Перейти к содержанию

Рекомендуемые сообщения

  • Ответов 257
  • Создана
  • Последний ответ

Топ авторов темы

Опубликовано

Да, догадался залезть туда.

В вирусах не силен, потому анализ исходников от Ai агента:

Цитата

readelf подтверждает: ELF32, big-endian, MIPS R3000, EXEC, статическая линковка, стрипнутый (нет .symtab, нет dynamic-секции, nm: no symbols).

Это дословно отпечаток IoT-ботнетов (Mirai, Gafgyt/Bashlite, Tsunami, Mozi): они почти всегда — статические стрипнутые MIPS/ARM ELF без зависимостей. Универсальные
сигнатуры вида ELF:Mirai-gen, Linux/Gafgyt, ELF.Agent, Trojan.Linux.Generic срабатывают уже на одной этой форме.

Поведенческие строки, усиливающие детект

Найдено в .text/.data (всё — задокументированная функциональность HRNeo, но один-в-один совпадает с индикаторами роутерной малвари):

- Загрузка модуля ядра: init_module, /lib/modules/%s/%s.ko, xt_connbytes → эвристика LKM-руткита.
- Сырой перехват пакетов: AF_PACKET, [INFO] Packet capture initialized (AF_PACKET …) → поведение сниффера.
- Перехват трафика через NFQUEUE + сырой NETLINK_NETFILTER.
- Прямая правка фаервола: iptables-restore, CONNMARK, fwmark, ip rule/ip route → «firewall tampering», классика роутерных троянов.
- Манипуляция соединениями: conntrack netlink DUMP+DELETE (conntrack: deleted %d entries).
- Системная разведка: /proc/self/exe, /proc/self/maps, /proc/modules, /proc/net/route, /sys/class/net → recon-паттерн.
- Встроенный /bin/sh (из статической glibc) + собственный HTTP/JSON-клиент к loopback:79 → для песочницы похоже на самодельный C2-beacon на нестандартный порт.

Совокупность «много сетевально-атакующих примитивов в одном маленьком статическом стрипнутом MIPS-бинаре без внешних зависимостей» максимизирует обобщённый «generictrojan»-скор.

Вывод

Это ложноположительное срабатывание (false positive) эвристики, а не находка реальной вредоносной нагрузки. Причина системная: легитимная задача HRNeo (policy-routing на
роутере) технически реализуется ровно теми же низкоуровневыми примитивами ядра и сети, что и Mirai-подобная малварь под те же MIPS-роутеры, — и при этом упаковано в тот же
формат (static stripped MIPS ELF). Сигнатурного «тела» конкретного зловреда нет; срабатывает форма + набор capability.

Что именно поднимает скор, по убыванию:
1. Static stripped MIPS BE ELF (форма IoT-ботнета) — плюс UPX, если VT-сэмпл был упакован.
2. init_module (загрузка .ko).
3. AF_PACKET-сниффинг + NFQUEUE.
4. Правка iptables/conntrack/ip rule.
5. Recon по /proc и /sys + /bin/sh.


Исходники открыты, кому нужно - проверяйте, смотрите.

Опубликовано (изменено)

Для интересующихся

Принятые меры:
FP-репорты направлены вендорам.
Будет добавлен GNU build-id.
UPX сжатие - долой. Плюс ~356Кб к весу бинарника владельцам ARM надеюсь по силам.

В процессе:
Над динамической линковкой нужно подумать, это противоречит идее HRN «единый статический бинарь без зависимостей». Но "static stripped, no dynamic section" - основа сигнатуры IoT-ботнета, и увеличивает вес триггеров. Нужен компромисс.
Релизов на GitHub не планировал, но видимо придётся это пересмотреть и изучить что такое "GPG-подпись".

Изменено пользователем Ground_Zerro
Опубликовано

Привествую всех! Два интерфейса (мобильные yota и mts) один через ру впн для обхода ограничений провайдера по скорости и скачиванию (основной), второй под игры мтс. Так вот, мтс и йота не работает через HR при включении глобальной маршрутизации (Global Routing). На политике по умолчанию (через ру впн) все работает, если поменять политику по умолчанию, сделать выше йота или мтс тоже работает. А вот если на устройство применить другую политику, то HR не срабатывает. Есть решение? Переустановка не помоглаScreenshot2026-06-03123740.png.eb46ba4a5a0b0b6fc3e8993e2014ad8d.pngScreenshot2026-06-03123657.thumb.png.5ec8c6532292094fb814030529175a8f.png

