logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Giga Connect Box UPC/Play - DNS suffix utopia.net po aktualizacji, spowolnienie sieci

Strifer 12 Wrz 2024 21:31 11634 102
Najlepsze odpowiedzi

Why does my Giga Connect Box after a firmware update assign the DNS suffix `utopia.net` to all devices and slow down some connections, and is this likely an infection?

Najprawdopodobniej nie jest to infekcja urządzeń, tylko błędna konfiguracja routera/firmware Play opartego na RDK: `utopia.net` może być domyślnym suffixem, a przez mechanizm WPAD rozwija się do `wpad.utopia.net`, co potrafi wywoływać alerty antywirusa i problemy z ruchem [#21233101] Warto sprawdzić `ipconfig /all`, zweryfikować, czy serwer DNS wskazuje na Play, oraz wyłączyć WPAD; CERT zaleca też współpracę z operatorem, bo problem może leżeć po jego stronie [#21233101] Jako obejście u części osób działało przełączenie modemu w bridge i użycie własnego routera — wtedy suffix znikał [#21233142][#21233210] U innego użytkownika pomocne było wyłączenie IPv6 w Play i zostawienie tylko IPv4 [#21235733] Pod koniec wątku pojawiła się też poprawka firmware `FAST3896-15_PLAY-RDK_82.2.7`; po twardym resecie i odczekaniu ok. 10 minut jeden z użytkowników zgłosił, że problem z prędkością pobierania został rozwiązany [#21271867][#21272004]
Wygenerowane przez model językowy.
REKLAMA
  • #1 21224339
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Cześć,

    Na wstępie od razu zaznaczę, że nie jestem specjalistą od sieci.

    Mam internet w UPC/Play, w dniu wczorajszym Giga Connect Box zaktualizował się do nowej wersji i przy okazji najprawdopodobniej złapał wirusa. Od wczoraj wszystkie urządzenia, jakie podłączam do tej sieci, mają utopia.net jako DNS suffix. Powoduje to spowolnienie prędkości w niektórych przypadkach.

    Problem nie występuje na mobilnym hotspocie.

    Czy takie zawirusowanie urządzenia jest w ogóle możliwe? Nawet świeżo postawiona vm od razu ma to ustawione.
  • REKLAMA
  • #2 21224414
    yilmazturkeyco
    Poziom 2  
    Posty: 2
    Cześć

    Natrafiłem na Twój post, bo sam w Google szukałem rozwiązania. Też mam Giga Connect Box, po aktualizacji podmienił mi w ustawieniach suffix na utopie. Ja dowiedziałem się o problemie, bo mi Norton zakomunikował problem. Dodałem w zaporze Nortona blok w firewall na utopia.net i dodałem na chwilę ręcznie DNS na google 8.8.8.8, bo jak korzystasz z lokalnego DNS, to Utopia będzie łączyć się z podstawioną stroną, by dalej infekować komputer lub podstawiać złe strony przypominające prawdziwe, np. FB czy jakiś Twój bank.

    Mam prośbę. Zobacz, czy możesz się zalogować do admina na 192.168.0.1 po resecie hasłem z naklejki pod routerem. Bo ja nie mogę i nie wiem, czy router zawirusowany tak, że reset nie pomaga i nie pozwala się zalogować do admina routera?

    Giga Connect Box UPC/Play - DNS suffix utopia.net po aktualizacji, spowolnienie sieci
  • #3 21224425
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Dobrze wiedzieć, że nie jestem sam z problemem - zgłosiłem już to do Play. Może z tego wyjść grubsza sprawa. Co do panelu admina, to hasło z naklejki wciąż działa. Robiłem reset już kilkukrotnie, ale jeśli to przyszło razem z nowym firmwarem, to pewnie nic nie da, dopóki nie podmienią na inny/nie zrobią downgrade'u.
  • REKLAMA
  • #4 21225028
    mibam50679
    Poziom 4  
    Posty: 8
    Ocena: 2
    Cześć,

    podpinam się pod wątek. Dzisiaj Norton informował mnie kilka razy o nieudanych atakach utopii. Na wszelki wypadek zaczęłam szukać i się doszukałam - mam utopia.net jako DNS suffix na obydwu laptopach.

