Router blokkeert geldig certificaat website

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
Beste Tweakers,

Het probleem is dat ik de bekende melding krijg "je verbinding is niet prive" Dit gebeurt o.a. bij de website ING en https://www.rabobank.nl/particulieren/, met de volgende fout "NET::ERR_CERT_COMMON_NAME_INVALID"
De browser geeft aan dat het certificaat onveilig is, terwijl de geldigheid van 13-11-2019 t/m 11-2-2020 word aangegeven.

Dit probleem is net voor de kerst begonnen, zonder dat er iets in de configuratie is gewijzigd.
Ik heb geprobeerd; De cache enz. te verwijderen. De browsers Edge, Chrome en Firefox. Ik heb het geprobeerd met een 4 computers, welke alle hetzelfde probleem geven. Deze zijn allen als volgt aangesloten "modem(provider) > router(ASUS) > PC", bekabeld of wifi. Als ik een kabel over de vloer naar het model leg en dus een van de pc's direct met het modem verbind, krijg ik deze melding niet.

Dus het is alleen bij apparaten die achter mijn router zijn verbonden, met apparaten welke voor de router zijn verboden werkt het wel naar behoren. Heeft iemand een idee waar ik dit onder zou moeten zoeken?

Alvast bedankt voor de hulp,

Beste antwoord (via zekerpixels op 02-01-2020 19:53)


  • Mavamaarten
  • Registratie: September 2009
  • Laatst online: 15:01

Mavamaarten

Omdat het kan!

De alarmbellen gaan af bij mij. Een bankingwebsite die een Let's encrypt certificaat gebruikt is ABSOLUUT NIET OK, doe in elk geval geen betalingen via die site tot je een oplossing hebt.

Probeer erachter te komen of het om je router gaat, of om de PC's die mogelijks allemaal met hetzelfde besmet zijn. Ik denk dat je zoiets wel in je hosts file kan terugvinden (gezien het op alle browsers is). En je router factory resetten kan ook geen kwaad denk ik. Noteer wel de belangrijke instellingen.

Android developer & dürüm-liefhebber

Alle reacties


Acties:
  • +1 Henk 'm!

  • Mavamaarten
  • Registratie: September 2009
  • Laatst online: 15:01

Mavamaarten

Omdat het kan!

De ERR_CERT_COMMON_NAME_INVALID wil zeggen dat het certificaat dat gebruikt is, niet geldig is voor de domeinnaam die jij wil bezoeken. Die melding heeft niet te maken met de geldigheidsdatum van het certificaat.

Wat ik nog mis in je vraag, is welke router je hebt.

Android developer & dürüm-liefhebber


Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Lijkt er een beetje op dat je router een feature heeft die het SSL-verkeer inspecteert en daarvoor een eigen certificaat gebruikt.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • bregweb
  • Registratie: Juni 2005
  • Laatst online: 11-10 12:10
Als je router SSL tegen houdt, moet je ook andere sites niet kunnen openen, probeer eens andere banken of DIGID?

Hattrick: Thorgal Eagles


Acties:
  • 0 Henk 'm!

  • ewoutw
  • Registratie: Oktober 2013
  • Laatst online: 10-10 16:15
Ik zou ook de tijd van je router eens nakijken. Klokken die verkeerd staan willen bij certificaten nog wel eens gekke dingen doen......

Echt onderbouwen kan ik het niet. Maar toch :)

Acties:
  • 0 Henk 'm!

  • E-Vix
  • Registratie: Juni 2000
  • Laatst online: 15:43

E-Vix

Nu met sneeuw!

In theorie kan je router ook nog gehackt zijn waardoor er een MITM aanval gedaan wordt. Het valt namelijk wél op dat het toevallig 2 websites van banken zijn die problemen geven.

Hadden Cisco routers een tijdje terug hier geen last van met een kwetsbare firmware update?

