Auteur Topic: admin account uitgeschakeld (mogelijk na externe aanval)  (gelezen 3688 keer)

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
admin account uitgeschakeld (mogelijk na externe aanval)
« Gepost op: 07 februari 2019, 06:22:44 »
Hallo,

Ik weet nog niet goed wat er exact gebeurd is maar deze nacht rond 01:00 zijn er een aantal mails binnen gekomen dat de verbinding met de ddns service van Synology verbroken was en terug ok, terug vebroken enz..

Op de RS815+ is de admin account nu niet meer bereikbaar "De Account of het wachtwoord is ongeldig, probeer het later opnieuw"

Accounts met minder rechten hebben nog wel toegang tot DSM

op de RS815+ draait surveillance station en PLEX als media server

Iemand een idee over dit uitsluiten van de admin account, een volledige reset doen van de NAS kan ook maar dit is mijn laatste idee want daar kruipt weer wat tijd in. (ik heb van alles een backup)
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Offline Hofstede

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 10
  • -Ontvangen: 1457
  • Berichten: 6.103
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #1 Gepost op: 07 februari 2019, 08:13:50 »
Je kunt een enkele reset doen. Dan worden het admin account en netwerkinstellingen gereset en niet de volledige NAS.

https://www.synology.com/nl-nl/knowledgebase/DSM/tutorial/General_Setup/How_to_reset_my_Synology_NAS

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #2 Gepost op: 07 februari 2019, 20:13:59 »
Ok welbedankt, dat is gelukt, ik maak me enkel zorgen hoe "ze" binnen geraakt zijn.

Ik draag veiligheid zeer hoog en ben zeer restricitef op de firewall en applicaties.

In de firewall van de RT-2600 waren een aantal vreemde meldingen waaronder een DDOS aanval maar ook zeer veel meldingen van DDNS service en ik vemoed dat daar de zwakte inzit
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Ben(V)

  • Gast
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #3 Gepost op: 07 februari 2019, 20:57:06 »
Ik zie niet hoe DDNS gebruikt kan worden om iets te hacken en een DDOS aanval al helemaal niet.
Maar dat een DDOS aanval de DDNS connectie problemen bezorgt lijkt evident.

Overigens moet je een DDOS aanval op een prive persoon meestal in de hoek van bekenden zoeken, want echte hacker hebben echt geen interesse het blokkeren van een prive ipnummer met een DDOS aanval.

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #4 Gepost op: 07 februari 2019, 21:02:02 »
Bij DDNS proberen ze eerst je server te "spiegelen", dan je DDNS te kraken om het ip waar je naartoe gaat te wijzigen.

Je volgt dan de URL om in te loggen maar het is niet jouw server (je denk van wel want ze hebben gewoon je login pagina gekopieerd) en dan geef je je credentials in waarmee ze je doorsturen naar je echt server, ondertussen hebben ze wel je login gejat natuurlijk.

beetje vergezocht voor een "kleine" server misschien, daarvoor heb ik de 2FA ingeschakeld

SSH poort 22 staat toe en de service staat uit, dus het kan bijna alleen aan aanval op de databank geweest zijn waarbij ze een record in de databank beschadigd hebben en zo het admin password proberen te resetten (en vermoedelijk niet verder geraakt)
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #5 Gepost op: 07 februari 2019, 21:15:51 »
Een DDNS record naar het verkeerde IP laten wijzen is net zo moeilijk als een DNS record naar een ander IP te laten wijzen. Heel lastig en niet erg waarschijnlijk.

Maar elke aanpassing van het wachtwoord komt volgens mij gewoon in het log te staan. In elk geval als dit via DSM gebeurd. Zoek in het LogCenter eens op "password". o.i.d.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #6 Gepost op: 07 februari 2019, 21:21:30 »
Ik heb uitvoerig gekeken in de logs en buiten onderbrekingen in de DDNS zie ik niets. Ik kon wel niet meer inloggen met admin account.

Accounts met minder rechten konden pas na een restart terug inloggen.

Ook de RT2600 heb ik opnieuw moeten starten voor ik kon inloggen maar daar lukte het na een reboot wel.

Heel vreemd allemaal en betrouw het voor niets meer momenteel
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Ben(V)

  • Gast
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #7 Gepost op: 07 februari 2019, 22:30:27 »
Wat je probeert te beschrijven is de zogenaamde "man in the middel attack".
Dat werkt alleen als je zelf vanaf het internet inlogt en met name als je dat via http doet in plaats van via https.
En je hebt het over het midden van de nacht en ik neem niet aan dat je toen vanaf het internet hebt ingelogd.

Als iemand zo'n man in the middel aanval voor elkaar krijgt dan merk je daar niets van en krijg je zeker geen meldingen van DDNS connecties die verbroken zijn.
Dat zijn gewoon meldingen doordat je een DDOS aanval ondervind en je Nas niet meer bereikbaar is.

Een hack is ook zeer onwaarschijnlijk, want een hacker zou nooit je password wijzigen want dan weet hij dat z'n toegang daarna heel snel weer weg is.

Het meest waarschijnlijke is dat je zelf iets verkeerd gedaan hebt.
Overigens is het altijd slim een tweede account aan te maken met admin rechten zodat je altijd een alternatief hebt.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #8 Gepost op: 07 februari 2019, 22:33:15 »
Werkt de "wachtwoord vergeten" optie eigenlijk voor administratoren?

