[Frage] modfs um 2FA zu deaktivieren

Insti

Aktives Mitglied
Mitglied seit
19 Aug 2016
Beiträge
1,236
Punkte für Reaktionen
188
Punkte
63
Hey @PeterPawn,
hast Du ein modfs Script um die 2FA zu deaktivieren?
 
Wofür soll das gut sein?

Solange die 2FA-Einstellungen in der ar7.cfg von der Firmware berücksichtigt werden und beim Update die vorherigen Einstellungen erhalten bleiben, sehe ich keinen Mehrwert in irgendeinem Patch (ist eines davon nicht mehr der Fall, wird das "Abschalten" ja ohnehin wesentlich(!) komplizierter) - erst recht nicht, solange die Abschaltung über den Aufruf der Support-Seite weiterhin funktioniert und bisher habe ich noch nichts Gegenteiliges gelesen. Damit reicht ein einzelner Aufruf der passenden URL, um die 2FA ("für alle Zeit" - Einschränkungen s.o.) zu deaktivieren.
 
Das Problem für mich ist, das ich trotzdem mind. 1x ein Button drücken muss um über die URL das dauerhaft zu deaktivieren. Dafür muss ich auf einen Stuhl steigen und in meinem alter…..
 

Anhänge

  • IMG_7295.jpeg
    IMG_7295.jpeg
    923.9 KB · Aufrufe: 30
Dafür muss ich auf einen Stuhl steigen und in meinem alter…
Irgendwie/Irgendwann muss die Box da ja mal hochgekommen sein. Und entweder man deaktiviert das davor oder richtet gleich TOTP ein, dann spart man sich auch mit 2FA den Einsatz des Krückstock…
 
  • Like
Reaktionen: armin56
Alles klar, danke für eure Hilfe.
 
Das Problem für mich ist, das ich trotzdem mind. 1x ein Button drücken muss um über die URL das dauerhaft zu deaktivieren. Dafür muss ich auf einen Stuhl steigen und in meinem alter…..
Was hältst Du davon:

1. Sicherung der Config
2. Datei öffnen und Eintrag "two_factor_auth_enabled = yes" suchen und in "two_factor_auth_enabled = no" ändern
3. Speichern
4. https://www.mengelke.de/Projekte/FritzBox-JSTool
5. Checksum neu berechnen lassen und speichern
6. Sicherung einspielen.
7. Nur noch auf einen Stuhl sitzen, aber nicht mehr steigen. :)
 
Verstehe nicht wie "hartnäckig" man weiterhin auf der Methode mit Sichern der Einstellungen, editieren, neue Checksumme und importieren beharrt,
Da verstehst du schon mal pauschal etwas falsch. Ich beharre nicht darauf, sondern das war nur ein freundlicher Tipp.


obwohl es doch die wesentlich einfachere und schnellere Methode per HTTP POST-Request gibt…

Also für mich ist die Methode mit den Einstellungen tatsächlich die einfachere, denn ich bin offensichtlich zu doof und verstehe die URL Methode leider nicht. Ich habe z.b absolut keinen Plan wie ich an die SID komme und noch weniger, wie denn die URL gesendet werden soll.
 
@Insti:
Mir fehlt auch etwas die Phantasie, wie so eine Modifikation aussehen sollte.

Da müßte ja nicht die Firmware vor dem Zusammenpacken geändert werden, sondern die Einstellungen(!) - und die werden ja bei einem Update der Firmware von der alten Version übernommen.

So ein Patch müßte also bei JEDEM Neustart ausgeführt werden (ggf. vorher auslesen, ob die 2FA aktiv ist oder nicht), wenn er die 2FA "für immer" abschalten soll - nicht wirklich eine "gute" Idee, mal abgesehen davon, wo man den einbauen sollte (da würde sich sicherlich etwas finden lassen).

Was vielleicht eine Alternative wäre (auch wenn ich nicht verstehe, woraus die WIEDERHOLTE Notwendigkeit des Deaktivierens der 2FA resultiert), ist ein für das Modell passendes Image, das beim Starten aus dem RAM (das machen ja praktisch alle neueren AVM-Modelle (abgesehen von den Pumas) so) die 2FA-Einstellung in der ar7.cfg deaktiviert - das ginge sogar wieder ohne die Notwendigkeit einer 2FA-Aktion. Allerdings natürlich mit anderen "Nebenwirkungen" - ohne Power-On-Reset machen das neuere Boxen auch nicht mehr mit und wenn die Geräte dann an der Decke hängen, dürfte auch das problematisch sein (oder die sind fernschaltbar) - und es braucht eine kabelbasierte Ethernet-Verbindung (mindestens zu einem anderen WLAN-AP).
 
