چگونگی رفع و بازیابی یک شبکه آسیب دیده

من یک سوال نسبتا گسترده ای در رابطه به طور خاص دارم، من یک تهدید مستمر دارم و من سعی می کنم در برابر آن تعریف کنم. در حال حاضر، باید یک نقطه دسترسی امن برای دستگاه های همراه و رایانه های شخصی خود را برای اتصال به اینترنت بازسازی کنم. با این حال، با استفاده از VPN ، من در مورد سایر استراتژی ها تعجب می کنم. من در حال خواندن NIST: راهنمای استفاده از کامپیوتر INCIDENT SECURITY
برای دریافت یک نقطه شروع برای رسیدگی به وقایع فعلی و آینده

مشکل:

من یک دروازه اینترنت فراهم می کند که توسط یک ISP ارائه شده است و توسط مهاجم گرفته شده است. من اعتقاد دارم که این ناوبر ابتدایی حمله ناشی از یک فلش USB آلوده است. هر چه که بود، در حال حاضر به طور کامل بر روی دروازه تأثیر می گذارد، زمینه سخت افزاری، سیاهههای مربوط و فایروال را می گیرد. مک آدرس هایی برای ورودی های اترنت به یک عجیب و غریب (عمومی؟) تغییر کرده است و به نظر می رسد اتصال به بسته های ورودی و خروجی داشته باشد. تنظیمات MAC و log توسط تلاش های من حتی با اتصال سیمی به سوکت اترنت اداری تغییر نمی کند.

فای یک سیگنال جدید را در کنار دستگاه های اصلی و متصل پخش می کند و بسته های عجیب و غریبی را با آدرس مک مک اتصال به آن هر چند دستگاه لازم نیست که از اترنت استفاده کند.

تلاش:

دستگاه: من سعی کردم نصب مجدد سیستم عامل را روی دستگاههایی که سیگنال های عجیب و غریب را منتشر می کنند، بسازم. به روز رسانی همچنین ممکن است معرفی نرم افزارهای مخرب جدید و پشت درها باشد.

دروازه: بازنشانی کارخانه و به روز رسانی به نظر نمی رسد کمک کند.

وضعیت کنونی
من احساس می کنم هدف حمله توسط مهاجم مانند هر گونه حمله به حرفه من به نظر می رسد شخصی است. من گزارش پلیس و شکایت IC3 را ارائه دادم، اگرچه می خواهم بدانم آیا می توانم با خیال راحت یا ایمن با یک مهاجم متقاعد شده و مخرب بازسازی کنم.

آنچه من می خواهم

چگونه می توان یک ساخت ایمن در واحد دروازه ی ISP ایجاد کرد. آیا واحد نیاز به جایگزینی دارد یا می تواند یک راه برای فریب دادن سیستم عامل به مقادیر کارخانه باشد.

و آیا راهی برای حفاظت از دستگاههای من از نقطه دسترسی مخرب وجود دارد؟

من نمی توانم به وب سایت هایم دسترسی پیدا کنم از IP من در ویندوز 10 (مسدود کردن DNS محلی به طور موقت کمک می کند)

از صفحه Win10 با استفاده از Google Chrome، Mozilla Firefox یا Microsoft Edge استفاده می کنم. سیستم عامل و مرورگرها همه به روز می شوند.

دو وبسایت وردپرس را در یک محیط مشترک سرور CentOS در سایتground.com میزبانی می کنم.

مشکل من

من نمی توانم به هیچ یک از وب سایت هایم دسترسی پیدا کنم آدرس IP من، مگر اینکه من مخزن DNS محلی خود را در CMD با ipconfig / flushdns فلاش بزنم و سپس حافظه پنهان مرورگر خود را فریز کنم.

اما پس از مدتی مشکل دوباره خودش را تکرار خواهد کرد.

خطا من در Chrome دریافت میکنم "این سایت را نمیتوان رسیده"، در فایرفاکس این است: "ما برای دسترسی به این سایت مشکل داریم" و در In Edge این است: "نمیتوانم به این صفحه بروم".

  • این همه اتفاق میافتد در حالی که وب سایت ها بدون هیچ مشکلی به طور کامل از هر IP دیگر قابل دسترسی هستند: بدون DNS محلی و / یا کش مرورگر ذخیره شده.

جزئیات بیشتر

در حال حاضر و برای آزمایش هیچ پلاگین امنیتی (مانند WordFence یا Loginizer) نصب شده است هر وب سایت

شرکت میزبانی نمی تواند هیچ مشکلی در محیط سرور ایجاد کند؛

سوال مشکلی

به روز رسانی

بعد از استفاده از ابزار عیب یابی ویندوز در Chrome پس از رفتن به یکی از دامنه های مربوطه، این خطا را دریافت کردم:

ویندوز نمی توانست به طور خودکار تنظیمات پروکسی شبکه را شناسایی کند.

سپس می توانستم به این سایت دسترسی پیدا کنم و بعد از حدود 1 دقیقه من می توانستم به سایت دوم دسترسی پیدا کنم

می دانم چرا این کمک کرد و تنها می توانستم امیدوارم دوباره این مشکل را نداشته باشم.

آیا قوانین شبکه فایروال باید مخفی باشند؟

در محل کار من تنها تیم امنیتی دسترسی به قوانین فایروال شبکه سرور را می بیند.

طراحان و مهندسین سیستم هیچ دیدی ندارند، بنابراین آنها فقط برنامه های کاربردی را به سرورها می اندازند و متوجه میشوند که چه چیزی شکسته شده است و پیش از بررسی نیازهای برنامه در برابر قوانین پیش از آن.

آیا این نوع محرمانه یک عمل امنیتی معتبر / معتبر است؟

فایروال ها – مدل تهدید برای ویژگی جداشدن سرویس OpenWrt

ظاهرا، OpenWrt سیستم عامل open source روتر دارای گزینه ای است برای جدا کردن ترافیک مشتری. من تصور می کنم این است که به سادگی یک قانون فایروال است که مانع از IP هر فرد در شبکه از ارتباط برقرار کردن با یکدیگر است. در مقابل آن، این به نظر خوب است. با این حال، به دلیل اینکه هر مشتری لزوما PSK را می داند (فرض بر WPA2-PSK)، قادر به خواندن و اصلاح هر گونه داده های بی سیم خواهد بود.

با توجه به این که هر مشتری متصل می تواند کنترل بیشتری داشته باشد، می توان از این ویژگی ها جلوگیری کرد ترافیک بی سیم به عنوان نقطه دسترسی؟ تنها تهدیدی که می توانم به آن فکر کنم این است که می تواند از آن محافظت کند یکی است که یک سازنده یک دستگاه محلی را به خطر انداخته است اما مجوز کافی برای استفاده از آن ندارد تا NIC را در حالت بی قاعده و ترافیک خام تغییر دهد. 19659003]