[Frage] Kann die Fritzbox Änderungen an Einstellungen protokollieren ?

JMeye

Neuer User
Mitglied seit
29 Jan 2006
Beiträge
20
Punkte für Reaktionen
0
Punkte
0
Hallo,

ich habe seit ein paar Wochen eine Fritzbox 7390.

Gestern abend wurden an der Kindersicherung Änderungen gemacht. Angeblich von meinem Laptop (lt. IP-Adresse).

Das Problem ist. Ich war nicht am Laptop. Der war gesperrt und hat - wie auch die Fritzbox - ein gutes Passwort (das ich erst vor 2 Tagen geändert habe).
Aktueller Virenscanner ist auch installiert.

Gibt es eine Möglichkeit, dass die Fritzbox protokollieren kann wann, von welchem Gerät (inclusive MAC-Adresse) welche Änderung (z.B. Kindersicherung) gemacht wird ?

Ich habe per Suche im Netz und im Forum nichts gefunden.

Es wäre net wenn mir dennoch jemand helfen könnte.

Viele Grüße
JM
 
.. an der Kindersicherung Änderungen gemacht. Angeblich von meinem Laptop (lt. IP-Adresse).
wie kommst du drauf, welche Systemmeldung wird angezeigt?

Es kann ja bspw. sein, dass auf dem Laptop div. Tools (Anrufmonitor), streaming laufen oder/und UPnP-Zugriff.
(siehe auch AVM Wissensdatenbank)
 
Zuletzt bearbeitet:
Der Browser am PC meiner Frau zeigte die Sperrseite der Kindersicherung

Der Browser am PC meiner Frau zeigte die Sperrseite der Kindersicherung.

Dadurch habe ich es gemerkt. Habe dann die Ereignisse auf der Fritzbox durchgesehen. Da war einzig eine Anmeldung während ich nicht am Laptop war. Ich habe jFritz installiert (Ports manuell freigegeben), aber bisher war dadurch nie eine Anmeldung auf der Oberfläche der Fritzbox im Protokoll (das Protokoll lasse ich per Push-Mail zusätzlich zusenden).

Später habe ich gesehen, dass auch mein Handy gesperrt war.

An der Fritzbox sind per LAN, DLAN, Switches und Repeater einige Laptops, PCs, Mediaplayer und Handys angeschlossen. Dazu kommen ein paar Kinder (mit abendlichen Einschränkungen). Zwei davon könnten evtl. den Versuch unternommen haben, die Sperre zu entfernen. Einmal hatte ich ein Handy entdeckt, dass die Passworteingabe filmen sollte.

Deshalb die Frage - zu der Möglichkeit - Änderungen protokollieren lassen zu können.

Viele Grüße
JM
 
Zuletzt bearbeitet:
... Einmal hatte ich ein Handy entdeckt, dass die Passworteingabe filmen sollte. ...

Alter Falter!? Dann ist es also durchaus auch möglich, dass das Passwort zu Rechner und Box auch auf andere Art und Weise ergattert wurde (zum Beispiel mit 'nem Keylogger)!? Also wenn meine Kinder ... nein, das ist Dein Ding und gehört hier nicht hin.

... Deshalb die Frage - zu der Möglichkeit - Änderungen protokollieren lassen zu können. ...

Nein, diese Möglichkeit bietet die Box nicht. Lediglich die "Anmeldung mit IP ..." und "Die Fritz!Box-Einstellungen wurden über ..." werden in den Ereignissen protokolliert.
 
...zum Beispiel mit 'nem Keylogger...
wobei das könnte eine Lösung sein ;-)
In diesem Zusammenhang ist sodann aber trotzdem nicht klar, wer die Änderung ausgeführt hat, sondern nur wann und welche.
 
Wenn du weißt, wann und dass die Anmeldung war, dann hast du schon alle Infos, die die Box überhaupt nur "loggen" kann.
Selbst dabei kennst du nur sehen, dass sie laut FB "von deinem PC" kam. "Von deinem PC", das wäre ja auch an sich o.k..
Natürlich könnte man deine IP "kapern", oder sogar deine MAC, dagegen kannst du aber eigentlich nichts tun.

Was du theoretisch machen könntest: Alle x Minuten prüfen
- ob wer auf der GUI ist (mittels netstat auf HTTP-Verbindungen prüfen)
- schauen, ob die Config-Datei(en) (wie ar7.cfg) verändert wurden und das protokollieren.