    Nowy laptop nie miał szans złapać wirusa przez stronę internetową - zdążyłam na nim zainstalować jedynie Nortona i NORDa, nigdy nie był używany do przeglądania stron internetowych. Musiało na niego przejść przez router. Niestety ja nie jestem w stanie stwierdzić czy pierwszy złapał go mój "stary" laptop czy może to wina update'u routera.

    Daj proszę znać czy masz jakieś informacje z UPC/Play, albo gdybyście znaleźli jak to dziadostwo usunąć. Patrząc w internet, jest to wyjątkowo uciążliwy wirus.

    edit: u siebie nie mam problemów z logowaniem do routera.
  • #5 21225045
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Ja sprawę zgłosiłem do Play, czekam na odpowiedź. Co ciekawe, mój Norton ani razu nie informował mnie o próbie ataku, mimo, że też mam ten suffix. Skanowanie nic nie wykazało.

    Co do usunięcia, to można wywalić wpis z rejestru, ale jak tylko podepniesz się pod sieć ponownie się pojawi. U mnie jest pod HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{9DA7F0D7-4560-4D54-A500-09C7D94069AE}

    Trzeba niestety czekać na reakcję ze strony Play, ja póki co jadę na hotspocie.
  • #7 21225056
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Próbowałem przez UI, próbowałem fizycznie, próbowałem 30-30-30. Nic nie dało.
  • REKLAMA
  • #8 21225075
    MrPepka
    Poziom 9  
    Posty: 109
    Pomógł: 1
    Ocena: 3
    https://www.play.pl/pomoc/aum/internet/internet-bezprzewodowy/twardy-reset
    Dokładnie tak robiłeś? Po przywróceniu do fabrycznych polecam zmienić hasło do GUI routera. A jak przełączysz go w bridge to też DNSy zmienia?
    https://www.bleepingcomputer.com/forums/t/647723/utopianet-dns-hijack/page-2#entry4392232
    Po resecie modemu do fabrycznych sugeruję na kompach które się łączyły z GCB zrobienie tej porady bo wpisy o utopia.net mogły się też w kompach zagnieździć albo innych urządzeniach (tylko ten dns suffix musi pasować do UPC, nie wiem jaki jest w tych ich modemorouterach bo swój mam w bridge więc mam suffix mojego routera :D )
  • #9 21225088
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    Przecież DNS, powinno się dać zmienić na inny.
    Na starym sofcie z UPC to było.

    Proszę pokazać zakładkę z tym DNS z modemu.
  • REKLAMA
  • #10 21225158
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    @MrPepka Dokładnie tak robiłem, niestety nic to nie daje. W bridge mode nie próbowałem, nie znam się na tym niestety. Nie mam też drugiego routera.
    @KOCUREK1970:
    Zrzut ekranu ustawień sieci lokalnej routera, zawierający informacje o adresie IPv4, masce podsieci, serwerze DHCP, czasach dzierżawy, adresach IPv6 oraz liczbie podłączonych klientów.
    To jedyne miejsce gdzie można zmienić cokolwiek z DNS. Wciąż wydaje mi się, że to jakiś malware na routerze.
  • #11 21225172
    MrPepka
    Poziom 9  
    Posty: 109
    Pomógł: 1
    Ocena: 3
    Czyli GCB6 od Sagemcom, może tam nie ma opcji zmiany DNS (nie wiem, nigdy go nie miałem :D )
    Możliwe, że komp (i być może i inne urządzenia łączące się z GCB6 po Wi-Fi i kablu) zapamiętały sobie w profilu ten DNS z utopia.net (dlatego na innej sieci tego nie ma) być może pomoże usunięcie profilu z siecią z GCB i połączenie się z nim na nowo. Zaszycie tego malware w firmware modemu operatora jest mało prawdopodobne, operator musiałby być mocnym idiotą aby certyfikować taki firmware i dopuścić je do sieci
  • #12 21225179
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Ja nawet VMkę postawiłem i od razu miała tę utopię. Ale mogę spróbować, już raz to usuwałem z rejestru.
  • #13 21225181
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    Strifer napisał:
    To jedyne miejsce gdzie można zmienić cokolwiek z DNS

    No i jest tam po prawej na górze Edytuj.
    Naciśnij ten przycisk i proszę pokaż następną stronę.
    Strifer napisał:
    Wciąż wydaje mi się, że to jakiś malware na routerze.

