Beantwoord

Veiligheidslogboek leeg na herstarten van Zyxel Modem en logboek niet te mailen

  • 9 February 2022
  • 61 reacties
  • 987 Bekeken


Toon eerste reactie
This topic has been closed for comments

61 reacties

Reputatie 7
Badge +16

Alle credits aan @Timo78 trouwens, bij Timo lag de situatie wellicht ietwat anders, maar evengoed een slimme check om uit te sluiten:

 

Reputatie 7
Badge +16

Goedemorgen @marvpp, ik vraag dit ook meteen na. Hopelijk heb ik snel meer nieuws voor je!

Reputatie 7
Badge +15

Hallo @marvpp 

Je eerste vraag zou kunnen liggen aan of je de modem herstart zonder het stroom te verwijderen of juist wel het stroom eraf halen denk ik.

Reputatie 7
Badge +16

Goedemorgen @marvpp, sorry dit hebben we dan per ongeluk gemist denk ik! Ik heb navraag gedaan bij één van onze experts en ben nu in afwachting van een terugkoppeling. 

Reputatie 7
Badge +6

Hoi @marvpp,

Welkom op de Community!

Welke instellingen vul je in bij Onderhoud > E-mailkennisgeving? Zou je die hier willen delen (uiteraard zonder je e-mailadres)?

Reputatie 3

Hallo @marvpp 

Je eerste vraag zou kunnen liggen aan of je de modem herstart zonder het stroom te verwijderen of juist wel het stroom eraf halen denk ik.

Hallo @Waqqas  .Ik heb alleen de zwarte aan/uit knop ingedrukt, even gewacht en weer aangezet. In geen geval lijkt mij mag het veiligheidslogboek leeg zijn, Zeker niet als het systeemlogboek nog wel gevuld is.

Reputatie 7
Badge +15

@marvpp 

Ik zit bij KPN en hier is de logboek ook leeg na een herstart, lijkt mij gewoon normaal 😀

Reputatie 3

Hoi @marvpp,

Welkom op de Community!

Welke instellingen vul je in bij Onderhoud > E-mailkennisgeving? Zou je die hier willen delen (uiteraard zonder je e-mailadres)?

Hallo @TMTV . Dank voor je bericht mbt issue 2:

ZIe onderstaand voor wat beterft "Logboek instellingen". Emailkennisgeving op separate tab is leeg.

 

Reputatie 3

@marvpp

Ik zit bij KPN en hier is de logboek ook leeg na een herstart, lijkt mij gewoon normaal 😀

@Waqqas . Een logbestand zou zeker niet zomaar leeg mogen raken (in dit geval na herstart). Als dit wel standaard is is dit het moment waarbij je als hacker je eigen evidence zou kunnen verwijderen).
( Issue 1). Nogmaals systeemlogboek is wel beschikbaar alleen veiligheidslogboek niet. Dus als dat bij KPN ook zo is dan lijkt mij dat ook niet goed.

Reputatie 7
Badge +6

@marvpp Om de Zyxel mails te laten versturen, moet je eerst een afzender invullen bij Onderhoud > E-mailkennisgeving. Ik ga er even van uit dat je Gmail-account zowel afzender als ontvanger is. Dan zouden dit de instellingen moeten zijn:

Vervolgens kies je op het scherm dat je net stuurde bij ‘Selecteer één account’ voor dat e-mailadres. Daarna zou het moeten werken.

Reputatie 7
Badge +15

@marvpp

Ik zit bij KPN en hier is de logboek ook leeg na een herstart, lijkt mij gewoon normaal 😀

@Waqqas. Een logbestand zou zeker niet zomaar leeg mogen raken (in dit geval na herstart). Als dit wel standaard is is dit het moment waarbij je als hacker je eigen evidence zou kunnen verwijderen).
( Issue 1). Nogmaals systeemlogboek is wel beschikbaar alleen veiligheidslogboek niet. Dus als dat bij KPN ook zo is dan lijkt mij dat ook niet goed.

