uForum.uz

uForum.uz (https://uforum.uz/index.php)
-   ActiveCloud (https://uforum.uz/forumdisplay.php?f=455)
-   -   Взломали Billur... (https://uforum.uz/showthread.php?t=11411)

Tatyana Belyakova 03.01.2010 14:02

Взломали Billur...
 
Новость о взломе Billur'а:

Уважаемые Абоненты! Только для клиентов, которые размещают свои сайты на нашем сервере под номером 4, имя хоста: u4.billur.net, IP адрес: 94.75.224.25, НС сервера: ns9.billur.net, ns10.billur.net. Утром, 01 января 2010 года, в 08:52:39 по Ташкентскому времени была осуществлена хакерская атака на сервер u4.billur.net. В результате атаки были повреждены начальные (индексные) страницы всех сайтов расположенных на этом сервере, в том числе, был нанесен ущерб панели управления Plesk, что не позволяет запускать ее в штатном режиме. Данные сайтов, файлы, картинки, базы данных MySQL и PostgresSQL, содержание почтовых ящиков не повреждены и остаются в сохранности. Предварительная информация о злоумышленнике: Мужчина, из Турции, называющий себя по нику "Iskorpitx" . Это не первый случай виновником, которого он является. Подробную информацию о его проделках можете почитать: здесь, здесь и вот здесь. Этот инцидент касается только сервера u4.billur.net. Все остальные сервера функционируют в штатном режиме.

Источник. Новость от 01.01.2010 в правой колонке.

JackDaniels 03.01.2010 14:13

Добавлю, что злоумышленник на сайтах, размещенных на этом сервере (например: http://www.caravan-one.uz/, http://www.4office.uz/, http://www.setko.uz/ и так далее…)
Разместил вот такую вот страницу с анимацией.
(кстати, кто сможет перевести то там написано?)

https://img.uforum.uz/images/zjmmwdx4745894.jpg

Erkin Kuchkarov 03.01.2010 14:16

Поди Windows стоял. Ну кто же must die ставит в интернет. Думать же надо :) (гы-гы-гы)

Erkin Kuchkarov 03.01.2010 14:29

"Все сделано для гордости турков. Делайте что угодно только не будьте ламерами"
Дожили :)

JackDaniels 03.01.2010 14:41

Оффтоп:
Запостил новость: http://times.uz/in-country/event/91-...291-iskorpitx/
Давно оказывается чел ломает сайтеги…

Adham Kurbanov 03.01.2010 14:48

гм
 
Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334644)
Оффтоп:
Запостил новость: http://times.uz/in-country/event/91-...291-iskorpitx/
Давно оказывается чел ломает сайтеги…

Дя. Список не маленький... Чуваку делать нечего чтоль. Почти сайты из всех стран мира...:naughty:

Tatyana Belyakova 03.01.2010 14:49

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334637)
Поди Windows стоял. Ну кто же must die ставит в интернет. Думать же надо (гы-гы-гы)

Не обязательно. Большого смысла ставить Postgres на нём нет. Под *nix куда лучше было бы. А под Windows ставить веб-сервера есть смысл, когда нужен MSSQL, .NET и тому подобная хр технология.

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334641)
"Все сделано для гордости турков. Делайте что угодно только не будьте ламерами"
Дожили

Прям вот так вот? Маразм.

JackDaniels 03.01.2010 15:03

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334637)
Поди Windows стоял. Ну кто же must die ставит в интернет. Думать же надо :) (гы-гы-гы)

Таки Линь —

Ответ сервера (заголовок)
HTTP/1.1 200 OK
Date: Sun, 03 Jan 2010 10:02:49 GMT
Server: Apache/2.2.8 (Fedora)
Last-Modified: Fri, 01 Jan 2010 02:00:15 GMT
ETag: "1468e71-41d-47c10bb90e9c0"
Accept-Ranges: bytes
Content-Length: 1053
Connection: close
Content-Type: text/html

Erkin Kuchkarov 03.01.2010 15:13

Хм.. а как же непревзойденная безопасность? Или это только вирусов касалось? ;)

JackDaniels 03.01.2010 15:22

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334654)
Хм.. а как же непревзойденная безопасность? Или это только вирусов касалось? ;)

Ну наверное ребята из «Биллура» расскажут потом в чем была слабость.
(Была бы полезная информация, кстати…)

Оффтоп:
А может рутовый пасс был 1234 :biggrin:

Erkin Kuchkarov 03.01.2010 15:30

Да вообще позорище - турок(!!!) хакнул.

