IoT Suchmaschine & Loxone

Einklappen
X
 
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge
  • Gast

    #1

    IoT Suchmaschine & Loxone

    Schon "spannend" wie viele Loxone MS auffindbar sind und welche Informationen schnell abgerufen werden können ... IP, Standort, Offene Ports, usw.
    Und per Klick ist man schon auf der Weboberfläche vom MS ...
    1,436 results found for search query: loxone


    Aber auch die Suche nach "hikvision" (die ja recht beliebt sind) findet man so einiges...
    2,592,618 results found for search query: hikvision


    Noch ein wenig was zu Shodan:


    Zuletzt geändert von Gast; 21.01.2016, 18:13. Grund: Tipffehler
  • simon_hh
    Lox Guru
    • 18.09.2015
    • 2659

    #2
    kannte die Seite nicht! spannend was es alles mittlerweile gibt.
    Ich empfinde es doch als relativ gefährlich.
    ich glaube nicht, dass jemand mein Passwort so einfach herausbekommt, aber ich glaube auch nicht, dass loxone garantieren kann, dass deren webinterface wirklich "hacksicher" ist. Im Grunde reicht es ja schon, wenn jemand aus Spaß den Server durch eine brute-force Attacke lahm legt.

    Kann ich irgendwo einstellen, wie mein webinterface, bzw. der Server heißen soll?
    Haus: Bj 1959, gekauft 2011, totale Entkernung, Dachausbau, Erweiterung & Vergrößerung: Start: 2014, Ende: 2050
    Loxone: 1 x Ms Gen.02, 1 x MS Gen.01, 5 x Ext., 4 x Relay Ext., 1 x Dimmer Ext., 2 x 1-wire Ext., 1 x DMX Ext. 1 x TREE Ext. mehr kommt noch
    Licht: DMX LED Beleuchtung (24V), MW HLG Serie und eldoled Dimmer
    Heizung: Brötje WBS 22F, OG Heizkörper und FuBoHeizung über RTL, EG FuBoHeizung

    Kommentar


    • romildo
      romildo kommentierte
      Kommentar bearbeiten
      Kann ich irgendwo einstellen, wie mein webinterface, bzw. der Server heißen soll?
      In der Config Eigenschaften MS unter Bezeichnung oder auch Beschreibung.
  • simon_hh
    Lox Guru
    • 18.09.2015
    • 2659

    #3
    romildo : nee ich meine, dass was nach aussen als Servername übertragen wird, also Apache oder eben loxone
    Klicke auf die Grafik für eine vergrößerte Ansicht

Name: Unbenannt.PNG
Ansichten: 484
Größe: 7,0 KB
ID: 24204
    screenshot von einem anderen MS in Deutschland, gefunden über o.a. Dienst

    Denn das wird ja im Grunde über solche Crawler durchsucht...
    Haus: Bj 1959, gekauft 2011, totale Entkernung, Dachausbau, Erweiterung & Vergrößerung: Start: 2014, Ende: 2050
    Loxone: 1 x Ms Gen.02, 1 x MS Gen.01, 5 x Ext., 4 x Relay Ext., 1 x Dimmer Ext., 2 x 1-wire Ext., 1 x DMX Ext. 1 x TREE Ext. mehr kommt noch
    Licht: DMX LED Beleuchtung (24V), MW HLG Serie und eldoled Dimmer
    Heizung: Brötje WBS 22F, OG Heizkörper und FuBoHeizung über RTL, EG FuBoHeizung

    Kommentar


    • romildo
      romildo kommentierte
      Kommentar bearbeiten
      Da kann ich leide nicht weiterhelfen.
  • svethi
    Lebende Foren Legende
    • 25.08.2015
    • 6314

    #4
    Diese Crawler suchen nach IP-Adressen mit offenen Ports. Diese werden dann in eine Datenbank geschrieben über diese Du dann suchen kannst. Du würdest den dann zwar nicht mehr unter Loxone finden, aber unter webserver.
    Wäre nicjt das erste mal, dass ein MS neu startet weil er versucht wurde zu knacken.
    Das Sicherste ist immernoch, und man kann es gar nicht oft genug sagen, den nur über VPN erreichbar zu machen. Genauso die kamera oder sonstige Netzwerkgeräte.

