WPA2 security cracked TELENET HGW modem

Heb je vragen of opmerkingen over deze provider via de kabel? Post dan je vragen hier.
BobbleZ
Starter
Starter
Berichten: 7
Lid geworden op: 29 okt 2014, 09:53
Bedankt: 1 keer

ik spreek over een situatie nadat telenet gevraagd heeft om alleen ssid te veranderen he mannnen :)

als ze alleen zouden zeggen om ssid te veranderen is het volgens mij dus nog wel mogelijk om de key te genereren

heb nog eens bekeken en die met bijna dezelfde bssid beginnen ook met 5c:35:3B bij mij (in mijn vorige post was het een fictioneel adres om mijn punt te maken )

maar inderdaad zoals gezegd , key en ssid veranderen is de enige oplossing
stuntlc
Member
Member
Berichten: 58
Lid geworden op: 25 dec 2012, 20:28
Uitgedeelde bedankjes: 24 keer
Bedankt: 55 keer

idd BobbleZ

beste oplossing is :
---------------------------
-custom passwoord of zin
-custom netwerknaam voor 2.4 en 5 ghz

maar zelfs als je enkel de netwerknaam verander word het al zeer zeer moeilijk om het te cracken .
omdat er dan zeer veel combos zijn 5c:35:3b:xx:xx:xx wordt te veel combos om te brute forcen , maar beter 100 percent zeker zijn en alles veranderen
BobbleZ
Starter
Starter
Berichten: 7
Lid geworden op: 29 okt 2014, 09:53
Bedankt: 1 keer

ah nee t is dat wat ik juist probeer uit te leggen ,
t zou alleen het laatste cijferke zijn dat ge dan zou moeten bruteforcen , sinds de 4 ander overeenkomen
stuntlc
Member
Member
Berichten: 58
Lid geworden op: 25 dec 2012, 20:28
Uitgedeelde bedankjes: 24 keer
Bedankt: 55 keer

ik denk dat je het niet goed verstaat

de bssid is iets anders
das de mac van de wifi in de modem ,
de hfcmac die ik nodig heb om de key te cracken is de mac van de docsis of coax tuner
in de ssid staan nu nr's van de hfcmac vb telenet - 81645 komt overeen met het laatste deel van de xx kes
5c:3b:35:x8:16:45 dus door de ssid mis ik maar 1 cijferke voor een volledige hfcmac
omdat het eerste deel 5c:3b:35 altijd het zelfde is voor alle modems
BobbleZ
Starter
Starter
Berichten: 7
Lid geworden op: 29 okt 2014, 09:53
Bedankt: 1 keer

waarschijnlijk ben ik helemaal fout ze , maar in mijn hoofd klopt het toch allemaal :) en ik vrees dat ik niet zo goed ben in dingen uitleggen
ik snap wel dat ge de bssid niet nodig hebt, maar die geeft dezelfde getallen die ik op u fotos kan zien , effe voorbeeld met de gegevens van uw foto

telenet-7D152
HFC Mac 0023A277D152

bssid zou dus: 5C:35:3B:x7:D1:5x moeten zijn volgens mijn gedacht

als ge den hfc mac wilt berekenen pakt ge dan toch gewoon 0032A277D15x ? (eerste deel blijft hetzelfde)
dan hebde 16 verschillende hfc macs (en dus 16 verschillende keys) waarmee ge verder kunt volgens mij
stuntlc
Member
Member
Berichten: 58
Lid geworden op: 25 dec 2012, 20:28
Uitgedeelde bedankjes: 24 keer
Bedankt: 55 keer

de bssid is iets totaal anders dan de hfcmac
het zijn fysiek 2 vershillende interface's
de bssid is de mac van de wifi card ( en daar zijn we niet veel mee )
dit vertelt ons enkel dat we met een compal broadband modem praten , en soms is de missing nr ook de eerste cijfer na de 5c:35:3b :-) als je geluk hebt anders moet je max 16 try's doen ) om deze missing x te vinden ....
eerste deel altijd het zelfde==>(5c:35:3b:x8:61:45) <== telenet-86145 nr's zijn het laatste deel van de hfcmac
om de key te cracken heb je de laatste nr's nodig van de netwerknaam (ssid) omdat dat de laatste cijfers zijn van de HFC mac ( dat is eigelijk waarom dit zon probleem is )

normaal moet zon keymaking algo afhangkelijk zijn van vertrouwelijke info zoal bvb ( serienr en hfc mac ) maar in dit geval is het enkel afhangkelijk van de hfcmac en dat word dan nog eens uitgezonden in de netwerknaam ...

