Fritz.box gehackt ?

Pitt_G.

Admiral
Registriert
Aug. 2007
Beiträge
9.547
Mein Galaxy Gab S2 zeigt mir im Samsung Browser beim https Aufruf von Fritz.box ein ungültiges Zertifikat an, die ip ist auch recht seltsam,
Eine Idee?
 
Was heisst, die IP ist seltsam?

Das zertifikat ist auch immer ungueltig, da es self signed ist.
 
  • Gefällt mir
Reaktionen: brainDotExe, madmax2010, GTrash81 und eine weitere Person
Ich glaube mit "seltsamer" IP meint er die public IP der Fritz Box.
 
Wenn du über https ohne Warnung auf die FRITZ!Box zugreifen möchtest musst du das von der FRITZ!Box selbst erstellte Zertifikat erst auf deinem Client importieren da es sich nicht um ein offiziell signiertes Zertifikat handelt.

Unter Internet --> Freigaben --> FRITZ!Box Dienste kann man das aktuell verwendete Zertifikat auch auslesen.
 
  • Gefällt mir
Reaktionen: Web-Schecki, GTrash81 und madmax2010
welche fritzbox?
wann hat das galaxy tab letztes mal OS Updates erhalten? Wenn der certstore zu alt ist, erkennst du auch immer mehr aktuelle & gültige certs nicht mehr
 
Wird nicht gehackt sein.
 
Ist ein 100er IP, nur warum war mir das früher nie aufgefallen.
Die verweigern mir mit allen möglichen alten Browsern den Zugriff da angeblich zu alt, und dann dass. Chrome ist auch betroffen, und es betrifft auch andere Geräte im Haushalt.
Bin ich wirklich immer nur mit http drauf?
 
Wie wäre es, wenn du mal einen Screenshot und detaillierte Informationen bereitstellst? So kann man nur rätseln.
 
  • Gefällt mir
Reaktionen: cartridge_case
Viele Browser gehen inzwischen sehr aggressiv damit um, wenn Zertifikate nicht ordentlich signiert. Das kann schnell mal über eine Warnung hinausgehen und den Zugriff komplett sperren.
Da hilft es nur, dass Zertifikat zumindest manuell zu hinterlegen, wenn gleich die meisten Browser wohl weiter meckern werden, weil die Signatur eben unbekannt ist.

Beispiel auf dem iPhone:
Erstes Bild (IMG 2733): Aufruf.
Zweites Bild (IMG 2734): Details einblenden - unten habe ich dann einen Link, wo ich trotzdem zum Login komme
 

Anhänge

  • IMG_2734.PNG
    IMG_2734.PNG
    3,9 MB · Aufrufe: 173
  • IMG_2733.PNG
    IMG_2733.PNG
    3,9 MB · Aufrufe: 194
Alta, rück erstmal mit ein paar mehr Infos raus. Das ist reines Rätselraten mit dir.

Was steht im Zertifikat?
Welche IP? Mal gegen deine öffentliche geprüft?

Im Zweifelsfall mach einen Werksreset von der Fritz!Box.
 
  • Gefällt mir
Reaktionen: Raijin und madmax2010
Pitt_G. schrieb:
nur warum war mir das früher nie aufgefallen.
...
Bin ich wirklich immer nur mit http drauf?
Ja. Die meisten Browser erzwingen erst seit kurzem https, vorher wurde immer http angewählt wenn du eine Adresse eingegeben hast. Ansonsten war der Webserver dafür zuständig dich auf die https Version seiner Seite umzuleiten.

Gerade Firefox und Chrome / Edge machen das erst seit kurzer Zeit standardmäßig clientseitig.
 
Pitt_G. schrieb:
Ist ein 100er IP, nur warum war mir das früher nie aufgefallen.
100er? meinst du 172er 192er oder ne 10er? 100.x.x.x ist keine private range.. Gehts du von aussen drauf?
Pitt_G. schrieb:
Die verweigern mir mit allen möglichen alten Browsern den Zugriff da angeblich zu alt, und dann dass. Chrome ist auch betroffen, und es betrifft auch andere Geräte im Haushalt.
Wer sind die? AVM? Welche firmware ist drauf? zeig doch mal das problematische cert :)
Pitt_G. schrieb:
Bin ich wirklich immer nur mit http drauf?
wenn du deinem heimischen netz traust waere das nichtmal sooo tragisch
 
Zuletzt bearbeitet:
Hast du mal deine Systemzeit deines Tabletts kontrolliert?
Wenn die Zeitsynchronisation nicht passt, passt auch das Zertifikat nicht :)
 
