iT邦幫忙

2

Synology RT6600ax 反覆偵測到異常現象, 是否是有人嘗試駭入我的網路?

  • 分享至 

  • xImage

各位先進專家,
前陣子我重灌我的電腦作業系統,
然後把網路接到Synology RT6600ax,
但最近看到router紀錄了一些奇怪的現象,
例如在6/28紀錄了一個高風險的封包,
看似是外部有人嘗試要植入Trojan到我的電腦上,

https://ithelp.ithome.com.tw/upload/images/20240702/20106587ePjLrRetCX.jpg

對方IP為114.108.157.207跟110.45.217.199,
經查詢這兩個IP後端設備位於韓國,
且看起來跟LG有關,

https://ithelp.ithome.com.tw/upload/images/20240702/20106587hMWnb1eT4B.jpg

這兩個IP有被兩個組織列為blacklist,

https://ithelp.ithome.com.tw/upload/images/20240702/20106587doBoz47MRB.jpg

然後我家中有用一些LG的智能家電,
例如LG OLED TV以及LG Dryer,
這兩個家電皆有連網,
我的手機也有安裝LG app以控制這兩個家電,
不知道是否是我的家電被駭客入侵到我的內部網路,
然後嘗試要在我的電腦上植入後門?

然後這幾天我發現router大約每半小時就會回報一次,

https://ithelp.ithome.com.tw/upload/images/20240702/20106587POM6z9ztQQ.jpg

https://ithelp.ithome.com.tw/upload/images/20240702/201065873EPh1QkBam.jpg

https://ithelp.ithome.com.tw/upload/images/20240702/20106587YtTpOHe50L.jpg

看起來就是同時間內有分成兩段,
第一段是"Device Retrieving External IP Address Detected",
從我的HiNet光世代IP到HiNet的DNS伺服器(168.95.192.1 or 168.95.1.1),
第二段是"Attempted Information Leak",
從我的手機到某個外部IP: 210.71.227.98,
查詢該IP是中華電信的,

https://ithelp.ithome.com.tw/upload/images/20240702/20106587ySNjNrHUw7.jpg

然後偶爾還會有"Potentially Bad Traffic",

https://ithelp.ithome.com.tw/upload/images/20240702/20106587Q4DvkWnwd8.jpg

從我的HiNet IP到DNS伺服器,
然後這類的traffic都被我設定為丟棄.

我想知道這些詭異的log是表示有外部的人想嘗試獲取我內部網路設備的資訊,
然後想辦法要入侵我的內部網路嗎?
如果要防堵這類的入侵,
如果我直接使用VPN連線,
是否會比較安全一點?
至少我的電腦跟手機開了VPN後,
上面的那些log似乎就沒有再出現(仍在觀察中),
然後針對防火牆policy,
目前的設置就是allow內網access,
其餘的一律block.

https://ithelp.ithome.com.tw/upload/images/20240702/20106587mnFXNFSNf2.jpg

之所以我前陣子要重灌我的電腦,
就是因為我懷疑我的電腦作業系統已經被植入後門,
有發生一些疑似被駭入的跡象,
然後我重灌電腦後,
這些現象目前暫時沒有再看到,
只是router有上面的那些log,
所以還是有點擔心,
外部是否仍有駭客嘗試要入侵我的網路,
或許駭客發現他因為我重灌電腦後無法再連進來,
所以才想盡辦法要獲取我內部網路設備資訊,
然後再嘗試植入後門?

看更多先前的討論...收起先前的討論...
mathewkl iT邦高手 1 級 ‧ 2024-07-02 14:04:06 檢舉
來源端是Home Router是你家耶,早就被植入後門了吧?
望空 iT邦新手 2 級 ‧ 2024-07-02 14:13:43 檢舉
一種是你的home router本身就會跟這些"有疑慮"的站台溝通,一種就是User端被種東西了
froce iT邦大師 1 級 ‧ 2024-07-02 14:28:10 檢舉
168.95.192.1是中華電信DNS吧...

