-
Data: 2020-11-27 09:10:18
Temat: Re: Kamera do monitoringu
Od: heby <h...@p...onet.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 27/11/2020 08:52, ToMasz wrote:
>> Po pierwsze dlatego, że działa dla 1 kamery.
> no... nie. jeden, dwa, albo nawet trzy porty każdą z kamer. jak masz
> nianie, albo dwie, to masz parę potrów
Ale nie masz detekcji bo nie działaja już na standardowych.
>> Po trzecie, kamery mają bugi. Czasami graniczące z absurdem. Mogą
>> być/są wektorem ataku na sieć.
> tak, zdaję sobie sprawę. ale jak sobie wyobrażasz taki atak na sieć?
Puszczasz skan. Znajdujesz otwarty port na którym pracuje http. Znając
zestaw podatności, po chwili znajdujesz wejście na roota. W efekcie tego
dostajesz dostęp do *wewnętrznej* sieci LAN właściciela. Przy odrobinie
wprawy możesz teraz wyszukać inne podatności wewnątrzm, włacznie z routerem.
> sensie - można podglądać kamery bez hasła - to oczywiste. ale czy kamera
> może dalej funkcjonując zacząć wykonywać jakieś inne szkodliwe działania?
Tak. Jak masz na niej roota (a masz, pokazane to na prezentacji) to
możesz wszystko. Od liczenia bitcoinów przez atak na inne urządzenia w LAN.
Do tego nie trzeba nawet białka. Są automaty realizujące takie ataki.
>> Nie wolno tak żałosnych kamer przekierowywać
> żałosnych?
Tak. Na prezenacji zobaczysz że poziom bezpieczeństwa nie sięga nawet
przedszkola. To jest wręcz poniżające dla reszty informatyki, jak
zabezpiecznone są urzadznia embedded, nie dotyczy to tylko kamer. Rynek
security w embedded tkwi mentalnie w latach 70tych. Fabryczne backdory,
popsute konfiguracje, magiczne cisteczka, co tylko sobie wymyslisz,
znajdziesz w kamerach, od tych najtańszych po najdroższe.
> więc mają te same "dziury". To nie jest problem kilku kamer; Kilka kamer
> jest wolnych od tego problemu. jeśli mógłbyś wskazać tanie kamery które
> nie mają problemu z bezpieczeństwem a oferują onvif i rtsp z dziwękiem -
> daj znać. tanie!
Najprościej ich *NIE* wystawiać. To uniwersalna zasadna. Właśnie po to
masz VPN. On jest bezpieczny bo *TY* kontrolujesz to bezpieczeństwo a
nie chińczyk który nie ogarnia podstaw security.
>> PiVNP. Kupujesz Raspberry pi w wersji Zero. Dodajesz kartę SD 2GB.
> (...)
> Serdecznie dziękuję za wyjaśnienia. jak nie ogarnę to doczytam.
> z tym że nie widzę sensu stosowania.
Widzisz sens wystawiania poputego firmware kamery do interentu a nie
widzisz używania bezpiecznego VPN? Ok, co zrobić.
> to trochę wyjaśnia, ale dalej nie wiem jaki to ma sens, albo przewagę
> nad rejestratorem, który może jeszcze rejestrować i wydaje się być
> tańszy.
Bezpieczeństwo. Jeśli wystawisz ten rejestrator do sieci to zakłądam że
ufasz jakosci oprogramowania na nim. Ufasz? Czy zakładasz że ktos się
tym zajmie?
Mam "tani rejestrator" w domu. Tydzień po zakupie zanalazłem na necie
exploita przez www. Bez znajomości hasła. Nie ma update. Wystarczył
przekierowany port. Witaj w realnym świecie. Kupiłem złom którego nie
mogę wykorzystać tak jak planowałem.
> jest po stronie odbierającej, czy trzeba mieć jakiś program do "bycia w
> tej samej sieci" w ktorej jest PiVPN?
Na urządzeniu docelowym masz klienta OpenVPN. Od tego jest to wszystko
jest skonfigurowane zależy odpowiedź na to pytanie. Z grubsza: w
domyślnej konfiguracji PiVPN dostaniesz inną sieć, ale z działajacym
routingiem do Twojego LAN. Wbrew pozorom to jest wystarczające dla ONViF
i w miarę bezpieczne dla osoby nie rozumiejącej detali na tym poziomie
sieci. Możesz to zmieniać, choć już wymaga rzeźby.
>> [1] https://www.youtube.com/watch?v=LaI0xjeefpg
> nie wiem czy wszystko zrozumiałem, ale przez 33 minuty gość tłumaczy ze
> na większość kamer można się dostać bez hasła. Pokazał że dzięki pozna
> hasła do banku czy nie?
Bo jak się dostaniesz do kamery i zrobisz w niej roota to od tego puktu
masz *NASTĘPNE* filmy pokazujące jak z poziomu dowolnego urządzenia w
sieci LAN kompromitować dalej. Szczególnie jak dalej jest 6-letni D-Link
w którym można podmienić www.mojbak.pl na coś innego.