Опубликовано

К сожалению уже с месяц как перестало работать. Сейчас прошивка Netcraze 1812 5.1 Beta 4, а перестало работать по-моему с 5.1 Beta 2. Создаю политику, нажимаю сохранить, и после нажатия F5 понимаю, что ничего не сохранилось. Интерфейс создаётся, в "других подключениях" в роутере присутствует, показывает, что подключён. Ставлю этот интерфейс в какую-нибудь политику в единственном экземпляре на первое место, и ничего не работает. Устройство в этой политике работает какбуд-то в политике по умолчанию. Через ssh пакеты обновлял. Что я делаю не так? Месяц назад всё летало, буквально на версии 5.1 Beta 1.

Опубликовано
5 часов назад, Денисыч сказал:

Устройство в этой политике работает какбуд-то в политике по умолчанию

Ответ где-то рядом.

image.thumb.png.28eed076564bb7a3ec559f1ee7e3c5b0.png

Опубликовано (изменено)
1 час назад, Ground_Zerro сказал:

Ответ где-то рядом.

image.thumb.png.28eed076564bb7a3ec559f1ee7e3c5b0.png

Кажется допёр. Прошу прощение за беспокойство. Почему-то послетали все ip адреса. 

Изменено пользователем Денисыч
Опубликовано
7 часов назад, Valhandro сказал:

Интересно что ответа не последовало (((

В исходном запросе полностью отсутствуют какие-либо технические данные. Без вводных сведений локализовать проблему и определить причину некорректной работы сможет разве что экстрасенс. В неизвестных абсолютно всё. Какое там системное окружение, что ставилось, как использовалось и т.д. и т.п. Тезис "Не работает уже месяц" слишком широк чтоб даже приблизительно понять, что на устройстве происходит и почему.

С подобными вводными рекомендация может быть только следующая:

Единственным эффективным решением в данной ситуации является полная деинсталляция всех установленных компонентов и последующая чистая установка Entware и остального ПО с нуля.

 

Лучший и наиболее быстрый способ получить помощь - написать в ТГ группу.

  • 3 недели спустя...
Опубликовано
В 03.06.2026 в 12:08, Денисыч сказал:

1812 5.1 Beta 4, а перестало работать по-моему с 5.1 Beta 2

ответ как всегда кроется в вопросе. проблема именно в прошивке. там и системная маршрутизация сломана была, а NEO использует схожие (если не такие же) механизмы.

сейчас вышла превью версия с исправленными dns, так что все должно работать.

 

  • 2 недели спустя...
Опубликовано

как можно сделать что бы выбранный сервер или несколько из подписки оставались активными и после обновления подписки? на данный момент после обновления все серверы в подписке автоматически становятся активными. 

  • 2 недели спустя...
Опубликовано

Мущины, вот какой вопрос к вам: а какова была Ваша цель при переходе на прошивку  HydraRoute Neo ? На сколько я понимаю, родная прошивка сейчас позволяет настраивать раздельную маршрутизацию и поддерживает  ASC WG2.0, Wireguard VPN. Ну вот разве что ключи Vless нельзя вкорячить в родную прошивку ( хотя через костыли с usb флэшкой можно ).

Так зачем эта Гидра?

 

Опубликовано
В 29.06.2026 в 19:32, Игорь Александрович Кривенко сказал:

Здравствуйте! можно в HydraRoute Neo как то посмотреть какой именно на данный момент используется сервер из подписки?

Такого функционала не предусмотрено.

В 01.07.2026 в 01:44, Игорь Александрович Кривенко сказал:

как можно сделать что бы выбранный сервер или несколько из подписки оставались активными и после обновления подписки? на данный момент после обновления все серверы в подписке автоматически становятся активными. 

В процессе синхронизации подписки происходит практически полная ротация конфигурационных ссылок, включая их символьные идентификаторы (названия). По статистике, до 90% узлов, имевших статус активных до обновления, отсутствуют в новом пуле.

Предложите алгоритм парсинга и сопоставления обновленного списка для восстановления состояния активных узлов. При наличии внятной логики - попробуем реализовать.

Опубликовано
5 часов назад, strrongman сказал:

Мущины, вот какой вопрос к вам: а какова была Ваша цель при переходе на прошивку  HydraRoute Neo ? На сколько я понимаю, родная прошивка сейчас позволяет настраивать раздельную маршрутизацию и поддерживает  Amnezia WG2.0, Wireguard VPN. Ну вот разве что ключи Vless нельзя вкорячить в родную прошивку ( хотя через костыли с usb флэшкой можно ).

