Router D-Link ถูกแฮกต้องทำอย่างไร? วิธีล้างเครื่องและตั้งค่าใหม่ให้ปลอดภัย
หากสงสัยว่า Router D-Link ถูกแฮก เช่น DNS ถูกเปลี่ยน มีอุปกรณ์แปลกหน้าเข้ามา Wi-Fi Password ถูกแก้ หน้า Admin Login ผิดปกติ หรือมี Port Forwarding ที่ไม่เคยตั้ง สิ่งสำคัญคืออย่าแก้เพียงจุดเดียวแล้วใช้งานต่อทันที แต่ควรตรวจสอบและตั้งค่าระบบใหม่อย่างเป็นขั้นตอน
ในกรณีที่เชื่อว่า Router ถูกแก้ Configuration โดยไม่ได้รับอนุญาต แนวทางที่ปลอดภัยกว่าคือ ตัดการเชื่อมต่อจาก Internet, Factory Reset, อัปเดต Firmware ที่ถูกต้อง และตั้งค่าใหม่แบบ Clean Configuration แทนการ Restore Backup เก่าที่อาจมีค่าผิดปกติอยู่แล้ว
บทความนี้จาก comsiam จะอธิบายวิธีรับมือเมื่อสงสัยว่า D-Link ถูกแฮก ตั้งแต่การตรวจอาการ รีเซ็ต Router ไปจนถึงการตั้ง Wi-Fi, Admin Password, DNS และ Firewall ใหม่ให้ปลอดภัย
① สัญญาณอะไรบ้างที่อาจบอกว่า Router ถูกแฮก
อาการที่ควรตรวจสอบ ได้แก่
Admin Password ใช้ไม่ได้ทั้งที่ไม่ได้เปลี่ยน
DNS ถูกเปลี่ยนโดยไม่ทราบสาเหตุ
พบ Port Forwarding แปลก ๆ
Remote Management ถูกเปิด
มี Device ไม่รู้จักเชื่อมต่อ
Wi-Fi Password ถูกเปลี่ยน
หน้าเว็บไซต์ถูก Redirect ผิดปกติ
Router Setting เปลี่ยนเอง
Firmware หรือ Admin Interface ผิดปกติ
มี Traffic แปลกจำนวนมาก
อย่างไรก็ตามอาการเหล่านี้ไม่ได้ยืนยันว่าถูกแฮก 100% เพราะอาจเกิดจาก Bug, ISP หรือการตั้งค่าผิดได้เช่นกัน
② พบอุปกรณ์แปลกหน้าแปลว่า Router ถูกแฮกไหม
ไม่เสมอไป
Device แปลกหน้าอาจเป็น
มือถือสมาชิกในบ้าน
Smart TV
IoT
Private MAC
Guest Device
แต่ถ้ายืนยันว่าไม่ใช่อุปกรณ์ของคุณ ควร
Block Device
เปลี่ยน Wi-Fi Password
ตรวจ WPS
ตรวจ Admin Security
ทันที
③ DNS ถูกเปลี่ยนถือว่าน่ากังวลไหม
น่ากังวลมากหากไม่มีใครในบ้านเปลี่ยน
DNS ที่ถูกแก้ไขสามารถทำให้ Client ถูกส่งไปยัง Server ที่ไม่ต้องการ
อาจนำไปสู่
เว็บปลอม
Redirect
DNS Hijacking
Phishing
ควรตรวจ WAN DNS และ DHCP DNS บน Router
④ ขั้นตอนแรกควรตัด Internet หรือไม่
ถ้าสงสัยอย่างมากว่า Router ถูกควบคุมโดยบุคคลอื่น ควรพิจารณาถอดสาย WAN ชั่วคราว
โครงสร้างจะกลายเป็น
Internet ✕ Router → LAN
ช่วยลดการติดต่อออก Internet ระหว่างที่กำลังตรวจและตั้งค่าใหม่
⑤ ต้องปิด Router ทันทีไหม
ไม่จำเป็นเสมอไป
ถ้าต้องการเก็บข้อมูล เช่น
Connected Devices
System Log
DNS
Port Forwarding
ควรบันทึกข้อมูลก่อน Reset