ps : dit is nog maar het eerste deel van de hack eenmaal je de hfc mac weet moet je nog iets heel special doen om de key daar uit te verkrijgen
maar dat ga ik natuurlijk niet vertelen tot dit probleem opgelost is .
MClaeys
Elite Poster
Elite Poster
Berichten: 6018
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 343 keer

De beste oplossing is een catch all pagina voor klanten met standaard ssid en pw. Op die pagina wat uitleg over waarom de pagina er is en twee invulvelden, 1 voor ssid en 1 voor pw. Dat past het dan aan op de modem en klaar. Gebruiker is ingelicht en veilig.
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Voor de duidelijkheid:
De hgw heeft minstens 3 mac adressen. Eentje voor de wifi, eentje voor de coax connectie, en dan een of meerdere (mijn theorie ivm switches ontgaat me nu effe) voor de lan poort(en).

Over welk van die adressen hebben we het exact?

[Afbeelding Post made via mobile device ]
Gebruikersavatar
Ken
Elite Poster
Elite Poster
Berichten: 4229
Lid geworden op: 04 apr 2005, 23:18
Locatie: België
Uitgedeelde bedankjes: 47 keer
Bedankt: 94 keer

ITnetadmin schreef:Over welk van die adressen hebben we het exact?
HFC = coax modem 'wan' gedeelte.

Internet = Proximus Business Flex Fiber 1000/100 & back-up Telenet Business Fibernet 300/30 Mbps
Fixed phone = OVH VoIP Entreprise
Mobile= Destiny Mobile Unlimited + Samsung S21
TV = FTA IPTV + Netflix
Network = 100% MikroTik powered
Car = Tesla Model 3 (Team blue)
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Aha; check. Da's toch al ietsjes beter (en ik zeg dat heeeeel voorzichtig) dan de mac van de wifi te gebruiken :-)

[Afbeelding Post made via mobile device ]
Gebruikersavatar
Ken
Elite Poster
Elite Poster
Berichten: 4229
Lid geworden op: 04 apr 2005, 23:18
Locatie: België
Uitgedeelde bedankjes: 47 keer
Bedankt: 94 keer

ITnetadmin schreef:Aha; check. Da's toch al ietsjes beter (en ik zeg dat heeeeel voorzichtig) dan de mac van de wifi te gebruiken :-)

[Afbeelding Post made via mobile device ]
Het eerste gedeelte is hetzelfde en wat erna komt is leesbaar in de SSID. Dus neen. Niet zo voorzichtig vind ik...

Internet = Proximus Business Flex Fiber 1000/100 & back-up Telenet Business Fibernet 300/30 Mbps
Fixed phone = OVH VoIP Entreprise
Mobile= Destiny Mobile Unlimited + Samsung S21
TV = FTA IPTV + Netflix
Network = 100% MikroTik powered
Car = Tesla Model 3 (Team blue)
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Right. Kben ni goe meer wakker vrees ik.
Kwas een minuutje onder de indruk dat de wifi naam afgeleid was van de wifi mac, maar het pwd van de hfc mac.
Disregard :-)

[Afbeelding Post made via mobile device ]
hdck
Starter
Starter
Berichten: 1
Lid geworden op: 30 okt 2014, 13:25

Het is me nog niet helemaal duidelijk wat TS precies heeft gekraakt om de wachtwoorden te kunnen achterhalen. Is het het algoritme dat wordt gebruikt? Dat lijkt me inderdaad niet triviaal te achterhalen.
johcla
Elite Poster
Elite Poster
Berichten: 2386
Lid geworden op: 23 maa 2009, 21:08
Uitgedeelde bedankjes: 646 keer
Bedankt: 149 keer

Inderdaad: TS heeft het algoritme achterhaald om op basis van de standaard SSID het standaard WPA-wachtwoord te berekenen.
Chapeau aan TS om dat te vinden! :beerchug:

Het is inderdaad stom om zo'n algoritme te maken dat enkel publieke gegevens (het ene al publieker dan het andere) gebruikt om het wachtwoord te berekenen.
Zo'n werkwijze is natuurlijk handig voor de productie van de routers, maar ze hadden best een salt in het algoritme gestoken.