Химера 03.01.2010 16:55

Оффтоп:
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334657)
Да вообще позорище - турок(!!!) хакнул.

А турки не люди? Национализмом попахивает, извините

Erkin Kuchkarov 03.01.2010 16:57

Оффтоп:
Цитата:

Сообщение от Химера (Сообщение 334679)
Оффтоп:
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334657)
Да вообще позорище - турок(!!!) хакнул.

А турки не люди? Национализмом попахивает, извините

Да мы наверное единственные кого хакнули турки :))) Скоро алеуты будут хакать... долгими зимними вечерами :)

Ska4ka 03.01.2010 17:01

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334680)
Да мы наверное единственные кого хакнули турки )) Скоро алеуты будут хакать... долгими зимними вечерами

Тут вы не правы, турки много сайтов за бугром хакнули, например недавно иранцы twitter хакнули.

Erkin Kuchkarov 03.01.2010 17:06

Оффтоп:
Цитата:

Сообщение от T-Moor (Сообщение 334682)
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334680)
Да мы наверное единственные кого хакнули турки )) Скоро алеуты будут хакать... долгими зимними вечерами

Тут вы не правы, турки много сайтов за бугром хакнули, например недавно иранцы twitter хакнули.

Twitter хакнули иранцы, а вся слава туркам? ;) ... Ладно... пора заканчивать холивар.
Админ биллура должен принести свои извинения всему ИТ сообществу Узбекистана и как минимум на пару месяцев отказатся от зарплаты. Ибо он ничего не делал :)

Tatyana Belyakova 03.01.2010 17:44

Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334652)
Таки Линь

Чем это ты его? По 25-му? А я по ssh пыталась...

Оффтоп:
Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334655)
Оффтоп:
А может рутовый пасс был 1234

А может и вовсе - qwerty :(

JackDaniels 03.01.2010 18:01

Оффтоп:
Цитата:

Сообщение от Tatyana Belyakova (Сообщение 334697)
Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334652)
Таки Линь

Чем это ты его? По 25-му? А я по ssh пыталась...

Нет, это http-заголовок 80-й порт.

magistr_yoda 03.01.2010 19:33

Ребят из компании Billur.net надо гнать шваброй - компания откровенно плюёт на своих клиентов.

Tatyana Belyakova 03.01.2010 20:19

Цитата:

Сообщение от magistr_yoda (Сообщение 334726)
Ребят из компании Billur.net надо гнать шваброй - компания откровенно плюёт на своих клиентов.

Если всех, кто ведёт неверно бизнес, гнать...

Georgick 03.01.2010 20:38

Такие взломы идут на автомате. Взлом через OS обычно, ее уязвимость.
Пропустили пару обновлений версий ядра - уже уязвимы. А хостинговые админы не любят часто апгрейдить софт, ибо есть боязнь что какой-то из сайтов может "полететь"
Софт на автомате внедряет зашифрованный javascript во все файлы с названием index, default, header, footer c различными расширениями.
То, что взлом на автомате, легко увидеть - дата изменения всех таких файлов на ПК - почти одна и та же.
Я вообще сомневаюсь, что целенаправленно прямо только Биллур ломали. Обычно софт парсит поисковую выдачу и проводит атаку на уязвленные хосты

Такие взломы не редкость. Не обходят даже стороной таких хостеров как HostGator, Godaddy и др.

Erkin Kuchkarov 03.01.2010 21:01

Цитата:

Сообщение от Georgick (Сообщение 334733)
Такие взломы не редкость

Да я понимаю. Но никак не соображу:
- Я полный ламер в ИТ но тем не менее - существует ли какой либо инструментарий с которым можно:
а) определить набор правила таким образом что бы на NS сервера можно было отправить только ns запрос определенной длины;
б) - запретить любые иные обращения со всех подсетей по всем остальным протоколам;
в) - уметь определять подозрения на атаку и своенвременно информировать администратора и блокировать IP-адрес;
?
Наверное более менее продвинутая "огненная стена" (типа CheckPoint ) умеет делать подобное... (Я даже слышал подобную гнусность про ISA Server ;) )

А уже нестандартное поведение на порту свитча... (IDM?) По моему подобное умеет делать не только сверофигенная Cisco (не знаю что это такое) но и остальные производители более\менее продвинутых "хабов" :)

Тем более что на форуме представлены 5 компаний занимающиеся подобными хреновинками ("Мягкая линия", HP, Cisco, IBM и кишкентейжумсак.... )

Цена вопроса - копейки... по сравнению со всем остальным

Meylikulov Olim 03.01.2010 22:54

Давно пора было. Лузеры.

