3CX "schon" wieder gehackt

ITConsultingNET

Silver Partner
Mitglied seit
4. April 2022
Beiträge
9
Ich habe diese Woche schon den dritten Kunden bei dem vermehrt die 0038 und weitere von einer Nebenstelle aus angewählt wurde.
Ist irgendwas da irgendwas bekannt?
Wäre schön wenn ich da Infos bekäme.

Danke
 
Ich habe diese Woche schon den dritten Kunden bei dem vermehrt die 0038 und weitere von einer Nebenstelle aus angewählt wurde.
Ist irgendwas da irgendwas bekannt?
Nein. Es deutet eher auf eine Fehlkonfiguration der Firewall oder der Benutzerkonten hin.
 
Erst mal in den Logs schauen wie sie denn rein gekommen sind bzw. wie wurde der Call initiiert- was ist dem vorrausgegangen (z.B. Länderbegrenzungen deaktiviert).

Ist ein Passwortreset sichtbar, spricht das eher für einen gekaperten Mailaccount (365?).
Da hat man so gut wie keine Chance.

Mit der/den IP Adressen Mal in der 3CXManagementconsole.log nachschauen.
Dort erkennt man häufig ein Grundbrummen an Brute Force Attacken. Diese laufen koordiniert über mehrere IP Adressen und jede fragt nur alle x Minuten an, so dass diese niemals von den vorhandenen Mechanismen erkannt werden.
Lässt sich m.E. nach mit 2FA verhindern.
Wenn man mehrere Anlagen administriert könnte man sich auch die IPs dynamisch aus den Logs ziehen und jene, die auf mehreren Anlagen einschlagen automatisch in der Firewall blocken.

Ansonsten mal alle Punkte aus der Blog Reihe
abarbeiten. Insbesondere die Länderbegrenzung und User mit Rechten um diese zu unterwandern hinterfragen bzw. schützen.
 
Zuletzt bearbeitet:
wenn ich mich mal hier mit anschließen darf und den etablierten Partner mal nach Rat fragen darf, bei folgende Sachverhalten:

The IP 200.25.47.115 has been blacklisted for 900 sec. (Expires at: 2026-02-07 22:11:38). Reason: Blocked for too many failed authentications

Unidentified Incoming Call. Review INVITE and adjust source identification:. INVITE sip:[email protected]:5060 SIP/2.0. Via: SIP/2.0/UDP 173.245.76.90:6173;rport=6173;branch=z9hG4bK0pvYlG1uPHzEo. Max-Forwards: 70. Contact: <sip:[email protected]:6173>. To: <sip:[email protected]:5060>. From: "850006283794"<sip:[email protected]:5060>;tag=2KBZcZKnOt5AT. Call-ID: 5guwg1qx-skil-6242-1ltz-sjv7kazrl1xe. CSeq: 102 INVITE. Allow: INVITE, ACK, CANCEL, BYE. Content-Type: application/sdp. Content-Length: 0

Bezüglich der IP attacken, kann ich noch was machen um mich mehr zu schützen? Ist mein FQDN bekannt geworden?

Was will man mit den Calls erreichen?
 
Technisch könnt ihr mal kurzfristig den SIP Port zumachen oder IP beschränken ausser ihr nutzt (ohnehin nicht gut) die Provisionierung von Endgeräten ohne SBC. Da die Anlage normalerweise die Verbindung zum Provider aufrecht hält, sind die Antwortpakete so oder so zulässig. Sollte es Probleme geben dann mal Keep Alive aktivieren.

Aktuell scheint es aber tatsächlich wieder eine kleine Welle zu geben die konsequent versucht via Brute Force, SIP Daten herauszufinden und dann Fraud zu starten.
 
@patrickb Ich habe nur zwei Testtelefone und ein AB-Gateway am laufen, das läuft alles bei mir lokal ansonsten nutze ich die Apps.
 
  • Like
Reaktionen: patrickb
Hallo @Josef L,

ip 176.95.226.18 ist von Vodafone.


DIDs sind wie viele Ziefern Länge Groß?

An sich solltest du auch eine Info für User-Agent: XXXXXX bekommen.

Was ist der User Agent?
 
@avraammich_3CX DIDs meinst du meine Durchwahlnummern? Die sind zweistellig. Wenn du nach ISDN die MSN meinst die sind, eine 5 stellig und und die anderen 6 stellig ohne Vorwahl. Ich habe kein klassisches Durchwahlsystem.