Failed opening '/home/users/7942/signature.inc' for inclusion (include_path='.:') in /home/www/got/userstats.php on line 25


Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
Mavamaarten schreef op donderdag 2 januari 2020 @ 16:33:
De ERR_CERT_COMMON_NAME_INVALID wil zeggen dat het certificaat dat gebruikt is, niet geldig is voor de domeinnaam die jij wil bezoeken. Die melding heeft niet te maken met de geldigheidsdatum van het certificaat.
Wat ik nog mis in je vraag, is welke router je hebt.
Voorbeeldje van de rabo site die ik vermelde,
verleend aan: sdk-login-coc4game.17m3.com (komt vreemd over)
verleend door : let's encrypt autority x3

De router is een ASUS RT-N56U
bregweb schreef op donderdag 2 januari 2020 @ 16:35:
Als je router SSL tegen houdt, moet je ook andere sites niet kunnen openen, probeer eens andere banken of DIGID?
De site van DIGID werkt gewoon
verleend aan: digid.nl
verleend door : QuoVadis PKIoverheid EV CA
ewoutw schreef op donderdag 2 januari 2020 @ 16:36:
Ik zou ook de tijd van je router eens nakijken. Klokken die verkeerd staan willen bij certificaten nog wel eens gekke dingen doen......
Echt onderbouwen kan ik het niet. Maar toch :)
Klokjes zijn gecontroleerd op de pc's, waar dat in de router staat ga ik even nakijken.
edit: alle klokken staan hetzelfde
E-Vix schreef op donderdag 2 januari 2020 @ 16:39:
In theorie kan je router ook nog gehackt zijn waardoor er een MITM aanval gedaan wordt. Het valt namelijk wél op dat het toevallig 2 websites van banken zijn die problemen geven.
Hadden Cisco routers een tijdje terug hier geen last van met een kwetsbare firmware update?
Bank word ook niet meer gebruikt, voordat dit opgelost is.

Acties:
  • 0 Henk 'm!

  • Mijzelf
  • Registratie: September 2004
  • Niet online
Zit je bedraad of onbedraad op die router? In het laatste geval, weet je zeker dat je op je eigen AP zit?

Heb je een eigen dns server opgegeven in de router?

Acties:
  • +6 Henk 'm!

  • rdfeij
  • Registratie: September 2001
  • Laatst online: 13-09 15:20
zekerpixels schreef op donderdag 2 januari 2020 @ 16:44:
[...]


Voorbeeldje van de rabo site die ik vermelde,
verleend aan: sdk-login-coc4game.17m3.com (komt vreemd over)
verleend door : let's encrypt autority x3

De router is een ASUS RT-N56U


[...]


De site van DIGID werkt gewoon
verleend aan: digid.nl
verleend door : QuoVadis PKIoverheid EV CA


[...]

Klokjes zijn gecontroleerd op de pc's, waar dat in de router staat ga ik even nakijken.
edit: alle klokken staan hetzelfde


[...]

Bank word ook niet meer gebruikt, voordat dit opgelost is.
Dat Rabo certificaat zal nooit via letsencrypt komen. Lijkt er inderdaad op dat er iemand ergens zit te stoeien en je gegevens afhandig probeert te maken.

Acties:
  • Beste antwoord
  • +5 Henk 'm!

  • Mavamaarten
  • Registratie: September 2009
  • Laatst online: 15:01

Mavamaarten

Omdat het kan!

De alarmbellen gaan af bij mij. Een bankingwebsite die een Let's encrypt certificaat gebruikt is ABSOLUUT NIET OK, doe in elk geval geen betalingen via die site tot je een oplossing hebt.

Probeer erachter te komen of het om je router gaat, of om de PC's die mogelijks allemaal met hetzelfde besmet zijn. Ik denk dat je zoiets wel in je hosts file kan terugvinden (gezien het op alle browsers is). En je router factory resetten kan ook geen kwaad denk ik. Noteer wel de belangrijke instellingen.

Android developer & dürüm-liefhebber


Acties:
  • 0 Henk 'm!

  • djmuggs
  • Registratie: Juni 2000
  • Niet online

djmuggs

I have great jeans

Het kan zijn dat je asus router gehacked is en nu dus via dhcp andere DNS servers aan de clients geeft en op deze manier verbinding naar de bankwebsite omleid naar een eigen site.

Dus kijk even op de clients welke DNS servers ze krijgen van de router.

Voer een factory reset uit en kies een goed wachtwoord en zorg dat remote toegang (via internet) uit staat.

[ Voor 17% gewijzigd door djmuggs op 02-01-2020 17:16 ]

ICE ICE Baby


Acties:
  • 0 Henk 'm!

  • E-Vix
  • Registratie: Juni 2000
  • Laatst online: 15:43

E-Vix

Nu met sneeuw!

De desbetreffende router heeft een aantal exploits. Zeker als er een wat oudere firmware op staat.
Zie https://www.cvedetails.co...sus-Rt-n56u-Firmware.html

Wat zijn de DNS settings in je router zelf? Naar welke DNS servers staat deze te wijzen?
En naar welke IP adressen resolven rabobank.nl en ing.nl?

