VIDEOCHAT  ::   FAQ  ::   Поиск  ::   Регистрация  ::   Вход

В Trxibox меняются исходящие маршруты

Обо всем касательно FreePBX, MetPBX, TrixBox, Elastix, AstPBX и всех других дистрибутивов

Модераторы: april22, Zavr2008

madgals
Сообщения: 11
Зарегистрирован: 19 авг 2011, 09:54

В Trxibox меняются исходящие маршруты

Сообщение madgals »

Очень странная ситуация с исходящими маршрутами в последнем дистрибутиве. Ставлю маршрут на выход в город, выход на 8ку, выход на внутреннюю атс. В итоге через некоторое время в маршрутах появляется что то вроде 810. или несколько подобных строчек...
И так каждый раз, как будто кто то или что то меняет эти маршруты, а как - непонятно... Может можно как то удаленно менять настройки ?
Аватара пользователя
zlat
Сообщения: 98
Зарегистрирован: 01 сен 2010, 00:15
Откуда: Пенза
Контактная информация:

Re: В Trxibox меняются исходящие маршруты

Сообщение zlat »

вы еще свои телефонные счета проверьте :roll:
может и там отыщите "пару" звонков на Кубу
madgals
Сообщения: 11
Зарегистрирован: 19 авг 2011, 09:54

Re: В Trxibox меняются исходящие маршруты

Сообщение madgals »

это мне не поможет в поиске неисправности...
Пароли сменены на все. на sql, на сервер, на amportal. в общем на все, что нужно.
Ладно бы кто нибудь левый соединялся под внутренними номерами, но нет же. Меняются все исходящие маршруты на какую то лабуду, и я не понимаю как это происходит.
пароль от maint знают только 2 человека. один - это я, и один - мой начальник. Так что в умышленном саботаже подозревать некого...
А как еще можно подобраться к настройкам астериска ?
если соединиться на порт 5038, не зная пароля от managerа можно как то изменить конфиги ??
ded
Сообщения: 15625
Зарегистрирован: 26 авг 2010, 19:00

Re: В Trxibox меняются исходящие маршруты

Сообщение ded »

madgals писал(а): Может можно как то удаленно менять настройки ?
Можно. Я знаю 4-5 способов (в зависимости от вариантов установки). Перечислять все?
Начать с простого: вас хакнули, у вас внутри уже живёт конык - rootkit. Им управлять можно даже из IRC, куда он создаёт соединение, и где все тусятся по теме Астериск, или по теме однополых браков, и где кое-кто из присутствующих (даже не оп!) условными словами управляет своими ботами-астерисками.

В любом случае, каким бы способом не воспользовались злоумышленники - грядёт новая эра телефонных хаков! Вместо того, чтобы находиить слабые незащищённые Триксы и Эластики и разом сливать все деньги с них на Кубу или Малайзию за 2-3 часа - будут подсаживать всех божьих коровок на золотые иголки и доить медленно и незаметно. Устойчивый надёжный заработок!
Аватара пользователя
Sfinx
Сообщения: 672
Зарегистрирован: 21 июн 2011, 23:40
Откуда: Odessa
Контактная информация:

Re: В Trxibox меняются исходящие маршруты

Сообщение Sfinx »

Дистры дырявей триксов и еластиксов еще надо поискать. Хотя недавно мне тут как-то попался один эластикс даже с включенным selinux, но у него уже стоял дырявый астер ;) Дистрибутив это сложный комплекс из множества программ и политик безопасности, за которыми нужно все время следить, начиная от первого запуска и заканчивая каждым часом эксплуатации - если конечно это не местечковый intranet сервак. Например в Вашем случае совсем не обязательно ломать весь сервак - думаю достаточно через дырявый phpmyadmin подправить таблицу outbound routes и дождаться перезагрузки диалплана. Это как бы пример - их, как уже верно замечено - великое множество
Rus

-----------
SfinxSoft
http://sfinxsoft.com
ded
Сообщения: 15625
Зарегистрирован: 26 авг 2010, 19:00

Re: В Trxibox меняются исходящие маршруты

Сообщение ded »

Вот такая параллель:
допустим, есть проект Open Source - OpenBankomat :)
Который программят так же как Триксбокс и Эластикс - всем миром.
Сорцы которого любой ветки можно скачать в любой момент и разобрать по косточкам, увидеть такие трещинки в безопасности, которые разработчики не видят.
И который жадные банкиры ставят на свои банкоматы, потому что это бесплатный софт!
И это не в рамках какого-то одного банка, а по всему миру. И чтобы снимать кэш с этих автоматов умникам достаточно 2-3 прёмов ИТ-тайквондо.
Вот такая концепция.
madgals
Сообщения: 11
Зарегистрирован: 19 авг 2011, 09:54

Re: В Trxibox меняются исходящие маршруты

Сообщение madgals »

Нашел я в чем дело. и правда похакали. Скрипт я даже сохранил. Это ж какой ненормальный человек дал пользовтелю asterisk глобальные права на все ? )))
В общем скриптик удалил с сервера, сохранил его и на провайдерской циске закрыл любые пакеты для этого сервера, кроме порта udp 5060. Думал им чтонить в этот скрипт сам подсадить, а потом в логах нашел, что все это из под убунты делалось. И даже номер нашел, на который пытались звонить. Сам попробовал - звонок не прошел. Странно...

Код: Выделить всё

[Sep 30 18:30:28] VERBOSE[24711] logger.c:     -- Executing [s@macro-dialout-trunk:19] Dial("SIP/112-00000ac2", "DAHDI/g0/8102522168898,300,") in new stack
[Sep 30 18:30:28] WARNING[24711] app_dial.c: Unable to create channel of type 'DAHDI' (cause 34 - Circuit/channel congestion)
Я так понимаю, злоумышленники тоже позвонить не смогли ?
madgals
Сообщения: 11
Зарегистрирован: 19 авг 2011, 09:54

Re: В Trxibox меняются исходящие маршруты

Сообщение madgals »

кстати, есть какие нибудь специализированные анализаторы логов астериска ?
Аватара пользователя
Sfinx
Сообщения: 672
Зарегистрирован: 21 июн 2011, 23:40
Откуда: Odessa
Контактная информация:

Re: В Trxibox меняются исходящие маршруты

Сообщение Sfinx »

grep ?
Rus

-----------
SfinxSoft
http://sfinxsoft.com
rusya
Сообщения: 148
Зарегистрирован: 03 май 2011, 16:44

Re: В Trxibox меняются исходящие маршруты

Сообщение rusya »

madgals писал(а):Нашел я в чем дело. и правда похакали. Скрипт я даже сохранил.
Как похакали? Через что? Скрипт можно посмотреть?
Ответить
© 2008 — 2024 Asterisk.ru
Digium, Asterisk and AsteriskNOW are registered trademarks of Digium, Inc.
Design and development by PostMet-Netzwerk GmbH