0605更新
早上跟我們家的廠商討論了一下
是大家說的內部攻擊,POLICY的部分目前算是有補上一些,影響範圍沒有再擴大
監視器的部分目前把對外都鎖起來了,但它內部還是在攻擊MAIL SERVER
目前我們這樣看是SERVER更新導致這次的攻擊事情
但因為我們也沒有直接證據...所以只能要求廠商恩...
會再連絡監視器廠商把硬碟格式化+韌體更新
但想要跟大家詢問的問題是
電腦跟信箱改了密碼,修改完之後原本OK沒問題
但隔了一小段時間,這些電腦的IP還是會送怪訊號出去
想問問大家有什麼想法嗎,謝謝
-------------以下為之前的發文-------------
https://ithelp.ithome.com.tw/questions/10213131
這是我前幾天的發問
後來跟FW的工程師討論跟更新FW的POLICY
發現原來我家的設備,包含監視器、印表機都在往外面丟垃圾
我跟同事都沒有處理過這種恐怖的情形
目前看起來是PORT SCAN的攻擊,想詢問各位先進學長姐們
有沒有什麼好的處理方針,我跟同事已經燒破腦了..
目前FORTI上有抓常見的高風險IP,禁止我們家設備輸出或被連進了...
這個是外部IP ???
沒錯!
https://github.com/firehol
我找MA的工程師,他用這個當外部來源信任名單每分鐘更新表列名單,丟到FORTI上面,可以偵測我家中毒的設備要 進來\出去 哪裡,名單就DROP掉
192.168.0.0/16 169.254.0.0/16都不是對外IP
你確定這個MA工程師是這樣跟你說的?
違反政策的內容是什麼?
他們都是VIP
我很確定的,因為192.168.0.0的國籍不會變來變去...
192.168.0.0/16 和 169.254.0.0/16 是保留IP...外網不可能出現。
errrrr...如果你認定192.168.0.0/16是外網,這說明你還很菜,建議你找專業的處理,免得越弄越糟
恩....目前有打算整組砍掉重練....
先不檢討你跟FW廠商的資安技術吧
按你說的先來一項一項解
1.我家的設備,包含監視器、印表機都在往外面丟垃圾
解:上述的東東,應該都不需要聯外吧,就算是監視器也應該是外面聯進來,不是自己連出去,所以直接將這些設備往外的連線(含各個介面方向)都直接封鎖吧
2.我跟同事都沒有處理過這種恐怖的情形
解:基本在於網路資安觀念不正確,再者未建立適當的外援機制或應變辦法,任誰都沒法避免資安危機發生的一天,但是天真的以為事情不會發生則不可取
3.目前看起來是PORT SCAN的攻擊
解:不知你是由何判斷是port scan,你有開防火牆的IPS防禦嗎? 還是FW廠商跟你說是就是,我看就完全不是,頂多IP scan還沾得上邊,然後都會去找特定地方較多,也不像scan的情境
看你說要把外對內的連線都關了,估計也不會解決危機,因為你總停留在攻擊都是外來者的觀念上,貼圖明明就是監視器已經成為肉雞,攻擊者都在自己家裡,打下一台又是一台,然後用這些設備聯外再下載病毒,你算好命還沒被發動綁架,等下電腦、主機全都被加密就好玩了。
說真的能把fortigate管成這樣你們真的要反省
一般來說 監視器這一塊廠商幾乎都沒有在維護的
都是重大的資安漏洞
又因為很多公司都喜歡直接開放對外連線
外網方便開畫面,駭客也方便看你們
久了就很容易被打下來成為跳板了
先把監視器印表機先搞好
再來思考你們fortigate有甚麼還沒設定好的
該買的UTM授權也要補上
先把166這台先關機,然後把你所謂的對外IP不管電腦還是設備掃個毒或先停用
電腦異常的就重灌
接者好好釐清你的防火牆原則與路由,或找SI廠商協助