Voor gewone gebruikers kun je dit uit of aan zetten. Voor administratoren is die optie er niet. Dat staat blijkbaar altijd aan of uit. (Ik hoop uit)

Edit: toch even getest. Ik krijg wel een melding dat er een inlogcode verstuurd is, maar de mail wordt nooit verstuurd naar een administrator account. Gelukkig, van een administrator moet je verwachten dat hij dit onthoudt.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #9 Gepost op: 08 februari 2019, 05:36:25 »
Het resetten van een wachtwoord via email of ander systeem is vaak het gedeelte waar een zwakte inzit, lijkt me niet onlogisch dat dit enkel kan via een “knopje” op de machine zelf.

Lastig als die machine een paar duizend km verder staat :-)


Man in the middle technieken zijn me zeer bekend ( werk vaak met de BURP proxy) daar ga je een systeem opzetten om certicaten te vervalsen met als doel geencrypteerd verkeer te kunne lezen. (Dmv een fake kopie van de sleutelparen)

DDNS is makkelijk te wijzigen, dit is veel minder berschermd dan DNS want slechts door 1 firma en vaak slechts op 1 server aanwezig en dat verkeer is niet geecrypteerd dus credentials worden nog vaak in plain text verstuurd. Op DNS verkeer begint men nu pas over TLS te werken maar we zijn er lang nog niet, kijk hierbij ook is naar DNS door cloudflare  op 1.1.1.1.
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #10 Gepost op: 08 februari 2019, 16:46:12 »
Straf verhaal.
Hier sowieso is de user "admin" ook iets anders qua naam. De standaard "admin" gebruiker is hier disabled.
Ook de "Guest" is disabled als user waarmee je zou kunnen inloggen.

Nu op deze NAS doe ik relatief weinig spannende dingen mbt services die naar de buitenwereld beschikbaar zouden moeten zijn etc.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #11 Gepost op: 08 februari 2019, 17:25:57 »
DDNS is makkelijk te wijzigen, dit is veel minder berschermd dan DNS want slechts door 1 firma en vaak slechts op 1 server aanwezig en dat verkeer is niet geecrypteerd dus credentials worden nog vaak in plain text verstuurd.

Een DDNS server is gewoon een DNS server, alleen kun je via een ddns protocol het IP veranderen. Bij een dns naam moet je vaak via http(s) inloggen voor verandering.

Als zo'n provider geen encryptie gebruikt ligt dit niet aan ddns zelf. Synology gebruikt gewoon encryptie voor de ddns aanpassing. Het host commando geeft:
$ host ddns.synology.com
ddns.synology.com is an alias for ddns-global.quickconnect.to.
ddns-global.quickconnect.to has address 52.89.67.66
ddns-global.quickconnect.to has address 52.37.138.172

Als ik dan een ddns account controle doe en daarbij het verkeer op IP 52.89.67.66 log, zie ik:

44052-0

Dat is TLS-v1.2 verkeer. Goed gecodeerde overdracht van credentials en met een certificaat op naam van "ddns.synology.com".
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #12 Gepost op: 08 februari 2019, 17:55:19 »
super, zeer aangenaam verrast  :thumbup:
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #13 Gepost op: 08 februari 2019, 20:07:16 »
Het enige minpunt van de Synology domeinnaam is dat ze nog geen DNSSEC ondersteunen. Mijn eigen domeinnaam ondersteunt het tegenwoordig wel, maar ik koppel die via een CNAME aan de ddns naam, waardoor ik effectief nog geen dnssec bescherming heb.

Een handige testsite hiervoor is: "https://internet.nl"
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Atmikes

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 5
  • Berichten: 129
  • DS1813+ / RS815+ / RS816 / RT2600ac
Re: admin account uitgeschakeld (mogelijk na externe aanval)
« Reactie #14 Gepost op: 08 februari 2019, 20:12:03 »
Dat is een zeer leuke interface om een analyse te doen. Bedankt voor de info
  • Mijn Synology: RS815+
  • HDD's: WD 4-6TB red purple
DS1813+ / RS815+ & RX418 / RS816 / RT2600ac / MR2200


 

USB drive No Access als Admin

Gestart door ALKMAARBoard Externe harddisks en Printers

Reacties: 5
Gelezen: 1434
Laatste bericht 22 september 2023, 17:07:35
door Birdy
Admin interface niet te benaderen via 192.168.1.1 Bedraad wel via wifi

Gestart door FranckeMBoard Synology Router

Reacties: 33
Gelezen: 18547
Laatste bericht 11 januari 2016, 09:04:03
door Babylonia
Na uitschakelen admin als gebruiker is mijn NAS niet meer netwerk te benaderen.

Gestart door skinnyvodkaBoard File Station

Reacties: 3
Gelezen: 3559
Laatste bericht 27 mei 2014, 21:24:54
door Birdy
WOL zonder admin rechten

Gestart door ronhooBoard iOS Apps (iPhone, iPad en iPod)

Reacties: 1
Gelezen: 1131
Laatste bericht 11 februari 2021, 19:44:21
door Birdy
ADMIN aanpassen

Gestart door RATBoard Synology DSM algemeen

Reacties: 4
Gelezen: 8507
Laatste bericht 03 augustus 2014, 20:20:20
door Babylonia