Excuses, ik keek er even naar en het logboek van de KPN modem wordt niet leeggehaald na een herstart 😅

Reputatie 3

@marvpp

Ik zit bij KPN en hier is de logboek ook leeg na een herstart, lijkt mij gewoon normaal 😀

@Waqqas. Een logbestand zou zeker niet zomaar leeg mogen raken (in dit geval na herstart). Als dit wel standaard is is dit het moment waarbij je als hacker je eigen evidence zou kunnen verwijderen).
( Issue 1). Nogmaals systeemlogboek is wel beschikbaar alleen veiligheidslogboek niet. Dus als dat bij KPN ook zo is dan lijkt mij dat ook niet goed.

Excuses, ik keek er even naar en het logboek van de KPN modem wordt niet leeggehaald na een herstart 😅

@Waqqas ok, goed dat het bij KPN wel werkt, alleen nu nog hier op mijn modem. Ik hoop niet dat ik de enige ben dit issue (#1) heeft. Nog suggesties of heb ik een echt security iets. ??

Reputatie 3

Hi @Jason
Dank voor de update! Modem is blijkbaar reset want mijn eerdere PWs werkten niet meer en logboek is leefg. Op zich geen probleem voor nu.
Je antwoord mbt 192.x/10.y vanuit T-mobile management gebruik bevestigt mijn concern. Het eerder vermelde interne LAN IP 192.168.1.200 is mij ook onbekend. Heb nu voor zekerheid PWs weer aangepast omdat mij onduidelijk is wat deze DPT=23 entry vanuit .200 is/zijn. MAC filtering ben ik aan het overwegen.

Vreemde is echter dat ik nu in geheel geen “Type attack” log entries meer zie in de securitylog.
Ook niet van mijzelf als ik vanuit 192.x.x.250 ping of telnet start naar mijn externe WAN home IP. Ook niet vanuit Iphone (Wifi uit) met ping, of zelfs niet vanuit met ping.eu online tool.
Eerder zag ik dit met andere scans dus dagelijks.
Kan het zijn dat entries van type “attacks” (nog) niet gelogt worden?

Bvd Mar.

Reputatie 7
Badge +16

Goedemorgen all, de gesprekken zijn nog steeds gaande. Ik wil met jullie afspreken dat ik pas weer een bericht achterlaat zodra ik nieuws heb, dat is ook een stuk aangenamer voor jullie!

Reputatie 7
Badge +16

@marvpp Aan onze kant ziet het er prima uit, hoe gaat het momenteel aan jouw kant? 

Reputatie 7
Badge +16

Goedemorgen @marvpp, er is niets aangepast vanuit T-Mobile, onze onderzoekers zijn nog bezig om het issue aan hun kant te kunnen reproduceren zodat er meer duidelijkheid ontstaat over waar de oorzaak precies zit. Ik hoop spoedig een meer concrete update te kunnen geven!

Reputatie 6
Badge +3

Hi @Jason en @marvpp,

Ik vraag onze Community-knaller @TechRacing93 om wat inzichten: heb jij een idee? Ook ten aanzien van de vraag: “Kan het zijn dat entries van type “attacks” (nog) niet gelogt worden?”

 

Als ik een portscan doe naar mijn eigen modem, komen de entries eigenlijk meteen in de in log. 

@marvpp kan je het eens testen met; ipfingerprints.com/portscan.php

Betreft de ping en telnet, die triggeren alleen een entry als je het heeeeel vaak doet. 

 

 

Reputatie 3

@Jason  Dank voor de update! Het verbaast mij dan wel dat ik geen log entry zie in de vorm van: “zHttpd: Account: User 'supervisor' login from the host(10.1.3.213)“. Kan dit logging level nog terug gezet zodat dit wel gelogd wordt. Mij ook onduidelijk dat sessie gestart is vanaf 192.x ipv 10.x (zoals bovenstaand. Kan engineer dit nog aangeven? Bvd Mar

Reputatie 7
Badge +16

@marvpp Onze engineer heeft het getest met een aantal Zyxel modems en komt tot de volgende conclusies:

Wanneer je reset via de power-knop, gooit hij alles leeg; doe je dit via de webgui dan gaat het gewoon goed. Kan ik concluderen dat jij via de power-knop herstart hebt?

