Auteur Sujet: Renew DHCP d'aujourd'hui -> plus d'IP  (Lu 30418 fois)

0 Membres et 1 Invité sur ce sujet

Strangelovian

  • Abonné Orange Fibre
  • *
  • Messages: 58
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #84 le: 28 septembre 2018 à 21:42:54 »
Elles sont générées coté client et sont également dans l'option 11/90...
https://lafibre.info/remplacer-livebox/cacking-nouveau-systeme-de-generation-de-loption-90-dhcp/msg579704/#msg579704
Et le challenge est sensé changer à chaque fois (comme le fait la box). Bon courage pour faire la même chose sans patcher en profondeur le client dhcp...
Ha mais c'est pénard en fait!  ;D
Le serveur n'envoie pas les paramètres aléatoires. Donc on peut générer la chaine d'authentification DHCP en amont avec une calculette (ou la recopier d'une capture de paquets...), et la configurer une fois pour toutes dans le fichier de configuration du client ISC dhcp, dibbler, etc.
A là limite, on peut même écrire une calculette en html/javascript (ou autre) pour générer la chaine d'authentification plus simplement, à partir des user/password ppp orange.

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 290
  • Antibes (06) / Mercury (73)
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #85 le: 28 septembre 2018 à 21:45:25 »
Oui, sauf que Orange pourrait bloquer ça a terme en détectant les requêtes successives avec le même challenge et empêcher le rejeu.

Strangelovian

  • Abonné Orange Fibre
  • *
  • Messages: 58
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #86 le: 28 septembre 2018 à 21:50:04 »
Oui, sauf que Orange pourrait bloquer ça a terme en détectant les requêtes successives avec le même challenge et empêcher le rejeu.
ça me fait penser à une solution facile:
faire tourner un script avec scheduler toutes les heures, pour màj le fichier de config isc dhcp ou dibbler, ce qui devrait sufire pour gérer les renew.

mystogan

  • Abonné Orange Fibre
  • *
  • Messages: 15
  • Noisy le Grand 93
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #87 le: 28 septembre 2018 à 21:52:34 »
Salut,
j'ai eu le même problème il y a 1h, par contre pas besoin de sniffer la livebox, j'ai directement utilisé le logiciel "liveboxinfo"
https://www.liveboxinfo.ga/

la clé longue est dans SentOption 11 et 90

Merci, ça m'a bien aidé pour trouver les chaines   :)

Strangelovian

  • Abonné Orange Fibre
  • *
  • Messages: 58
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #88 le: 29 septembre 2018 à 15:19:31 »
import hashlib
import os

ppp_user = 'fti/abcdefg'
ppp_pwd = 'ijklmno'

buff = 11 * '\x00'
buff += '\x1a\x09\x00\x00\x05\x58\x01\x03\x41'
buff += '\x01\x0d'
buff += ppp_user
buff += '\x3c\x12'
rand16 = os.urandom(16)
buff += rand16
buff += '\x03\x13'
rand1 = os.urandom(1)
buff += rand1
m = hashlib.md5()
m.update(rand1+ppp_pwd+rand16)
buff += m.digest()

print ":".join("{:02x}".format(ord(c)) for c in buff)
code très vite fait en python 2.7 pour calculer la chaine d'authentification des options dhcpv4 90 et dhcpv6 11.
70 bytes en tout si tout se passe bien (le user et mdp internet orange doivent faire 7 caractères chacuns)

aurelien93

  • Abonné Orange Fibre
  • *
  • Messages: 1
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #89 le: 29 septembre 2018 à 15:42:30 »
Bonjour,

J'ai eu le même problème hier soir : le client DHCP qui n'obtient plus de lease sur mon mikrotik CCR1009 et donc plus d'internet.

J'ai juste remplacé la chaîne authsend (code 90) "00000000000000000000006674692fxxxxxxxxxxxxxx" par :
"00000000000000000000001a0900000558010341010d6674692fxxxxxxxxxxxxxx" et ça a à nouveau fonctionné.

Merci à ceux qui ont trouvé la solution.
Pour info je suis dans le 93.

zfil

  • Abonné Orange Fibre
  • *
  • Messages: 40
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #90 le: 29 septembre 2018 à 18:12:37 »
J'ai remarqué des changements aussi dans les réponses des options 120 (SIP) et 125 (V-I):

- SIP

avant: 00:06:73:62:63:74:33:67:03:41:55:42:06:61:63:63:65:73:73:11:6f:72:61:6e:67:65:2d:6d:75:6c:74:69:6d:65:64:69:61:03:6e:65:74:00maintenant: 00:06:73:62:63:74:33:67:03:50:55:54:06:61:63:63:65:73:73:11:6f:72:61:6e:67:65:2d:6d:75:6c:74:69:6d:65:64:69:61:03:6e:65:74:00
AUG -> PUB ?

- V-I

avant: 00:00:05:58:0c:01:0a:00:00:00:00:00:ff:ff:ff:ff:ffmaintenant: 00:00:05:58:0c:01:0a:00:01:00:00:00:ff:ff:ff:ff:ff

xavierg

  • Abonné Orange Fibre
  • *
  • Messages: 96
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #91 le: 29 septembre 2018 à 21:55:48 »
C'est un excellent moyen de faire transiter un mot de passe chiffré. Ca n'empêche pas le rejeu, mais il est quasi impossible en interceptant des paquets de retrouver le mot de passe.

