NEWS
Steht offen im Internet ???
-
@jan1 Zumindest wir beide reden absolut nicht aneinander vorbei, sondern sind wohl exakt gleicher Meinung. Ich hatte Dich (und mich) auch nur als DAU bezeichnet (IRONIE), weil wir offenbar jahrelang zu dumm waren, den myfritz-Service korrekt (nur als DynDNS mit Portöffnungen) zu nutzen, sondern Zugriff ohne offene Ports hatten.
Wie gesagt, jeder soll nutzen, was er mag. Nur wenn ein großer Hersteller hier mit einem Mal Sicherheitslücken aufreisst, die anscheinend nicht (gut) dokumentiert werden und das gar als Feature verkauft, was schon immer so war, da hört eigentlich der Spass auf.
Gruss, Jürgen -
@jan1 sagte in Steht offen im Internet ???:
Das weiß er schon, nur wo bitte bekommst dann bei AVM die statische Adresse (Link) des DynDNS?
myfritz.net ist die Domain die auf AVM registriert ist. Die generieren dann noch eine zufällige Zeichenklette und erzeugen daraus eine Subdomain aus den zwei Teilen ergibt sich dann die Adresse für deine FritzBox z.B. rQ4KBnRRy1wBz3SepM0Y.myfritz.net. Dieser Adresse wird nun die aktuelle IP deines Internetanschlusses zugewiesen und im DNS eingetragen, mehr passiert da nicht.
Jungs mir ist es wurscht, ich habe das schon lange nicht mehr über myfritz laufen und das über ne VPN, deshalb bin ich hier nun auch endgültig fertig
Wie ermittels du für das VPN die IP Adresse deines Anschlusses?
@wildbill sagte in Steht offen im Internet ???:
Löst aber nix am eigentlichen Problem, dass die myfritz-Freigaben (in der
Das sind zwei paar Schuhe. Einmal die myFritz Adresse und zum zweiten die Freigabe eines Ports. Wenn du in der FritzBox dann wählst, dass die Oberfläsche der Box aus dem Internet erreichbar sein soll dann werden die entsprechenden Ports geöffnet. Aber das hast Du bzw. derjenige der einstellt zu verantworten, vorallem hat er zu wissen was er macht. Ich habe auch eine myFritz Adresse habe aber nur eine Freigabe für VPN und nicht auf die Box selber.
Das scheint mir ist wohl das größte Problem, viele wissen nicht was sie tun. -
@uwerlp sagte in Steht offen im Internet ???:
Ich habe auch eine myFritz Adresse habe aber nur eine Freigabe für VPN und nicht auf die Box selber.
So hatte ich das auch bislang mit einer 6490 an einem reinen IPv4-Anschluss.
Den habe ich auf IPv6-Dual-Stack umstellen lassen, seither funktioniert das nicht mehr mit dem Zugriff via IPv4. (Andere Baustelle, kümmere ich mich nochmal drum, wenn die FritzBox 6660 anfang Oktober geliefert wird).Deswegen war ich erstaunt, das bei Nutzung von MyFritz generell alle Ports (warum sollten das eigentlich alle sein? DMZ?) rausgeführt werden sollen. Konnte das aber nicht mehr nachstellen.
Hört sich für mich immer noch nach Fehlkonfiguration auf Anwender-Seite an. Wobei die Dokumentation seitens AVM an der Stelle wirklich etwas nebulös ist.
-
@thomas-braun sagte in Steht offen im Internet ???:
So hatte ich das auch bislang mit einer 6490 an einem reinen IPv4-Anschluss.
Den habe ich auf IPv6-Dual-Stack umstellen lassen, seither funktioniert das nicht mehr mit dem Zugriff via IPv4. (Andere Baustelle, kümmere ich mich nochmal drum, wenn die FritzBox 6660 anfang Oktober geliefert wird).Habe eine FritzBox 6660 (kauf) mit Dual-Stack an einem Vodafone (ehemals Kabeldeutschland) Anschluss. Sollte analog auch mit der 6490 gehen.