Koleś pokazuje jak poniżająco dziadowskie jest oprogramowanie w kamerach
i jakie stanowi zagrożenie wystwianie tego złomu do internetu. W
momencie kiedy jest w stanie zdalnie wykonać update firmware na kamerze
powinieneś mieć pełne gacie kiedy myślisz o własnej sieci LAN. Bo to
będzie tylko początek.
Następne wpisy z tego wątku
- 27.11.20 20:31 -
- 27.11.20 20:35 -
- 02.12.20 14:28 ToMasz
- 02.12.20 23:20 Jarosław Sokołowski
- 02.12.20 23:44 Jarosław Sokołowski
- 03.12.20 00:31 Jarosław Sokołowski
- 03.12.20 14:17 ToMasz
- 03.12.20 14:33 heby
- 03.12.20 15:07 WS
- 03.12.20 15:08 heby
- 03.12.20 18:20 ToMasz
- 03.12.20 18:21 -
- 03.12.20 18:23 -
- 03.12.20 18:27 WS
- 03.12.20 18:57 heby
Najnowsze wątki z tej grupy
- Wielki smog w Watykanie Nadal palą węglem w piecach
- "Unia Europejska poważnie myśli o wprowadzeniu całkowitego zakaz importu gazu
- gazowe kuchnie są znacznie bardziej szkodliwe dla zdrowia, niż dotychczas sądzono
- tona telefonów komórkowych kryje ok. 3,5 kilograma srebra, 360 gramów złota i 280 gramów palladu.
- 200 ton złota do odzyskania w Europie rocznie z elektrośmieci, wykorzystując darmową energię z domowych instalacji solarnych 100 TWh, która jest co roku utylizowana, przez odłaczanie domowych instalacji solarnych od sieci w południe.
- Wybory Prezydenckie 2025 https://www.facebook.com/groups/669309535598018
- Oto szczegółowe, formalne zasady głosowania przez pełnomocnika w wyborach prezydenckich w Polsce (maj 2025), zgodnie z obowiązującym Kodeksem wyborczym (Dz.U. 2023 poz. 2408, ze zm.): ? 1. Kto może głosować przez pełnomocnika? Głosowanie przez pełnomocnik
- Miliony nowych, czystych, wypranych ubrań trafiają do kontenerów PCK, aby biedni ich nie dostali
- Kto chce produkować wodór z solarów w południe, gdy sieć odłącza solary >?
- Ka? 1/4 dy mo? 1/4 e wygraÄ Wybory Prezydenckie w maju 2025
- Wykorzystanie nadmiarowej energii OZE do produkcji wodoru w procesie recyklingu metali szlachetnych ze złomu elektronicznego - projekt wdrożeniowy w ramach unijnej strategii zielonej gospodarki
- Zakroczymiu (woj. mazowieckie) znaleźli marokańską fontannę!
- Prunt z dachu
- Jaka wełna na poddasze?
- Szambo przy wysokim poziomie wód
Najnowsze wątki
- 2025-05-07 Wielki smog w Watykanie Nadal palą węglem w piecach
- 2025-05-06 "Unia Europejska poważnie myśli o wprowadzeniu całkowitego zakaz importu gazu
- 2025-05-03 gazowe kuchnie są znacznie bardziej szkodliwe dla zdrowia, niż dotychczas sądzono
- 2025-05-02 tona telefonów komórkowych kryje ok. 3,5 kilograma srebra, 360 gramów złota i 280 gramów palladu.
- 2025-04-23 200 ton złota do odzyskania w Europie rocznie z elektrośmieci, wykorzystując darmową energię z domowych instalacji solarnych 100 TWh, która jest co roku utylizowana, przez odłaczanie domowych instalacji solarnych od sieci w południe.
- 2025-04-23 Wybory Prezydenckie 2025 https://www.facebook.com/groups/669309535598018
- 2025-04-23 Oto szczegółowe, formalne zasady głosowania przez pełnomocnika w wyborach prezydenckich w Polsce (maj 2025), zgodnie z obowiązującym Kodeksem wyborczym (Dz.U. 2023 poz. 2408, ze zm.): ? 1. Kto może głosować przez pełnomocnika? Głosowanie przez pełnomocnik
- 2025-04-22 Miliony nowych, czystych, wypranych ubrań trafiają do kontenerów PCK, aby biedni ich nie dostali
- 2025-04-22 Kto chce produkować wodór z solarów w południe, gdy sieć odłącza solary >?
- 2025-04-21 Ka? 1/4 dy mo? 1/4 e wygraÄ Wybory Prezydenckie w maju 2025
- 2025-04-21 Wykorzystanie nadmiarowej energii OZE do produkcji wodoru w procesie recyklingu metali szlachetnych ze złomu elektronicznego - projekt wdrożeniowy w ramach unijnej strategii zielonej gospodarki
- 2025-04-18 Zakroczymiu (woj. mazowieckie) znaleźli marokańską fontannę!
- 2025-04-05 Prunt z dachu
- 2025-03-26 Jaka wełna na poddasze?
- 2025-03-26 Szambo przy wysokim poziomie wód