    Gruß Sven
    Miniserver; KNX; Vitogate; EnOcean (EnOceanPi); Loxone Air; Caldav-Kalenderanbindung; RaspberryPi und für keine Frickellösung zu schade :-)

    Kommentar

    • Gast

      #5
      Das Sicherste ist immernoch, und man kann es gar nicht oft genug sagen, den nur über VPN erreichbar zu machen.
      Da kann ich dir nur zustimmen - daher auch mein oberer Beitrag dazu, um das Thema ein wenig transparenter zu machen bzw. Awareness zu schaffen. Bzw. sollte man sich halt die Frage stellen, ob wirklich immer und alles von extern erreichbar sein muss.

      Vielleicht noch hilfreiche Links, wenn es wen interessiert zu VPN:

      Open VPN - Kostengünstig umsetzen:

      http://www.administrator.de/wissen/o...ll-123285.html (Teil 1)
      http://www.administrator.de/wissen/o...ion-74395.html (Teil 2)

      PPTP VPN - schnelle Alternative

      Allgemeine Einleitung Wegen der massiven Sicherheitsprobleme sollte man KEIN VPN mehr mit dem PPTP Protokoll verwenden !! Die weiterführenden Links ...

      (Bevor eine Diskussion zu PPTP komme, hier - was auch meiner Meinung entspricht - ein Auszug aus dem oberen Tutorial:
      Wenn das PPTP Password mindestens 12 Stellen besser 14 hat so das Passwort Cracker unverhältnismässog lange brauchen ist es im privaten Bereich und bei nicht sicherheitsrelevanten Anwendungen tolerabel. Hier muss jeder selber für sich entscheiden wie wichtig ihm seine Daten oder die seiner Firma sind.)

      Kommentar

      • Leigh
        MS Profi
        • 25.08.2015
        • 705

        #6
        Krass finde ich, dass manche in der Tat noch mit "admin:admin" laufen....
        Ciao, Leigh

        Nur der eigene Geist setzt uns Grenzen...

        Kommentar

        • svethi
          Lebende Foren Legende
          • 25.08.2015
          • 6314

          #7
          Kann man sich viel einfacher merken 😀 und dann per Portweiterleitung direkt am Netz 😀
          Miniserver; KNX; Vitogate; EnOcean (EnOceanPi); Loxone Air; Caldav-Kalenderanbindung; RaspberryPi und für keine Frickellösung zu schade :-)

          Kommentar

          • Gast

            #8
            Zitat von simon_hh
            romildo : nee ich meine, dass was nach aussen als Servername übertragen wird, also Apache oder eben loxone
            [ATTACH=CONFIG]n24204[/ATTACH]
            screenshot von einem anderen MS in Deutschland, gefunden über o.a. Dienst

            Denn das wird ja im Grunde über solche Crawler durchsucht...

            Laut Beta Changelog https://docs.google.com/document/d/1...lehaGW1Ew/edit
            in Version 7.0.9.7
            > Loxone removed from HTTP and FTP headers

            dann sind sie zumindest mal nicht mehr so leicht mit shodan auffindbar ;-)


            Kommentar


            • simon_hh
              simon_hh kommentierte
              Kommentar bearbeiten
              Das erklärt warum meiner nicht gefunden wurde.

              Ich habe eine Testumgebung -hängt nichts dran- zu Hause direkt am Port80. Mit dem Alice DSL Router lässt sich nichts einstellen, nicht einmal die Portweiterleitung funktioniert vernünftig.
          Lädt...