-
Auch ich bin ein DAU!
deswegn hatte ich mich damals für eine FritzBox entschieden, weil damals (ewig her) der myFritz Dienst als mehr als Dyn-DNS beworben wurde und der Zugriff aus dem Internet sicher abgewickelt werden sollte.
Der Hersteller meines damaligen Routers (ich weiß nicht mehr wer das war) bot seinen Kunden ebenfalls einen kostenlosen Dyn-DNS Dienst an, aber -weil DAU- war das nichts für mich.Ich bin auch sehr sicher, dass damals myFritz zusätzlich zum DynDNS ein Routin oder was auch immer anbot um ohne Portfreigaben sicher in sein Heimnetz zu kommen.
Diese zusätzliche Sicherheit wurde anscheinend irgendwann wieder entfernt (heute heisst es "war immer so") und über die MyFritz-Freigabe wird der "normale" Port geöffnet.
"Zur Sicherheit" werden anscheinend in jüngster Zeit deshalb die MyFritz-Freigaben auch unter den normalen Portfreigaben angezeigt.
Auch hier bin ich mir sicher, dass es damals nicht so war.
Ich bin zwar nie dazu gekommen myFritz umzusetzen, habe mich damals aber intensiv damit beschäftigt, weil es für mich die einfachste sichere Lösung gewesen wäre. -
@homoran sagte in Steht offen im Internet ???:
"Zur Sicherheit" werden anscheinend in jüngster Zeit deshalb die MyFritz-Freigaben auch unter den normalen Portfreigaben angezeigt.
Aber dort siehst du noch immer nicht alle Portfreigaben. Über "Diagnose/Sicherheit" sieht man mehr. Da ist dann auch mein VPN und für die Telefonie aufgeführten Freigaben drin.
So sieht die Konfig bei mir aus,
-
Ich hau auch noch mal einen raus.
Es gibt vermutlich einen Zusammenhang mit dem MyFritz Konto und Features, die AVM zu Verfügung stellt.
Nachdem ich ja in meinem letzten Post hier MyFritz deaktviert hatte, ging der Wetterbildschirm nicht mehr auf dem FritzFon C6.
Vermutlich war das der Webserver auf Port 80 (Screenshot von mir weiter oben).
Ich hab also die Wahl zwischen Pest oder Cholera?! -
@haselchen sagte in Steht offen im Internet ???:
...
Nachdem ich ja in meinem letzten Post hier MyFritz deaktviert hatte, ging der Wetterbildschirm nicht mehr auf dem FritzFon C6.
...Für den Wetterbildschirm benötigst du myfritz.net
Und damit du myfritz sicher einrichten kannst, folgender Link
https://avm.de/service/wissensdatenbank/dok/FRITZ-Box-7590/3602_Sicherheitshinweise-fur-MyFRITZ/Wenn du dich daran hälst, dann bringt dir der heise-check zukünftig auch ein grünes Licht
Gruß, Karsten
-
Danke für die Info.
So wichtig ist mir das Wetter dann doch nicht, wenn ich dazu nen Dienst noch "konfigurieren" muss.
Das C6 bietet ja noch andere Startbildschirme -
@haselchen Hallo Leute,
ich muss dieses doch sehr alte Thema noch einmal aufgreifen, weil mir heute, etwas mehr als 2 Jahre später das Gleiche passiert ist:
Im IOB wurden zwei Skripte angelegt. Das eine hat mir Ständig Telegramm Nachrichten geschickt, das andere hat auf ALLEN meinen Alexas eine Sprachausgabe getätigt, mit dem Hinweis, das mein IOB offen im Netz sei. Dazu waren alle Instanzen gestoppt bis auf Alexa und Telegramm.
