• Rednas71
  • Registratie: December 2010
  • Laatst online: 09:56
Mailtje van KPN Abuse team ontvangen dat onze internetverbinding is besmet met Badbox 2.0 malware. Heb daar eigenlijk geen enkel verstand van. Nooit eerder een vergelijkbaar bericht gehad.
Klopt het dat dit alleen maar Android Devices kunnen zijn of op Android gebaseerde apparaten?

De laatste weken enkel een digitale fotolijst geïnstalleerd van Denver (en vandaag geüpdatet), maar deze werkt niet op Android alhoewel hier wel iets over staat. En een paar weken geleden een Chinese CarPlay dongle in de auto aangesloten en verbonden via Bluetooth en Wifi op de telefoon. Zouden dit dan de verdachten kunnen zijn?
En is dit dan (altijd) iets wat de laatste weken geïnstalleerd moet zijn, of kan dit de Malware al maanden lang actief zijn?

We hebben nl. wel wat sensoren en dingetjes op Home Assistent, dit draait al langere tijd en niets wat bij mijn weten draait via Android.

Verder iemand ideeën hoe ik dit nu het beste kan aanpakken? Ik had wel een lijst met verdachte apparaten verwacht te vinden, maar het blijft heel generiek allemaal wat te vinden is.

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 08:21

nelizmastr

Goed wies kapot

Ook geen gezinslid/medebewoner die zo’n illegale Android TV IPTV streamer box gekocht heeft recent?
Of draait je TV misschien Android?

Het kan al langer gaande zijn, maar ik zou vooral nagaan wat je de afgelopen maand allemaal aan je netwerk hebt gehangen. Kijk ook eens in je netwerk of je apparaten verbonden ziet die je niet herkent en blokkeer ze één voor één en kijk of er iets kapot gaat.

I reject your reality and substitute my own - R7 5800X3D - B550M PG Riptide - 32GB Ballistix DDR4-3600 @ C15 - RX7800XT - V750 Gold


  • Rednas71
  • Registratie: December 2010
  • Laatst online: 09:56
Als Google play protect aanwezig is en aanstaat schijnt dit ook Malware te voorkomen.
Geen IPTV boxen hier. Alleen de KPN kastjes en idd. wel Android op 1 TV, die heeft play-protect en had geen updates.

Verdere afgelopen maand alleen die CarPlay Dongle en fotolijst. Maar even afwachten, hopen dat het de fotolijst was.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Rednas71 schreef op zaterdag 13 december 2025 @ 10:58:
Als Google play protect aanwezig is en aanstaat schijnt dit ook Malware te voorkomen.
100% voorkomen kan niets, althans niet zonder het ding uit te schakelen en in een la te leggen. Hooguit kan het helpen.

Carplay: als dat via je telefoon naar internet gaat is dat het niet. Fotolijst en andere 'IOT' spul zijn groot kanshebber boosdoener te zijn, Android telefoons misschien ook.

Qua telefoons: is alles uptodate en nog ondersteund (!), niets jailbroken, niets sideloaded?

Qua IOT apparaatjes: risico is dat de malware al af-fabriek meekwam met de firmware (al meen ik dat die Denver wel een redelijk merk is, als het een echte is en geen namaak). Netwerkaansluiting verbreken, apparaat van de stroom halen en zien wat er gebeurt. Of afhankelijk van je netwerkkennis zien wat voor verkeer er langs komt.

Zo'n fotolijst heeft sowieso geen internetverbinding nodig, hoop ik dan (tenzij crappy app die dat vereist). Blokkeer alle verkeer van zulke apparatuur naar buiten met de firewall-functie van de router, als dat kan.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Aanvulling: hoe heb je de fotolijst geüpdatet? Als via de lijst zelf heeft dat weinig waarde. Doe een factory reset en download te flashen firmware vanaf de officiele maker: geen idee hoe en wat voor die dingen, http://old.denver.eu/consumer-support/upgrades-firmware/ geeft een suggestie

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Rednas71
  • Registratie: December 2010
  • Laatst online: 09:56
Telefoons niets sideloaded, niet jailbroken. Wel 1 oude Android offline gehaald die als Kiosk dienst deed.

Fotolijst hoeft geen WiFi te hebben maar met de app Frameo kun je op afstand een foto sturen naar het frame. Aangeschaft in de Denver webshop.

Bedankt voor de info; ga ermee aan de slag. Nu alle verbindingen in kaart brengen. Modem van KPN helpt niet echt want er zijn draadloze verbindingen die niet in de lijst staan en andersom. En bedrade verbindingen zijn via het modem niet in te zien.

Nog een suggesties voor een goede netwerkscanner op Windows?

  • Jim423
  • Registratie: September 2007
  • Laatst online: 09:26
WireShark?

AMD Ryzen 5800X - 32GB DDR4 Corsair RGB - XFX 6900XT - Panasonic HIT 990Wp - AE200L WPB met cv-ondersteuning


  • kwibox
  • Registratie: Oktober 2022
  • Laatst online: 02:22
@Rednas71 dat fotolijstje van denver draait zeker wel op android. Vaak ook een behoorlijk verouderde versie, waarschijnlijk android 7 of 8.

