TGViewer
Системный администратор - Сетевые технологии - Компьютерная помощь Системный администратор - Сетевые технологии - Компьютерная помощь @sysadmin1 · 8.38K subscribers
Post #11767 1.03K
Камера смотрит в стену, а Дахуа - в душу. Как один хакер собрал ботнет из 14 000 IP-камер.

ИБшники из Hunt_io выкатили репорт о том, как один (предположительно отечественный) хакер за месяц положил под себя больше 14 000 камер от китайского вендора Dahua

Чувак снял обычный VPS, поднял на нем сканер masscan и начал утюжить весь интернет на порт 37777 (служебный порт Dahua). Причем сканил с фильтром по часовым поясам... скрипт пропускал подсети, если там стояла ночь или нерабочее время (чтобы палиться по трафику).

Дальше в дело шли уязвимости (CVE-2021-33044 и 33045). Чтобы получить права рута, скрипт прикидывался аппаратной клавиатурой или спуфил локальный IP 127.0.0.1. Китайская прошивка верила на слово и пускала в админку без пароля.

Но настоящая дахуа начиналась потом 🙂

Что хакер делал с камерами:
🟢 На 1923 камерах он создал скрытого админа p2pwn / p2password. Эта учетка живет отдельно от основной базы, поэтому она переживает сброс пароля админа и (на многих прошивках) даже ресет до заводских.
🟢 Скрипт делал скриншот с каждой взломанной камеры. И далее работала нейросеть... если картинка была слишком темной или мыльной (камера смотрит в стену), скрипт её дропал. А если кадр был четким - отправлял скриншот вместе с паролем прямо в ТГ-канал.
🟢 Если камера сидела за серым IP или фаерволом, хакер перебирал её серийник через облако Dahua (easy4ipcloud). Оказалось, что почти 90% камер пускают к себе через P2P-облако вообще без проверки пароля, достаточно знать только серийник и базовый ключ SDK, который зашит во все китайские регистраторы.

А вся эта кампания вскрылась из-за того, что хацкер случайно расшарил рабочую директорию на своем же VPS через python3 -m http.server 80.

З.Ы. Если у вас на объектах, складах или дома висит Дахуа:
1. Зайдите в админку и чекните список пользователей. Если есть p2pwn - сносите.
2. Отключите в настройках облако, если не смотрите камеры с телефона через китайские приложухи.
3. Уберите порт 37777 с внешнего интерфейса (WAN).

📲 Подписывайтесь на наш канал в MAX и будьте в курсе!
👉 Мы в MAX

@sysadmin1
  • 🔥 9
  • 😱 2
  • 👀 2
  • 😁 1
  • 🤣 1
More from @sysadmin1
  1. Oct 1, 2026Совет по Linux 💡 Получите контекст к вашему поиску с помощью grep, используя параметр -C:…
  2. Oct 1, 2026Сравнение SHELLs: BASH vs ZSH vs FISH Делаем красочный и удобный терминал. Подписывайтесь…
  3. Sep 30, 2026Post #12246
  4. Sep 30, 2026Юзеру повезло 🔥 Подписывайтесь на наш канал в MAX и будьте в курсе! 👉 Мы в MAX @sysadmin…
  5. Sep 30, 2026Post #12243
  6. Sep 30, 2026ТРАБЛШУТИНГ LINUX // Основные команды, примеры ⏱️ Таймкоды: 0:00 Вступление 0:08 Мониторин…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →