Internet-Scanner – Jeder ist betroffen

  • Ersteller Ersteller HabNeFritzbox
  • Erstellt am Erstellt am
H

HabNeFritzbox

Guest
Wussten Sie, dass Ihr Router, Ihr Smartphone und Ihre anderen Geräte, die über das Internet erreichbar sind, mehrmals am Tag gescannt und somit auf verräterische Zertifikate, Passwörter und Schwachstellen untersucht werden?

Wussten Sie, dass möglicherweise Ihr VPN, Ihr NAS, Ihre Webcam, Ihr VoIP-Telefon, Ihr Smart-TV, Ihre Heizungsanlage oder Ihre anderen Geräte mit Internet-Anbindung in einer großen Datenbank stehen, auf die jeder Zugriff hat?
...
Viele Universitäten sind ebenfalls bei den staatlichen Überwachungsprogrammen eingebunden, die mehrmals täglich die Anschlüsse des kompletten Internets abgrasen. Hier eine unvollständige Liste:
  • Shadowserver NSA scanner: shadowserver.org
  • Berkeley University research scanning: 169.229.3.91
  • Cambridge Cybercrime Centre Internet scanner: 128.232.21.75
  • Michigan University research scanning: 141.212.122.33
  • Pennsylvania University research scanning: 158.130.6.191
  • Rapid7 Sonar @ Michigan University: 34.234.1.51
  • RWTH Aachen University research scanner: 137.226.113.7
Durch deren Schnüffelei kann es sogar zu Problemen in Computern kommen, wie Heise.de berichtet.

Im Beitrag ist auch noch eine Liste mit IPs welche man sperren kann, wenn man möchte.
Quelle: https://tarnkappe.info/internet-scanner-jeder-ist-betroffen/
 
Zuletzt bearbeitet von einem Moderator:
Moin

Also lieber nicht wissen (wollen). :D
 
Gesammelte Daten ließen sich schon immer gut verkaufen.
Es gibt übrigens auch noch die gute alte Schufa ;)
 
Nur macht Schufa keine Portsscan und listet die in Datenbanken. Zudem willigst ja ein, dort deine Daten speichern und verarbeiten zu dürfen/lassen.
 
"Wussten Sie, dass Ihr Router, Ihr Smartphone und Ihre anderen Geräte, die über das Internet erreichbar sind, mehrmals am Tag gescannt und somit auf verräterische Zertifikate, Passwörter und Schwachstellen untersucht werden?"
Das dürfte eine 100%ig zutreffende Vermutung als eine zutreffende Aussage sein,
denn (Zitat Heise aus #1)
"Es geht den Forschern nach eigener Aussage dabei nicht darum, Sicherheitslücken auszunutzen, sie bezeichnen die Verbindungsversuche als gutartig." ... im Sinne der GOV-Überwachung ;)
 
Schon jetzt ist es unglaublich, dass Leute ihre FB über http aus dem Internet erreichbar haben.
Wobei AVM dafür nun wirklich nichts kann ... trotzdem sollte es eben auch dem Hersteller eine deutliche Warnung sein, daß LAN-Zugriffe (und bei den über HTTP mit MyFRITZ!-Adresse erreichbaren Geräten handelt es sich praktisch immer um irgendwelche Freigaben und nicht den Border-Router selbst, aber gerne ist da auch mal ein FRITZ!WLAN-Repeater dabei) genau so abgesichert werden müssen, wie WAN-seitige.

Und wenn dann die Login-Seite einer als Repeater verwendeten FRITZ!Box, die deren Besitzer irrtümlich ins Internet freigegeben hat, gleich noch die Login-Namen verrät, die sie ihrerseits kennt, dann wird es für Angreifer auch wieder interessant - ich weiß zwar nicht, wie weit das mit dem "Mesh" am Ende noch gehen wird, aber wenn die Geräte am Ende auch noch die Benutzerkonten gemeinsam verwenden, hat man auf diesem Weg (der zwar immer noch der Dummheit des Besitzers geschuldet ist, aber auch ein wenig dem Zuviel an "Usability" bei AVM) zumindest schon mal eine Idee, womit man den Zugriff versuchen könnte und damit die Hälfte des Rätsels bereits gelöst.

Es braucht auch nicht erst die LE-Zertifikate, damit die Boxen gefunden werden können (auch wenn diese es weiter erleichtern) ... das eine Problem ist das Finden von FRITZ!Boxen, das andere aber ihre "Erkennbarkeit". Wenn man einen 1&1-Adressbereich halbwegs systematisch scannt, findet man auch (trotz Random-Port seitens AVM, der ja seit einiger Zeit auch außerhalb von 450-499 liegen darf - viele werden sich noch an dieses "Verstecken" in 50 Ports erinnern :D) die Boxen und hat man erst mal einen Port mit SSL-Support gefunden, serviert einem eine FRITZ!Box auch ihr Zertifikat.

Ich weiß nicht, ob die aktuelle Labor-Reihe tatsächlich aktive Gegenmaßnahmen bei systematischen Scans trifft (und dann auch "Treffer" einfach blockt, wenn ein Scan erkannt wurde, wie es z.B. Fail2Ban machen würde) ... müßte ich raten, würde ich "nein" sagen, weil dazu die Verbindungsanfragen (auch auf geschlossenen Ports) erst einmal bis zum System durchdringen müßten und nicht bereits an fehlenden Einträgen in der Hardware-Beschleunigung abprallen dürften.
 
Ich sag ja auch nicht dass AVM etwas für kann. Beim genannten Link ist erste Ergebnis ja http und nur ein Passwort, heißt also da hat er ein entsprechenden Proxy oder ähnliches eingerichtet so dass man von extern als internes Gerät dort zugreifen kann. Und sowas ist wirklich Blödheit des Nutzers, und nicht die des Herstellers.

Das 4. Ergebnis auf der Seite ist sogar ein 1750E mit FW 134.06.93 und Serial C02506E99C35 welcher von außen via http erreichbar ist. :rolleyes:
 
Zuletzt bearbeitet von einem Moderator:
Ich weiß ... und zwar inkl. Abruf seiner "juis_boxinfo.xml", denn ansonsten hättest auch Du (genauso wie ich) diese Angaben nicht ermitteln können.

Häßlich wird das u.a. auch dadurch, daß es durchaus auch bei AVM noch Seiten gibt, wo die Box selbst ohne SID arbeitet und (aber nur für eine kurze Zeit) über "webui_cookie" bei bestimmten Seiten eine Authentifizierung umgeht.
 
Und wenn man dort nur nach fritzbox sucht ist erste Ergebnis ne FB 7240 wo Samba und UPnP erreichbar sind... :rolleyes:

Bei vielen Leuten würde ohne finanziellen Schaden wohl nur sowas kommen wie "Habe nichts zu verbergen" oder "Technik interessiert mich nicht".
 
Kostenlos!

Statistik des Forums

Themen
248,917
Beiträge
2,305,015
Mitglieder
378,633
Neuestes Mitglied
klaboom