uForum.uz

uForum.uz (https://uforum.uz/index.php)
-   ActiveCloud (https://uforum.uz/forumdisplay.php?f=455)
-   -   Взломали Billur... (https://uforum.uz/showthread.php?t=11411)

German Stimban 04.01.2010 13:29

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334869)
Хм... а разница? Типа демон апач под RHEL отличается от демона апач под Федору?

Вы будете удивлены, но да. Федора разрабатывается RedHat совместно с сообществом и, как мне кажется, является испытательным полигоном. Найденные ошибки и уязвимости исправляются и получается стабильный и надёжный RHEL.
Это касается не только апача, но и остальных компонентов.

German Stimban 04.01.2010 13:32

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334906)
почему нельзя поставить тот же самый ISS\IDS перед ним (ними... хостами на базе "чегоугодно")?

Это вопрос к администратору. Наверное было лень писать нужное количество правил маршрутизации, файрволинга. Понадеялся на авось ну и т.д. Надо бы ещё узнать, каким образом их сломали, тогда и остальным урок будет

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334906)
Мужики... если у админа (под Линь) не хватает времени на настройку превентивных мер защиты хостинг-площадки стоит ли вообще провайдеру этим заниматся?

Думаю, что нет

Erkin Kuchkarov 04.01.2010 13:32

Ну это же не снимает вопросы с безопасностью... почему нельзя использовать примерно "это" или похожее?

Erkin Kuchkarov 04.01.2010 13:37

Цитата:

Сообщение от German Stimban (Сообщение 334931)
Надо бы ещё узнать, каким образом их сломали, тогда и остальным урок будет

Да что тут узнавать? Не думаю что было что-то сверхофигенное... сканировали на дырки... нашли и влезли... повысили привилегии и дефейснули.
Уроком это не будет пока "одмины" будут балду пинать пользуясь тем что никто их проверить не может. Сидят поди на юфоруме.. холиварят по черному :)

Erkin Kuchkarov 04.01.2010 13:46

Цитата:

Сообщение от German Stimban (Сообщение 334929)
Вы будете удивлены, но да.

?????? То есть я ставлю апач (один и тот же релиз) под федорой и тот же апач под RHEL, жму батоны в конфигурационном файле и он (служба... демон) будут отличатся? Герман... мне то не надо мозги любить... я хоть и ламер но понимаю как работает\ставится :)

kirill 04.01.2010 14:28

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334906)
Цитата:

Сообщение от Timur Rasulov (Сообщение 334873)
Дефолтные настройки юзер-ориентированной ОС отличаются же.

Цитата:

Сообщение от kirill (Сообщение 334874)
Тем что, федора это тестовая площадка для Red Hat, а RHEL стабильный продукт. Вместо RHEL можно заюзать CentOS или какой нибудь другой основанный на RHEL.

Так... давайте мне курс по федоре... это деривация RHEL (Red Hat Enterprise Linux) или некая десктопная сборка (ограниченая по функционалу, подключениям, безопасности, времени жизни etc) на базе RH (Red Hat)?
Если эта Федора просто деривация RHEL не понимаю почему нельзя поставить тот же самый ISS\IDS перед ним (ними... хостами на базе "чегоугодно")?
Если эта Федора некая десктопная сборка RH - то на ней нельзя (как я понимаю) настроить некий IDS и Firewall (я слышал про какой то IPTable)... опять же возникает вопрос о неком централизованном IDS "перед" хост-площадкой... нельзя? Дорого? Нет ни одного опенсурсного ISS\IDS которая позволила бы свести к минимуму саму возможность атаки на хосты?
Мужики... если у админа (под Линь) не хватает времени на настройку превентивных мер защиты хостинг-площадки стоит ли вообще провайдеру этим заниматся? :)

Чаще всего виновники сами владельцы сайтов, т.к. юзают или пишут дырявые скрипты. В случае с биллуром сложнее. Предполагаю что они юзали крякнутую плеску, которая не обновлялась, через нее и поломали сервак, но это только мои доводы.
На федоре можно также построить полностью рабочий сервер, только зачем? Как я говорил, на федоре испытывают новшества, потом их допиливают и включают в RHEL. Если хотите бесплатный RHEL, то можно юзать CentOS.
ЗЫ: Нет такого средства, который полностью на 100% защитит сервер или парк серверов.

