Algo abriu a página de status do meu roteador enquanto eu estava ausente

9

Ontem fui trabalhar, deixando meu PC aberto como sempre. É um Windows 10, atualizado recentemente para o Anniversary. Depois que voltei, movi o mouse para sair do modo de suspensão do monitor (o PC não estava no modo de suspensão) e encontrei o Firefox aberto, neste endereço:

http://10.0.0.138/main.html?redirector=1

Não está logado, mostrando o prompt da senha do roteador.

O que poderia fazer isso? O fato de ele ter redirectorsugerido que foi acionado por um software, e não que alguém (local ou remoto) tentou abrir a página de status do roteador. Também duvido que seja malware, porque não vejo uma razão para o malware fazer isso.

Dei uma olhada no Log de eventos e não encontrei nada relevante.

O roteador é um Sagemcom F @ st 4315 com a marca ISP .

EDITAR

Aconteceu novamente várias vezes quando a internet estava inoperante. Provavelmente, algum software está tentando acessar a internet, como alguém mencionado nos comentários.

Alguma ideia?

Gimelist
fonte
11
Se sua internet caiu, os roteadores normalmente o redirecionam para a página deles para resolver o problema. Tentando acessar um site, desconectando sua linha telefônica ou cabo e atualizando.
mt025
@ mt025 Para começar, o navegador não estava aberto. Algo abriu. Além disso, moro em um lugar em que a Internet cai uma vez por semana, e isso nunca aconteceu. Mas ainda fiz o teste que você sugeriu, apenas recebo os erros usuais. Nada tenta abrir minha página de roteador.
Gimelist
@ Michael Quando você instalou o roteador, instalou algum software que o acompanha?
Ouroborus
@Ouroborus não, ele está conectado ao PC via LAN. Editou a postagem para adicionar informações do roteador.
Gimelist
Isso pode parecer óbvio, mas ninguém mais poderia ter acesso ao seu computador? Físico ou através da área de trabalho remota?
Bertware

Respostas:

3

Não é possível dizer definitivamente que uma determinada coisa a causou, mas podemos especular sobre o porquê.

Um programa malicioso pode ter descoberto o endereço do seu roteador olhando o gateway padrão atual do seu computador (por exemplo, analisando a saída de ipconfig). Como os gateways padrão da maioria dos consumidores são roteadores de pequenos escritórios / escritórios domésticos, é uma boa aposta que exista uma interface da Web lá. Obter o controle de um roteador seria muito bom para um invasor, porque o hacker teria a opção de exibir uma versão maliciosa modificada de seu firmware nele. Se o seu roteador ficar comprometido dessa maneira, ele poderá ser usado por adversários remotos para montar todos os tipos de ataques em todos os dispositivos da sua rede.

Um programa pode fazer solicitações da Web diretamente ao roteador sem tentar passar pelo processo muito complicado de automatizar a interface do usuário do navegador. Portanto, parece-me mais provável que, se houvesse um ataque, ele estivesse sendo cometido por uma pessoa , talvez esperando usar uma exploração de desvio de autenticação .

Seria uma boa idéia executar uma verificação de malware no seu computador. (Gosto do MalwareBytes .) Verifique também a configuração do seu roteador para ver se há portas encaminhadas indesejadas / desnecessárias .

No futuro, você poderá obter informações úteis dos logs de eventos se ativar a auditoria de processos . Você também pode procurar no log de eventos de segurança o evento 4624 (logon), que para conexões RDP especifica o endereço IP remoto.

Ben N
fonte
Existe uma ferramenta específica que você recomenda para verificar malware?
Gimelist 11/08/16
A título RHE, o seu link para auditoria de processos nas derivações finais para o lugar errado
Gimelist
@ Michael Eu usei o MalwareBytes com sucesso no passado. Desculpe pelo link, ele está corrigido agora.
Ben N
Não é malicioso ....
Rui F Ribeiro
1

O OP dizendo que o modem foi reiniciado / a Internet estava inoperante é uma pista forte. Muitos ISPs / fornecedores de modem a cabo, incluindo o que eu uso em casa, estão usando o protocolo WISPr quando o modem tem um problema, para que o cliente veja um erro no navegador.

Nos dispositivos Apple, é "automagic"; no Windows ou Linux, basta o Firefox ser executado em segundo plano para que uma mensagem WIPSr abra uma página da Web.

Veja minha resposta em Como o Firefox conhece minha página de login do ISP? para mais detalhes.

Rui F Ribeiro
fonte
Sei que a pergunta é antiga , mas meus 5 centavos.
Rui F Ribeiro