Tp-link и подмена DNS. Перенастройка и защита роутеров.

Роутер TP-Link WR741ND

Чтобы защититься от трояна Trojan.Rbrute, поражающих модемы/маршрутизаторы фирмы TP-link нужно выполнять несколько простых условий. Вирус распространяется перебором сканированием IP-адресов по n-ому диапазону, после чего начинается подбор пароля методом brutforce. Атаке подвержены практически все популярные модели роутеров Tp-link. Пробираясь в настройки устройства троян меняет адреса DNS провайдера на адреса злоумышленников.

Ваш роутер заражен, если:

При попытке выйти на любой сайт, будь-то forumwww.ru или сервис Gmail.com открывается сайт загрузки фейкового Google Chrome или другие подозрительные ресурсы. Изначально редирект работал только для запросов пользователя, содержащие слова Facebook (социальная сеть Facebook принадлежит компании Meta, признанной экстремистской организацией и запрещенной в РФ) или Google, но теперь троян реагирует на любой из них. Индикация на модеме остается прежней, «Интернет» горит стабильно, компьютер показывает, что подключение выполнено, авторизация пройдена, но сам интернет не работает, а лишь перебрасывает на рекламные и/или фейковые страницы загрузок

 

Пункт 1. Reset. Перенастройка модема
Инструкцию подготовил специалист ГТП ЦОО Корчагина Мария

 

Если вы не можете зайти в настройки модема через 192.168.1.1, то попробуйте сделать это через адрес 192.168.42.1

 

На данной странице настройки указаны только для услуги Интернет. Для настройки IP-TV и WI-FI скачайте полный мануалы

Русская версия — http://yadi.sk/d/JC6l6FPVRbU9P

Английская версия — http://yadi.sk/d/j6Ly7bA4RbU8r

 

 

1. Чтобы правильно сбросить настройки на модеме следует зажать иголкой/пастой/зубочисткой кнопку Reset в небольшом углублении. Держим от 5 до 15 секунд до исчезновения индикации на устройстве. Лампочки должны погаснуть так, как после обычной перезагрузки роутера

2. Для настройки модем следует подключать кабелем в любой LAN-порт, не проводите настройку посредством Wi-Fi соединения.

3. Зайдите через браузер Internet Explorer в интерфейс роутера, по адресу: 192.168.1.1. Откроется диалоговое окно. В полях «Имя пользователя» и «Пароль» введите соответственно admin/admin. Откроется стартовая страница роутера (см. ниже)

На этой странице вы увидите, какие настройки уже существуют:
Tp-link и подмена DNS. Перенастройка и защита роутеров.

4. Перед тем как приступить к настройке маршрутизатора, необходимо удалить все ранее созданные настройки, для этого нужно перейти в раздел «Настройка интерфейса» -> «Интернет», выбираем «Виртуальный канал» — PVC0, внизу страницы нажимаем кнопку «удалить». Так проделываем с каждым виртуальным каналом (их всего 8).

 

В итоге вот, что должно получиться (снова перейдите в раздел «Состояние»):
Tp-link и подмена DNS. Перенастройка и защита роутеров.

5. Теперь перейдите в раздел «Настройка интерфейса», затем выберете подраздел «Интернет» (см. скриншоте ниже). Указываем параметры как на скриншоте ниже (пользователь и пароль: rtk), затем сохраняем все параметры, нажав кнопку «Сохранить».
На этом настройка в режим PPPoE закончилась.

Tp-link и подмена DNS. Перенастройка и защита роутеров.

6. Для того, чтобы сохранить настройки перейдите в раздел «Эксплуатация устройства», подраздел «Перезагрузка системы» (см. скриншот ниже), точка стоит на первом пункте, далее нажимаем кнопку «Перезагрузить».

Tp-link и подмена DNS. Перенастройка и защита роутеров.

Пункт 2. Смена пароля на вход в маршрутизатор

Для того чтобы сменить пароль, перейдите в раздел «Эксплуатация устройства», затем «Администрирование», где собственно и меняется пароль на вход в маршрутизатор (придумать сложный пароль) (см. скриншот ниже). После чего нажать кнопку «Сохранить»

Tp-link и подмена DNS. Перенастройка и защита роутеров.

Пункт 2.5 Список паролей, которые не рекомендуется ставить на вход в маршрутизатор

111111
12345
123456
12345678
abc123
admin
Administrator
password
qwerty
root
tadpassword
trustno1
consumer
dragon
gizmodo
iqrquksm
letmein

Все эти пароли вирус уже «знает» и подбор пароля займет 1 секунду. Пароль следует ставить не только из одних цифр или букв. ОБЯЗАТЕЛЬНО должны присутствовать спец.символы (решетки. звездочки, проценты, кавычки) и буквы различного регистра (заглавные и строчные). Чем больше и разнообразней пароль, тем дольше его придется «брутить» (если вообще удастся).

Пункт 3. Ограничиваем доступ к модему к WAN-порту.

1. Заходим в настройки модема и ищем меню «Управление доступом» и выставляем параметры, как на скрине ниже:

Tp-link и подмена DNS. Перенастройка и защита роутеров.

2. В результате должна добавиться строка с параметрами (см. рисунок ниже):

Tp-link и подмена DNS. Перенастройка и защита роутеров.

Тоже самое для АНГЛИЙСКОЙ версии:

Tp-link и подмена DNS. Перенастройка и защита роутеров.

Пункт 4. Настройка LAN (DHCP + DNS)

Tp-link и подмена DNS. Перенастройка и защита роутеров.

Для АНГЛИЙСКОЙ версии:

Tp-link и подмена DNS. Перенастройка и защита роутеров.

3. После внесения всех дополнений необходимо сохранить все параметры (см. рис ниже)

Tp-link и подмена DNS. Перенастройка и защита роутеров.
Tp-link и подмена DNS. Перенастройка и защита роутеров.

Пункт 5. Обновление ПО роутера (смена прошивки)

Внимание! Все манипуляции с прошивкой выполняются на ваш страх и риск, но это самый действенный метод защиты от Trojan.Rbrute. Обратите внимание, что новые версии доступны не для всех устройств. Посмотреть последнюю доступную прошивку для вашего роутера можно здесь — http://www.tp-link.com/en/support/download/ . Подробная инструкция по смене прошивки здесь — http://forum.tp-linkru.ru/viewtopic.php?f=2&t=1368