Reputatie 3

Goedemorgen @Jason , wanneer kan ik een update/ aanpassing verwachten mbt bovenstaande? Kan niet zijn dat logins niet gelogd worden. Bvd

Reputatie 3

Hi @TechRacing93@Jason , Thanks!

Als ik de ipfingerprints portscan doe naar mijn externe 85.x IP met default 80 -> 88 en separaat port TCP 23 443 en 445 ook met advanced “SYN  Stealth”, dan krijg ik als response als eerste naast de andere ports b.v. “80/tcp filtered http”.
Er komen echter geen entries in mijn security loglog (ververst en en geen filters dus inclusief “attack”). Inmiddels heb ik van vanochtend wel weer een connect/scan op een high port vanuit een mij onbekend extern adres in de seclog. Dat logt wel, maar deze van mijzelf niet.
Mogelijk toch iets met logging settings?

 

Reputatie 7
Badge +16

Die update kun je vandaag verwachten! 😊 De logging voor accounts stond uit, de engineers hebben dit weer aangezet. Omdat zij nog in overleg zijn met Zyxel over het opslaan van de logging als de stroom ineens onderbroken wordt, kan het zijn dat de definitieve fix/workaround daarop nog op zich laat wachten. Daar zal ik je vanzelf over informeren, thanks voor je geduld en medewerking!

Reputatie 3

Hi @Jason  , dank voor je bericht.

Bij in de log mij is er niks verandert. Ik zie nu wel log entries van externe IPs die een scan doen op mijn IP, maar ik zie geen log entries van de scan zoals voorgesteld door TechRacing93 met ipfingerprints, die bij hem wel entries in de log geeft.

In eerdere update werd aangegeven:
​​Als ik een portscan doe naar mijn eigen modem, komen de entries eigenlijk meteen in de in log.

@marvpp kan je het eens testen met; ipfingerprints.com/portscan.php

Reputatie 3

 Hi @Jason ,  ik heb zojuist 2 maal herstart, 1 maal soft (via GUI)  en 1 maal hard reset met de powerknop.
Als modem weer op is krijg ik bij beide keren de boodschap, wat ik bovenstaand ook al aangaf, : 
It is impossible to retrieve the information now. Please try again . Alleen nu is alle text in het engels. Systeemlog en veiligheidslog zijn dus ook engels: systemlog en security log. Geeft niet , maar ik heb de language aanpassing niet gedaan. Als ik deze echter via de GUI wil doen, dus van Engels naar Dutch, waar de setting op stond dan krijg ik de boodschap:
Het is onmogelijk om de informatie nu op te halen. Probeer het opnieuw. De taal wordt echter wel aangepast.


Opvallend is ook dat de systeemlog  wel exporteerbaar is en dat er dan wat in staat en veiligheids log is gewoon leeg. Ook kan ik namen van devices in het “verbindingen" scherm niet kan (meer) aanpassen. Kon eerder wel. Ik krijg dan boodscahp : Het verzoek was verboden . Op meerdere fronten klopt het dus iets niet. Op een van de IP adres staat nu ook een jQuery command als text.

==> Het vervelende is dus dat ik nu nog steeds geen log meldingen meer kan inzien. Ik denk dat er wel gelogd wordt en wil graag inzage hebben/houden.

Reputatie 7
Badge +16

@marvpp Hmm dat is wel vreemd, zeker omdat we het getest hebben en met GUI juist niet meer verloren gaat. Wellicht dan toch een bug bij Zyxel. Ik geef het meteen door, thanks voor je updates!