แต่ถ้าระบบกำลังมีพฤติกรรมผิดปกติรุนแรง สามารถตัด WAN ก่อนแล้วตรวจจาก LAN
⑥ ควรถ่ายภาพหน้าการตั้งค่าก่อน Reset ไหม
ควร
เก็บข้อมูลที่จำเป็น เช่น
WAN Type
PPPoE
VLAN
Wi-Fi SSID
DHCP
IP Address
DNS
แต่ไม่ควรนำทุก Setting เก่ากลับมาโดยไม่ตรวจสอบ
⑦ Backup Config เก่าควร Restore หรือไม่
ถ้าสงสัยว่า Router ถูกแก้ Configuration โดยไม่ได้รับอนุญาต ไม่ควร Restore Backup ที่ไม่มั่นใจ
เพราะอาจนำ
DNS ผิด
Port Forwarding
Remote Management
Rule แปลก
กลับเข้ามาอีก
กรณี Security Incident ควรตั้งค่าใหม่ด้วยมือจะปลอดภัยกว่า
⑧ Factory Reset ช่วยอะไร
Factory Reset จะล้าง Configuration ของ Router กลับไปเป็นค่าเริ่มต้น
โดยทั่วไปจะล้าง
Wi-Fi Setting
Admin Setting
DHCP Rule
DNS Setting
Port Forwarding
DMZ
Parental Control
ช่วยกำจัด Configuration ที่ถูกเปลี่ยนไป
⑨ Factory Reset กำจัด Malware ใน Router ได้เสมอไหม
ไม่ควรรับประกันว่าได้ทุกกรณี
Factory Reset ล้าง Configuration เป็นหลัก
ถ้ามีปัญหาที่เกี่ยวข้องกับ Firmware หรือช่องโหว่ระดับลึก การ Reset อย่างเดียวอาจไม่เพียงพอ
จึงควรใช้ร่วมกับ Firmware Update
⑩ วิธี Factory Reset D-Link แบบทั่วไป
แนวทางทั่วไปคือ
ขั้นตอนที่ 1
เปิด Router ให้ทำงาน
ขั้นตอนที่ 2
หา Reset Button
ขั้นตอนที่ 3
กดค้างตามเวลาที่รุ่นกำหนด
ขั้นตอนที่ 4
รอ Router Restart
ขั้นตอนที่ 5
เชื่อมต่อใหม่ด้วยค่าเริ่มต้น
ตำแหน่งปุ่มและระยะเวลากดอาจต่างกันตามรุ่น
⑪ Reset ผ่านหน้า Admin ได้ไหม
Router หลายรุ่นมีเมนู
Factory Reset
Restore Factory Defaults
ให้ใช้งาน
แต่ถ้าสงสัยว่า Admin Interface ถูกแก้หรือ Login ไม่ได้ การใช้ Physical Reset Button มักตรงกว่า
⑫ หลัง Reset ควรต่อ Internet ทันทีไหม
ไม่จำเป็น
แนะนำตั้ง Security ขั้นพื้นฐานก่อน เช่น
Admin Password
Wi-Fi Security
WPS
Remote Management
จากนั้นจึงต่อ WAN
โดยเฉพาะ Router รุ่นเก่าที่ต้องอัปเดต Firmware
⑬ สิ่งแรกหลัง Reset ควรเปลี่ยนอะไร
เปลี่ยน Admin Password
ทันที
อย่าใช้
Default Password
Password เดิม
Wi-Fi Password
รหัสที่เคยใช้ก่อนเกิดเหตุ
ควรใช้รหัสใหม่ที่ยาวและไม่ซ้ำ
⑭ Admin Password ควรยาวแค่ไหน
ควรยาวพอและเดายาก
สามารถใช้ Passphrase ที่ประกอบด้วย
ตัวอักษรใหญ่
ตัวอักษรเล็ก
ตัวเลข
สัญลักษณ์
โดยไม่ใช้ข้อมูลส่วนตัวที่เดาง่าย
⑮ ต้องเปลี่ยน Wi-Fi Password ด้วยไหม
ควร
โดยเฉพาะถ้าสงสัยว่ามีบุคคลอื่นเข้าถึง Network
ควรใช้ Password ใหม่ทั้งหมด ไม่ควรใช้รหัสเดิมซ้ำ
⑯ SSID ต้องเปลี่ยนไหม
ไม่จำเป็นด้าน Security โดยตรง แต่สามารถเปลี่ยนเพื่อช่วยแยก Network ใหม่ออกจาก Config เดิม
ตัวอย่าง
SSID เดิม
Home-WiFi
เปลี่ยนเป็น
Home-WiFi-New
ทำให้อุปกรณ์ทุกเครื่องต้องเชื่อมใหม่ด้วย Password ใหม่
⑰ WPA3 หรือ WPA2 ควรเลือกอะไร
ถ้า Router และ Client รองรับ WPA3 ควรใช้
ถ้ายังมี Device รุ่นเก่า ให้ใช้ WPA2/WPA3 Mixed Mode ตามความเหมาะสม
ถ้าใช้ WPA2 ควรใช้ AES และ Password ที่แข็งแรง
⑱ WPS ควรเปิดไหม
ถ้าไม่จำเป็นควรปิด
หลังเกิด Security Incident ควรลด Feature ที่ไม่ใช้ให้มากที่สุด
WPS ไม่จำเป็นต่อการรักษา Wi-Fi Connection ของ Device ที่เชื่อมด้วย Password อยู่แล้ว
⑲ Remote Management ต้องปิดไหม
ถ้าไม่จำเป็นควรปิด
หลังจาก Router เคยมีเหตุผิดปกติ ไม่ควรเปิดหน้า Admin ให้เข้าจาก WAN โดยไม่จำเป็น
ควรบริหารจาก LAN หรือ Wi-Fi ภายในเท่านั้น
⑳ UPnP ควรปิดไหม
ถ้าไม่มีเกมหรือ Application ที่ต้องใช้ Dynamic Port Mapping ควรพิจารณาปิด
UPnP สามารถให้อุปกรณ์ภายในขอเปิด Port ได้อัตโนมัติ
หลัง Reset ควรเปิดเฉพาะ Feature ที่จำเป็นจริง
㉑ DMZ ต้องปิดไหม
ควรปิดถ้าไม่ได้ใช้งาน
DMZ เพิ่ม Exposure ให้ Device ภายใน
หลัง Security Incident ไม่ควรมี DMZ เปิดโดยไม่รู้เหตุผล
㉒ Port Forwarding ต้องตรวจอะไร
หลังตั้งใหม่ไม่ควรสร้าง Port Forwarding ทุก Rule ที่เคยมีทันที
ให้ถามว่าแต่ละ Rule
ใช้กับอะไร
ยังจำเป็นหรือไม่
Device ปลายทางยังใช้หรือไม่
เปิดเฉพาะ Port ที่จำเป็น
㉓ DNS ควรตั้งใหม่ไหม
ควรตรวจให้แน่ใจว่า DNS มาจากแหล่งที่คุณตั้งใจใช้
อาจเลือก
DNS จาก ISP
DNS ที่ผู้ดูแลกำหนด
แต่สิ่งสำคัญที่สุดคืออย่าปล่อย DNS แปลกที่ไม่ทราบที่มา
㉔ DHCP DNS ต้องตรวจด้วยหรือไม่
ต้อง
บาง Router สามารถตั้ง DNS ได้ทั้ง
WAN DNS
DHCP DNS
ถ้าตรวจเฉพาะ WAN อาจพลาด DNS ที่แจกให้ Client
จึงควรตรวจทั้งสองส่วน
㉕ Firmware ควร Update หลัง Reset ไหม
ควรอย่างยิ่ง
โดยเฉพาะถ้าสงสัยว่าปัญหาเกิดจากช่องโหว่ของ Router
แต่ต้องตรวจ
Model
Hardware Revision
Region
ให้ตรงก่อน Update
㉖ ควรใช้ Firmware ล่าสุดทันทีไหม
ควรใช้ Stable Firmware ที่เหมาะกับรุ่นและยังได้รับการสนับสนุน
ถ้า Router หมด Support มานานและมี Security Concern ควรพิจารณาเปลี่ยนอุปกรณ์แทนการพยายามใช้งานต่อ
㉗ Firmware Update ต้องทำก่อนหรือหลังตั้ง Wi-Fi
ถ้าสามารถทำได้ การ Update Firmware หลัง Reset และก่อน Config ซับซ้อนจะจัดการง่ายกว่า
ลำดับหนึ่งที่เหมาะคือ
Reset → Admin Password → Update Firmware → ตรวจ Security → ตั้ง WAN/Wi-Fi
㉘ Update ผ่าน Wi-Fi ดีไหม
ถ้าเป็น Manual Firmware Update แนะนำใช้ LAN หากทำได้
เพราะ Connection เสถียรกว่า
และควรหลีกเลี่ยงไฟดับระหว่าง Update
㉙ Router หมด Support และสงสัยถูกแฮก ควรใช้ต่อไหม
ไม่ควรเสี่ยงมากเกินไป
ถ้า Router
หมด Security Support
ไม่มี Firmware ใหม่
มีช่องโหว่ที่แก้ไม่ได้
ควรเปลี่ยน Router
โดยเฉพาะถ้าเป็น Gateway หลัก
㉚ หลัง Reset ควรเปิด Firewall ไหม
ควร
ตรวจว่า
Firewall
SPI Firewall
เปิดใช้งานตามความเหมาะสม
ไม่ควรปิด Firewall เพื่อแก้ปัญหา Connection แบบถาวร
㉛ WAN Ping ควรปิดไหม
ถ้าไม่ใช้ Diagnostic จากภายนอก สามารถปิดได้
แต่การปิด WAN Ping ไม่ใช่มาตรการหลักในการป้องกันการแฮก
เป็นเพียงส่วนหนึ่งของ Hardening
㉜ HTTPS Admin ควรใช้ไหม
ถ้า Router รองรับ ควรใช้ HTTPS สำหรับหน้า Admin
และปิด HTTP หากสามารถทำได้โดยไม่กระทบการบริหาร
ช่วยป้องกันข้อมูล Login ระหว่าง Client กับ Router ได้ดีกว่า HTTP
㉝ Telnet และ SSH ควรทำอย่างไร
ถ้าไม่ใช้ควรปิด
โดยเฉพาะ Telnet
SSH แม้ปลอดภัยกว่า แต่ก็ยังเป็น Management Interface
ไม่ควรเปิดจาก WAN โดยไม่มีเหตุผล
㉞ TR-069 ควรปิดไหม
ต้องตรวจว่า ISP ใช้งานหรือไม่
ถ้าเป็น Router ที่ ISP จัดให้ TR-069 อาจใช้สำหรับ Provisioning หรือ Support
ไม่ควรปิดแบบสุ่ม
㉟ Guest Wi-Fi ควรสร้างใหม่ไหม
ถ้ามี Guest ใช้งาน ควรสร้างใหม่หลัง Reset โดยใช้
Password ใหม่
LAN Isolation
Client Isolation
ตามความสามารถ Router
และไม่ควรใช้ Password เดียวกับ Main Wi-Fi
㊱ อุปกรณ์ IoT ต้องเปลี่ยน Password ไหม
หากสงสัยว่า Network ถูกเข้าถึง ควรตรวจ IoT ที่สำคัญ เช่น
Camera
NVR
Smart Home
NAS
และเปลี่ยน Password ของอุปกรณ์ที่มี Account แยก โดยเฉพาะถ้าใช้ Password ซ้ำกับ Router
㊲ คอมพิวเตอร์ในบ้านต้อง Scan Malware ไหม
ควร
เพราะหาก Router ถูกแก้จาก Device ภายในที่ติด Malware การ Reset Router อย่างเดียวอาจไม่แก้ต้นเหตุ
ควรตรวจ
PC
Notebook
Smartphone
IoT
ที่มีพฤติกรรมผิดปกติ
㊳ ทำไม Malware ใน PC อาจทำให้ Router ถูกเปลี่ยนอีก
ถ้า Malware มีสิทธิ์เข้าถึง Router หรือรู้ Admin Password มันอาจเปลี่ยน Configuration ใหม่หลัง Reset
ดังนั้นควรเปลี่ยน Admin Password และทำความสะอาด Endpoint ด้วย
㊴ Password ซ้ำหลายระบบควรเปลี่ยนหรือไม่
ควร
ถ้า Admin Password เดิมถูกใช้ซ้ำกับ
Email
NAS
Camera
Wi-Fi
Website
ควรเปลี่ยน Account เหล่านั้นด้วย
Password Reuse เพิ่มความเสี่ยงอย่างมาก
㊵ ควร Logout Session อื่นไหม
ถ้าระบบ Router รองรับ Session Management ควร Logout Session ที่ไม่รู้จัก
หลังเปลี่ยน Admin Password Session เก่าอาจถูกยกเลิกตามระบบ
แต่ควรตรวจ Management Access อีกครั้ง
㊶ ตรวจ Connected Devices หลังตั้งใหม่อย่างไร
หลังเปลี่ยน Wi-Fi Password ให้เชื่อมอุปกรณ์กลับทีละกลุ่ม
เช่น
โทรศัพท์ผู้ดูแล
Notebook
Smart TV
IoT
Guest
จากนั้นตรวจ Client List ว่าทุก Device รู้จัก
㊷ ไม่ควรเชื่อมทุก Device กลับพร้อมกันหรือไม่
ถ้ากำลังสืบหาต้นเหตุ การเชื่อมทีละกลุ่มจะช่วยให้เห็น Device ที่ผิดปกติได้ง่ายกว่า
โดยเฉพาะ Network ที่มี IoT จำนวนมาก
㊸ System Log ควรตรวจหลัง Reset ไหม
ควร
ดู
Login
WAN
Firewall
Device Connection
Error
เป็นระยะในช่วงแรก
ถ้าพบ Event ที่ไม่รู้จักควรตรวจทันที
㊹ DNS Hijacking หลัง Reset ตรวจอย่างไร
ตรวจว่า
WAN DNS ถูกต้อง
DHCP DNS ถูกต้อง
Client DNS ถูกต้อง
Browser ไม่มี Proxy แปลก
ไม่มี VPN ที่ไม่รู้จัก
หากหลายเครื่องถูก Redirect เหมือนกัน ควรตรวจ Router/DNS ก่อน
㊺ Browser Redirect หลัง Reset ยังเกิดอยู่ ทำไม
ถ้า Router ตั้งใหม่หมดแล้วแต่ปัญหายังเกิดเพียงคอมเครื่องเดียว สาเหตุอาจอยู่ที่
Browser Extension
Malware
Proxy
DNS Cache
Local DNS Setting
จึงไม่ควรโทษ Router อย่างเดียว
㊻ ถ้าทุกเครื่อง Redirect เหมือนกันควรสงสัยอะไร
ควรตรวจ
Router DNS
ISP DNS
Network Gateway
Proxy
VPN
เพราะปัญหาที่เกิดกับทุก Device มักชี้ไปที่ Network Infrastructure มากกว่าเครื่องใดเครื่องหนึ่ง
㊼ Backup Config ใหม่ควรทำเมื่อไร
เมื่อ
Firmware ล่าสุดแล้ว
Security Setting ถูกต้อง
WAN ใช้งานได้
Wi-Fi ปลอดภัย
ไม่มี Rule แปลก
จึงค่อยสร้าง Backup Config ชุดใหม่
เก็บไว้เป็น Clean Baseline
㊽ Backup ใหม่ควรเก็บที่ไหน
เก็บในพื้นที่ส่วนตัว เช่น
คอมพิวเตอร์ส่วนตัว
Storage ที่เข้าถึงเฉพาะผู้ดูแล
ไม่ควรแชร์ Config File สาธารณะ
เพราะอาจมีข้อมูล Network สำคัญ
㊾ Checklist ตั้ง D-Link ใหม่หลังสงสัยถูกแฮก
ตรวจให้ครบ
ตัด WAN ชั่วคราวหากจำเป็น
เก็บ Log/Setting ที่สำคัญ
Factory Reset
เปลี่ยน Admin Password
Update Firmware
ตั้ง WPA2/WPA3
เปลี่ยน Wi-Fi Password
ปิด WPS
ปิด Remote Management
