Auteur Topic: Beschuldigd van hacking  (gelezen 4847 keer)

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: Beschuldigd van hacking
« Reactie #15 Gepost op: 08 juni 2017, 19:41:09 »
Als je het pakker "DarkStat" installeert, dan worden alle uitgaande verbindingen per IP adres en poort gelogd. Je weet uit je mail welk IP adres is aangevallen "xx.xx.xx.xx". Dus als dat adres ook door DarkStat gelogd wordt, weet je dat de nas de bron is.

Je kunt misschien ook je router instrueren om al je verbindigen naar een syslogserver op je nas te sturen. Wordt wel een grote logfile, maar als je dat aangevallen  IP in het log terug vindt, kun je ook het apparaat op je eigen lan (interne IP) vinden die de aanval uitvoert.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Beschuldigd van hacking
« Reactie #16 Gepost op: 08 juni 2017, 19:45:46 »

Citaat
de poorten die je open hebt staan doen er volgens mij niet toe, want je bent niet de ontvanger van de login poging
Dat valt te bezien, als iemand eerst inlogt via SSH op b.v. zijn NAS kun hij zo doorhoppen naar om het even elke machine die aan het luisteren is. Maakt niet uit of dat op het LAN is of het WAN.

Dat doe ik hier ook via SSH voor OpenVPN clients die een update nodig hebben.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 108
  • Berichten: 1.825
Re: Beschuldigd van hacking
« Reactie #17 Gepost op: 08 juni 2017, 19:48:47 »
@MMD
Dat laatste had ik niet goed begrepen. Ik mis duidelijk wat 'opleiding'  :'(

@Briolet
Die XX.XX.XX.XX is mijn eigen WAN ip.

Maar goed, ik heb de bash_history.log file kunnen openen (met mijn beperkte kennis van Unix). Er staat niets in voor die datum waarnaar men verwijst in mijn mail.
Enkel wat commando's op 14 maart 2017, en alle commando's van vandaag.
Kan kloppen, want ik gebruik dit niet veel. Een aantal maanden geleden heb ik eens iets moeten doen via de shell.
DS1517+, DS1522+, DS224+, DS716+II, DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 108
  • Berichten: 1.825
Re: Beschuldigd van hacking
« Reactie #18 Gepost op: 08 juni 2017, 19:49:51 »
Poort 22 is/was sowieso dicht op de router!
DS1517+, DS1522+, DS224+, DS716+II, DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Beschuldigd van hacking
« Reactie #19 Gepost op: 08 juni 2017, 21:03:20 »
Dat had ik anders begrepen:
Citaat
SSH stond nog op.


Citaat
Ik mis duidelijk wat 'opleiding'
Men kan via SSH doorhoppen naar andere apparaten die ook SSH aan hebben staan, voorbeeld:
33616-0
Hierboven log ik eerst in, na een tikvoutje, via SSH op de NAS die ik niet thuis heb staan, staat in een ander land.
De tweede login is een apparaat die ik onderhoud voor een kennis.
Dan een exit en ik ben weer terug op de NAS.
Zo kan men vele malen doorhoppen en het slachtoffer weet niet werkelijk waar ik vandaan kom.
Via SSH kan je dus van de ene machine doorhoppen naar de andere.

Als dus een hacker toegang zou hebben via SSH op een apparaat in jou LAN kan deze dus proberen door te hoppen/in te loggen bij degene die het log naar jou provider heeft gestuurd. Diegene ziet niets anders dan jou IP adres, niet dat van de hacker...
Daarom dus poorten dicht in de router.

Het hoeft niet perse een hacker te zijn, het kan ook b.v. een bot zijn op één van je apparaten.
In dat geval zou ik toch even stekkertje trekken want misschien is de vermeende hackerij nog steeds gaande en daar wordt je provider denk ik niet blij van. Die verwacht dat je het probleem oplost.

Kijk gewoon alles na, wijzig wachtwoorden, reset apparaten, camera`s, satelliet ontvanger, de hele blabla enz..
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 108
  • Berichten: 1.825
Re: Beschuldigd van hacking
« Reactie #20 Gepost op: 08 juni 2017, 22:20:34 »
Ik mis toch wat achtergrond.
Iemand die via SSH toch toegang zou krijgen op mijn LAN? Hoe kan iemand nu toegang krijgen als de poorten dicht zijn?
Het gaat me even mijn petje te boven hoe iemand binnen kan geraken en dan ook nog eens via mijn netwerk dingen naar buiten gaan doen die lijken op 'hacking' of ongeoorloofde toegang tot bepaalde systemen.
Bijvoorbeeld :
als ik jou mijn WAN IP geef, en je weet dat poort 5000 open staat. Wat kan je daar nu mee?

DS1517+, DS1522+, DS224+, DS716+II, DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Beschuldigd van hacking
« Reactie #21 Gepost op: 08 juni 2017, 23:19:07 »
Hoe kan iemand nu toegang krijgen als de poorten dicht zijn?
Het kan iets zijn dat je "opgelopen" hebt tijdens surfen.

Door deze opmerking,
Citaat
SSH stond nog op.
begreep ik dat SSH van buiten toegankelijk was maar later schreef je dat het niet zo was.

Als je poort 5000 naar de NAS open hebt staan en ik ken een kwetsbaarheid in DSM kan ik via die weg dus weer terug naar buiten. Hetzelfde geldt dus voor andere apparaten/diensten die je open hebt.
Dat illustreert mijn vorige post, alleen daar deed ik het via SSH en niet via poort 5000/DSM.
De ingang kan in principe van alles zijn dus niet perse SSH.

