef op woensdag 13 november 2019 @ 17:55:
[...]

Ik weet het niet zeker, maar het zal mij niks verbazen dat root-inlog uit zal staan. En maar goed ook.
Onder root moet je ook nooit werken, en dan liever onder een gebruiker, en dan met sudo opliften naar root voor een commando. En het feit dat de user pi is, is ook meteen een mooi begin voor een beginner.

Toch benieuwd of er iets van logging van SSH te vinden in in journal of een log-file, die uitleg geeft over deze hack. Kan wel eens interessant zijn. Uiteraard los van je netwerk.
Hhmzzz, dat zou ik ook leuk gevonden hebben om te "onderzoeken", maar helaas heb ik net een uur geleden diezelfde SD-card geformatteerd :'(

[edit]
DataGhost schreef op woensdag 13 november 2019 @ 18:01:
[...]

Ik zou het zelf geen hack noemen. Gewoon kijken of je kan inloggen met pi/raspberry en dan een scriptje draaien wat je miner opzet en het systeem / de account een beetje dichtdraait voor betere overlevingskansen. Default heb je sudo-rechten zonder wachtwoord dus je bent direct root. Daar heb je dus geen enkele exploit voor nodig.
Ok, dus het zou dus kunnen dat mijn Pi gebruikt zou worden als een kleine bitcoin-miner? (een heeeeele kleine dan, maarja, 100000 kleine maken ook één grote he >:))

[ Voor 29% gewijzigd door Atmoz op 13-11-2019 18:04 ]


Acties:
  • +2 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 11-10 15:49

Equator

Crew Council

#whisky #barista

Eerder een opstapje naar de rest van je netwerk. Dit is waarom IoT security zo belangrijk is om goed aan te pakken.
Pagina: 1