uForum.uz

uForum.uz (https://uforum.uz/index.php)
-   ActiveCloud (https://uforum.uz/forumdisplay.php?f=455)
-   -   Взломали Billur... (https://uforum.uz/showthread.php?t=11411)

kirill 05.01.2010 10:21

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335337)
Цитата:

Сообщение от kirill (Сообщение 334963)
Предполагаю что они юзали крякнутую плеску, которая не обновлялась, через нее и поломали сервак, но это только мои доводы.

Мы используем лицензионный Плеск.
Это где вы видили, чтоб хостер использовал крякнутый Плеск?

ну тогда расскажите нам, как вас крякнули...

Ruslan Aliev 05.01.2010 10:51

Опишу реальный случай который был примерно в 2006 году.
Стоял апач с пхп модулем. Стоял висивиг с файловым менеджером (для заливки рисунков). Оказалось что сам висивиг дырявый и файловым менеджером можно пользоваться без авторизации (причём не напрямую, а набрав волшебный УРЛ). Через файловый менеджер залили бекдор. Через него дефейснули весь сервер.

В итоге выяснили что:
- Ось хоть и была линуксовой, но была заточена под десктоп, и для работы в качестве сервера нуждалась в доводке напильником
- Пользователи не были чрутнуты
- Не среагировали вовремя на предупреждение ЦЕРТа (МинЗдрав ведь предупреждал...)

Надеюсь описание этого случая поможет и вам.

Dmitry Paleev 05.01.2010 10:54

А почему дефейсы не убрали до сих пор?

Erkin Kuchkarov 05.01.2010 11:02

Американцы врезались в китайский истребитель. Китаец кинул копытца.
А накануне я одной даме программисту объяснял как настроить CheckPoint... предварительно настроив OpenSuse Firewall таким образом что бы он пропускал весь трафик на нужный хост (экспериментировали).
Дама сделала тоже самое с CheckPoint и принялась за установку Windows NT. Но так как подошел конец рабочего дня, естественно что никто не накатил сервис и опшин паки, не переименовал аккаунт админа и вообще не установил на него пароль :)
Утром на IIS уже красовалась надпись о том что американцы де козлы а китайские летчики самые лучшие. Нимду словили. После этого я стал более щепетильнее :)
С тех пор и не ломали :)

dmitry.uz 05.01.2010 11:12

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335391)
Это самое жалкое и гнусное деяние которое я видел в хостинге, а крекер, именно cracker а не хакер, сделавший это, самый тупой идиот на свете, это видно по его следам.

Извините, как можно так называть человека который мягко говоря показал Вам что работать Вы или не умеете или ленитесь ? Если же он настолько туп, то как он смог Вас сломать ? Кстати, Вы так и не прокоментировали способ взлома - стыдно что-ли ?

kirill 05.01.2010 11:30

Цитата:

Сообщение от dmitry.uz (Сообщение 335655)
Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335391)
Это самое жалкое и гнусное деяние которое я видел в хостинге, а крекер, именно cracker а не хакер, сделавший это, самый тупой идиот на свете, это видно по его следам.

Извините, как можно так называть человека который мягко говоря показал Вам что работать Вы или не умеете или ленитесь ? Если же он настолько туп, то как он смог Вас сломать ? Кстати, Вы так и не прокоментировали способ взлома - стыдно что-ли ?

+1
Если он и был бы таким жестоким, то он вообще бы все удалил.

Serj Korobov 05.01.2010 12:44

Уважаемый Азиз, который директор! Ваша контора облажалась в очередной раз! И не надо этого отрицать и валить на злобных троллей хакеров.
скажите по существу, чего следует ждать вашим клиентам?! Неустоек?скидок? бонусов? или как всегда жалких оправданий?
ps говорю как клиент!

Nadir Zaitov 05.01.2010 13:33

Оффтоп:
Цитата:

Сообщение от Aziz Rakhimov (Сообщение 335608)
И что, 10Мб идущего потока файрволила ? Или канал на 64К был :-)

Речь о Пентиуме втором... не знаю сколько там мегагерцовый он был. С "256кб/с мозгов" я что-то запорол (поздно было - голова как ежик в тумане), все поправил. А скорость ограничивалась скоростью карточки - там старые карточки только 10мб/с стояли. Скорость процессора даже в 800MHz наверное достаточна, чтоб в таком потоке проследить IP адреса в загаловках пакетов и правильно их перенаправить, так?

German Stimban 05.01.2010 13:39

Цитата:

Сообщение от Timur Rasulov (Сообщение 335557)
Я вот смотрю на посты и думаю - а как бы помог фаервол-то? Уязвимости апача он не прикроет, брут паролей - тоже...

От дыр на апаче не спасёт, но брут паролей заблокирует. Любой разумный файрвол должен заблокировать кучу запросов с одного ip.

kirill 05.01.2010 14:00

Цитата:

Сообщение от German Stimban (Сообщение 335761)
Цитата:

Сообщение от Timur Rasulov (Сообщение 335557)
Я вот смотрю на посты и думаю - а как бы помог фаервол-то? Уязвимости апача он не прикроет, брут паролей - тоже...

От дыр на апаче не спасёт, но брут паролей заблокирует. Любой разумный файрвол должен заблокировать кучу запросов с одного ip.

файер может только заблочить, а определить брут, наверно этим занимается не файервол....

German Stimban 05.01.2010 14:07

Цитата:

Сообщение от kirill (Сообщение 335769)
файер может только заблочить, а определить брут, наверно этим занимается не файервол....

Ну ладно, можно выставить правило - между двумя запросами с одного IP должно быть не менее 0.2 секунд. Тоже весьма усложнит брут

alisherk 05.01.2010 14:09

Цитата:

Сообщение от Nadir Zaitov (Сообщение 335756)
Оффтоп:
Цитата:

Сообщение от Aziz Rakhimov (Сообщение 335608)
И что, 10Мб идущего потока файрволила ? Или канал на 64К был :-)

Речь о Пентиуме втором... не знаю сколько там мегагерцовый он был. С "256кб/с мозгов" я что-то запорол (поздно было - голова как ежик в тумане), все поправил. А скорость ограничивалась скоростью карточки - там старые карточки только 10мб/с стояли. Скорость процессора даже в 800MHz наверное достаточна, чтоб в таком потоке проследить IP адреса в загаловках пакетов и правильно их перенаправить, так?

не так. зависит от количества пакетов. если много мелких пакетов, как например в большинстве dos/ddos атак, то 800mhz проц может и 1mbps не вытянуть

Aziz D. Jumakulov 05.01.2010 15:20

Цитата:

Сообщение от dmitry.uz (Сообщение 335655)
Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335391)
Это самое жалкое и гнусное деяние которое я видел в хостинге, а крекер, именно cracker а не хакер, сделавший это, самый тупой идиот на свете, это видно по его следам.

Извините, как можно так называть человека который мягко говоря показал Вам что работать Вы или не умеете или ленитесь ? Если же он настолько туп, то как он смог Вас сломать ? Кстати, Вы так и не прокоментировали способ взлома - стыдно что-ли ?

Мы не настолько эмоциональны говорить такие слова на ветерь.
Эти слова были сказаны с целью психического воздействия на предпологаемого вредителя (как я уже говорил, есть версия умышленной атаки со стороны не доброжелателя, который может находиться прямо здесь под носом, турок здесь ни причем, турку до нас дела нет). А высказывающие против этого мнения люди пусть подумают об этом. Вам не все равно если не вы этот самый тупой идиот на свете?

Aziz D. Jumakulov 05.01.2010 15:37

Цитата:

Сообщение от Nadir Zaitov (Сообщение 335550)
Aziz D. Jumakulov, Вас множиство человек спросило: "Как было на самом деле?". Можите не отвечать, но ответы в стиле " тот, кто это сделал чистый idiot & vandal" смахивают на "сам дурак" из 12 стульев.

В ближайшем будущем мы не собираемся сообщать каким образом и что произошло. Мы оповестили, есть факт, мы занимаемся восстановлением.

Talgat Ravilov 05.01.2010 15:54

Хорошо что не пошел в биллур....вовремя отговорили...

dmitry.uz 05.01.2010 16:19

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335844)
Мы не настолько эмоциональны говорить такие слова на ветерь.
Эти слова были сказаны с целью психического воздействия на предпологаемого вредителя (как я уже говорил, есть версия умышленной атаки со стороны не доброжелателя, который может находиться прямо здесь под носом, турок здесь ни причем, турку до нас дела нет). А высказывающие против этого мнения люди пусть подумают об этом. Вам не все равно если не вы этот самый тупой идиот на свете?