Bron: ik ben bezig om een ander lijstje, een pexar 2k, ook Frameo, te tweaken om daar een HA dashboard op te zetten. De frameo app op dat ding en je telefoon zijn slechts de user frontend. Onder de motorkap is het een kortgewiekte android versie zonder G-apps/playstore/launcher ed.

Over het algemeen heb ik het idee dat Frameo (een Deens bedrijf die de app en volgens mij ook de android build levert) de zaakjes redelijk op orde heeft, op mijn android 11 exemplaar was met geen mogelijkheid andere apps te installeren zonder wat hacks en de Frameo app zelf heeft een auto update mechanisme waar regelmatig wat voor uit komt.

Toch denk ik dat je wel zeker naar je lijsje moet kijken als eerste verdachte, de fotolijst van mijn ouders (van Denver, met Frameo) draait op android 7, standaard met root access aan en andere apps daarop installeren was geen probleem... (Dat was voor mij heel handig, maar niet zo verstandig vanuit de fabrikant)

Misschien is een praktische oplossing om het fotolijstje even niet te gebruiken (stekker eruit of wifi verbinding in de frameo app op t lijstje deleten) en daarna even met abuse van kpn te schakelen of het verdachte verkeer nog aanwezig is.

Je kan ook via android debug bridge kijken of er verdachte processen of packages zijn geinstalleerd. Via de frameo app kan je bij settings voor ADB toegang inschakelen via "lid worden van Beta programma". Maar dat is wellicht niet aan te raden als je niet zo bekend bent met android, als je daarbij hulp nodig hebt laat maar weten

[ Voor 10% gewijzigd door kwibox op 14-12-2025 00:25 ]


  • canonball
  • Registratie: Juli 2004
  • Laatst online: 09:06
ik zou de denver fotolijst als 1e verdenken, zie bv https://thehackernews.com...hinese-entities-over.html
BADBOX, first detected in late 2022, is known to spread via internet of things (IoT) devices such as TV streaming devices, digital projectors, aftermarket vehicle infotainment systems, digital picture frames and other products, most of which are manufactured in China.

  • Rednas71
  • Registratie: December 2010
  • Laatst online: 09:56
Fotolijstje heb ik sinds gisteren losgekoppeld van WiFi. Bedankt voor de input!

Verder alle draadloze verbindingen in kaart gebracht via het modem. Tegen de 40 devices, meer dan ik zo dacht. Prettig dat ik alles nu weet.

Buiten een S24 Android van mijn zoon (waar niet mee is gerommeld) en een TV niets wat op Android draait. Vooral IOS devices, TV's op andere OS'sen, Sonos/Ikea spul, Windows/Linux laptops, IP-cams, een vaatwasser, Homewizard spul, en wat Tuya dingen (infrarood paneeltje, led-strip, stekkertje). Daarnaast wat ESP zaken op Home Assistant. Verder heb ik best wat Zigbee devices, maar dit staat los van Wifi dus dat kan het ook niet zijn (behalve de 2 zigbee SLZB antennes die via WiFi op mijn NAS zitten).

Wireshark heeft mijn zoon via zijn (bedrade) PI vannacht aangezet om te monitoren. Kijken of we hier iets mee kunnen/wegwijs uit kunnen worden.

Zelf verwacht ik eigenlijk geen bijzonders meer, want het enige van de afgelopen weken/maand is dus die fotolijst en een wireless Carplay Dongle (die is nog nooit op een PC aangesloten, zit alleen in de auto). De rest hebben we al maanden/jaren.

[ Voor 5% gewijzigd door Rednas71 op 14-12-2025 09:56 ]


  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 09:52

CrankyGamerOG

Assumption is the mother.....

Rednas71 schreef op zondag 14 december 2025 @ 09:46:
Fotolijstje heb ik nu losgekoppeld van WiFi. Bedankt voor de input!

Verder alle draadloze verbindingen in kaart gebracht via het modem. Tegen de 40 devices, meer dan ik zo dacht. Prettig dat ik alles nu weet.

Buiten een S24 Android van mijn zoon (waar niet mee is gerommeld) en een TV niets wat op Android draait. Vooral IOS devices, TV's op andere OS'sen, Sonos/Ikea spul, Windows/Linux laptops, IP-cams, een vaatwasser, Homewizard spul, en wat Tuya dingen (infrarood paneeltje, led-strip, stekkertje). Daarnaast wat ESP zaken op Home Assistant. Verder heb ik best wat Zigbee devices, maar dit staat los van Wifi dus dat kan het ook niet zijn.

Wireshark heeft mijn zoon via zijn (bedrade) PI vannacht aangezet om te monitoren. Kijken of we hier iets mee kunnen/wegwijs uit kunnen worden.

Zelf verwacht ik eigenlijk geen bijzonders meer, want het enige van de afgelopen weken/maand is dus die fotolijst en een wireless Carplay Dongle (die heb nog nooit op een PC aangesloten, zit alleen in de auto). De rest hebben we al maanden/jaren.
Wireshark aanzetten op een random device gaat je niet helpen iets te vinden.
Je ze zult op een switch een mirror poort moeten maken waar je iets aanhangt dat wireshark draait. En als de culprit niet eens via deze switch gaat ga je hem zo ook niet vinden. Of je moet wireshark op je router kunnen draaien.

KPN - Vodafone Ziggo Partner

Pagina: 1