Pull to refresh

Comments 64

Даже просто погуглив myfoscam.org находятся незапароленные камеры, о чем думают пользователи непонятно.
Хоть бы картинку перезалили.
А вы сами попробуйте по адресу зайти, прежде чем возмущаться. Там и сейчас уши кота.
На момент написания комментария половина картинки загрузилась за ~10 минут.
По ней тоже наблюдался хабраэффект =)
Да вот же. А если у владельца ещё и трафик платный, либо лимитированный…
Ощущение что все камеры накрыл хабраэффект.
Это наверное втройне весело использовать, если у хозяина/хозяйки камеры есть ещё и незапароленные сетевые принтеры.
Можно не только печатать странные документы, но и смотреть на реакцию.
Вот из-за таких как вы у всяких там контактеров крыша и едет, НЛО из принтера лезут. :D

Интересно, хоть кто-то верит в такую дурь?
Ну раз по тевелизору показали, то правда, наверное. По тевелизору врать не станут. :D
Вчера по телеку показали как мужик сфотографировал какой-то камень (может метеорит) и при большом увеличении на поверхности обнаружил латинские, арабские, греческие и ещё какие-то буквы и цифры. Просил помощи в расшифровке. Талантов море.
Я мельком видел, не вдаваясь в подробности. Но вроде какой-то молодой дядька был, а не такая борода.
Так можно пойти и дальше: общаться посредством принтера и камеры (создать иллюзию что в квартире поселиться цифровой полтергейст)
огромном распространении камер этого, как я думал, ноу-нейм производителя

Производитель-то нонейм. Это одна прошивка, когда-то кем-то скоммунизженная, гуляет из продукта в продукт.
А доменное имя, на котором все эти десятки тысяч сидят? Оно ведь именно ему принадлежит. А прошивка — да, встречается и на других устройствах.
Доменное имя может тоже указывать на единый для всех сервис, на который указывает myfoscam.org, blahblahcam.com и куча других.
Мда, за две минуты ручного перебора — четыре доступных камеры. Печально все, конечно. :-(
Так не пускает же под беспарольным админом или оператором. Или я что то делаю не так?