Das letztere (Vergleich der Konfigs) zumindest erfordert awk und/oder diff, was du ggf. auf die Box bringen musst (z.B. mit Freetz).
Je nach "Sicherheit" kannst du das ganze dann noch im Flash oder auf einem Stick speichern oder per Mail verschicken, sonst ist es nach einem Reset weg.

Code:
#!/bin/sh
OUT=/var/tmp/checker.txt
TIMER=30
# Noch keine Kopie der ar7.cfg? Dann anlegen
[ -r /var/tmp/ar7.bu ] || cat /var/flash/ar7.cfg >  /var/tmp/ar7.bu
while true ; do
# IPs mit HTTP zur Box: 
# netstat aller tcp sessions ohne Namensauflösung; davon
# aus allen Zeilen, deren lokaler Port (erstes :) 80 ist,
# die zweite IP rausfiltern 
HTTP_IPS=$(netstat -tn | sed -n 's/^tcp[^:]*:80[ ]*\([0-9\.]*\)\:.*/\1/ p' | sort -u)
# MAC zu den IPs
for ip in $HTTP_IPS; do echo -n "$(date +"%Y-%m-%d %H:%M:%S"): Aktive HTTP-Session von " >> $OUT ;arp $ip >> $OUT; done 
# find changes in ar7.cfg
if  ! cmp -s /var/flash/ar7.cfg  /var/tmp/ar7.bu ; then
cat /var/flash/ar7.cfg > /var/tmp/ar7.akt
echo "ar7.cfg wurde verändert!" >> $OUT
echo "#############START geänderte Zeilen##############" >> $OUT
awk 'NR==FNR { ++a[$0]; next } !a[$0] '  /var/tmp/ar7.bu /var/tmp/ar7.akt >> $OUT
echo "############# ENDE geänderte Zeilen##############" >> $OUT
diff -ur /var/tmp/ar7.bu /var/tmp/ar7.akt  > /var/tmp/ar7change.$(date +"%Y%m%d-%H_%M_%S")
mv /var/tmp/ar7.akt /var/tmp/ar7.bu
fi
sleep $TIMER
done
Sowas funktioniert zumindest auf einer Freetz-Box mit "diff", man merkt aber, auch ohne "echte Änderungen" schreibt die GUI teilweise ein neues Datum in die ar7.cfg oder verändert die verschlüsselten User/Passworte...

Code:
root@Speedport:/var/tmp# 
root@Speedport:/var/tmp# cat checker.txt 
2012-11-17 14:52:09: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
ar7.cfg wurde verändert!
#############START geänderte Zeilen##############
 * Sat Nov 17 14:51:54 2012
                username = "$$$$FO...2U";
                passwd = "$$$$QN...2U";
                        username = "$$$$YL...2U";
                        passwd = "$$$$3K...2U";
                username = "$$$$AH...2U";
                passwd = "$$$$LA...2U";
        password = "$$$$MW...2U";
        From = "$$$$RG...IA";
############# ENDE geänderte Zeilen##############
2012-11-17 14:52:40: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
2012-11-17 14:54:10: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
ar7.cfg wurde verändert!
#############START geänderte Zeilen##############
 * Sat Nov 17 14:53:47 2012
                username = "$$$$FO...AA";
                passwd = "$$$$QN...AA";
                        username = "$$$$YL...AA";
                        passwd = "$$$$3K...AA";
                username = "$$$$AH...AA";
                passwd = "$$$$LA...AA";
        password = "$$$$MW...AA";
############# ENDE geänderte Zeilen##############
2012-11-17 14:54:41: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
2012-11-17 14:55:41: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
ar7.cfg wurde verändert!
#############START geänderte Zeilen##############
 * Sat Nov 17 14:55:40 2012
############# ENDE geänderte Zeilen##############
2012-11-17 14:56:12: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
2012-11-17 14:56:42: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
ar7.cfg wurde verändert!
#############START geänderte Zeilen##############
 * Sat Nov 17 14:56:28 2012
        From = "$$$$RG...LW";
############# ENDE geänderte Zeilen##############
2012-11-17 14:57:13: Aktive HTTP-Session von Ubuntu.fritz.box (10.1.1.43) at xx:xx:xx:xx:xx [ether]  on lan
root@Speedport:/var/tmp# 
root@Speedport:/var/tmp#


Ist eine schöne Skript-Herausforderung/Aufgabe, aber ob man das im privaten Umfeld so braucht ist eine andere Frage. Ein gewisses Maß an Vertrauen ...

Ergänzung: Die "schlaue" Nutzung von awk als "diff-Ersatz" ist nicht von mir, sondern habe ich hier gefunden
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,901
Beiträge
2,304,562
Mitglieder
378,604
Neuestes Mitglied
Duggy