Failed opening '/home/users/7942/signature.inc' for inclusion (include_path='.:') in /home/www/got/userstats.php on line 25


Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
Mijzelf schreef op donderdag 2 januari 2020 @ 16:57:
Zit je bedraad of onbedraad op die router? In het laatste geval, weet je zeker dat je op je eigen AP zit?
Heb je een eigen dns server opgegeven in de router?
Beide bedraad of onbedraad, voor nu doe ik alles bedraad.
eigen dns server; volgens mij niet.
rdfeij schreef op donderdag 2 januari 2020 @ 17:01:
[...]
Dat Rabo certificaat zal nooit via letsencrypt komen. Lijkt er inderdaad op dat er iemand ergens zit te stoeien en je gegevens afhandig probeert te maken.
Ik ben nu specifie bij rabo aan het kijken, als ik google op rabobank heb je diverse linkjes naar de website. Het rare is dat de website het niet doet, dus met die rare namen. Die inlogpagina geeft wel die juiste namen aan met een geldig certificaat.
Mavamaarten schreef op donderdag 2 januari 2020 @ 17:03:
De alarmbellen gaan af bij mij. Een bankingwebsite die een Let's encrypt certificaat gebruikt is ABSOLUUT NIET OK, doe in elk geval geen betalingen via die site tot je een oplossing hebt.
Probeer erachter te komen of het om je router gaat, of om de PC's die mogelijks allemaal met hetzelfde besmet zijn. Ik denk dat je zoiets wel in je hosts file kan terugvinden (gezien het op alle browsers is). En je router factory resetten kan ook geen kwaad denk ik. Noteer wel de belangrijke instellingen.
Het certificaat op de inlogpagina lijkt wel in orde te zijn (nee, er word niet ingelogd)
verleend aan: bankieren.rabobank.nl
verleend door: Digicert SHA2 high assurance server ca

Router resetten ga ik zo doen, ik heb nog backups van de instellingen van de laatste wijzigingen van hiervoor.
djmuggs schreef op donderdag 2 januari 2020 @ 17:11:
Het kan zijn dat je asus router gehacked is en nu dus via dhcp andere DNS servers aan de clients geeft en op deze manier verbinding naar de bankwebsite omleid naar een eigen site.
Dus kijk even op de clients welke DNS servers ze krijgen van de router.
DNS server is niet ingevuld in de router.
waar kan ik checken welke dns word ontvangen?
djmuggs schreef op donderdag 2 januari 2020 @ 17:11:
Het kan zijn dat je asus router gehacked is en nu dus via dhcp andere DNS servers aan de clients geeft en op deze manier verbinding naar de bankwebsite omleid naar een eigen site.
Dus kijk even op de clients welke DNS servers ze krijgen van de router.
Voer een factory reset uit en kies een goed wachtwoord en zorg dat remote toegang (via internet) uit staat.
Kun je mij verwijzen hoe ik kan zien naar welke dns server er wordt verbonden?
E-Vix schreef op donderdag 2 januari 2020 @ 17:16:
De desbetreffende router heeft een aantal exploits. Zeker als er een wat oudere firmware op staat.
Zie https://www.cvedetails.co...sus-Rt-n56u-Firmware.html
Wat zijn de DNS settings in je router zelf? Naar welke DNS servers staat deze te wijzen?
En naar welke IP adressen resolven rabobank.nl en ing.nl?
Volgens die site, de laatste versie van de firmware.
waar de ip adressen naar resolven, moet ik eerst opzoeken hoe ik dat tevoorschijn tover, als je een tip heb, heel graag.

Ik ga eerst de router resetten en terugzetten, ben ik zo terug met de resultaten.

Acties:
  • 0 Henk 'm!

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 15:29

Falcon

DevOps/Q.A. Engineer

Rechtstreeks je pc/laptop aansluiten op het modem van de provider al geprobeerd?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Acties:
  • 0 Henk 'm!

  • E-Vix
  • Registratie: Juni 2000
  • Laatst online: 15:43

E-Vix

Nu met sneeuw!

zekerpixels schreef op donderdag 2 januari 2020 @ 17:24:
Volgens die site, de laatste versie van de firmware.
waar de ip adressen naar resolven, moet ik eerst opzoeken hoe ik dat tevoorschijn tover, als je een tip heb, heel graag.
vanuit een command prompt:
ping www.rabobank.nl

Failed opening '/home/users/7942/signature.inc' for inclusion (include_path='.:') in /home/www/got/userstats.php on line 25


Acties:
  • 0 Henk 'm!

