İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

Modemim Ele Geçirildi mi? Belirtiler

Değişen DNS, tanınmayan cihazlar, yeni port kuralları ve temizleme adımları.

Ev modemi ele geçirilebiliyor ve bunun belirtileri sanıldığından daha dar. "İnternet yavaşladı" bir belirti değil. Gerçek işaretler modemin ayarlarında duruyor.

IP adresinin ele geçirilmesi diye bir şey olmadığını ayrı bir yazıda anlattık; bilgisayarın kendisine bakmak da ayrı bir iş. Bu yazı yalnızca modeme bakıyor.

Saldırının amacı neredeyse her zaman aynı

Ev modemlerine yapılan saldırıların büyük kısmı tek bir şey yapıyor: DNS ayarını değiştiriyor.

Sebebi verimlilik. DNS ayarı değiştiğinde ağdaki her cihaz — telefon, televizyon, konsol — ad çözümlemesini saldırganın sunucusuna soruyor. Tek ayar, bütün ev. Cihazlara hiçbir şey bulaştırmaya gerek kalmıyor.

Sonuçları:

  • Tanıdık sitelerin sahte kopyalarına yönlendirilme
  • Sayfalara reklam eklenmesi
  • Güvenlik yazılımı sitelerine erişimin engellenmesi
  • Bankacılık sitelerinin sahte sürümlerinin gösterilmesi

Bu yüzden teşhisin birinci maddesi de DNS.

Gerçek belirtiler ve yanlış alarmlar

GözlemAnlamı
Modemdeki DNS tanımadığınız bir adresCiddi belirti
Yönetici şifreniz çalışmıyorCiddi belirti
Kurmadığınız port yönlendirme kurallarıCiddi belirti
Uzaktan yönetim açık, siz açmadınızCiddi belirti
Wi-Fi şifresi ya da ağ adı değişmişCiddi belirti
HTTPS sitelerinde sertifika uyarısıCiddi belirti
İnternet yavaşladıBelirti değil — onlarca sebebi var
Bir kez bağlantı koptuBelirti değil
Reklamlar arttıGenellikle tarayıcı eklentisi
Listede tanımadığınız cihazTek başına belirti değil

Yavaşlık için ayrı bir eleme var. Listedeki tanımadığınız cihaz genelde akıllı bir ev aleti ya da misafir telefonu; listenin nasıl okunacağı ve gerçekten yabancı cihaz varsa ne yapılacağı ayrı yazılarda.

Sertifika uyarısı satırı önemli: DNS değişse bile HTTPS araya girmeyi engelliyor ve tarayıcı uyarı veriyor. Kilit simgesinin anlattığı şey tam olarak bu. O uyarıyı geçmemek, saldırının işe yaramasını engelliyor.

Doğrulama: modem arayüzünde yedi kontrol

Şüphe belirtiyle değil, ayarlara bakarak kesinleşiyor. Arayüze girip sırayla:

  1. DNS ayarları. İki ayrı yerde durur: WAN tarafındaki DNS ve DHCP'nin cihazlara dağıttığı DNS. İkisine de bakın — yalnızca birini değiştirmek yaygın bir taktik.
  2. Port yönlendirme listesi. Kurmadığınız bir kural varsa dışarıdan bir şeye erişim açılmış demektir.
  3. DMZ. DMZ tanımlıysa o cihaz tamamen açıkta.
  4. UPnP kayıtları. UPnP açıksa kurallar kendiliğinden eklenmiş olabilir; listeyi tanıdığınız uygulamalarla karşılaştırın.
  5. Uzaktan yönetim. Arayüze internetten erişim açıksa kapatın. Çoğu ev kullanıcısının buna ihtiyacı yok.
  6. Yönetici hesabı. Şifre çalışmıyorsa ya da tanımadığınız ikinci bir kullanıcı varsa kesin sonuç.
  7. Bellenim sürümü. Üreticinin sayfasındaki sürümle karşılaştırın.

Birinci maddede tanımadığınız bir DNS adresi görürseniz WHOIS sorgusuyla kime ait olduğuna bakabilirsiniz. Bilinen bir sağlayıcıya aitse büyük olasılıkla operatörünüzün ya da sizin eskiden yaptığınız bir ayardır.