Erkin Kuchkarov 04.01.2010 14:35

Цитата:

Сообщение от kirill (Сообщение 334963)
ЗЫ: Нет такого средства, который полностью на 100% защитит сервер или парк серверов.

Нет, согласен. Однако для того что бы поломать группу серверов поломав превентивную защиту - довольно тяжелое занятие. Особенно если учитывать что уронив службу безопасности хакер полностью теряет доступ к тому что за ним находится. По крайней мере промышленные файерволлы так и отрабатывают.
Что касается Pleskи - она разве не по SSL работает????

Ray 04.01.2010 14:36

Оффтоп:
Народ, епрст... Вы чего тут холивар очередной нарисовали? Какая к черту разница, на чем сервер держать... Дело вкуса, лишь обновлялся весь софт регулярно, и настроен правильно был.

Лучше бы кто из биллура поделился инфой, чего все-таки взломали и через что.

German Stimban 04.01.2010 14:40

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334934)
Да что тут узнавать? Не думаю что было что-то сверхофигенное... сканировали на дырки... нашли и влезли... повысили привилегии и дефейснули.

А всё же вдруг есть шанс, что что-то очень интересное.

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334934)
Уроком это не будет пока "одмины" будут балду пинать пользуясь тем что никто их проверить не может. Сидят поди на юфоруме.. холиварят по черному

С этим согласен.

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334936)
То есть я ставлю апач (один и тот же релиз) под федорой и тот же апач под RHEL, жму батоны в конфигурационном файле и он (служба... демон) будут отличатся?

Эркин-ака, я не думаю что Вы каждый раз скачиваете исходники новой версии и устанавливаете апач и весь нужный софт из них. Скорее всего Вы просто нажимаете
yum install httpd
или
yum update httpd
Пакет httpd (это апач так называется) устанавливается не с официального сайта, а с нужного репозитария, в котором хранится скомпилированная и оптимизированная версия для нужной ОС. В Fedorе это более поздняя 2.2.14. По сравнению с RHEL-овской 2.2.3 она содержит больше фич, но менее стабильна и не полностью проверена на уязвимости. Настройкой конфигурационного файла можно закрыть кое-какие дыры, но не все.
Это касается не только апача

kirill 04.01.2010 14:41

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334969)
Цитата:

Сообщение от kirill (Сообщение 334963)
ЗЫ: Нет такого средства, который полностью на 100% защитит сервер или парк серверов.

Нет, согласен. Однако для того что бы поломать группу серверов поломав превентивную защиту - довольно тяжелое занятие. Особенно если учитывать что уронив службу безопасности хакер полностью теряет доступ к тому что за ним находится. По крайней мере промышленные файерволлы так и отрабатывают.
Что касается Pleskи - она разве не по SSL работает????

SSL спасает только от перехвата трафика, дыры в самой системе он не лечит. А что за промышленные файерволы??

German Stimban 04.01.2010 14:45

Цитата:

Сообщение от kirill (Сообщение 334963)
Чаще всего виновники сами владельцы сайтов, т.к. юзают или пишут дырявые скрипты.

Бывает, что виноваты и руководящие сотрудники, например не выделяют средств на покупку крутых железок для превентивной защиты, не ставят honeypot'ов экономят на IDS, низкой квалификации администраторов. Пока не будет информации от биллура - ничего толкового узнать невозможно

Efim Kushnir 04.01.2010 14:49

Оффтоп:
Цитата:

Сообщение от kirill (Сообщение 334979)
А что за промышленные файерволы??


Оффтоп:
Щя реклама начнется, Эркин намеренно все к этому вопросу выводил. Причем уже не в первой теме :)

kirill 04.01.2010 14:52

Цитата:

Сообщение от German Stimban (Сообщение 334983)
Цитата:

Сообщение от kirill (Сообщение 334963)
Чаще всего виновники сами владельцы сайтов, т.к. юзают или пишут дырявые скрипты.

Бывает, что виноваты и руководящие сотрудники, например не выделяют средств на покупку крутых железок для превентивной защиты, не ставят honeypot'ов экономят на IDS, низкой квалификации администраторов. Пока не будет информации от биллура - ничего толкового узнать невозможно

Ага... Да я думаю, подробности та, никто не будет разглошать, или навешают лапшу...