Was meinst du mit dem User Agent? Die Benutzer? Ich und ein weiterer Account sind Systemeigentümer nur die zu meiner User zugeordneten Telefone dürfen ins Ausland telefonieren. Rest nur lokal bzw überregional.

Dabei ist international auf für mich wichtige Länder eingeschränkt.

Wenn du User Agent meint von Extern bei den Beispiel ist keiner angegeben, hatte den kompletten String kopiert.Bei anderen schon.

User-Agent: Z 5.6.4 v2.10.20.4 tritt massig auf und zwischendurch User-Agent: Cisco-SIPGateway/IOS-12.0


Das Protokoll habe ich mir auch schon diverse Male angeschaut. Frage ist für mich, kann ich mich besser schützen?
 
Zuletzt bearbeitet:
DIDs meinst du meine Durchwahlnummern? Die sind zweistellig. Wenn du nach ISDN die MSN meinst die sind, eine 5 stellig und und die anderen 6 stellig ohne Vorwahl. Ich habe kein klassisches Durchwahlsystem
Ich eine Durchwahl nummern(DIDs)
verwende ganze Rufnummer.
Stelle sicher wie Provider Rufnummer im TO Feld sendet.


Was meinst du mit dem User Agent? Die Benutzer? Ich und ein weiterer Account sind Systemeigentümer nur die zu meiner User zugeordneten Telefone dürfen ins Ausland telefonieren. Rest nur lokal bzw überregional.
DAS : Unidentified Incoming Call. Review INVITE and adjust source identification:. INVITE sip:[email protected]:5060 SIP/2.0. Via: SIP/2.0/UDP 173.245.76.90:6173;rport=6173;branch=z9hG4bK0pvYlG1uPHzEo. Max-Forwards: 70. Contact: <sip:[email protected]:6173>. To: <sip:[email protected]:5060>. From: "850006283794"<sip:[email protected]:5060>;tag=2KBZcZKnOt5AT. Call-ID: 5guwg1qx-skil-6242-1ltz-sjv7kazrl1xe. CSeq: 102 INVITE. Allow: INVITE, ACK, CANCEL, BYE. Content-Type: application/sdp. Content-Length: 0

ist nicht die ganze Meldung.

Hier bekommt du auch " User Agent" info.

Was ist die ganze Meldung?


Das Protokoll habe ich mir auch schon diverse Male angeschaut. Frage ist für mich, kann ich mich besser schützen?
das sind Hacking attempts welche ignorieren kannst an sicht wie schon https://www.3cx.com/docs/event-log/ beschrieben.

3CX Anlage ignoriert dieses SIP Hacking attempts.
Hierfür SIP Port 5060 auf der Firewall nur für bekannte IPs öffnen(Provider IPs, Remote Benutzer etc.)
Meldungen kannst du auch ignorieren und sofern mehrere fehlgeschlagene Attempts über gleiche IP Adressen ankommen, wird die 3cx IP Adresse auf der Globalen Sperrliste hinzufügen.
 
@avraammich_3CX habe oben noch ergänzt

Wenn du User Agent meint von Extern bei den Beispiel ist keiner angegeben, hatte den kompletten String kopiert.Bei anderen schon.

User-Agent: Z 5.6.4 v2.10.20.4 tritt massig auf und zwischendurch User-Agent: Cisco-SIPGateway/IOS-12.0


Das Protokoll habe ich mir auch schon diverse Male angeschaut. Frage ist für mich, kann ich mich besser schützen?

1770628783518.png

eine andere Meldung:

1770628979754.png
 
Zuletzt bearbeitet:
Das Protokoll habe ich mir auch schon diverse Male angeschaut. Frage ist für mich, kann ich mich besser schützen?
das sind Hacking attempts welche ignorieren kannst an sicht wie schon https://www.3cx.com/docs/event-log/ beschrieben.

3CX Anlage ignoriert dieses SIP Hacking attempts.
Hierfür SIP Port 5060 auf der Firewall nur für bekannte IPs öffnen(Provider IPs, Remote Benutzer etc.)
Meldungen kannst du auch ignorieren und sofern mehrere fehlgeschlagene Attempts über gleiche IP Adressen ankommen, wird die 3cx IP Adresse auf der Globalen Sperrliste hinzufügen.
 
  • Like
Reaktionen: Josef L
dann bin ich ja beruhigt.
 

Statistik des Forums

Themen
44.411
Beiträge
232.703
Mitglieder
78.328
Neuestes Mitglied
as7h