210.71.227.98
https://www.whois365.com/tw/ip/210.71.227.98

有疑慮就手機重設和router重設。家用就router的管理介面不要開放。要不然就用pfsense弄台防火牆。
其實現在在網路上,有非常多的 try 動作。
並不一定是要來駭你。只是剛好被掃到了而已。

所以防火的設定非常的重要。
你只要記得一件事,網路,亂槍打鳥的戰場,開槍的不太可能是駭客,可能是你家中毒鄰居或家人的電腦或手機
你灌一台XP,不要上防火牆,直接pppoe上網,不用十分鐘就中毒甚至中勒索了,舊系統或抵死不更新的新系統,就是這麼浪漫!
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
1
尼克
iT邦大師 1 級 ‧ 2024-07-02 13:12:44

請使用VPN
你把機器對外,又沒防火牆保護,根本在internet裸奔。

lasthero iT邦新手 5 級 ‧ 2024-07-03 17:21:48 檢舉

嗯, 目前是開啟VPN使用中, 經過了一天router沒有再出現那些訊息.

1
applemilk84
iT邦新手 5 級 ‧ 2024-07-03 08:35:08

https://ithelp.ithome.com.tw/upload/images/20240703/20078047DkGU9Qpsvf.png
基本上Potentially Bad Traffic可以忽略,木馬那個rt6600去攻擊,但不代表是路由器攻擊有可能是內部網路設備去攻擊
另外可使用https://search.censys.io/ 查看看是否自家的public ip 是否有port沒有關好

看更多先前的回應...收起先前的回應...
lasthero iT邦新手 5 級 ‧ 2024-07-03 17:20:20 檢舉

感謝, 剛確認是沒有對外的service.

https://ithelp.ithome.com.tw/upload/images/20240703/20106587Ed0hupvImW.jpg

lasthero iT邦新手 5 級 ‧ 2024-07-03 17:42:49 檢舉

然後我剛在你提供的查詢網站輸入我主篇文上提到的114.108.157.207跟110.45.217.199, 有趣的是這兩個都有提到blizzard, 因為我自身有在玩暗黑4, 不知道是否跟電腦版上的Battle.net app有關? 因為我後來發現, Battle.net app隔一陣子就說要套用更新, 不知道是否是因為我擋了什麼東西, 導致他一直反覆更新?

剛開始我也很緊張,但是已開啟ddns服務就會時常出現device retrieving external ip address detected,您有提到LG iot設備,應該是iPhione使用該廠商app所導致,應該是不必太過在意,需在意的應該是homePC這個部分,先前有位同仁在電腦安裝夜O手機模擬器,經常導致Trojan報告,另外我會建議整理好問題後經ai修飾後向synology工程師詢問,他們人真的很好

lasthero iT邦新手 5 級 ‧ 2024-07-04 08:31:46 檢舉

了解, 感謝您的建議!

1
雷峰
iT邦研究生 1 級 ‧ 2024-07-03 14:44:21

這個是因為那台設備有啟用Snort(IPS/IDS)檢測,
你要看的是「行為特徵名稱:」這個所述,
而且從截圖來看是由內部往外部。

這些規則是很常見的,另外會一直收到通知應該是有啟用通知信。
這個建議要了解Snort原理後續比較才會清楚要怎麼調教。

lasthero iT邦新手 5 級 ‧ 2024-07-03 17:23:43 檢舉

哇, 聽起來好像有點深奧, 因為我對這方面不是專長, 可否建議要如何做比較好?

1
mytiny
iT邦超人 1 級 ‧ 2024-07-03 16:35:02

很認真地看完樓主的截圖
發現一個事情
所有事件都是內部往外的流量
最起碼也是那台HomeRouter
並沒有所謂"駭客入侵到我的內部網路"這種事
所以大家都太替樓主擔心了
而樓主也太過緊張

如果擔心去的地方不安全
可以去virustotal查一下IP或URL
另外,買專業商用且帶技術支持的NGFW用
會比較對公司有幫助
資訊安全要做好確實比較要花錢

lasthero iT邦新手 5 級 ‧ 2024-07-03 17:25:49 檢舉

感謝這位大大, 您可是經常回覆我提問的常客.
如果是內部網外的流量, 那是否表示內部設備中毒的可能性, 尤其是我的手機?
另HomeRouter就是RT6600ax自己.

mytiny iT邦超人 1 級 ‧ 2024-07-04 09:22:17 檢舉

網路流量確實有分外部到內部及內部到外部
處理方式會有些不同

通常內部往外部的流量要看目的地與行為模式
行為模式要靠IPS檢測(如NGFW防火牆)
目的地要靠情資分析(如virustotal)

不過根據截圖,誤判可能較大
如Hinet DNS不太可能出事
iPhone及LG設備本來就會有外送資料

lasthero iT邦新手 5 級 ‧ 2024-07-05 16:08:14 檢舉

了解, 您這樣說我就放心了, 但我在政策上仍然是block這些有疑慮的封包.

我要發表回答

立即登入回答