uForum.uz

uForum.uz (https://uforum.uz/index.php)
-   ActiveCloud (https://uforum.uz/forumdisplay.php?f=455)
-   -   Взломали Billur... (https://uforum.uz/showthread.php?t=11411)

Djalolatdin Rakhimov 08.01.2010 12:35

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Сергей Каракишьян 08.01.2010 12:41

Плюс к этому:

1. Не написал раньше, потому что занят восстановлением работы сервисов.
2. Очень большая просьба, касающаяся всех злорадствующих: воздержитесь от грубых высказываний, пожалуйста. От такого никто не застрахован, и утверждать, что взломать могли только наш хостинг - это очень глупо, ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Erkin Kuchkarov 08.01.2010 12:54

Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

Сергей Каракишьян 08.01.2010 13:00

Цитата:

Сообщение от Djalolatdin Rakhimov (Сообщение 338290)
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Ну в данном случае, я имел в виду логи.

Есть бекапы сайтов, чьи хозяева настраивали в плеске бекап. (от копирования всего подряд мы отказались в связи с тем, что это жутко грузило сервер. И потом, что мешает настроить собственное расписание?)

Сергей Каракишьян 08.01.2010 13:05

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 338305)
Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

1. Нет, разумеется так же отфилтровываются битые, и всякие неправильные пакеты.

2. не стояла. Раз уж пошёл такой разговор, может посоветуете что-то конкретное?

3. А может и пробовали. Не исключено. Может и остальные наши сервера тоже пробовали...

kirill 08.01.2010 13:43

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Тут я смотрю понаписали кучу разного.
И так, попробую внести ясность:
Сервер на линуксе, и изначально был заказан уже настроенным, и полностью укомплектованным всем необходимым софтом. Что такое фаерволл мы прекрасно знаем, и он был настроен на то, чтобы пропускать только объявленные сервисы, среди которых был апач, почта (qmail), proftpd, DNS и сам Plesk. Всё остальное было либо вообще закрыто, либо доступно только дя определённых адресов.

После взлома с сервера были удалены все файлы, в именах которых встречался корень log. Разумеется, операционная система от такого погнала... Все логи вычищены напроч. Попытка восстановить данные ничего не дала. (пробовал около 5 разных утилит). К сожалению, определить точно, как был взломан сервер оказалось невозможным, так как логи выдрали с сервера с корнем...
Возможные способы взлома:
1 - чей то кривой скрипт + какойнибудь эксплойт (подобрать случайно пароль рута было нереально. 12 знаков из цифр и букв разного регистра...)
2 - Какая либо уязвимость в панели управления Plesk, в частности, возможно в системе авторизации SSO.

Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера.

вот собственно так всё и произошло.

т.е. не получилось востановить логи, из-за этого система встала?

Nestik 08.01.2010 13:53

А ядро какое было?

Erkin Kuchkarov 08.01.2010 13:55

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338313)
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 338305)
Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

1. Нет, разумеется так же отфилтровываются битые, и всякие неправильные пакеты.

2. не стояла. Раз уж пошёл такой разговор, может посоветуете что-то конкретное?

3. А может и пробовали. Не исключено. Может и остальные наши сервера тоже пробовали...

2. Не посоветую, иначе вопримут как рекламу. Однако тут (на форуме) много производителей всякой лабуды типа IDS (на вскидку - три штуки. Cisco, HP, IBM) (Sharifa - партнер всех трех производителей)

Djalolatdin Rakhimov 08.01.2010 14:20

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338310)
Цитата:

Сообщение от Djalolatdin Rakhimov (Сообщение 338290)
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Ну в данном случае, я имел в виду логи.

Есть бекапы сайтов, чьи хозяева настраивали в плеске бекап. (от копирования всего подряд мы отказались в связи с тем, что это жутко грузило сервер. И потом, что мешает настроить собственное расписание?)

Ну не каждый владелец сайта осознает важность резервного копирования. Кроме этого, может и неправильно настроить. ИМХО, лучше брать это на сторону хостера дефолтом.

Ботир 08.01.2010 19:36

Оффтоп:
А против того хакера с Турки ничего не будете предпринять ? а может он вернется однажды чтоб повторить свою грязное делу :134:


Текущее время: 05:11. Часовой пояс GMT +5.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
OOO «Единый интегратор UZINFOCOM»