    Nic z tych rzeczy.
    To, że jakiś AW krzyczy, nie znaczy realnego zagrożenia.
  • #15 21225199
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    @Strifer
    Tam po prawej jest przycisk "więcej".
    Co pokazuje następna strona?
  • #16 21225201
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    UPC chyba coś zrobiło, bo ten affix mi zniknął. Możecie sprawdzić u siebie? @mibam50679 @yilmazturkeyco

    A pod "Więcej" jest tylko miniinstrukcja:
    Zarządzaj ustawieniami swojej sieci domowej.

    Adres routera: Podaj adres IP Routera.

    Maska podsieci: Maska podsieci związana jest z adresem IP. Wybierz odpowiednią maskę podsieci bazując na ilości urządzeń które będą podłączone do twojej sieci.

    Początkowy i końcowy adres DHCP: Serwer DHCP routera pozwala na zarządzanie przypisywaniem adresów IP dla podłączonych urządzeń.

    Czas dzierżawy DHCP: Czas dzierżawy określa przez jaki czas Router będzie oferował adres IP dla podłączonego urządzenia. Czas dzierżawy jest odnawiany kiedy urządzenie jest podłączone do sieci. Gdy czas dzierżawy upłynie, adres IP jest uwolniony i może zostać przypisany do nowego urządzenia podłączanego do Routera
  • #17 21225209
    MrPepka
    Poziom 9  
    Posty: 109
    Pomógł: 1
    Ocena: 3
    Czyli wygląda na to, że ktoś po prostu zatruł DNSy UPC i podstawił tam fake suffix. No cóż, wpadki się zdarzają
  • #18 21225238
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    Dlatego, niezależnie jaki internet i od kogo, obowiązkowo należy korzystać z szyfrowanych DNS-ów TLS.
    Ale na WŁASNYM routerze!

    https://dns.opendns.com/dns-query
    https://dns.umbrella.com/dns-query
    208.67.222.222
    208.67.220.220

    Google
    dns.google
    8.8.8.8
    8.8.4.4

    Quad9
    dns.quad9.net
    9.9.9.9
    149.112.112.112

    Cloudflare
    cloudflare-dns.com
    one.one.one.one
    104.16.249.249
    104.16.248.249
    1.1.1.1
    1.0.0.1
  • #19 21225247
    mibam50679
    Poziom 4  
    Posty: 8
    Ocena: 2
    U mnie niestety problem dalej istnieje.
    Reset routera nie pomógł - od razu DNS był ustawiony na utopia.net
  • #20 21225256
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    U mnie suffix zniknął, ale prędkość pobierania dalej mierna.
  • #21 21225281
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    Strifer napisał:
    U mnie suffix zniknął

    Bo powiadomiłeś operatora.
    Strifer napisał:
    ale prędkość pobierania dalej mierna.

    Sprawdz na speedtest.pro
  • #22 21225448
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    pro.speedtest.pl pokazuje prędkość zgodną z umową. Tak jak każdy inny webowy speedtest.

    Natomiast zauważyłem, że tak jak pobieranie ze Steama idzie maxem łącza, tak pobieranie przy użyciu innych launcherów ogranicza prędkość DO TEJ SAMEJ WARTOŚCI (niecałej 1/5 łącza). To za każdym razem ta sama wartość, a zaczęło się to po wczorajszym rozłączeniu internetu i aktualizacji firmware'u GCB6.

    Dodano po 18 [minuty]:

    Na Steam Decku mam to samo, właśnie sprawdziłem. Więc to musi być coś z siecią.
  • #23 21225496
    klotor07
    Poziom 2  
    Posty: 2
    Ocena: 1
    Cześć,

    Od tygodnia zmagam się z tym samym tematem, DNS suffix na utopia, prędkość pobierania 15% tego, co było normalnie.
    Działające kompy łapały ten sufix, nawet świeżo postawiony system też, ewidentnie coś z routera, a nie zainfekowane końcówki.

    Pani na infolinii przyznała, że mają podobne zgłoszenia i że przekażę temat do działu technicznego. Co odpowiedzieli?

