{"id":145427,"date":"2014-01-03T12:46:07","date_gmt":"2014-01-03T11:46:07","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=145427"},"modified":"2014-01-03T13:18:36","modified_gmt":"2014-01-03T12:18:36","slug":"backdoor-in-diversen-routern","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2014\/01\/03\/backdoor-in-diversen-routern\/","title":{"rendered":"Backdoor in diversen Routern?"},"content":{"rendered":"<p>Noch eine kurze Meldung, die vor allem Benutzer von Ger\u00e4ten der Anbieter Routern von Linksys und Netgear interessieren d\u00fcrfte. Auf den Routern l\u00e4uft ein mysteri\u00f6ser Dienst, \u00fcber den sich Infos, inklusive Passw\u00f6rtern im Klartext, abrufen lassen.<\/p>\n<p><!--more--><\/p>\n<h3>Linksys und Netgear scheinbar betroffen<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/8e525646b9ae478c888f0e4d72e722c9\" width=\"1\" height=\"1\"\/>Aufgedeckt hat es Eloi Vanderbeken durch Reverse-Engineering \u2013 heise online <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Mysterioese-Backdoor-in-diversen-Router-Modellen-2074394.html\" target=\"_blank\">berichtet in diesem Artikel<\/a> \u00fcber den Sachverhalt. Vanderbeken hat zwischenzeitlich <a href=\"https:\/\/github.com\/elvanderb\/TCP-32764\" target=\"_blank\">diese GitHub-Seite<\/a> aufgesetzt, auf der er von der Backdoor betroffene Routermodelle auflistet.<\/p>\n<p>Konkret handelt es sich bei der Backdoor um einen undokumentierten Dienst,&nbsp; der auf dem TCP-32764-Port auf Befehle wartet. Wie heise.de <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Mysterioese-Backdoor-in-diversen-Router-Modellen-2074394.html\" target=\"_blank\">hier schreibt<\/a>, ist es Vanderbeeken durch eine Analyse der Router-Firmware mittels eines Tools gelungen, den Dienst anzusprechen. Es handelt sich wohl um eine Konfigurationsschnittstelle, mit der man den Router auf Werkseinstellungen zur\u00fccksetzen kann. <\/p>\n<p>Dumm allerdings, dass man \u00fcber diese Schnittstelle auch die Routerkonfiguration abrufen kann, die gleich alle Kennw\u00f6rter im Klartext mitliefert. Laut heise.de f\u00f6rdert eine <a href=\"http:\/\/www.shodanhq.com\/search?q=port%3A32764\" target=\"_blank\">Suche mit Shodanhq.com<\/a> eine Menge Treffer, wobei gut 60 Ger\u00e4te in Deutschland stehen sollen (ohne Account werden aber nur ausl\u00e4ndische Router gelistet, und Deutschland taucht in den Top Countries nicht mehr auf). Sobald neue Infos zu diesem Problem vorliegen, tragen ich diese hier nach.<\/p>\n<p>In den Kommentaren bei heise.de finden sich <a href=\"http:\/\/www.heise.de\/security\/news\/foren\/S-Netgear-DGN3500B\/forum-272298\/msg-24588413\/read\/\" target=\"_blank\">Hinweise wie dieser<\/a>, dass man alle TCP-Ports schlie\u00dfen kann, so dass der Dienst nicht mehr erreichbar ist. Scheint aber eine Alles-oder-nichts-Option zu sein. <\/p>\n<h3>Spekulationen bei den FRITZ!Boxen<\/h3>\n<p>Bei den AVM FRITZ!Boxen soll dagegen der Port 8098 offen sein, wie <a href=\"http:\/\/www.heise.de\/security\/news\/foren\/S-Auf-der-Fritzbox-ist-bei-1-1-der-Port-8098-offen-fuer-die-NSA-und-den-B-Trojaner\/forum-272298\/msg-24588951\/read\/showthread-1\/\" target=\"_blank\">diese Diskussion<\/a> bei heise.de ergibt. Ob dort auch Kennw\u00f6rter im Klartext \u00fcbertragen werden, ist aber unklar. Die <a href=\"http:\/\/www.heise.de\/security\/news\/foren\/S-How-To-Port-sperren-in-Netgear-DG834B\/forum-272298\/msg-24588621\/read\/\" target=\"_blank\">hier angegebene Methode<\/a> zum \u00dcberpr\u00fcfen liefert bei meiner FRITZ!Box 7390 aber nichts (bei mir sind auch keine Portfreigaben eingerichtet).&nbsp; <\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/01\/FRITZBox.jpg\"><img loading=\"lazy\" decoding=\"async\" title=\"FRITZBox\" style=\"border-left-width: 0px; border-right-width: 0px; background-image: none; border-bottom-width: 0px; padding-top: 0px; padding-left: 0px; display: inline; padding-right: 0px; border-top-width: 0px\" border=\"0\" alt=\"FRITZBox\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/01\/FRITZBox_thumb.jpg\" width=\"675\" height=\"328\"\/><\/a><\/p>\n<p>Allerdings kann die FRITZ!Box per <a href=\"http:\/\/de.wikipedia.org\/wiki\/TR-069\" target=\"_blank\">TR-069<\/a> verwaltet werden \u2013 so dass der Provider meine Daten abrufen kann. In obigem Screenshot ist aber ersichtlich, dass man diese Option (zumindest bei meiner gekauften FRITZ!Box 7390) \u00fcber <em>Internet \u2013&gt; Zugangsdaten <\/em>auf der Registerkarte <em>Anbieter-Dienste <\/em>\u00fcber das L\u00f6schen der Markierung des Kontrollk\u00e4stchens <em>Automatische Einrichtung durch den Dienstanbieter zulassen <\/em>abschalten k\u00f6nnen soll.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine kurze Meldung, die vor allem Benutzer von Ger\u00e4ten der Anbieter Routern von Linksys und Netgear interessieren d\u00fcrfte. Auf den Routern l\u00e4uft ein mysteri\u00f6ser Dienst, \u00fcber den sich Infos, inklusive Passw\u00f6rtern im Klartext, abrufen lassen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[2038,4328],"class_list":["post-145427","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-router","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/145427","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=145427"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/145427\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=145427"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=145427"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=145427"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}