Да Вы шутите наверное - кому это нужно..... Не так много ума и знаний необходимо что-б запустить сканер на уязвимости, тем паче что это уже давно практикуют, и сильно сомневаюсь что целью была Ваша компания в силу того что на рынке она мало что представляет даже в Узбекистане.... Скажем так - под раздачу попали по вине администрирования. А был-бы заказ - сомневаюсь что дело обошлось бы банальным дефейсом. А вот с целью психологического воздействия можно обратный дефейс сделать, но уже со своей страничкой - типа "ламер из Турции, мы тебя поймаем и отрежем тебе тырнет".... имхо :)

dmitry.uz 05.01.2010 16:25

Цитата:

Сообщение от German Stimban (Сообщение 335775)
Ну ладно, можно выставить правило - между двумя запросами с одного IP должно быть не менее 0.2 секунд. Тоже весьма усложнит брут

Да форсом мало кто сейчас делает.... Имхо все стали умные на составление паролей... А вот банить на час-другой айпишники с которых идет цепочка команд на известные уязвимости - это да... Тем паче что идут они обычно веером - как старые так и свежие...

Nadir Zaitov 05.01.2010 16:33

Оффтоп:

Цитата:

Сообщение от alisherk (Сообщение 335779)
не так. зависит от количества пакетов. если много мелких пакетов, как например в большинстве dos/ddos атак, то 800mhz проц может и 1mbps не вытянуть

ddos и корпоративный сервер - интересно, расскажите как это работает?

Для DoS атак можно поднять и IDS службу - 800MHz потянет и ее. Однако судя по теме речь идет о взломе сервера из-за отсутствия фильтрации при открытых портах для доступа к ssh или чему там еще (iptables или что там Эркин-ака говорил?). Возможно хватило бы и этого.

Для нас при трафике в 512кбпс и 1мбпс был не вариант :).

JackDaniels 05.01.2010 16:34

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335864)
В ближайшем будущем мы не собираемся сообщать каким образом и что произошло.

Как-то не по-товарищески, не ожидал от вас, коллеги.
Не красиво, ЯТС.

Nadir Zaitov 05.01.2010 16:40

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335864)
В ближайшем будущем мы не собираемся сообщать каким образом и что произошло. Мы оповестили, есть факт, мы занимаемся восстановлением.

Судя по всему тема уже убита.

Erkin Kuchkarov 05.01.2010 16:44

Мужики, далее уже не конструктивно.
Надеюсь что Биллур и остальные владельцы хостинг-площадок сделают из этого случая правильные выводы и обратятся за аудитом по безопасности к компетентным компаниям :)

(мягклиния форева!!!!!! Но sharifa бизнес партнер IBM ISS ... хе-хе)

German Stimban 05.01.2010 16:46

Цитата:

Сообщение от Nadir Zaitov (Сообщение 335961)
Однако судя по теме речь идет о взломе сервера из-за

Надир-ака, никому пока ничего неизвестно, как сломали. Так что любая информация как минимум непроверена

Ray 05.01.2010 17:00

Цитата:

Сообщение от Aziz D. Jumakulov (Сообщение 335844)
Мы не настолько эмоциональны говорить такие слова на ветерь. Эти слова были сказаны с целью психического воздействия на предпологаемого вредителя (как я уже говорил, есть версия умышленной атаки со стороны не доброжелателя, который может находиться прямо здесь под носом, турок здесь ни причем, турку до нас дела нет). А высказывающие против этого мнения люди пусть подумают об этом. Вам не все равно если не вы этот самый тупой идиот на свете?

Оффтоп:
да, он среди нас... И он щас обидится, представиться своим реальным именем и начнет качать права. Прям вот в этой ветке. Он же сидит и читает ее запоем.. :biggrin::biggrin::biggrin:

"Звучит с натяжкой" - мягко сказанно, имхо...

Tatyana Belyakova 05.01.2010 17:02

Оффтоп:
Цитата:

Сообщение от Evgeniy Lopatin (Сообщение 336008)
да, он среди нас... И он щас обидится, представиться своим реальным именем и начнет качать права. Прям вот в этой ветке. Он же сидит и читает ее запоем..