Так зачем эта Гидра?

 

Это не прошивка, а пакет в ентваре - пользовательском репозитории пакетов. Штатно этот функционал появился недавно, и не у всех еще работает нормально

Опубликовано

Подскажите, почему может не работать подписка для "белых списков" (которые скорее всего настроены через каскад ru-сервера)? Пинг всегда unknown. И планируется ли поддержка Hysteria?

Опубликовано

Hydra Route Neo 3.15.0-1

Спойлер

Маршрутизация и анализ трафика (L7 и QUIC)
- Реализован перехват и анализ протокола QUIC (UDP/443). Демон корректно обрабатывает фрагментированные пакеты современных браузеров с постквантовым шифрованием.
- Разбор зашифрованных пакетов QUIC выполняется с помощью собственной встроенной криптобиблиотеки, не требующей внешних зависимостей.
- Механизм перехвата трафика L7 переведен на использование NFLOG вместо NFQUEUE. Это исключает «конкуренцию» за пакеты и полностью устраняет конфликты с программами рассинхронизации http/s (zapret, nfqws-keenetic, tpws).
- Для снижения базового потребления оперативной памяти (с ≈6.5 МБ до ≈2.5 МБ) перехват по L7 отключен по умолчанию. Основная маршрутизация работает через DNS-канал.

Управление сетевыми соединениями
- Модернизирована система сброса старых соединений (Conntrack) при получении новых IP-адресов.
- Процесс стал асинхронным: маршрутизация применяется мгновенно.
- Принудительный разрыв соединений теперь применяется и к правилам L7 (строго с учетом флага ConntrackFlush).

Оптимизация памяти и взаимодействия с роутером
- Исправлена ошибка установки максимального размера таблиц ipset. Система игнорировала настройки и использовала лимит по умолчанию, которого как правило недостаточно для объема маршрутизируемых адресов в текущих реалиях.
- Переработано взаимодействие демона с API роутера (RCI). Запросы статусов политик стали точечными, из архитектуры исключены буферы на 1 МБ.
- Команды создания политик и сохранения конфигурации в память роутера объединены в один запрос для ускорения работы.
- Изменен алгоритм загрузки списков доменов (GeoSite): удален устаревший процесс дедупликации, что позволило снизить пиковое потребление памяти в два раза при сохранении скорости поиска.

Стабильность и журналирование
- Некорректные параметры файла конфигурации игнорируются с выдачей предупреждения, вместо них применяются безопасные значения по умолчанию.
- При отключенном логировании критические ошибки больше не теряются, дублируясь в системный журнал роутера (syslog).
- Все операции с системным фаерволом (iptables) теперь выполняются в режиме ожидания разблокировки. Это предотвращает ошибки при одновременной работе нескольких сетевых программ.

Архитектура и сборка бинарных файлов
- Исправлены критические ошибки запуска (SIGILL) на бюджетных роутерах без аппаратного сопроцессора (например, Keenetic 4G на архитектуре MIPS).
- Для всех архитектур изменен базовый компилятор, что существенно уменьшило итоговый размер исполняемого файла.
- Отключено UPX сжатие для ARM — в целях снижения ложных срабатываний систем безопасности и антивирусов.

Hydra Route Neo 3.16.0-1

Спойлер

- Обращение к RCI заменено с `localhost` на `127.0.0.1` в соответствии со спецификацией KeenOS 5.2-альфа.
- Добавлена поддержка токенов доступа для обеспечения совместимости с новыми версиями KeenOS. 
- Добавлен флаг запуска `--keenetic <token>` для быстрого сохранения токена в файл настроек HR. Пример:
`/opt/bin/hrneo --keenetic SQ1DJn5YI4mfYLsgVjI9or5qKCh1gV5dUNCqwkW5T7HNd8VXwBUWOoCe`

Токен создается в веб-интерфейсе роутера: «Пользователи и доступ → Токены доступа».

Обновление имеет смысл, только для тех кто поставит KeenOS 5.2-альфу.

Hydra Route Web 1.45.0-1

Спойлер

Переработана внутренняя архитектура веб-интерфейса. Устранены технические недочеты, повышена стабильность работы, упрощена логика управления настройками и удалены рудименты.

