Ho aggiornato il contenuto della pagina il 9 Gennaio 2023
L’attacco ai router ADSL definito ROM-0 o virus router, di cui ho discusso, sta diventando un problema gestibile per moltissimo router. Ho pubblicato la guida per alcuni router ADSL TP-Link e Kraun e per alcuni router ADSL D-Link.
Mi è stato segnalato da Franco Vismara Giliberti un modo per risolvere la vulnerabilità ROM-0 su altri router. La guida non si basa sull’accesso alle pagine web di amministrazione dei router, ma utilizzando la connessione telnet dei router stessi per “chiudere” i servizi attivi.
Tale tecnica può essere applicata ai router ZyNOS, TP-Link TD-W8961ND,TD-W8901G,TD-8816,TD-W8951ND,ZTE ZXV10 W300.
Vediamo come modificare in modo semplice le impostazioni non disponibili sull’interfaccia web di amministrazione di alcuni router.
- Ipotizziamo che l’indirizzo IP del nostro router adsl sia 192.168.1.1 (segnate e individuate l’ip del vostro router).
- Scaricate un client telnet. Io vi consiglio putty. Questo piccolo programma consente una connessione terminale (solo testo), con molti dispositivi.
- Clicchiamo due volte su putty ed avremo una schermata come quella in basso
- Nel campo Host Name inseriamo: 192.168.1.1
- Impostiamo Connection Type su telnet
- Verifichiamo che i parametri siano come quelli nella figura in basso
- Ora clicchiamo sul tasto open in basso a tutto.
- Se la connessione va a buon fine, abbiamo una schermata come quella in basso
- Inseriamo ora la password di amministrazione del nostro router adsl e poi diamo invio
- Abbiamo una schermata come quella in basso.
- A questo punto possiamo copiare e incollare i comandi in basso, secondo la sequenza indicata, dando invio dopo ogni comando:
TP-LINK> sys server load
TP-LINK> sys server access ftp 2
TP-LINK> sys server access web 2
TP-LINK> sys server access icmp 2
TP-LINK> sys server access tftp 2
TP-LINK> sys server access snmp 2
TP-LINK> sys server access telnet 2
TP-LINK> sys server save
sys server: save ok
Grazie a Franco Vismara Gilberti, mi ha segnalato l’esatta impostazione dei valori indicati nel comando. Per chi vuole configurare l’accesso in modo diverso può considerare la tabella in basso:
0 = abilita l’accesso alle pagine web del router sia WAN (rete esterna) che LAN (rete interna)
1 = nega entrambi
2 = abilita solo da LAN (noi abbiamo usato questo valore per consentirci l’accesso al router dai dispositivi interni connessi al router)
3 = abilita solo da WAN (questa sarebbe proprio da evitare)
Attenzione non saltate questa parte è importante:
A questo punto avremmo terminato, nessuno può accedere al router dalla rete esterna (salvo altri bug al momento non conosciuti). Dobbiamo eseguire altre 5 attività per essere sicuri di aver eliminato ogni rischio. Questi quattro controlli ci consentono di eliminare configurazioni residue che possano invalidare la sicurezza.
Qui ho pubblicato le schermate di un TP-LINK TD-W8961ND, ma dovrebbero essere simili ad altri modelli TP-LINK.
- 1) Verifichiamo che i DNS impostati sul router siano corretti, andiamo quindi in Interface Setup e poi LAN
Adesso andiamo in basso nella pagina fino ad arrivare nelle impostazioni DNS.
Qui impostiamo DNS Relay su Use Auto Discovered DNS Server Only (per gli utenti più avanzati possono usare DNS personalizzati di cui ho parlato qualche settimana fa.
- 2) Adesso cambiamo la password d’accesso del router. Attenzione qui stiamo cambiando la password di login e non la chiave d’accesso che usiamo per collegarci in wifi. In questo modo evitiamo che qualcuno possa comunque accedere in altro modo conoscendo la password d’accesso.
- Andiamo quindi in Maintenace e poi Administration.
Scegliamo una password complessa non usiamo password semplici. Per questo leggete il post su come creare password complesse e sicure.
Ricordiamoci di fare SAVE.
- 3) Per precauzione, ma non è strettamente necessario, cambiamo anche la password d’accesso alla rete wifi. Per fare questo andiamo in: Interface Setup -> Wireless e scegliamo una password molto complessa, usate lettere e numeri, maiuscola e minuscole, creiamo una sequenza con almeno 12 caratteri.
- 4) Ci siamo quasi, adesso riavviamo per sicurezza il router.
Quindi andiamo in Maintenace e poi SysRestart.
Verifichiamo che sia già impostato a Current Setting (altrimenti perdiamo tutte le configurazioni) e clicchiamo su RESTART - A questo punto attendiamo alcuni minuti per la ripartenza del router.
- 5) Importantissimo, riavviamo tutti i dispositivi collegati al router, sia PC, sia smartphone. In questo modo il router assegna loro un nuovo IP e un nuovo DNS questa volta però pulito e sicuro. Se non riavviamo i dispositivi continueranno ad usare il dns assegnato in modo sporco prima delle modifiche.
Ora l’accesso dall’esterno ai router non è più consentito.
Test: Possiamo eseguire il test per verificare se il nostro router adsl è ancora vulnerabile all’attacco ROM-0.
Conclusioni: Consiglio comunque l’utilizzo dell’antivirus NOD32, le cui qualità e il suo comportamento proprio su questo problema ne ho parlato in questo post.
Indicate nei commenti se avete provato con altri modelli di router e/o modem ADSL, così posso aggiornare questo post grazie alle vostre indicazioni.
Ringrazio Stefano di www.androidpc.it per avermi segnalato un link in cui potete trovare l’elenco dei router vulnerabili: http://mis.fortunecook.ie/misfortune-cookie-suspected-vulnerable.pdf
Note sulla modalità di scrittura del post
Questo articolo è stato scritto senza alcun aiuto dai sistemi di intelligenza artificiale, quali OpenAI, ChatGPT e simili.