Чёрт, Евгений, ну зачем Вы меня запалили?! :???:

JackDaniels 05.01.2010 17:05

Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 336010)
Оффтоп:
Цитата:

Сообщение от Evgeniy Lopatin (Сообщение 336008)
да, он среди нас... И он щас обидится, представиться своим реальным именем и начнет качать права. Прям вот в этой ветке. Он же сидит и читает ее запоем..

Чёрт, Евгений, ну зачем Вы меня запалили?! :???:

Ведьма! На костер её!
Вот что мешает развиваться Узнету :biggrin: :biggrin: :biggrin:

Talgat Ravilov 05.01.2010 17:11

Цитата:

Сообщение от Tatyana Belyakova (Сообщение 336010)
Оффтоп:
Цитата:

Сообщение от Evgeniy Lopatin (Сообщение 336008)
да, он среди нас... И он щас обидится, представиться своим реальным именем и начнет качать права. Прям вот в этой ветке. Он же сидит и читает ее запоем..

Чёрт, Евгений, ну зачем Вы меня запалили?! :???:

Оффтоп:
А я сразу заподозрил...учитывая что она начала тему...а мотив - продвижение хостинга Super iMax по 30$. за 100мб места)))

Tatyana Belyakova 05.01.2010 17:14

Оффтоп:
Цитата:

Сообщение от Talgat Ravilov (Сообщение 336024)
мотив - продвижение хостинга Super iMax по 30$. за 100мб места)))

Теперь все сразу, конечно, побегут брать, ага. Беда беда, что делать?! :shok:

Serj Korobov 06.01.2010 12:08

Товарищ Азиз, который всё ещё диреткор! Вы вообще ответите на вопрос или нет?! Или вы запустили бота, который только и отвечает "тупой турецкий хакер. найдём в угол поставим"
По делу отвечайте уже!!!!

alisherk 06.01.2010 12:33

Цитата:

Сообщение от Nadir Zaitov (Сообщение 335961)
ddos и корпоративный сервер - интересно, расскажите как это работает?

не совсем понял, что именно рассказать?






Цитата:

Сообщение от Nadir Zaitov (Сообщение 335961)
Однако судя по теме речь идет о взломе сервера из-за отсутствия фильтрации при открытых портах для доступа к ssh или чему там еще (iptables или что там Эркин-ака говорил?).

скорее всего взломали из-за уязвимости в апаче или из-за кривых пользовательских скриптов.

Сергей Каракишьян 08.01.2010 12:25

Тут я смотрю понаписали кучу разного.
И так, попробую внести ясность:
Сервер на линуксе, и изначально был заказан уже настроенным, и полностью укомплектованным всем необходимым софтом. Что такое фаерволл мы прекрасно знаем, и он был настроен на то, чтобы пропускать только объявленные сервисы, среди которых был апач, почта (qmail), proftpd, DNS и сам Plesk. Всё остальное было либо вообще закрыто, либо доступно только дя определённых адресов.

После взлома с сервера были удалены все файлы, в именах которых встречался корень log. Разумеется, операционная система от такого погнала... Все логи вычищены напроч. Попытка восстановить данные ничего не дала. (пробовал около 5 разных утилит). К сожалению, определить точно, как был взломан сервер оказалось невозможным, так как логи выдрали с сервера с корнем...
Возможные способы взлома:
1 - чей то кривой скрипт + какойнибудь эксплойт (подобрать случайно пароль рута было нереально. 12 знаков из цифр и букв разного регистра...)
2 - Какая либо уязвимость в панели управления Plesk, в частности, возможно в системе авторизации SSO.

Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера.

вот собственно так всё и произошло.

Djalolatdin Rakhimov 08.01.2010 12:35

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Сергей Каракишьян 08.01.2010 12:41

Плюс к этому:

1. Не написал раньше, потому что занят восстановлением работы сервисов.
2. Очень большая просьба, касающаяся всех злорадствующих: воздержитесь от грубых высказываний, пожалуйста. От такого никто не застрахован, и утверждать, что взломать могли только наш хостинг - это очень глупо, ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Erkin Kuchkarov 08.01.2010 12:54

Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

Сергей Каракишьян 08.01.2010 13:00

Цитата:

Сообщение от Djalolatdin Rakhimov (Сообщение 338290)
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Ну в данном случае, я имел в виду логи.