Erkin Kuchkarov 04.01.2010 15:01

Цитата:

Сообщение от kirill (Сообщение 334979)
А что за промышленные файерволы??

Я неправильно выразился :) Пропреитарные... скажем тот же CheckPoint прекрасно ложит все сетевые интерфейсы в случае отказа службы. А доступ до хостов и портов и прописывается правилами собственно самой службы. То есть нет службы - отключаются все уровни по OSI кроме первого (недоработка... надо что бы штекер с пачкордом отлетал). Правда потом можно поднять сервер только перезагрузив его или демоны с консоли... однако проблема решается:
а) установкой IDS которая может распознать атаку, тип, блокировать атакующего и сообщив об инциденте администратору. Но, по личному опыту, возникает проблема когда провайдер сканируя порты с гейта вызывает блокирование ИП гейта что сказывается на доступности интернета в целом.
б) наличием пула файерволов и IDS\ISS (уложили один - доступен другой) (потому их нужно несколько... в самой дикой конфигурации сети у меня было три в цепочке до DMZ + 1 аппаратный)

Tatyana Belyakova 04.01.2010 15:01

Я знаю человека из Биллура, зарегистрированного здесь на форуме, да и многие знают. Но он молчит. Видимо, на то есть свои причины.

Erkin Kuchkarov 04.01.2010 15:02

Оффтоп:
Цитата:

Сообщение от Efim Kushnir (Сообщение 334987)
Оффтоп:
Цитата:

Сообщение от kirill (Сообщение 334979)
А что за промышленные файерволы??


Оффтоп:
Щя реклама начнется, Эркин намеренно все к этому вопросу выводил. Причем уже не в первой теме :)

Угу... компания "Мягкая линия" проплатила мне авансом :)

Erkin Kuchkarov 04.01.2010 15:05

Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335002)
Я знаю человека из Биллура, зарегистрированного здесь на форуме, да и многие знают. Но он молчит. Видимо, на то есть свои причины.

Надо было не на форуме сидеть а пахать :)

kirill 04.01.2010 15:10

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335001)
Цитата:

Сообщение от kirill (Сообщение 334979)
А что за промышленные файерволы??

Я неправильно выразился :) Пропреитарные... скажем тот же CheckPoint прекрасно ложит все сетевые интерфейсы в случае отказа службы. А доступ до хостов и портов и прописывается правилами собственно самой службы. То есть нет службы - отключаются все уровни по OSI кроме первого (недоработка... надо что бы штекер с пачкордом отлетал). Правда потом можно поднять сервер только перезагрузив его или демоны с консоли... однако проблема решается:
а) установкой IDS которая может распознать атаку, тип, блокировать атакующего и сообщив об инциденте администратору. Но, по личному опыту, возникает проблема когда провайдер сканируя порты с гейта вызывает блокирование ИП гейта что сказывается на доступности интернета в целом.
б) наличием пула файерволов и IDS\ISS (уложили один - доступен другой) (потому их нужно несколько... в самой дикой конфигурации сети у меня было три в цепочке до DMZ + 1 аппаратный)

o_O. Представляю... Апачи упал в кору или сильно нагружен, в результате нужно сервер перегружать? Представляю что будет, если заDDoS`ить сервер.
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335001)
Но, по личному опыту, возникает проблема когда провайдер сканируя порты с гейта вызывает блокирование ИП гейта что сказывается на доступности интернета в целом.

Зачем провайдеру сканировать порты с гейта? И что он будет сканировать? И зачем?

Зачем нужно 3 файервола до 1ой DMZ?

Aziz Madetov 04.01.2010 15:16

Оффтоп:
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335006)
Надо было не на форуме сидеть а пахать

bash.org.ru наверно вместо логов читают

Erkin Kuchkarov 04.01.2010 15:16

Оффтоп:
Цитата:

Сообщение от kirill (Сообщение 335008)
Зачем провайдеру сканировать порты с гейта? И что он будет сканировать? И зачем?

Они аргументировали задачей мониторинга состояния моих серверов, но так как по ICMP никто не отвечал они сканировали порты :)


Цитата:

Сообщение от kirill (Сообщение 335008)
Зачем нужно 3 файервола до 1ой DMZ?

