路由器被黑有什么迹象?网页弹广告、半夜偷偷上传,我翻后台这五处揪出问题

朋友老李上周找我,说家里打开什么网站,右下角都弹赌场小广告,关掉一个又弹一个。更邪门的是,他白天上班家里没人,运营商App显示上午就上传了47个G。手机杀毒跑了三遍,干干净净,他就怀疑是宽带的事,差点打报修电话。
先分清:是被蹭网,还是路由器本身被黑了
这是两码事。蹭网是邻居连了你的WiFi,蹭的是流量,改个密码基本能了事,处理路子我写过一篇防蹭网的,照着走就行(先抓贼再堵门那篇)。被黑是有人从外网进了路由器后台,相当于占了你的房子当据点,改WiFi密码赶不走他,得整机翻一遍。
判断有个笨办法:手机关掉WiFi用流量,打开同一个网站。流量下干干净净,一连家里WiFi就弹,问题基本在路由器这一侧,跟手机没关系,也跟那个网站没关系。老李试了,流量下看了十分钟啥事没有,WiFi下三秒弹一个。到这一步,就可以进后台了。
第一处:DNS设置,弹广告的元凶多半在这
DNS是把网址翻译成IP地址的翻译官,你敲baidu.com,它告诉手机该连哪个门牌。劫持的手法说白了就一句:把你的DNS指到一个坏人控制的地址上,你访问什么网站,他都先过一遍手,往页面里塞一段广告代码再转给你。网站本身没毛病,广告是半路塞进去的。
进192.168.1.1后台,找两个地方:WAN口设置里路由器自己用的DNS,和DHCP设置里下发给全家设备的DNS。各品牌菜单叫法不一,翻"网络参数""DHCP"这类页面准没错。老李那台机器,DHCP下发那一栏被改成了一个45开头的陌生海外地址——等于全家手机的网址翻译全走了别人的服务器,广告就是从那塞进来的。
验证有个命令行办法:电脑上敲nslookup baidu.com,前两行显示的解析服务器如果不是你自己设的223.5.5.5,就是被动手脚了。改回来很省事:DNS填223.5.5.5和119.29.29.29,保存重启路由器。老李改完当场刷新,广告没了。DNS这东西的更多门道,哪个该填哪个不该填,我之前单独写过一篇(DNS配置那篇)。
第二处:远程管理开关,爆破脚本天天在扫你家门
DNS是怎么被改的?最大嫌疑是WAN侧的远程管理开着,配一个弱密码。
路由器有个功能叫远程管理,有的叫WEB远程管理、WAN口管理,打开之后从外网就能访问你家路由器的登录页。开着它,全网的扫描脚本都能来敲你的门。2016年的Mirai病毒一晚上感染了60多万台设备,路由器和网络摄像头是重灾区,靠的就是telnet的23和2323端口配一本弱口令字典,admin/admin这种组合几秒钟就破。第二年出的变种一口气拿下10万台家用路由器。这些扫描脚本到今天还在网上跑,你家路由器的公网IP每天被扫几百遍是常态,只是大多数门是关着的。
很多新款机器这个开关默认关闭,但老固件有默认开着的,也有装机师傅图省事打开的。进后台"系统工具""安全管理"这类菜单里翻,找到远程管理,确认是关。老李那台老TP,远程管理开着,管理密码是装机师傅设的123456——破这种密码不需要技术,只需要脚本跑一晚上。
老李那台机器还留了个实锤:翻后台的系统日志,凌晨两点到五点,每隔几十秒一条登录失败的记录,密密麻麻刷了几页。这就是脚本敲门的样子——正常家用路由器的日志里,根本不该出现外网来的登录尝试,哪怕一条都值得多看两眼。日志怎么看、按什么关键字眼翻,我在运行日志那篇里写过套路,这里不展开。
顺便说一句,登录进后台之后先做哪几件事,我写过新手五件安全设置(第一件就是改掉默认密码),这篇里不重复展开。
第三处:端口转发和UPnP映射列表,不是你开的洞最要命
进了后台之后,入侵者的下一步是给自己留后门:加一条端口转发,或者触发一条UPnP映射,下次从这条路直接进来,不用再猜密码。
翻"端口转发"(有的叫虚拟服务器)和"UPnP"两个列表页。不认识的条目、不记得自己开过的外部端口,尤其是几千上万的高位端口指向内网某台设备的,都值得警惕。老李的端口转发列表里躺着一条外部50000多端口转给他自己电脑的规则,他自己从没设过,删掉。这种洞各自有多危险、怎么用才安全,端口转发和UPnP我各写过一篇(端口转发这篇、UPnP这篇)。
UPnP列表里不认识的条目直接删。真要用的设备,PS5、NAS这些会自动重新申请,不碍事。
第四处和第五处:半夜上传的账,加上密码固件两道老锁
白天没人却上传47个G,这笔账去后台对。运行状态页有流量统计,这个字段怎么看我在状态页那篇里写过(六个字段逐个说)。老李家路由器后台的总上传量和运营商App的曲线对得上,说明流量确实是从这条路走的。什么算不正常也说个大概:家里没有NAS、没有监控、没有云盘同步的话,白天没人的时段上行曲线应该常年贴着零;有这些设备,也该是零星的小鼓包,绝不会是一条顶着几十兆不放的平线。老李家那条线,从上午九点顶着不撒手,一直顶到他下班回家。
被拿下的路由器一般被派两类活:一是挂代理,别人的流量从你家过路,赚的是卖节点的钱;二是当跳板去攻击别人。挂代理最常见,因为它最稳,不容易被发现。
设备列表也顺手扫一眼,清一色认识的名字就罢了,冒出陌生设备那是蹭网路线,另一篇处理。然后是两道老锁:管理密码别用123456、生日、手机尾号,什么密码算合格怎么设,默认密码那篇讲过(九成机器不认admin了);固件升到最新,老固件的漏洞一旦公开,等于开门钥匙人手一把,固件升级开不开自动的事我单独写过(吃过暗亏那篇)。
真中招了:处理顺序和防复发
老李这台最后是照这个顺序走的,照抄就行:先拔WAN口网线断外路;进后台抄下宽带账号密码,导一份配置备份存电脑(配置备份怎么做);把DNS改回223.5.5.5,删掉陌生的端口转发,关掉远程管理,管理密码换成16位混合,固件升到最新;都改完再插回WAN口。全程半小时,广告没再出现过,第二天的上传曲线也平了。
心里不踏实的,直接恢复出厂设置重来一遍,家里配置不复杂的话这是最干净的路。就一条:reset之前一定先备份,不然宽带账号、WiFi密码全得重新翻工单。防复发拢共四件事——管理密码16位、远程管理保持关闭、固件升到最新、DNS手动指定。真讲究的,后台的防火墙SPI保持默认开启就行,别听信关SPI提速的老黄历,那事我翻过车(防火墙开关那篇)。
| 你遇到的情况 | 大概率是 | 先做什么 |
| 正经网站弹广告跳转 | DNS劫持 | 查后台DNS设置 |
| 后台密码登不进去 | 密码被人改了 | 备份后reset重来 |
| 白天没人却狂上传 | 被挂代理当跳板 | 查端口转发加流量对账 |
| 设备列表有陌生人 | 被蹭网 | 走防蹭网那篇 |
| 网速突然变卡变慢 | 被拿去挖矿 | 查固件版本,reset最稳 |
排查顺序一句话:断外网、查DNS、查洞、改密码、升固件,然后观察一晚的流量曲线。五处翻完还找不到原因的,别硬耗,reset加重新配置,一小时以内能收工。

发表评论