ปิด UPnP ถ้าไม่ใช้
ปิด DMZ
ลบ Port Forwarding ที่ไม่จำเป็น
ตรวจ DNS
เปิด Firewall/SPI
ตรวจ Guest Network
ตรวจ Connected Devices
Scan Endpoint
เปลี่ยน Password ที่ใช้ซ้ำ
ตรวจ System Log
Backup Clean Config ใหม่
㊿ ลำดับการกู้ Router ที่แนะนำ
จำง่าย ๆ คือ
ตัดการเชื่อมต่อ → ตรวจหลักฐาน → Reset → Update → เปลี่ยนรหัส → Hardening → เชื่อม Device กลับ → ตรวจ Log
อย่าเพียงเปลี่ยน Wi-Fi Password แล้วถือว่าปัญหาจบ เพราะหาก Admin, DNS หรือ Firmware ยังมีปัญหา ความเสี่ยงอาจยังอยู่
คำถามที่พบบ่อย
Router D-Link ถูกแฮกควรทำอะไรเป็นอันดับแรก
หากสงสัยอย่างมาก ควรตัด WAN ชั่วคราว ตรวจ Setting สำคัญ แล้ว Factory Reset และตั้งใหม่อย่างปลอดภัย
เปลี่ยน Wi-Fi Password อย่างเดียวพอไหม
ไม่พอหาก Admin Setting, DNS, Port Forwarding หรือ Remote Management ถูกเปลี่ยน
Factory Reset กำจัดการแฮกได้ 100% ไหม
ไม่ควรรับประกัน 100% จึงควรใช้ร่วมกับ Firmware Update และตรวจ Endpoint ภายใน Network
Restore Backup เก่าหลัง Reset ได้ไหม
หากสงสัยว่า Backup อาจมี Config ที่ถูกแก้ ไม่ควร Restore ควรตั้งใหม่แบบ Clean
ต้องเปลี่ยน Admin Password ไหม
ต้อง และควรใช้รหัสใหม่ที่ไม่เหมือน Wi-Fi Password หรือรหัสเดิม
Router หมด Support แล้วยังใช้ต่อได้ไหม
หากมี Security Incident และไม่มี Firmware ใหม่ ควรพิจารณาเปลี่ยน Router โดยเฉพาะถ้าเป็น Gateway หลัก
ต้องตรวจคอมพิวเตอร์ด้วยไหม
ควร เพราะ Malware บนอุปกรณ์ภายในอาจเป็นต้นเหตุที่ทำให้ Router ถูกเปลี่ยน Config อีกครั้ง
สรุป
หากสงสัยว่า Router D-Link ถูกแฮก วิธีที่ปลอดภัยไม่ใช่แค่เปลี่ยน Wi-Fi Password แต่ควรตรวจทั้ง Admin Account, DNS, Port Forwarding, DMZ, UPnP, Remote Management และ Firmware
ในกรณีที่ Configuration ไม่น่าเชื่อถือ แนวทางที่เหมาะคือ Factory Reset แล้วตั้งใหม่แบบ Clean Configuration จากนั้นอัปเดต Firmware เปลี่ยน Admin Password และ Wi-Fi Password พร้อมปิด Service ที่ไม่จำเป็น
สำหรับผู้อ่าน comsiam หลังตั้ง Router ใหม่ควรตรวจอุปกรณ์ภายในด้วย เพราะถ้า PC, Smartphone หรือ IoT ติด Malware ต้นเหตุอาจกลับมาเปลี่ยน Router ซ้ำได้
เมื่อทำครบทั้ง Reset, Firmware Update, Password ใหม่, DNS ที่ถูกต้อง, Firewall, Network Isolation และ Endpoint Security จะช่วยให้ D-Link กลับมาใช้งานได้อย่างปลอดภัยกว่าการแก้เพียงอาการใดอาการหนึ่งแล้วใช้งานต่อทันที