Тупо изгалялся :) Зато никто ничего не поломал за 8 лет. Попыток было море. Правда и информация доступная в системе была особо ценной (как по объему так и по контенту).

Tatyana Belyakova 04.01.2010 15:17

Оффтоп:
Цитата:

Сообщение от Aziz Madetov (Сообщение 335010)
Оффтоп:
Цитата:
Сообщение от Erkin Kuchkarov
Надо было не на форуме сидеть а пахать

bash.org.ru наверно вместо логов читают

Там наш собственный bash хостился.

Erkin Kuchkarov 04.01.2010 15:18

Цитата:

Сообщение от kirill (Сообщение 335008)
Представляю... Апачи упал в кору или сильно нагружен, в результате нужно сервер перегружать? Представляю что будет, если заDDoS`ить сервер.

Я говорил о IDS\ISS. Причем тут web службы?

Talgat Ravilov 04.01.2010 15:18

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335006)
Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335002)
Я знаю человека из Биллура, зарегистрированного здесь на форуме, да и многие знают. Но он молчит. Видимо, на то есть свои причины.

Надо было не на форуме сидеть а пахать :)

не самое время злорадствовать

Erkin Kuchkarov 04.01.2010 15:19

Оффтоп:
Цитата:

Сообщение от Talgat Ravilov (Сообщение 335017)
не самое время злорадствовать

А когда? Уже 15:19 на моих часах :)

kirill 04.01.2010 15:31

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335016)
Цитата:

Сообщение от kirill (Сообщение 335008)
Представляю... Апачи упал в кору или сильно нагружен, в результате нужно сервер перегружать? Представляю что будет, если заDDoS`ить сервер.

Я говорил о IDS\ISS. Причем тут web службы?

Ну а какая разница? Упал сам по себе и кранты. Я так понял Ваш CheckPoint на выньде? Представляю IDS\ISS на выньде. :-D

Erkin Kuchkarov 04.01.2010 15:42

Цитата:

Сообщение от kirill (Сообщение 335032)
Представляю IDS\ISS на выньде. :-D

Почему же??? ISS у нас на линуксе :)
Цитата:

Сообщение от kirill (Сообщение 335032)
Упал сам по себе и кранты. Я так понял Ваш CheckPoint на выньде?

CheckPoint был на AIX. (AIX - единственная ОС с окошками на которую я честно учился в учебном центре :) )

kirill 04.01.2010 15:46

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335043)
Цитата:

Сообщение от kirill (Сообщение 335032)
Представляю IDS\ISS на выньде. :-D

Почему же??? ISS у нас на линуксе :)
Цитата:

Сообщение от kirill (Сообщение 335032)
Упал сам по себе и кранты. Я так понял Ваш CheckPoint на выньде?

CheckPoint был на AIX. (AIX - единственная ОС с окошками на которую я честно учился в учебном центре :) )

ну извините меня тогда :187:.

German Stimban 04.01.2010 16:43

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335001)
То есть нет службы - отключаются все уровни по OSI кроме первого (недоработка... надо что бы штекер с пачкордом отлетал).

То же самое реализуется с помощью простого скрипта и записи в cron. Просто то, что Вы предлагаете - палка о двух концах.

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335001)
Правда потом можно поднять сервер только перезагрузив его или демоны с консоли... однако проблема решается:

Все равно довольно долго решается. Пока доберёшься и получишь доступ на техплощадку (если она не своя), пока залогинишься, пока наберёшь нужную команду. Надо бы как-нибудь по-другому.

Erkin Kuchkarov 04.01.2010 16:50

Оффтоп:
Цитата:

Сообщение от German Stimban (Сообщение 335119)
Надо бы как-нибудь по-другому.

Все современные сервера имеют порт удаленного управления :) А в желтых десктопах используемых в качестве серверов я не разбираюсь

Serj Korobov 04.01.2010 16:54

Что то все ушли в дебри 0дмининга серваков и как то забыли, что навалять то Биллуру надо бы!!! А то их 0дмины напилися на НГ значиЦо, что то пропустили, а потом упс - извините мы работаем над решением проблемы!!! Неустойка, штраф, суд.
Ауууу Азиз, который директор - вы где?!!!