Eine IP-Adresse die mit 100.x.x.x los geht, ist die des Carrier-Grade-NAT vom Provider. Du greift bei deinem DS-Lite Anschluss über die vom Provider zugeteilte IPv4 Adresse zu. Da liegt vermutlich auch der Fehler mit dem Zertifikat, denn ich kann mir nicht vorstellen, dass das so gewollt ist.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: brainDotExe
wie gesagt, das Zertifikat der 7490 wurde auf ne 100er ip erstellt , und der Zugriff kommt mir leicht zäh vor, selbst von intern auf die 192er ip kommt das Zertifikat aus dem August, ich geb fritz.box wie immer ein, dank zwangsanmeldung seit den letzten Versionen der FB kommt das Ding irgendwie durcheinander, hab ich den Eindruck
 
Helge01 schrieb:
Eine IP-Adresse die mit 100.x.x.x los geht, ist die des Carrier-Grade-NAT vom Provider.
Fast. Für CGN ist das Subnetz 100.64.0.0/10 reserviert, also 100.64.0.0 - 100.127.255.255.

@Pitt_G. : Da du mit deinen Informationen sehr sparsam umgehst, reicht es, wenn du bestätigst, dass die "100er IP", von der du sprichst, in diesem Bereich liegt oder nicht.

Es ist sehr ungewöhnlich, dass fritz.box auf so eine IP verweist. In der Werkseinstellung ist es so, dass die Fritzbox lokal die 192.168.178.1 hat und auch der interne DNS der Fritzbox, der standardmäßig via DHCP verteilt wird, verweist auf diese IP. Ohne Zutun des Nutzers wird sich daran auch nichts ändern.

Wählt man aber am Endgerät als DNS beispielsweise 8.8.8.8 oder einen anderen public DNS - sei es manuell am Gerät oder via geänderter DHCP-Einstellungen in der Fritzbox - kann beim DNS-Query zu "fritz.box" prinzipiell alles rauskommen oder auch einfach nichts.
Es ist auf jeden Fall ungewöhnlich, dass fritz.box mit einer "100er IP" aufgelöst wird, zumindest wenn man nicht an irgendwelchen Einstellungen gedreht hat.


Prüfe daher bitte mal mittels "ipconfig /all" welche IP, Standardgateway und DNS dein PC eingestellt hat. Normalerweise sollte die IP nach dem Schema 192.168.178.x sein und sowohl Gateway als auch DNS jeweils 192.168.178.1. Dann sollte fritz.box auch korrekt auf die 192.168.178.1 auflösen.

Darüber hinaus kannst du die Fritzbox mal mittels 192.168.178.1 direkt aufrufen, ohne fritz.box. Dort schaust du mal in die WAN-Einstellungen und gleichst die WAN-IP mit deiner "100er IP" ab. Stimmen sie überein, ist ws wenigstens tatsächlich deine Fritzbox. Steht da nämlich eine andere 100er IP, könntest du theoretisch sogar auf einer Fritzbox eines anderen Kunden ded Providers landen. Das ist zwar arg unwahrscheinlich, weil das providerseitig geblockt werden müsste und du vir allem ja ohne korrektes Passwort nicht am Login vorbeikämst.
 
  • Gefällt mir
Reaktionen: M-X, brainDotExe und Web-Schecki
Ja das Zertifikat gehört zu 100.65 und ist meine externe ipv4 ip, eine andere habe ich nicht, meine Fritze hat intern sich mal die 192.168.188.1 verpasst, die zählen manchmal hoch ab 178.
Der PC lösts auch korrekt auf und ist interessanterweise eine URL die per default nicht auf https im Firefox geht.
Wobei die 7490 schon immer komisches Verhalten hatte dass der externe Zugriff verfügbar sein musste, dass diverse App Funktionen aus dem WLAN gingen
 
Ein Zertifikat gehört niemals zu einer IP, sondern immer zu einer Domain-Adresse.

Es ist völlig ok, wenn du davon nicht alles verstehst. Aber vielleicht solltest du dann auch besser auf die Rückfragen eingehen. :)
 
  • Gefällt mir
Reaktionen: Raijin und madmax2010
Helge01 schrieb:
Du greift bei deinem DS-Lite Anschluss über die vom Provider zugeteilte IPv4 Adresse zu.
Kleine Klugscheißer-Anmerkung meinerseits: Wenn der Router eine IPv4-Adresse bekommt, dann handelt es sich um echtes DualStack, auch wenn diese IP-Adresse privat ist und CGNAT zum Einsatz kommt. DualStack-Lite bedeutet, dass der Router nur über IPv6 angebunden ist und keine IPv4-Pakete über das Providernetz senden kann. Diese müssen immer in IPv6-Pakete gekapselt über ein AFTR-Gateway geschickt werden.
Siehe z.B. beim Elektronik-Kompendium.
 
  • Gefällt mir
Reaktionen: Raijin und brainDotExe
Zurück
Oben