Excellent moyen ? Je me vois dans l'obligation de te contredire : le mot de passe est hashé avec un salt et un caractère random, ce qui empêche d'utiliser les rainbow tables MD5, mais le format des mots de passe Orange est connu : assez peu de caractères, toujours le même  nombre, situés dans l'ensemble a-z0-9 ou peut-être a-zA-Z0-9 pour les plus chanceux... je dirais donc 36^7 = 78B mots de passe maximum... En 2018, compte tenu du prix de la puissance de calcul et de la rapidité d'exécution de MD5, ça ne me semble pas un bruteforce inaccessible.
Spécifiquement, je lis sur http://bvernoux.free.fr/md5/index.php :
Citer
MD5 GPU brute force speed exceed 200 millions MD5 hash/second (default charset [a-z,0-9]). (Configuration: GeForce 8800GT and Core2Duo E6750 using one core)
=> 78 364M passwords ÷ 200 M hash/s = 391.82s
Edit: Des chiffres plus récents sur font état de 25 G h/s :
=> 78 G passwords ÷ 25 G hash/s = 3.12s
Pour quelqu'un de bien équipé, il doit donc être possible de récupérer le mot de passe original en moins de 10 minutes.

Sur une note positive, je ne pense pas que le couple user/password PPP Orange soit très précieux comparé à d'autres credentials (banque, email, etc.), ça réduit donc l'intérêt des attaquants.
« Modifié: 01 octobre 2018 à 23:00:17 par xavierg »

Catalyst

  • Abonné FAI autre
  • *
  • Messages: 191
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #92 le: 29 septembre 2018 à 22:05:44 »
J'ai remarqué des changements aussi dans les réponses des options 120 (SIP) et 125 (V-I):

- SIP

avant: 00:06:73:62:63:74:33:67:03:41:55:42:06:61:63:63:65:73:73:11:6f:72:61:6e:67:65:2d:6d:75:6c:74:69:6d:65:64:69:61:03:6e:65:74:00maintenant: 00:06:73:62:63:74:33:67:03:50:55:54:06:61:63:63:65:73:73:11:6f:72:61:6e:67:65:2d:6d:75:6c:74:69:6d:65:64:69:61:03:6e:65:74:00
AUG -> PUB ?

- V-I

avant: 00:00:05:58:0c:01:0a:00:00:00:00:00:ff:ff:ff:ff:ffmaintenant: 00:00:05:58:0c:01:0a:00:01:00:00:00:ff:ff:ff:ff:ff

Pour l'option SIP, c'est en rapport avec un lieu géographique.
J'ai déjà vu, dans le 06, NIC comme Nice et dans le 75 MSR comme, peut-être, Montsouris.
Par contre AUG (St-Augustin ?) et PUB c'est devinette !

Pour le changement dans l'option V-I, je l'ai remarqué hier, pendant la mise en place d'un routeur tiers sur une ligne Sosh. Je ne sais pas si c'est apparu en même temps que le contrôle sur l'option 90 new look qui, par ailleurs, date de septembre 2017 au moins.

hj67

  • Abonné Orange Fibre
  • *
  • Messages: 356
  • 67
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #93 le: 30 septembre 2018 à 09:56:10 »
Pour l'option 120 (SIP), cela avait déjà été mentionné il y a plusieurs mois qu'elle variait en fonction de la localisation de l'abonné.
Il faut donc mettre celle reçu dans sa réponse DHCP pour être sur d'éviter des soucis je pense.

Pour l'autre option ("V-I"), pour moi, elle est nouvelle. Je ne la recevait pas avant le 27/09. J'avais mentionné cette info ici
C'est ça que je reçois en plus depuis le 27/09 :
option vendor.unknown-1368 1:a:0:1:0:0:0:ff:ff:ff:ff:ff;

Catalyst

  • Abonné FAI autre
  • *
  • Messages: 191
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #94 le: 30 septembre 2018 à 12:53:49 »
Après re-vérification dans des vieilles captures, je confirme que cette option 125 existe depuis au moins septembre 2017, date à laquelle Orange a remplacé ma LB2 en PPPOE par une LB3 en DHCP.

La LB demande l'option 125, le serveur DHCP lui renvoie. Sans cette option 125, SI on a mis la LB derrière un routeur tiers avec tel et décodeur TV dessus : le tel ne marche pas, le décodeur non plus ni l'accès Internet. Il faut l'ajouter aux options envoyées par le routeur tiers à la LB.

Ce qui est nouveau ce n'est pas l'option 125 en soi, mais l'octet de données 01 indiqué par zfil qui était avant à 00 (et encore avant à ff). Et aussi  les modalités de son envoi, cf l'edit ci-dessous.

Plusieurs personnes l'avait constaté aussi à l'époque :
https://lafibre.info/remplacer-livebox/en-cours-remplacer-sa-livebox-par-un-routeur-ubiquiti-edgemax/msg504869/#msg504869
https://lafibre.info/remplacer-livebox/les-options-dhcp-orange/msg472295/#msg472295


Edit : il est possible que cette option est maintenant systématiquement renvoyée par le serveur dhcp d'Orange même si le client ne l'a pas demandée. Ce qui pourrait  expliquer son apparition seulement il y a quelques jours pour certains.
« Modifié: 30 septembre 2018 à 13:48:12 par Catalyst »

hj67

  • Abonné Orange Fibre
  • *
  • Messages: 356
  • 67
Renew DHCP d'aujourd'hui -> plus d'IP
« Réponse #95 le: 30 septembre 2018 à 13:55:42 »
En effet, je ne la demandais pas dans ma requête DHCP sur mon routeur sur eth0.832.
Donc maintenant, elle (l'option 125) est systématiquement envoyée depuis le 26/09 par le serveur DHCP d'Orange.

Par contre, je la fournis bien à ma livebox4 derrière mon routeur avec déjà le fameux octet à 01 au lieu de 00 (car c'est ce que j'avais capturé début septembre quand la livebox4 était connectée en direct sur la fibre). Donc, je ne pourrais pas dire de quand ça date...

(Je n'ai la fibre que depuis début septembre, c'est tout jeune)