Erkin Kuchkarov 04.01.2010 16:58

Цитата:

Сообщение от Serj Korobov (Сообщение 335135)
Что то все ушли в дебри 0дмининга серваков и как то забыли, что навалять то Биллуру надо бы!!!

Не надо никому валять... просто одмин билура должен проставится всем нам по литру вкусненького ячменного самогона... можно кактусовую водку :)
Такой позор как взлом сервака каким то турком смывается или кровью или огенной водой :)

Tatyana Belyakova 04.01.2010 17:41

Цитата:

Сообщение от Serj Korobov (Сообщение 335135)
Что то все ушли в дебри 0дмининга серваков и как то забыли, что навалять то Биллуру надо бы!!!

А представьте, что Вас ограбили, даже нет - не ограбили, тут не тот случай, просто дверь взломали, нака намусорили посреди квартиры и ушли. При этом дома у Вас лежали вещи некоторых форумчан, они тоже оказались посередине квартиры под всем этим. И вот форумчане собрались и говорят: А давайте ему наваляем - он дверь плохо закрыл! Где логика?

Erkin Kuchkarov 04.01.2010 17:44

Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335183)
Где логика?

Мадмуазель ищет логику? Женскую? Зачем? ;)

kirill 04.01.2010 17:50

Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335183)
Цитата:

Сообщение от Serj Korobov (Сообщение 335135)
Что то все ушли в дебри 0дмининга серваков и как то забыли, что навалять то Биллуру надо бы!!!

А представьте, что Вас ограбили, даже нет - не ограбили, тут не тот случай, просто дверь взломали, нака намусорили посреди квартиры и ушли. При этом дома у Вас лежали вещи некоторых форумчан, они тоже оказались посередине квартиры под всем этим. И вот форумчане собрались и говорят: А давайте ему наваляем - он дверь плохо закрыл! Где логика?

Не, взломали общежитие, в каждой квартире накакали + администрацию выбрасили со 2ого этажа.

Meylikulov Olim 04.01.2010 17:54

Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335183)
А представьте, что Вас ограбили, даже нет - не ограбили, тут не тот случай, просто дверь взломали, нака намусорили посреди квартиры и ушли. При этом дома у Вас лежали вещи некоторых форумчан, они тоже оказались посередине квартиры под всем этим. И вот форумчане собрались и говорят: А давайте ему наваляем - он дверь плохо закрыл! Где логика?

Вы как-то неверно примеры подводите. В ситуации с биллюром, дверь была открыта.

Tatyana Belyakova 04.01.2010 18:08

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335185)
Мадмуазель ищет логику? Женскую? Зачем?

Была проведена аналогия, пусть даже придуманная мною, но соответствующая ситуации. И тут также нет логики, ни мужской, ни женской, как и в случае "наваляния" Биллуру.
Цитата:

Сообщение от Meylikulov Olim (Сообщение 335196)
Вы как-то неверно примеры подводите. В ситуации с биллюром, дверь была открыта.

Если бы была открыта, то и БД накрылись.

Dolphin 04.01.2010 18:29

Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335212)
Если бы была открыта, то и БД накрылись.

Была. Кулхацкер получил доступ к дискам - а значит и к пассвордам от бд. Просто ему это не нужно, а еще вероятнее - не умеет, т.к. юзает готовые сплоиты.

Tatyana Belyakova 04.01.2010 18:31

Цитата:

Сообщение от Timur Rasulov (Сообщение 335236)
Была. Кулхацкер получил доступ к дискам - а значит и к пассвордам от бд. Просто ему это не нужно, а еще вероятнее - не умеет, т.к. юзает готовые сплоиты.

То есть, Вы хотите сказать, что пароли хранятся в открытом виде?

Erkin Kuchkarov 04.01.2010 18:36

Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 335241)
То есть, Вы хотите сказать, что пароли хранятся в открытом виде?

Нет, конечно в активной директории :))))))))

Tatyana Belyakova 04.01.2010 18:38

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 335243)
Нет, конечно в активной директории )))))))

Я имела в виду - разве они не захэшены?


Текущее время: 05:15. Часовой пояс GMT +5.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
OOO «Единый интегратор UZINFOCOM»