  • Mschamp
  • Registratie: April 2014
  • Laatst online: 15:44
zekerpixels schreef op donderdag 2 januari 2020 @ 17:24:


DNS server is niet ingevuld in de router.
waar kan ik checken welke dns word ontvangen?
Voer in een command window eens "ipconfig /all" uit.
Daar staat normaal je DNS-server die je krijgt bij.

Acties:
  • 0 Henk 'm!

  • djmuggs
  • Registratie: Juni 2000
  • Niet online

djmuggs

I have great jeans

Falcon schreef op donderdag 2 januari 2020 @ 17:27:
Rechtstreeks je pc/laptop aansluiten op het modem van de provider al geprobeerd?
Had TS al geprobeerd volgens OP.

@zekerpixels
Open powershell, ik ga er vanuit dat windows gebruikt, en voer volgende commando uit.
code:
1
Get-DnsClientServerAddress | Select-Object –ExpandProperty ServerAddresse

ICE ICE Baby


Acties:
  • 0 Henk 'm!

  • Dyckie
  • Registratie: December 2018
  • Laatst online: 12-10 21:53
Dit zou het certificaat van rabobank.nl moeten zijn. https://tweakers.net/ext/f/pGrmt5rCttDZXl6G33Urz2FY/full.jpg

Voor hulp en meer info zie: https://drive.google.com/drive/folders/1sALkX5QBVEc8xm4wqLEiJzcDmiaJJ_X8?usp=sharing en https://sites.google.com/view/eendraadschema Met vriendelijke groeten, Björn


Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
Falcon schreef op donderdag 2 januari 2020 @ 17:27:
Rechtstreeks je pc/laptop aansluiten op het modem van de provider al geprobeerd?
ja en dan lijken de certificaten te kloppen
Mschamp schreef op donderdag 2 januari 2020 @ 17:29:
[...]
Voer in een command window eens "ipconfig /all" uit.
Daar staat normaal je DNS-server die je krijgt bij.
ben aan het resetten, als het hierna nog zo is kom ik erop terug.
bedankt voor het plaatje, de inlogpagina heeft hetzelfde als jij laat zien.

overige reacties o.a. met commands kom ik zo op terug als de router weer werkt na de reset

Edit; Het resetten gaat wat minder soepel dan de bedoeling is, iets met ip adress conflict met het defauld adress

[ Voor 5% gewijzigd door zekerpixels op 02-01-2020 17:44 ]


Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
Sorry dubbel,

Ik heb de router gereset naar een back-up van voor dit voorval.

waar het certificaat eerst onderstaade aangaf
verleend aan: sdk-login-coc4game.17m3.com
verleend door : let's encrypt autority x3

na de reset is het certificaat
verleend aan: bankieren.rabobank.nl
verleend door: Digicert SHA2 high assurance server ca

maarr nu is onbekend hoe dit heeft kunnen gebeuren en wat is moet verbeteren om dit te voorkomen

[ Voor 19% gewijzigd door zekerpixels op 02-01-2020 18:23 ]


Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Heb je de gebruikersnaam en wachtwoord van de router ook veranderd?

Acties:
  • 0 Henk 'm!

Verwijderd

zekerpixels schreef op donderdag 2 januari 2020 @ 16:30:
Deze zijn allen als volgt aangesloten "modem(provider) > router(ASUS) > PC", bekabeld of wifi.
Het woord modem en router worden op dit forum nogal eens door elkaar gebruikt. Heb je een modem of een router van je provider ontvangen? Is het altijd een modem geweest?
Als ik een kabel over de vloer naar het model leg en dus een van de pc's direct met het modem verbind, krijg ik deze melding niet.
Ik neem aan dat je een firewall had draaien ten tijde van dit experiment? Welk OS? Was dat up-to-date? Persoonlijk zou ik een apparaat vrij snel als gecompromitteerd beschouwen als daar een publiek IP aan toe is gewezen.
E-Vix schreef op donderdag 2 januari 2020 @ 17:16:
De desbetreffende router heeft een aantal exploits.
Dit is één van de redenen waarom dubbel-NAT/firewall veiliger kan zijn. Door het grote aantal dezelfde routers van een ISP is (in theorie althans) sneller bekend of er exploits worden misbruikt, waarna je eigen firewall (mits up-to-date) meestal alsnog bescherming biedt.

Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
@Verwijderd
Modem (althans de provider noemt het zo) maar eigenlijk is het beide, je kent het wel zo'n alles in een ding incl. wifi, telefoon en een hoop andere functies die je er niet op hoeft te hebben. Hierbij zijn ongebruikte functies uitgeschakeld en is de ook de wifi uitgeschakeld.
Hierachter is eigenlijk niets verbonden alleen mijn eigen router. Voor beide geld natuurlijk dat de firewall is ingeschakeld.

OS van de pc's, Windows 10 en updaten gaat automatisch en wordt ook regelmatig gecheckt als ik de backups maak.
Doordat het verholpen is met het resetten van de router naar een oude backup, kunnen we zeggen dat er daar iets mee aan de hand is. Hiervan zou ik niet zeggen dat hier direct een publiek ip aan hangt, of zie ik dat verkeerd.

Zover ik kan beoordelen staat alles van beveiliging aan, wifi met verborgen ssid, moeilijk wachtwoord, mac filter en is bij afwezigheid ook uitgeschakeld.

Bij alle apparaten die aan het netwerk hangen heb ik zelf de inloggegevens gewijzigd, dus niks is default.


Overigens stonden er voor dit jaar een aantal onderdelen op de vervanging/upgradelijst, waarbij o.a. de router, switch en nas. Overigens is wifi onbelangrijk en dient alleen voor heel basic internet, dus ook eens bekijken om dit en intern netwerk van elkaar te scheiden.
Het nadeel is dat er zoveel verkrijgbaar is dat verouderd is, zo is ook de router nog steeds verkrijgbaar waarvan de laatste update blijkbaar in 2017 was.

[ Voor 5% gewijzigd door zekerpixels op 03-01-2020 03:44 ]


Acties:
  • 0 Henk 'm!

  • bregweb
  • Registratie: Juni 2005
  • Laatst online: 11-10 12:10
Zorg dat je de modem naar de laatste firmware upgrade, wijzig je wachtwoord, ook het standaard admin wachtwoord als dat er op zit.

Is de laatste Firmware uit 2017, dan zou ik je provider opbellen en vertellen dat je een nieuwe wilt hebben.

Hattrick: Thorgal Eagles


Acties:
  • 0 Henk 'm!

  • Freezerator
  • Registratie: Januari 2000
  • Laatst online: 15:22
De vraag is welke firmware je draaide. Volgens de lijst als je de laatste firmware uit van 31 maart 2017 gebruikt ben je in elk geval beschermd tegen de exploits die momenteel bekend zijn: https://www.cvedetails.co...sus-Rt-n56u-Firmware.html

Belangrijkste stap is zorgen dat je nu dubbelchecked dat je op de laatste firmware zit.

Acties:
  • 0 Henk 'm!

  • zekerpixels
  • Registratie: September 2010
  • Laatst online: 12-10 22:38

zekerpixels

Victory Loves Preparation

Topicstarter
@bregweb die firmware is voor de Asus router, dus daar heeft de provider niks mee te maken.

Acties:
  • 0 Henk 'm!

  • LEDfan
  • Registratie: Juni 2012
  • Laatst online: 16:45
Even off-topic:
Mavamaarten schreef op donderdag 2 januari 2020 @ 17:03:
De alarmbellen gaan af bij mij. Een bankingwebsite die een Let's encrypt certificaat gebruikt is ABSOLUUT NIET OK, doe in elk geval geen betalingen via die site tot je een oplossing hebt.
Er is geen enkele rede (buiten uit technisch of economisch gemak) waarom een site van een bank geen Let's encrypt zou gebruiken, zie bv:Ze gebruiken het misschien niet voor hun hoofddomein (omdat ze daar misschien nog even hun EV certificaat voor gebruiken (https://www.troyhunt.com/...on-certificates-are-dead/ )). Er is inderdaad misbruik van LE, maar dat is er evengoed van bv. comodo.
Het is ook juist goed dat bv. phising sites certificaten aanvragen: https://scotthelme.co.uk/...-phishing-sites-on-https/ .
Zoals je ziet in de crt.sh pagina van rabobank (https://crt.sh/?q=%25rabobank.be) is er een cert aangevraagd voor een phising cert van LE (ik ga die niet linken), maar net dankzij CT logs en de nodige monitors kan rabobank die zeer snel melden bij Google safe browsing.
Pagina: 1