Ik kan me ook voorstellen dat TN bewust niet zegt bij installatie om die gegevens te veranderen. Als nu iemand met weinig kennis een nieuwe computer koopt en naar de helpdesk belt omdat het niet werkt, kunnen ze gewoon antwoorden: je vindt alle gegevens op de sticker van je modem. Veel handiger dan dat de klant een paswoord moet herinneren dat hij al jaren niet meer ingetypt heeft.
De handigste oplossing lijkt me: de klanten enkel hun SSID laten veranderen, bijvoorbeeld in achternaam en huisnummer (Peeters-1A). Die zal wel uniek zijn in de nabije omgeving en je herinnert je het wel als je de lijst ziet. Het wachtwoord kan dan hetzelfde blijven en kunnen ze op de modem laten plakken.
silencer
Elite Poster
Elite Poster
Berichten: 3984
Lid geworden op: 08 jul 2008, 02:07
Locatie: 398m van de [email protected]
Uitgedeelde bedankjes: 163 keer
Bedankt: 100 keer

Een redirect kunnen ze toch ook gebruiken?

[Afbeelding Post made via mobile device ]
Gebruikersavatar
lacer
Elite Poster
Elite Poster
Berichten: 2635
Lid geworden op: 24 feb 2007, 23:15
Locatie: Gent
Uitgedeelde bedankjes: 109 keer
Bedankt: 133 keer

Er loopt nu een topic op tweakers hierover:
http://tweakers.net/nieuws/99360/standa ... -ssid.html
EdpNet XL 99/35 Mbps
VoIp OVH + Gigaset C610IP + C430H
Telenet Digital TV HD Digicorder AD 2100 black
RPi 2B + 3B +3B+ Kodi
FLUKSO monitoring Elec-Gas-Water-PV > PVoutput
Ubuntu Mate 18.04
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

hdck schreef:Het is me nog niet helemaal duidelijk wat TS precies heeft gekraakt om de wachtwoorden te kunnen achterhalen. Is het het algoritme dat wordt gebruikt? Dat lijkt me inderdaad niet triviaal te achterhalen.
Als ik de uitleg op Tweakers lees en correct begrijp denk ik niet dat het algoritme is gekraakt maar dat je via CLI het kan laten genereren (daarom dat TN dus zegt dat je een tweede modem nodig hebt). Wel grappig dus dat TN er niet blij mee is, maar op Tweakers meer info vrij geeft dan wat de TS hier geschreven heeft.
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Tja, de geest was toch al uit de fles...

[Afbeelding Post made via mobile device ]
Kainiac
Plus Member
Plus Member
Berichten: 152
Lid geworden op: 08 jul 2010, 13:18
Uitgedeelde bedankjes: 12 keer
Bedankt: 25 keer

r2504 schreef:
hdck schreef:Het is me nog niet helemaal duidelijk wat TS precies heeft gekraakt om de wachtwoorden te kunnen achterhalen. Is het het algoritme dat wordt gebruikt? Dat lijkt me inderdaad niet triviaal te achterhalen.
Als ik de uitleg op Tweakers lees en correct begrijp denk ik niet dat het algoritme is gekraakt maar dat je via CLI het kan laten genereren (daarom dat TN dus zegt dat je een tweede modem nodig hebt). Wel grappig dus dat TN er niet blij mee is, maar op Tweakers meer info vrij geeft dan wat de TS hier geschreven heeft.
Klopt, en als iemand het algoritme uitvogelt kan iederen software downloaden, SSID van een Telenet modem met standaard instellingen er instoppen en de WPA sleutel terugkrijgen

Tenzij dat eerste deel van het HFCMAC niet bij elk modem (van het zelfde type) hetzelfde is. Ik zag dat stuntlc vertelde dat je soms nog 16 tries moet doen om één karakter te vinden. Dat zou betekenen dat je het algoritme 16 keer moet uitvoeren en dan 16 WPA sleutels moet testen voor je de juiste hebt.

Punt is --> de seed van het algoritme om de WPA sleutel te genereren die op al dit type telenet modem's is geplakt is het HFC MAC address. Dit is bij elke modem anders, maar omdat het standaard SSID het niet statische element uitzend is één openbaar algoritme dus genoeg om aan de hand van het SSID elke WPA sleutel te berekenen. Ja, dan ligt de WIFI acces van elke Telenet modem met standaard instellingen dus wagenwijd open. Da's een hoop free WIFI opeens in Vlaanderen.