Danke für deine Antwort. Hab eher gedacht ob es möglich ist einen virtuellen Tastendruck in das GUI zu programmieren? Du hast ja schon mit dem Bootmanager sowas wie ein Tastendruck um in die Reserve Partition zu wechseln und ich dachte vielleicht ist das ähnlich zu machen.
 
Ich beharre nicht darauf, sondern das war nur ein freundlicher Tipp.
Du bist auch nicht der einzige, der diese Methode hier im Forum als Tipp "bewirbt" und dabei die "POST-Request" Methode vergisst zu erwähnen bzw. immer noch nicht kennt oder ignoriert. Das meine ich eigentlich mit "hartnäckig", imo ähnlich hartnäckig wie dieser Mist mit dem "Debüt-Modus".

Und es wäre auch schon irgendwie seltsam (Sicherheitslücke), wenn man damit (egal welche der beiden Methoden) ohne 2FA die 2FA deaktivieren könnte…

Ich habe z.b absolut keinen Plan wie ich an die SID komme und noch weniger, wie denn die URL gesendet werden soll.
Beides kann ich nicht nachvollziehen. Für erstes gibt es im verlinkten Thema mehrere (imo "DAU geeignete") Anleitungen (bspw. klick1, klick2 oder klick3) und letzteres wurde direkt im verlinkten Beitrag erläutert (da genügt eigentlich schon fast ein simples Copy'n'Paste)…

Leute, die das tatsächlich überfordert (und nicht nur weil sie bisher vielleicht einfach nur "zu faul" waren sich einfach mal mit dieser einfachen und schnellen Methode zu beschäftigen), sollten sich imo mehr als dreimal überlegen ob sie wirklich die 2FA abschalten wollen…
 
vielleicht ist das ähnlich zu machen
Ich verstehe immer noch nicht, bei welchem Szenario es mehr als einmal erforderlich ist, die 2FA zu deaktivieren (außer aus Angst vor künftigen Änderungen durch AVM, gegen die man aber ohnehin nichts machen kann) - bitte versuche mal, es mir zu erklären.

EINMALIG funktioniert es (afaik) immer noch über die URL der Support-Seite und ob man jetzt einen Button drückt oder die URL aufruft - ich sehe da keinen wirklichen Unterschied. Außer daß eine modifizierte Firmware deutlich mehr Kenntnisse voraussetzt, als der simple URL-Aufruf, der obendrein noch mit der originalen Firmware funktioniert … ich verstehe hier tatsächlich die Notwendigkeit bzw. den "use case" einer solchen Modifikation nicht, selbst wenn jemand seine Box jeden zweiten Tag neu aufsetzen würde.

Es sei denn, AVM hätte auch die erste Einrichtung (bzw. das initiale(!) Wiederherstellen einer gesicherten Konfiguration) über die 2FA abgesichert (keine Ahnung, wie das mittlerweile läuft und auch keinen Antrieb, das zu untersuchen), dann käme wieder die Idee mit dem Image zum "Impfen" der Konfiguration auf - alternativ könnte man eine alte Version per Recovery installieren, wo die 2FA noch "freiwillig" war und sich auch wieder abschalten ließ - das sollte die passende Einstellung in der (frischen) Konfiguration hinterlegen.

Ob ein entsprechender Aufruf von ctlmgr_ctl aus einem Skript heraus überhaupt funktioniert (da fehlt ja der Kontext eines "Benutzers") ohne 2FA, müßte man ohnehin erst probieren - das gilt auch für das Setzen von Werten per Lua-Aufruf (https://github.com/PeterPawn/YourFritz/blob/main/luavar/set.lua). Beim "Impfen" kann man auch direkt den Wert in der ar7.cfg editieren, natürlich nach entsprechenden Vorarbeiten.

Funktioniert das Abschalten per Skript ohne 2FA-Bestätigung, könnte man in irgendein Start-Skript eine Abfrage, ob die 2FA aktiviert ist, einbauen und sie ggf. ausschalten lassen - das konterkariert aber sämtliche Bestrebungen von AVM (und auch meine) und selbst wenn die eigene Firmware als "DAU-Bremse" schon eine Hürde sein mag, werde ich dazu (außer Ideen) keine konkrete(!) Anleitung bereitstellen.

Leute, nehmt die 2FA als Errungenschaft an - immerhin verhindert sie, daß Unbefugte sicherheitsrelevante Einstellungen aus der Ferne ändern können und mit der Verwendung von TOTP gibt es mittlerweile auch eine absolut praktikable Lösung, die auch bei Fernwartung nutzbar ist. Die Handvoll "Spezialfälle", wo die 2FA tatsächlich hinderlich ist (u.a. bei Automatisierungen), die lohnen den ganzen Aufwand einfach nicht … und die Leute, die die 2FA "aus Prinzip" nicht haben wollen, müssen sie eben abschalten (selbst dafür gibt es ja hier entsprechende Hilfestellungen, s.o.).