Vraag die waarschijnlijk open blijft:
Heeft de provider goed gekeken of jij dat IP had op dat moment, 1/2 juni, of weet je zelf dat dat zo was?

Het is lastig en vervelend maar ik zou toch alles nagaan zoals reeds voorgesteld voor zover dat mogelijk is.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: Beschuldigd van hacking
« Reactie #22 Gepost op: 08 juni 2017, 23:42:00 »
Iemand die via SSH toch toegang zou krijgen op mijn LAN? Hoe kan iemand nu toegang krijgen als de poorten dicht zijn?

Het gaat hier toch om uitgaand SSH verkeer? Dan hoef je zelf niet via SSH benaderd te zijn. Het kan ook een advertentie met malware zijn die je PC besmet heeft tijdens het bezoeken van een website. En die valt anderen aan via SSH. Maar goed, als poort 22 echt dicht zit in de firewall van de router, is er ook geen uitgaand verkeer via SSH mogelijk via die poort.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Beschuldigd van hacking
« Reactie #23 Gepost op: 08 juni 2017, 23:46:28 »
Citaat
uitgaand verkeer via SSH mogelijk
Hier bedoelt @Briolet inkomend i.p.v. uitgaand.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: Beschuldigd van hacking
« Reactie #24 Gepost op: 08 juni 2017, 23:52:18 »
Nee, ik bedoel echt uitgaand verkeer. Ingaand verkeer hoef je niet te blokkeren. Daar zorgt het niet-forwarden al voor dat je er er van buiten af niets mee kunt. Als je niet wilt dat je eigen netwerk iemand anders aanvalt via ssh, moet die poort uitgaand dicht. Dan heb je de bron nog niet, maar voorkom je erger.

Als je router dat ondersteunt natuurlijk. Op de Ubee kun je gewoon willekeurige poorten of reeksen dicht zetten. Dan is er in- en uitgaand geen verkeer meer mogelijk.  In de Asus manual zie ik die optie niet zo snel, maar ik lees wel iets over protocollen blokkeren.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: Beschuldigd van hacking
« Reactie #25 Gepost op: 08 juni 2017, 23:54:50 »
AAh zo bedoel je dat, als die router dat kan kan dat inderdaad.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Ben(V)

  • Gast
Re: Beschuldigd van hacking
« Reactie #26 Gepost op: 09 juni 2017, 06:19:35 »
Het is eigenlijk niet eens zo waarschijnlijk dat het in je NAS zit.
De meeste kans is dat een ander apparaat PC of MAC een bot heeft opgelopen die ofwel zelfstandig dit doet ofwel een connectie naar een commander heeft gemaakt en nu in een bot netwerk hangt.

Je ISP kan niet zien van welk device er iets vanaf jouw netwerk gekomen is, die ziet alleen de WAN kant van je router.
Ik zou eerst maar eens op jacht gaan naar een bot op al je devices,
Probeer eens malwarebytes en/of bitdefender.

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 108
  • Berichten: 1.825
Re: Beschuldigd van hacking
« Reactie #27 Gepost op: 09 juni 2017, 06:30:42 »
Vermits er niks in die log staat, kan ik er toch van uitgaan dat de kans heel klein is dat iemand iets heeft gedaan via mijn nas.
Ik blijf het straf vinden, maar ik steek het dan voorzichtig op mijn onkunde en onwetendheid.
Toch wel een gat in mijn kennis...

De Mac heeft alleszins geen virussen of malware, en op de tweede klein Windows PC staat helemaal niets buiten een simpel visual basic programmaatje om iets technisch binnenhuis te monitoren. Deze ligt wel op één poort open om een web-paginaatje voor privé gebruik te publiceren. Is ook gecontroleerd op virussen en malware maar zat niks op.
Ik heb ook een vermoeden dat het de andere windows PC is, vermits deze niet door mijzelf bediend wordt. We hebben hierop iets van malware gevonden maar konden geen link leggen naar wat dit eventueel naar buiten toe gedaan zou kunnen hebben. Toch maar verwijderd en herinstallatie gedaan.

Geweldig dat iedereen zo snel meedenkt . Bedankt.
Toch een super forum !
DS1517+, DS1522+, DS224+, DS716+II, DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 181
  • -Ontvangen: 2708
  • Berichten: 16.739
Re: Beschuldigd van hacking
« Reactie #28 Gepost op: 09 juni 2017, 09:25:37 »
Met de toename van het aantal IoT apparaten, zal dit soort dingen ook steeds erger worden. Bij programmeurs van wasmachines, koelkasten, of waterkokers aan het internet, is security vaak het laatste waar naar gekeken wordt. Updates van IoT apparaten verschijnen zelden.

Als er dan een lek gevonden wordt in de webinterface, kan malware toegang krijgen, zichzelf root-rechten verschaffen, allerlei poorten openen en dan zijn 'werk' doen. Zelf heb ik al mijn thuis apparaten die niet het internet op hoeven, op de blacklist van de router gezet. In het onwaarschijnlijke geval dat ze besmet raken, kunnen ze nog niet het internet op.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 12
  • -Ontvangen: 1468
  • Berichten: 6.151
Re: Beschuldigd van hacking
« Reactie #29 Gepost op: 09 juni 2017, 09:38:03 »
Ik ben bezig alle IoT apparaten over te zetten op een aparte VLAN en op een apart wireless netwerk. Daarmee kan ik ook beter monitoren en beheren wat deze apparaten allemaal uitspoken op het netwerk.