Soweit vielleicht wirklich nur ein freundlicher Hinweis, auch wenn zuhause leichte Panik ausbrach als alle Alexas gelabert haben. Das sind einige bei den Kindern, Spielzimmer, Wohnzimmer, Bad, Küche, Terrasse :D.
Jedenfalls hat der "Angreifer" leider nicht gesagt, wie er auf den IOB gekommen ist und ich finde die Lücke auch nicht.
Ich habe einen Sever mit Win11. Die neuesten Updates waren nicht installiert weil der nicht alleine neu starten darf. Updates vielleicht 3 Montage alt.
Fritzbox 7590 Port Portweiterleitung an den Server 8086 für Apache PHP Server (Stellt nur eine Webseite für das öffnen eines Garagentors bereit) und eine Weiterleitung an einen Minecraft Server TCP und UDP irgendwo im 2xxxxx Bereich.Wenn ich von außen auf den IOB möchte kann ich einen VPN Tunnel zur Fritzbox aufbauen, aber wenn das jemand getan hätte, würde es in den Logs der Fritzbox stehen.
Außerdem käme man auf den Server über Teamviewer drauf.
Wenn jemand den VPN oder Teamviewer angegriffen hätte, dann hätte er vorher nicht ahnen können, dass sich dahinter ein IOB verbirgt. Warum hätte er dort eindringen sollen nur um im IOB den Hinweis zu geben. Da hätte man auf eine wesentlich größere Lücke aufmerksam machen müssen.
Das Gleiche gilt für das WLAN im Haus. Ich wohne in einem Dorf weit weg von Großstädten. Warum sollte jemand mein WLAN angreifen um dort nach IOB zu suchen und dann den Hinweis zu geben. Außerdem stünde es dann ja nicht offen im Netz.In diesem Thread wurde über offene Ports durch myFritz diskutiert. Aber ich habe dort das neueste Update drauf und ein offener Port an der FB wird ja nicht auf den Server durchgereicht auf dem IOB ist. Das kann also meiner Meinung nach nicht sein.
Kann man über die Portweiterleitung von 8068 auf den Port 8082 des Servers zugreifen, auf dem der IOB Admin läuft? Das sollte doch eigentlich nicht Möglich sein.
Die andere Möglichkeit wäre dann ja nur, dass auf dem Server etwas läuft, was so wie Teamviewer oder Hamachi sich bei einem Dienst Meldet, dort den IOB Admin Freigibt und dann jemand über diesen Dienst auf mein IOB Server kam. Dazu habe ich allerdings auch keine Hinweise finden können.
Ich habe auch selbst versucht über meine Öffentliche IP von außen auf den IOB Admin zuzugreifen. Das habe ich selbst nicht hinbekommen.
Als letztes bliebe noch, dass irgendein Scherzkeks in seinem Adapter einprogrammiert hat, dass das die besagten Skripte zu einem bestimmten Zeitpunkt erstellt werden. Das würde das letzte Auftreten, ebenfalls im September aber vor 2 Jahren eventuell erklären.
-
@undeat sagte in Steht offen im Internet ???:
Fritzbox 7590 Port Portweiterleitung an den Server 8086 für Apache PHP Server
Du hast die Tür aufgemacht!
Wie der Angreifer dann auf den ioBroker kommt, weiß nur er. Und dieses Wissen wird er ja nicht in die Welt hinausposaunen.
Das können Schwachstellen in Deiner Apache-Version sein, in der verwendeten PHP-Version oder auch Sicherheitslücken in dem dort erreichbaren Script.
Und wenn der Angreifer durch diese Lücke(n) an erweiterte Rechte gekommen ist, kommt er auch ganz schnell tiefer ins System.Portfreigaben in der FB sind ein no-go.
Das hat jemand vor einer Weile mal mit einem Honeypot ausprobiert. Nach 11 Sekunden war der erste Besucher da. -
@undeat Also letzteres würde ich ausschliessen weil Du dann nicht der einzige wärst
Also checke nochmal die Port Weiterleitung und vllt auch IPv6 EInstellungen? Ist da vllt was routebar?