    „Zmiana dns urządzeń sieci lokalnej może być objawem infekcji malware. Budowa i konfiguracja modemu kablowego nie pozwala na modyfikacje dns nadawanego przez dhcp modemu. Zalecamy przeskanowanie urządzeń oprogramowaniem antywirusowym lub kontakt z serwisem komputerowym.”

    Temat nie rozwiązany od tygodnia, drugi telefon na infolinię skończył się umówieniem technika z inicjatywy operatora, pomimo sygnalizowania przeze mnie, że problem prawdopodobnie leży po ich stronie.

    Ręce opadają, oby jak najszybciej to ogarnęli.
  • #24 21225682
    cyberjarek2
    Poziom 1  
    Posty: 1
    Super, że znalazłem ten wątek, od kilku godzin próbuję ogarnąć, co to się dzieje.

    Najpierw Norton informował mnie o atakach, potem sprawdziłem ten SUFIKS, żaden antywirus czy malware nie wykrył niczego podejrzanego, a na końcu - objawiła mi się zupełnie inna strona konfiguracji routera (192.168.0.1), taka fioletowa z logo Play. A jeszcze ze 2 tygodnie temu (góra trzy) była, myślałem, że standardowa od routera, która miała wiele więcej chyba ustawień, ale też wiele więcej pokazywała (np. błędy, logi, można było się czymś podeprzeć, że nie działa).

    Straty prędkości jakoś nie widzę, test sprzed chwili przy "1G" - ~920/40.
  • #25 21225699
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    @cyberjarek2
    Play branduje swoim softem (co nie powinno dziwić) sprzęt po starym UPC.
    Ma prawo, w sofcie zrobić i robić co chce.
    No i ilość reklamacji na poziomy sygnałów zmniejszą się :D
  • #26 21225704
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Byłoby miło, gdyby przy okazji nie powodował dziwnych rzeczy xD
  • #27 21225710
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    @Strifer
    „sufiks DNS” nie ma absolutnie nic wspólnego z serwerami DNS.
    Zmienia nazwy lokalne, które system operacyjny będzie próbował rozwiązać, a nie miejsce, w którym będzie wysyłał zapytania.
  • #28 21225711
    Strifer
    Poziom 5  
    Posty: 19
    Ocena: 1
    Rozumiem, dzięki za wyjaśnienie.

    Ale przyznasz chyba, że to nie jest normalne, prawda?
  • #29 21225712
    MrPepka
    Poziom 9  
    Posty: 109
    Pomógł: 1
    Ocena: 3
    Tak patrzę na te Wasze zgłoszenia i tak się zastanawiam czy czasem Norton nie robi Was w konia? Czy ipconfig w cmd też pokazuje DNSy od utopia.net? Na Linuxie też Wam to rozgłasza?
    Nigdzie w sieci nie widzę aby ktoś też zgłaszał, że ma taki problem więc się zastanawiam
  • #30 21225716
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35223
    Pomógł: 3808
    Ocena: 5359
    Strifer napisał:
    Ale przyznasz chyba, że to nie jest normalne, prawda?

    Masz aktywne IPv6, to już masz problemy.
    I dotyczy to każdego z Was, z aktywnym IPv6.
    Kontakt z operatorem i ma to wyłączyć, zostawiając tylko IPv4.

Podsumowanie tematu

✨ Użytkownicy Giga Connect Box od UPC/Play zgłaszają problemy z DNS suffix ustawionym na utopia.net po aktualizacji oprogramowania, co prowadzi do spowolnienia prędkości internetu. Wiele osób zauważyło, że ich urządzenia, w tym nowe laptopy, automatycznie przyjmują ten suffix, co sugeruje problem z routerem lub konfiguracją dostawcy. Użytkownicy próbują różnych rozwiązań, takich jak zmiana DNS na Google (8.8.8.8), resetowanie routera do ustawień fabrycznych oraz kontakt z infolinią Play, która potwierdza, że problem jest znany i badany. Niektórzy użytkownicy zauważyli poprawę po przełączeniu routera w tryb bridge i używaniu własnego routera. W odpowiedziach pojawiają się również sugestie dotyczące używania szyfrowanych DNS oraz skanowania urządzeń pod kątem złośliwego oprogramowania.
Wygenerowane przez model językowy.
REKLAMA