Есть бекапы сайтов, чьи хозяева настраивали в плеске бекап. (от копирования всего подряд мы отказались в связи с тем, что это жутко грузило сервер. И потом, что мешает настроить собственное расписание?)

Сергей Каракишьян 08.01.2010 13:05

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 338305)
Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

1. Нет, разумеется так же отфилтровываются битые, и всякие неправильные пакеты.

2. не стояла. Раз уж пошёл такой разговор, может посоветуете что-то конкретное?

3. А может и пробовали. Не исключено. Может и остальные наши сервера тоже пробовали...

kirill 08.01.2010 13:43

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Тут я смотрю понаписали кучу разного.
И так, попробую внести ясность:
Сервер на линуксе, и изначально был заказан уже настроенным, и полностью укомплектованным всем необходимым софтом. Что такое фаерволл мы прекрасно знаем, и он был настроен на то, чтобы пропускать только объявленные сервисы, среди которых был апач, почта (qmail), proftpd, DNS и сам Plesk. Всё остальное было либо вообще закрыто, либо доступно только дя определённых адресов.

После взлома с сервера были удалены все файлы, в именах которых встречался корень log. Разумеется, операционная система от такого погнала... Все логи вычищены напроч. Попытка восстановить данные ничего не дала. (пробовал около 5 разных утилит). К сожалению, определить точно, как был взломан сервер оказалось невозможным, так как логи выдрали с сервера с корнем...
Возможные способы взлома:
1 - чей то кривой скрипт + какойнибудь эксплойт (подобрать случайно пароль рута было нереально. 12 знаков из цифр и букв разного регистра...)
2 - Какая либо уязвимость в панели управления Plesk, в частности, возможно в системе авторизации SSO.

Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера.

вот собственно так всё и произошло.

т.е. не получилось востановить логи, из-за этого система встала?

Nestik 08.01.2010 13:53

А ядро какое было?

Erkin Kuchkarov 08.01.2010 13:55

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338313)
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 338305)
Сергей Каракишьян позволите себе ответить на небольшие уточненяющие вопросы:
1. Firewall был настроен на маппинг необходимых портов и пропуск протоколов. Я правильно понял? То есть никакого анализа пакетов в нем не было?
2. Систем обнаружения атак и вторжения (IDS) точно не стояла так как "Сервер был взломан в 6 утра первого января. Разумеется, в такое время никто не сидел, и не мониторил сервера". Так?
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338296)
ибо других наших хостеров возможно ломануть ещё просто никто не попробовал.

Может и пробовали.

1. Нет, разумеется так же отфилтровываются битые, и всякие неправильные пакеты.

2. не стояла. Раз уж пошёл такой разговор, может посоветуете что-то конкретное?

3. А может и пробовали. Не исключено. Может и остальные наши сервера тоже пробовали...

2. Не посоветую, иначе вопримут как рекламу. Однако тут (на форуме) много производителей всякой лабуды типа IDS (на вскидку - три штуки. Cisco, HP, IBM) (Sharifa - партнер всех трех производителей)

Djalolatdin Rakhimov 08.01.2010 14:20

Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338310)
Цитата:

Сообщение от Djalolatdin Rakhimov (Сообщение 338290)
Цитата:

Сообщение от Сергей Каракишьян (Сообщение 338281)
Попытка восстановить данные ничего не дала.

А бэкапы?

Ну в данном случае, я имел в виду логи.

Есть бекапы сайтов, чьи хозяева настраивали в плеске бекап. (от копирования всего подряд мы отказались в связи с тем, что это жутко грузило сервер. И потом, что мешает настроить собственное расписание?)

Ну не каждый владелец сайта осознает важность резервного копирования. Кроме этого, может и неправильно настроить. ИМХО, лучше брать это на сторону хостера дефолтом.

Ботир 08.01.2010 19:36

Оффтоп:
А против того хакера с Турки ничего не будете предпринять ? а может он вернется однажды чтоб повторить свою грязное делу :134:


Текущее время: 00:36. Часовой пояс GMT +5.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
OOO «Единый интегратор UZINFOCOM»