Heb je root toegang tot je moden dan is er dus een CLI commando om deze bereking voor je te doen. Zelfs al gaat Telenet alle modems nu fixen zodat de gebruikte exploit niet weer werkt voor roottoegang .... het algoritme zal niet zo heel moeilijk zijn om uit te vogelen. Het enige wat je nodig hebt is een hoop SSID's en bijbehorende WPA sleutels en daar kun je achterkomen door een flink aantal mensen met een telenet modem te vragen wat er standaard op het plakaatje op de modem zit. Een stuk of 10 of 20 van deze combinaties zal wel genoeg zijn om het algoritme uit te vogelen als je goed bent met cryptografie. Zodra je berekening werkt met deze 20 SSID's om de 20 WPA sleutels te krijgen weet je dat je het juiste algoritme hebt. Trial en error dus.

Ik weet niet hoe ingewikkeld het algoritme is. stuntlc zei dat het 5 minute duurde maar ik weet niet wat hij daarmee bedoelt. Doet het CLI command er 5 minuten over voor het de WPA geeft? Mocht het een heel ingewikkeld algoritme zijn dan is het wachten op iemand met minder goede bedoelingen die root acces krijgt, het CLI programma's geexporteerd naar zijn computer krijgt en dan gaat reverse enginering (disassembly) toepassen om van binarie naar source code te gaan. (met programma's zoals IDA pro.) Dat is voor iemand die daar ervaring mee heeft 10 minuten werk.
Root toegang krijgen en dan de binaries waar het algoritme in zit op je computer krijgen lijkt me dan het lastigste. Zeker als Telenet die exploit om root toegang te krijgen fixt.

Die Motorola DOCSIS 2 Surfboard kabelmodems waren een stuk beter beveiligt. Die kon je via de lan kant niet eens fatsoenlijk benaderen. Der Engel is uiteindelijk de persoon geweest die die surfboards volledig gehackt heeft gekregen en die begon toen een business met zijn eigen firmware en tools om die op je eigen modem te flashen te verkopen. Heeft hij uiteindelijk een gevangenis straf in de States voor gekregen. Ik heb in die tijd ook zitten kloten met Telenet kabelmodems en daar over gesproken op het TIK forum (2005 of zo ergens?), toen geloofde ook niemand mij maar ik kon niks delen want ik had minder goede bedoelingen en zou daar voor in de problemen komen. In die tijd was de kabelmodem zelf beter beveiligt maar het DOCSIS netwerk minder beveiligt dan nu. (blijkbaar, root access krijgen op een DOCSIS modem is niet hetzelfde als root acces op een DSL modem, want het DOCSIS systeem is van een totaal andere opbouw dan een DSL systeem. In principe zou je met een gehackte kabel modem downstream verkeer dat over de coax kabel voorbij komt kunnen afluisteren, misschien ook upstream ... voor de rest ken ik er niet genoeg van. Bij DSL is dat niet mogelijk.



Dus verwacht maar dat er binnenkort wel een tooltje op internet te vinden is waar dit mee mogelijk is.
Gebruikersavatar
mailracer
Elite Poster
Elite Poster
Berichten: 3870
Lid geworden op: 23 feb 2010, 21:03
Uitgedeelde bedankjes: 224 keer
Bedankt: 318 keer

In die tijd was de kabelmodem zelf beter beveiligt maar het DOCSIS netwerk minder beveiligt dan nu.
inderdaad, youtube en defcon hebben een aantal filmpjes hiervan.


https://www.youtube.com/watch?v=q9iuaK9opDE

https://www.youtube.com/watch?v=BBtdZDah6iE
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

De eerste 6 digit van het mac adres zijn een vendor id, dus tenzij ze net door de volledige serienummer id zitten van dat specifiek vendor id (en dus een ander moeten beginnen gebruiken) zal die eerste block van 6 digits altijd dezelfde zijn.