Modem nasıl ele geçiriliyor?

YolÖnlem
Varsayılan yönetici şifresiŞifreyi değiştirmek
Uzaktan yönetimin açık bırakılmasıKapatmak
Eski bellenimdeki bilinen açıkGüncelleme
Ağdaki bir cihazdan iç taraftan erişimCihazı temizlemek
Zayıf Wi-Fi şifresiUzun ve benzersiz şifre

İlk satır en yaygını. Varsayılan şifreler marka ve model bazında herkese açık listelerde duruyor; uzaktan yönetim de açıksa iş tek denemeden ibaret.

Temizleme sırası

Sıra önemli, çünkü yanlış sırada yapılan işlemler birbirini geçersiz kılıyor:

  1. Modemi kablodan ayırın. İnternet bağlantısını kesin, cihaz açık kalsın.
  2. Fabrika ayarlarına döndürün. Arayüzden değil, sıfırlama düğmesiyle.
  3. Yedekten geri yüklemeyin. Ayar yedeği zararlı ayarı da geri getirir — sıfırlamanın anlamı kalmaz.
  4. Bellenimi güncelleyin. Eski bellenim aynı açığı taşıyor; sıfırlamak açığı kapatmıyor.
  5. Yönetici şifresini değiştirin. Sıfırlama şifreyi varsayılana döndürdü.
  6. Uzaktan yönetimi ve WPS'i kapatın.
  7. Wi-Fi şifresini yeni ve uzun bir şifreyle kurun.
  8. DNS ayarını kontrol edin. Otomatik bırakın ya da bildiğiniz bir sunucu yazın.
  9. İnterneti geri bağlayın ve ayarları bir kez daha okuyun.

Üçüncü ve dördüncü maddeler en çok atlanan ikisi. Sıfırlayıp yedeği geri yükleyen kişi baştaki duruma dönüyor; bellenimi güncellemeyen kişi birkaç gün içinde aynı yerde oluyor.

Modemden sonra cihazlar

Modem temizlendikten sonra iş bitmiyor. O süre boyunca sahte bir siteye şifre girmiş olabilirsiniz.

Son iki madde önemli: modem temizlense bile cihazda bırakılmış bir ayar aynı işi yapmaya devam ediyor.

Sonraki sefere karşı

Üç ayarın durumu çoğu riski kapatıyor: uzaktan yönetim kapalı, yönetici şifresi varsayılan değil, bellenim güncel. Bunlara modem güvenlik duvarı ayarlarını gözden geçirmeyi ekleyin ve yılda bir kez aynı yedi kontrolü tekrarlayın.

Sıkça sorulan sorular

Modemimin ele geçirildiğini nasıl anlarım?

En güvenilir işaret modemdeki DNS ayarının tanımadığınız bir adres olması. Yönetici şifresinin çalışmaması, kurmadığınız port yönlendirme kuralları ve kendiliğinden açılmış uzaktan yönetim diğer ciddi belirtiler.

İnternetin yavaşlaması modemin hacklendiğini gösterir mi?

Hayır. Yavaşlığın onlarca sebebi var ve modem saldırıları genellikle hız üzerinde fark edilir bir etki bırakmaz. Yavaşlık için ayrı bir eleme yapmak gerekir.

Modemi sıfırlamak yeterli mi?

Tek başına yeterli değil. Eski bellenim aynı açığı taşımaya devam eder ve sıfırlama yönetici şifresini varsayılana döndürür. Sıralama şöyle olmalı: sıfırla, bellenimi güncelle, şifreyi değiştir, uzaktan yönetimi kapat.

Ayar yedeğimi geri yükleyebilir miyim?

Hayır. Yedek, zararlı DNS ve port kurallarını da geri getirir; sıfırlamanın anlamı kalmaz. Ayarları elle yeniden kurmak gerekir.

Modem temizlendikten sonra ne yapmalıyım?

Önemli hesapların şifrelerini temiz bir cihazdan değiştirin, iki faktörlü doğrulamayı açın ve cihazlardaki hosts dosyası ile proxy ayarlarını kontrol edin — modem temizlense de cihazda bırakılmış bir ayar aynı işi sürdürebilir.