-
Kann ich @Codierknecht zu 200% beipflichten.
In der FB wird keine Portweiterleitung gemacht.
Du hast Dir damit schon selber die Antwort gegeben.
Und sei froh , dass der Angreifer hoffentlich nur eine Nachricht dagelassen hat. -
Vielen Dank für die Infos.
Im IPV6 wird auch nichts geroutet. Den Apache Server dazu zu bringen einen anderen Port zu öffnen bzw. einen ganz anderen Webserver auf den Port vom Apache umzuleiten? Keine Ahnung ich bin kein Hacker aber unter "offen im Netz" verstehe ich auch etwas anderes.Aber du müsstest es ja wissen, wenn der iob selbst seinen Zugang irgendwo anmeldet um von außen verfügbar zu sein. Da du darauf nicht eingegangen bist, gehe ich mal davon aus, dass iob so etwas nicht OnBoard hat.
Wenn Portweiterleitung so ein No Go ist, wie soll ich dann meinen Minecraft Server online bringen?
Oder die Webseite um das Garagentor zu öffnen (OK dafür müsste ich mir vielleicht eine andere Lösung überlegen, aber gehen muss es trotzdem) -
@haselchen Also wenn nur der Port 8086 weiter geleitet wird dann kann man trotzdem auf den Port 8082 irgendwie kommen? Auf "Normalem" weg geht das nicht.
-
Wie schon erwähnt wird der Angreifer sein Vorgehen mit Sicherheit nicht preisgeben .
Hier gibt es genug Cracks , die Dir helfen können, alles safe aufzusetzen .
Ich hab ne NAS , paar Switches , Router….
Mit den Ports löse ich intern über die Konstellation. -
@undeat sagte in Steht offen im Internet ???:
Auf "Normalem" weg geht das nicht.
Ein Hacker nutzt ja auch nicht den "normalen Weg"
-
@codierknecht
Ich habe gerade mal die log vom Apache angeschaut.138.68.77.25 - - [25/Sep/2023:04:41:04 +0200] "CONNECT uplo.ad:443 HTTP/1.1" 302 - "-" "Go-http-client/1.1"
Diesen Eintrag gab es im gesamten Jahr nur einmal gestern Nacht.
Außerdem gab es heute Nach um 3 Uhr Zugriffe auf den Apache, die nicht von mir waren71.6.146.186 - - [26/Sep/2023:02:57:24 +0200] "GET /dashboard/ HTTP/1.1" 200 5186 "-" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.36"
71.6.146.186 - - [26/Sep/2023:02:57:26 +0200] "GET /dashboard/images/favicon.png HTTP/1.1" 200 2508 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/102.0.5005.63 Safari/537.36"Zugriffe, die definitiv von mir waren sehen anders aus. Weil die immer nur auf die Rolltor.php gehen.
In dem Log stehen auch noch ältere beunruhigende Einträge. Irgendwann kam man irgendwas mit DB Inhalten zu durchsuchen. Aber den Apache nutze ich zum Glück für sonst nichts. Ich mache den Port mal zu.Vielen Dank für die Unterstützung
Die Seite gibt es, weil ich mein Garagentor, wenn ich mit Auto nach Hause komme auf machen möchte und zwar bevor ich im WLAN bin weil es dauert immer eine Weile bis das Handy tatsächlich im WLAN ist auch wenn es sich in Reichweite befindet. Die Webseite hat einen Button, der ein Post req macht, dass löst dann im PHP Server ein Skript aus, welches im iob einen state auf true setzt. Gibt es hierzu andere Vorschläge?
-
@undeat said in Steht offen im Internet ???:
Gibt es hierzu andere Vorschläge?
VPN on demand (oder dauerhaft?) oder Homekit sofern iOS genutzt wird.
-
@undeat sagte in Steht offen im Internet ???:
Gibt es hierzu andere Vorschläge?
Öffnung per Sprache (Alexa)