[Afbeelding Post made via mobile device ]
Kainiac
Plus Member
Plus Member
Berichten: 152
Lid geworden op: 08 jul 2010, 13:18
Uitgedeelde bedankjes: 12 keer
Bedankt: 25 keer

Ja, en zoiets zal altijd makkelijk online te vinden zijn.
johcla
Elite Poster
Elite Poster
Berichten: 2386
Lid geworden op: 23 maa 2009, 21:08
Uitgedeelde bedankjes: 646 keer
Bedankt: 149 keer

Het is nu ook door ZDNet opgepikt:

http://www.zdnet.be/nieuws/158991/wacht ... hterhalen/

Ik vind volgend zinnetje wel raar:

"Wie al een Telenet-modem in huis heeft, kan zichzelf beschermen door de fabrieksinstellingen te herstellen"

Gaat een reset niet juist zorgen dat je opnieuw de standaard SSID en wachtwoord hebt, en je dus kwetsbaar bent?
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Telenet schreef:Om root-toegang te krijgen, moet de modem worden opengemaakt en dat is in principe verboden, omdat de modems eigendom blijven van Telenet.
Wel grappig... dergelijke uitspraak gaat iemand met kwade bedoelingen natuurlijk meteen stoppen :bang:

Dit is hetzelfde als tegen inbrekers vertellen dat het verboden is je deur/raam open te breken :lol:
Gebruikersavatar
AnD
Elite Poster
Elite Poster
Berichten: 3824
Lid geworden op: 18 okt 2003, 12:29
Locatie: Hasselt
Uitgedeelde bedankjes: 393 keer
Bedankt: 87 keer

Dacht ik ook al, mensen met slechte bedoelingen trekken zich daar niets van aan.
Ik begrijp niet waarom ze bij telenet zoiets vermelden.
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 67 keer
Bedankt: 397 keer

Laten we eens dezelfde termen gebruiken als TN

GPL violaties zijn ook verboden. Alle telenet modems zijn een GPL violatie (OSS wordt immers gedistribueerd samen met de modem) ....
stuntlc
Member
Member
Berichten: 58
Lid geworden op: 25 dec 2012, 20:28
Uitgedeelde bedankjes: 24 keer
Bedankt: 55 keer

da artikel in ZDNET bevat veel fouten mensen

ik kan niet het wifi wachtwoord aanpassen ( daarvoor is de klanten nr en het passwoord nodig van Mijn Telenet ) das iets compleet anders ,
en daarvoor moet je kun inloggen op mijn telenet ( en dat kan NIET via deze hack )...

en een factory reset maakt het probleem juist erger , en maakt u weer kwetsbaar ... dus niet doen ...

het enigste da helpt is custom passwoord en netwerknaam voor 2.4 en 5ghz netwerken instellen via Mijn Telenet...
ik heb ook contact gehad met Telenet en ga vrijdag naar hun hoofdkantoor op bezoek
ze hebben al een manier gevonden om het probleem te patchen vertelden ze me ...
Robert Ford
Elite Poster
Elite Poster
Berichten: 1503
Lid geworden op: 12 nov 2005, 18:54
Uitgedeelde bedankjes: 110 keer
Bedankt: 102 keer

Ze gaan je wijzen op het feit dat je in het vervolg niks meer publiek mag maken of dat je anders een dagvaarding aan je been hebt ;)

In principe kunnen ze je al vervolgen als ze willen wegens inbreuk op hun voorwaarden. Wees aub niet de dommerik om zomaar een document te tekenen en laat je eventueel bijstaan door een raadsman...


Misschien eens vragen naar de GPL violations waar ze al zolang iets beloven aan te doen. :)
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Teken idd niks zonder advocaat.

[Afbeelding Post made via mobile device ]
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

sardonis schreef:In principe kunnen ze je al vervolgen als ze willen wegens inbreuk op hun voorwaarden.
Op ieder containerpark kan je wel een TN modem vinden... daar mag je volgens mij mee doen wat je wil :lol:
MClaeys
Elite Poster
Elite Poster
Berichten: 6018
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 343 keer

In theorie mag je niks meenemen van het containerpark :p
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 67 keer
Bedankt: 397 keer

Een modem op containerpark is niet langer eigendom van TN ;)
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

Misschien nog een gerelateerde job voor @stuntlc: http://www.testroniclabs.com/careers/be ... t-engineer
0470000000
Starter
Starter
Berichten: 1
Lid geworden op: 10 feb 2015, 16:26

sardonis schreef:Ze gaan je wijzen op het feit dat je in het vervolg niks meer publiek mag maken of dat je anders een dagvaarding aan je been hebt ;)
Daar lijkt het wel op. Nulletje extra op z'n bankrekening of hij zit gevangen in de kelders van Telenet?

Zwijgen lijkt in dit geval op 'ik mag er niets meer over zeggen'. Zou het nog altijd lek zijn?

[Afbeelding Post made via mobile device ]
Plaats reactie

Terug naar “Telenet (Base, Chello, UPC)”