Управление прокси и xRay
- Полностью переписан механизм обработки конфигураций xRay под версию v.26.6.1-1.
- Раздел просмотра и редактирования сырых JSON-конфигураций удален как неактуальный.
- Единый механизм observatory. Ранее observatory создавался для каждого интерфейса, что вызывало их нестабильную работу.
- Устранена проблема зависания при загрузке объемных подписок.
- Реализовано индивидуальное управление подключениями. Прокси-интерфейсы можно включать и выключать в интерфейсе HR Web.
- Изменение опций подключения (noise, fragment и др.) вызывает перезапуск xRay.

PhobosWG
- Добавлена нативная поддержка ссылок «phobos://». Управление вынесено в отдельную карточку интерфейса.
- Добавление конфигураций PhobosWG происходит через одну общую кнопку «+ Интерфейс». Система автоматически распознает тип вставленной ссылки.
- В случае конфликта или ошибки при создании Phobos-подключения система автоматически удаляет незавершенные настройки интерфейса.

Маршрутизация и дашборд
- Удалены всплывающие окна с предупреждениями о пересечении доменов/IP, оставлена только базовая проверка корректности ввода символов.
- Упразднена агрегация доменов, так как проблема дублирования закрыта приоритетом правил.
- Термин «политика» в дашборде заменен на «правило». Слово «политика» оставлено только там, где имеется в виду сущность Keenetic.
- Процесс создания правил упрощен: домены и IP-адреса теперь вводятся в одно общее поле, система классифицирует их самостоятельно.
- Изменение порядка правил (перетаскивание списка) применяется только после подтверждения кнопкой «Сохранить».
- Добавлена визуальная индикация для пустых правил и правил, в которых не выбрано исходящее подключение.

Мониторинг подключений
- Мониторинг больше не привязан к типу интерфейса (xRay) — отслеживается список интерфейсов, выбранных в настройках мониторинга. Пустой список означает «мониторинг ничего не проверяет».
- Панель настроек мониторинга убрана под спойлер, доступный независимо от того, включён ли мониторинг.

Интерфейс и удобство использования
- Уведомления об ошибках и статусах системы собираются в едином меню (иконка колокольчика) и хранятся до перезагрузки страницы.
- Внешний вид панелей и элементов управления адаптирован для мобильных устройств.
- Перерисовка карточек, списков и данных теперь происходит плавно, без полных перезагрузок страниц.

Система и безопасность
- В веб-интерфейс встроен полноценный терминал для доступа к консоли роутера с поддержкой копирования и вставки текста.
- Повышена безопасность веб-интерфейса: взаимодействие с роутером переведено на единый API.
- Описания и настройки параметров в разделе DANGER ZONE приведены в точное соответствие с реальным поведением внутренних механизмов HR Neo.

Hydra Route Web 1.46.0-1 - 1.49.0-1

Спойлер

Новые функции
- Добавлена возможность проверять наличие обновлений и устанавливать их напрямую через интерфейс.
- В разделе подключений теперь можно выводить карточки сторонних интерфейсов роутера, включать/выключать их и проверять статус соединения.
- Добавлено поле для настройки токена доступа, для совместимости с новыми версиями операционной системы Keenetic.
- Внедрена поддержка формата SOCKS5 для подключений Phobos.
- В файловом браузере тореминала добавлена кнопка для создания новых папок.

Изменения в интерфейсе и поведении
- Раздел «Прокси» переименован в «Подключения и инструменты».
- Переключатель в карточке интерфейсов также управляет конфигурацией xRay (удаляются/добавляются in/outbound отключенных интерфейсов) и автозагрузкой обфускатора Phobos при старте роутера.
- Сессия в терминале больше не закрывается при переходе на другие вкладки приложения.
- Добавлена возможность сворачивать панель файлового браузера в терминале для экономии места на экране.
- Индикатор уведомлений загорается красным цветом только при наличии критических ошибок или предупреждений.
- Добавлена опция скрытия подсказки о необходимости выбрать подключение для отдельных правил.
- Переключатель источника Geo-файлов теперь также меняет репозиторий IPK.
- Страница авторизации и главная панель адаптированы для корректного масштабирования на смартфонах.
- Исправлено отображение верхней панели на узких экранах.
- Выпадающие меню и всплывающие подсказки ограничены областью видимости и больше не выходят за границы экрана.
- Функция отмены изменений на главной панели теперь корректно восстанавливает исходный порядок правил.
- Исправлен алгоритм проверки адресов: система больше не блокирует сохранение доменов в формате Punycode и geoip тэги с дефисом.
- Обращение к RCI заменено с `localhost` на `127.0.0.1` в соответствии со спецификацией KeenOS 5.2-альфа.

 

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу

×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.