Wenn AVM das irgendwann tatsächlich stilllegen sollte (ggü. den Inhouse-Versionen fehlt ja nur eine wirksame(!) Abfrage, die Anzeige ist ja bereits deaktiviert in Labor- und Release-Versionen), dann haben hoffentlich alle interessierten Benutzer das bis dahin passend eingestellt - ansonsten gilt eben "Pech gehabt" und sie müssen ggf. den "steinigen Weg" nehmen, solange AVM dabei nicht auch gleich noch das Abschalten komplett entfernt (außer in den Inhouse-Versionen sicherlich). Erst wenn das der Fall sein sollte, würde ich mich ggf. (aus schon mehrfach angeführten Gründen, solange AVM die 2FA per TOTP nicht auch über TR-064 für Automatisierungen zugänglich macht) wieder mit diesem Thema befassen wollen.

EDIT: Als Klarstellung - "komplett entfernt" meint, daß AVM die Einstellung zur deaktivierten 2FA nicht mehr berücksichtigt … dann bringt ja auch das Ändern in der Konfigurationsdatei nichts mehr.
 
Zuletzt bearbeitet:
Ganz so einfach war es mit URL für mich als DAU (der mal die Einstellungen ändert) nicht. https://www.ip-phone-forum.de/threads/fb7590-und-andere-boxen-ab-os-7-50-bestätigungen-deaktivieren.314515/page-5#post-2591935 dort habe ich meine überwundenen dämlichen Hürden beschrieben.

und dabei die "POST-Request" Methode vergisst
Manche Experten vergessen die für DAU's essentiellen Details. Das ist auch schade, aber nicht tragisch.

Es geht darum den mechanischen Tastendruck zu vermeiden, weil die FB (später) nicht zugänglich ist. Warum der Hersteller entscheidet, dass das 'Abschalten der 2FA mit einmal 2FA' (z.B. nach einer Fehlentscheidung kein DeAktivieren möglich) ausschließlich mit Expertenwissen möglich sein darf, erschließt sich mir als Verbraucher nicht.
Die Alternative mit einer weiteren App ist für mich / DAU ein overkill an Komplexität. Irgendwann entscheidet der Verbraucher (ich) anders, weil er kein Experte sein will / kann.
Paranoia vs. Komplexität.
 
Zuletzt bearbeitet:
Andere Frage, gibt es die Möglichkeit den angezeigten Telefoncode ohne Telefon einzugeben vielleicht über Telnet? Das wäre auch sehr genial und diejenigen die modfs mit Telnet auf der Box schon am laufen haben, sollten eigentlich wissen was sie tun.
 
diejenigen die modfs mit Telnet auf der Box schon am laufen haben, sollten eigentlich wissen was sie tun.
Eine gute Idee, leider nur für Experten, nicht für Laien/DAUs, die auf der FB eigentlich nur widerwillig herumklicken. Wie ich, weil sie keine Ahnung haben (wollen). Wöllte der DAU ein Netzwerker sein, gäbe es andere Lösungen / Produkte.

Telefoncodes mit modfs Telnet (ohne Telefon) einzugeben ist dennoch eine super Idee. Das kann den DAU (mich) dazu veranlassen zum halbwissenden Experten zu werden und Freetz zu installieren.

Telefoncodes mit modfs Telnet (ohne Telefon) einzugeben wäre ebenfalls die elegante Lösung für das NTP-Problem einer FritzBox die ein LAN ohne Internetanschluss erzeugt. (@Insti Das Thema hattest du doch hier im IPPF auch mal: Zeitsynchronisierung, NTP-Server, ohne Internet) Ein Experte nimmt für die Erzeugung eines LAN (DHCP, NTP, evtl. DNS) sowieso anderes.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: Insti
Warum wird sich eigentlich so vehement gegen TOTP gewehrt?
Für die Einrichtung ist das nicht mehr, als eine App auf dem Smartphone installieren und einen QR Code abscannen, den die Fritz!Box generiert hat. Ab da muss für die 2FA der Fritz!Box nur noch eine Zahl, die die App generiert, eingegeben werden.
Es gibt auch Passwortmanager und andere Programme für den PC, die TOTP beherrschen, falls kein Smartphone zur Hand ist.
 
@Insti:

Nein, das wäre absolut nicht genial, sondern die größtmögliche Dummheit!
Jemand, der auf einem sensiblen Gerät (und ein Router ist ja wohl ein solches) telnet aktiviert, kann kaum etwas Dümmeres tun.
Das toppt IMHO noch die Dummheit, eine mögliche Erhöhung der Sicherheit durch 2FA unbedingt verhindern zu "müssen".

vy 73 de Peter
 
  • Haha
Reaktionen: prisrak1
Kostenlos!

Statistik des Forums

Themen
248,857
Beiträge
2,303,003
Mitglieder
378,506
Neuestes Mitglied
lindhor