Update. Пардон, учетки надо писать с маленькой буквы.
то что дальше, например ab1582, уже не пускает.
Кхм, т.е. всё проблема от того что никто не читает инструкции и не меняет или использует простой пароль. Такое можно к любой железке применить.
Не каждая железка при подключении к сети, без предупреждения, сразу же начинает трансляцию в интернет. А инструкции читать надо, да.
Ну и ещё проблема в отсутствии «защиты от дурака».
Я думаю тут проблема в потребителях, которым надо побыстрее и попроще, отсюда WiFi точки без особых настроек приватности, камеры транслирующие в сеть и прочие прелести юзверей.
У оружия есть предохранители, у бензопилы — защитный кожух. Забота о клиенте — это то, что отличает серьезного производителя. Нет ничего плохого, если производитель заставит установить пароль достаточной сложности до того, как выпускать камеру в эфир.
В случаях с оружием и бензопилой большинство всё таки понимают опасность — она очевидна и интуитивно понятна. С камерами сложнее.
Там где не пускает под operator иногда пускает под admin O_o
Хочу предостеречь любопытных — камеры ведут лог IP-адресов. Вряд ли владелец, не удосужившийся установить пароль доступа часто заходит проверить следы доступа к устройству. С другой стороны — не известно на кого вы нарветесь — могут и в полицию обратиться, с последующим разбирательством.
А что такой владелец предъявит? И в какой стране полиция вообще станет заниматься подобным инцидентом?
Это называется «вторжение в частную жизнь». Как минимум, если дело дойдет до полиции и по айпи вычислят любопытного, то ему просто закроют въезд в страну навсегда. Мелочь, а неприятно. Думаю максимальная вероятность такого сценария есть в США, уж если подростков на 5 лет за mp3 сажают, то может и до такого дойти. Хотя скорее вероятен коллективный иск к производителю камер.
UFO just landed and posted this here
Это как если вы дома не задергиваете шторы, то все равно разглядывать вас в бинокль нельзя. И если этот факт вскроется, то у любителя подглядывать будут проблемы. Или вы оставили дверь незапертой и к вам домой зашел человек и взял не привинченную к полу табуретку — это тоже преступление. Есть понятие «публичные места» — вот там да, если не закрыто — значит открыто.
еее, фоскамы хранят логи до первого рестарта, да и логируют только авторизированных юзеров.
Для логина под оператором это проблема — он не может перегрузить камеру. В идеале — выходя с камеры делать фактори ресет. Во-первых это точно сотрет все следы, во вторых привлечет владельца к более внимательной настройке.
Ох уж эти китайцы. До сих пор не поправили. В реальности все еще куда более интересно.
Именно поэтому в Ivideon не используются DynDNS и прочие костыли, которых не должно быть в полноценном облачном сервисе видеонаблюдения.
А фишка полезная, зря вы так. Другое дело, что должна настраиваться и включаться исключительно руками, как положено вообще любой функции, которая что-то сообщает в интернет.
Фишка безусловно полезная. Только в рамках нашего сервиса она была реализована без DynDNS.
Человек заводит себе аккаунт в ivideon. Далее он добавляет к этому аккаунту камеры. Они становятся доступны только после авторизации пользователя либо в личном кабинете на сайте, либо в приложениях для iPad/iPhone/Android и т.д. К камере нельзя подключиться. У неё нет внешних слушающих портов. Она сама устанавливает соединение с облаком.
Я один из ресерчеров, упомянутых в статье. Там действительно все намного хуже. ДНС их просто брутфорсится (Добро пожаловать скачать сканер на go, который мы написали). Так же довольно тривиально кросс-скомпилировать что угодно и запустить на камере, не убирая сам процесс камеры. (мы залили прокси сервер). Там еще на старых прошивках доступна вся память с паролями ко всему по URL camera//../../proc/kcore. А тут моя статья про то, как пользоваться програмкой, которая найдет вам камеру, создаст новый имидж, зальет его и так далее.
Очень здорово, что такие люди — наши соотечественники. Как раз общались не так давно с Foscam на предмет интеграции их камер с нашим облаком. Приводили аргументы относительно безопасности их текущего решения в том числе и из вашей статьи. Большое спасибо за исследование. А есть что-то подобное и с другими камерами?
Спасибо, CoreSecurity нашли похожие уязвимости на камерах DLink.
youtube замер в ожидании нового хита…
Эта заметка написана не для услады фантазий любителей подглядывать

черт
какой-то красный глаз у вас в замочной скважине… ;)
существует даже специальный сайт, который ищет открытые в интернет камеры, и представляет картинку с них в удобном для просмотра виде по 9 камер на страницу — livesecuritycams.com Посмотрев на свойства изображения, можно найти IP адрес камеры. Ну а дальше — вопрос гуманности и этики. Мне, например, удавалось найти камеру с работающими динамиком и микрофоном, есть много поворотных камер.


Россия, как всегда, выделяется. Мило и на хабратематику
Тем у кого нет Экселя, получить список подходящих хостов можно командой в bash

printf "%s\n" `echo {a..z}{a..z}{0000..9999}.myfoscam.org` > list.txt

изменяя буквы и цифры можно получить нужное количество хостов и желаемый диапазон.
Так как тема стала популярной даже за пределами хабра — хочу предупредить любителей щёлкать по ссылкам: сейчас идеальные условия, чтобы на этой волне ловить любопытных фишингом! Будьте бдительны, камеры используют activeX, кто угодно может воспользоваться тем, что тысячи людей высматривают ссылки на открытые камеры и подложной ссылкой направить их энергию в нужное ему русло.
У меня Mozilla Firefox без поддержки ActiveX.
Добавлю, что в последних прошивках аккаунта operator нет, а пустой пароль админа при первом входе требуется сменить.
Sign up to leave a comment.

Articles

Change theme settings