Aangezien er hier heel wat Mikrotik users zitten, zijn er nog mensen die deze aanval al een hebben getest op een Mikrotik Router(Evt ook andere routers)?
Ik heb net deze uitegetest op een 2011UAiS firmware 3.24 & RouterOs 6.37.1 en deze kan de aanval niet overleven.
~300kpps / ~150Mbps en de cpu zit op 100%
Resultaat: geen internet meer aan de LAN kant van de Mikrotik.
Dus elke Mikrotik router(momenteel de 2011UAiS) die aan het internet hangt, is kwetsbaar voor deze aanval!
Op de volgende site kan je zien welke routers tegen deze aanval kunnen en welke niet: http://blacknurse.dk/
De Mikrotik CCR1036-12G-4S kan er precies wel tegen, is natuurlijk een verschil met de 2011UAiS
Blacknurse Attack
-
- Deel van't meubilair
- Berichten: 29849
- Lid geworden op: 28 okt 2003, 09:17
- Uitgedeelde bedankjes: 446 keer
- Bedankt: 1985 keer
Ik was even op zoek naar een Windows versie van hping maar kan het niet meteen vinden.
- Loeri
- Premium Member
- Berichten: 490
- Lid geworden op: 04 sep 2011, 14:32
- Uitgedeelde bedankjes: 73 keer
- Bedankt: 26 keer
Deze?yaris schreef:Hmm ik heb net dezelfde router in gebruik. Nu soit zo'n ramp is het niet. Ddos is niet blijvend.
Icmp staat uit bij mij langs WAN dus is er normaal gezien geen probleem.
Code: Selecteer alles
chain=input protocol=icmp action=drop
-
- Premium Member
- Berichten: 472
- Lid geworden op: 14 mei 2004, 00:16
- Uitgedeelde bedankjes: 6 keer
- Bedankt: 26 keer
Bij een standaard config heb je een rule waar "icmp accept" staat. Deze heb ik disabled. Als ping nog steeds bij jou werkt dan zit je met een rule die dit toelaat hoger in de rij dan je drop rule.Loeri schreef:Deze?yaris schreef:Hmm ik heb net dezelfde router in gebruik. Nu soit zo'n ramp is het niet. Ddos is niet blijvend.
Icmp staat uit bij mij langs WAN dus is er normaal gezien geen probleem.Werkt nog steeds..Code: Selecteer alles
chain=input protocol=icmp action=drop
- Loeri
- Premium Member
- Berichten: 490
- Lid geworden op: 04 sep 2011, 14:32
- Uitgedeelde bedankjes: 73 keer
- Bedankt: 26 keer
Awel, ik heb die standaard icmp accept rule op drop gezet en pings gaan niet meer maar die van hping3 wel..yaris schreef: Bij een standaard config heb je een rule waar "icmp accept" staat. Deze heb ik disabled. Als ping nog steeds bij jou werkt dan zit je met een rule die dit toelaat hoger in de rij dan je drop rule.
Toen ik dat heb gedaan kreeg ik van uptimerobot al een mail dat "home" down is dus wordt wel degelijk gedropped.
Even uit nieuwschierigheid op de Telenet router aan de LAN kant eens getest en deze kan het ook niet aan...
-
- Premium Member
- Berichten: 472
- Lid geworden op: 14 mei 2004, 00:16
- Uitgedeelde bedankjes: 6 keer
- Bedankt: 26 keer
Check is via deze site je poorten, op het einde checkt hij ook of je ip te bereiken is via ping icmp.Loeri schreef:Awel, ik heb die standaard icmp accept rule op drop gezet en pings gaan niet meer maar die van hping3 wel..yaris schreef: Bij een standaard config heb je een rule waar "icmp accept" staat. Deze heb ik disabled. Als ping nog steeds bij jou werkt dan zit je met een rule die dit toelaat hoger in de rij dan je drop rule.
Toen ik dat heb gedaan kreeg ik van uptimerobot al een mail dat "home" down is dus wordt wel degelijk gedropped.
Even uit nieuwschierigheid op de Telenet router aan de LAN kant eens getest en deze kan het ook niet aan...
https://www.google.be/search?q=shields+ ... 8Afo_ZjgDA
Hping3 doet ook tcp pings. Misschien krijg je hier een reply op.
Geen idee of je op de telenet modem/router icmp kan afzetten, ik heb een modem only .
- Loeri
- Premium Member
- Berichten: 490
- Lid geworden op: 04 sep 2011, 14:32
- Uitgedeelde bedankjes: 73 keer
- Bedankt: 26 keer
Bij hping3 kies ik wel degelijk voor icmp (tenzij het echt tcp gebruikt):
Volgens de site die je gaf: Ping Echo: PASSED — Your system ignored and refused to reply to repeated Pings (ICMP Echo Requests) from our server.
Sinds de filter rule op dropped staat en ik hping3 uitvoer komt de cpu op 100% en krijg je natuurlijk trager data binnen via winbox maar zie ik wel degelijk miljoenen packets optellen bij de drop rule.
Code: Selecteer alles
hping3 --icmp -C 3 -K 3 --flood 192.1168.1.5
Sinds de filter rule op dropped staat en ik hping3 uitvoer komt de cpu op 100% en krijg je natuurlijk trager data binnen via winbox maar zie ik wel degelijk miljoenen packets optellen bij de drop rule.
-
- Premium Member
- Berichten: 472
- Lid geworden op: 14 mei 2004, 00:16
- Uitgedeelde bedankjes: 6 keer
- Bedankt: 26 keer
Lol dan is het echt wel bizar. Normaal wordt er niks van processing gedaan op een pakket dat gedropped wordt.Loeri schreef:Bij hping3 kies ik wel degelijk voor icmp (tenzij het echt tcp gebruikt):Volgens de site die je gaf: Ping Echo: PASSED — Your system ignored and refused to reply to repeated Pings (ICMP Echo Requests) from our server.Code: Selecteer alles
hping3 --icmp -C 3 -K 3 --flood 192.1168.1.5
Sinds de filter rule op dropped staat en ik hping3 uitvoer komt de cpu op 100% en krijg je natuurlijk trager data binnen via winbox maar zie ik wel degelijk miljoenen packets optellen bij de drop rule.
Ik zal morgen ook eens testen. Lijkt me wel een heel interessante case .
- Loeri
- Premium Member
- Berichten: 490
- Lid geworden op: 04 sep 2011, 14:32
- Uitgedeelde bedankjes: 73 keer
- Bedankt: 26 keer
Ben benieuwd, wie weet doe ik toch iets verkeerd.yaris schreef: Lol dan is het echt wel bizar. Normaal wordt er niks van processing gedaan op een pakket dat gedropped wordt.
Ik zal morgen ook eens testen. Lijkt me wel een heel interessante case .
Linux VM opzetten? Of op een Rpi eens proberen maar deze zijn niet krachtig genoeg.r2504 schreef:Ik was even op zoek naar een Windows versie van hping maar kan het niet meteen vinden.
Ale het is te zeggen, net eens getest de Pi kan 27kpps/15Mbps doorvoeren waardoor de CPU toch op 100% zal komen.
Toch kan de router nog het netwerkverkeer behandelen.
-
- Deel van't meubilair
- Berichten: 29849
- Lid geworden op: 28 okt 2003, 09:17
- Uitgedeelde bedankjes: 446 keer
- Bedankt: 1985 keer
Ik draai hier op een RB450G... als ik tijd en goesting heb zal ik eens een VM opzetten met Linux.tb0ne schreef:Volgens de site is een RB750 niet geïmpacteerd? Straks eens testen...