Tatyana Belyakova 03.01.2010 23:03

Оффтоп:
Цитата:

Сообщение от Meylikulov Olim (Сообщение 334753)
Давно пора было. Лузеры.

А вот это - абсолютно лишнее. От произошедшего никто не застрахован. К тому же сказанное уже тянет на оскорбление.

Meylikulov Olim 03.01.2010 23:09

Цитата:

Сообщение от Tatyana Belyakova (Сообщение 334755)
А вот это - абсолютно лишнее. От произошедшего никто не застрахован. К тому же сказанное уже тянет на оскорбление.

Ага, именно это я и хотел сделать

Tatyana Belyakova 03.01.2010 23:24

Оффтоп:
Цитата:

Сообщение от Meylikulov Olim (Сообщение 334759)
Ага, именно это я и хотел сделать

Ну сами знаете, что с этого бывает.

VEET 04.01.2010 02:03

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334680)
Оффтоп:
Цитата:

Сообщение от Химера (Сообщение 334679)
Оффтоп:
Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334657)
Да вообще позорище - турок(!!!) хакнул.

А турки не люди? Национализмом попахивает, извините

Да мы наверное единственные кого хакнули турки :))) Скоро алеуты будут хакать... долгими зимними вечерами :)

Эти турки, год назад хакнули, ни с того ни с сего - украинский форум спутникового телевидения... sat-forum.org ))))

Tatyana Belyakova 04.01.2010 02:15

Цитата:

Сообщение от VEET (Сообщение 334782)
Эти турки, год назад хакнули, ни с того ни с сего - украинский форум спутникового телевидения... sat-forum.org ))))

Никакой привлекательности в выбранных объектах не было. Просто, где тонко - там и рвётся. Ломают не то, что выгодно, а то, что доступно.

YUU 04.01.2010 02:28

Что не убило - сделало сильнее. Админы получили дозу адреналина и знаний про то, что такое бывает и как это предотвращать (постфактум конечно, но зато именно такие случаи и есть наилучшее средство усвоения навыков). Надеюсь случай будет должным образом задокументирован и опубликован в учебниках.

Ray 04.01.2010 09:29

Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334655)
Ну наверное ребята из «Биллура» расскажут потом в чем была слабость. (Была бы полезная информация, кстати…)

А есть кто из Биллура? серьезно, расскажите, как ломанули, через откуда пролезли и т.п. Другим будет полезно. Мне лично очень интересно.

JackDaniels 04.01.2010 10:19

Цитата:

Сообщение от Evgeniy Lopatin (Сообщение 334819)
Другим будет полезно.

Однозначно, подобной инфой нужно делиться.
Поддерживаю.

Ruslan Aliev 04.01.2010 10:53

Федору значит взломали? У нас проблемы с сусликом были.

Ruslan Aliev 04.01.2010 10:54

Цитата:

Сообщение от YUU (Сообщение 334788)
Что не убило - сделало сильнее. Админы получили дозу адреналина и знаний про то, что такое бывает и как это предотвращать

Фряху надо ставить, или дебиан на крайний случай. Если уж донастраивать права лень.

Erkin Kuchkarov 04.01.2010 11:26

Цитата:

Сообщение от Evgeniy Lopatin (Сообщение 334819)
Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334655)
Ну наверное ребята из «Биллура» расскажут потом в чем была слабость. (Была бы полезная информация, кстати…)

А есть кто из Биллура? серьезно, расскажите, как ломанули, через откуда пролезли и т.п. Другим будет полезно. Мне лично очень интересно.

Думаю что пролезут в любом случае - надо ставить фиревалл, а сервера размещать в DMZ... лучше если фиреваллов будет два как минимум.

И какой нить ISS\IDS ставить... всем хостинг провайдерам. А то берут бабло за хостинг, а ничего обеспечить не могут. Куда денежку девают непонятно.

JackDaniels 04.01.2010 11:47

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334857)
надо ставить фиревалл, а сервера размещать в DMZ... лучше если фиреваллов будет два как минимум.

Ну два фаирвола уже через чур, одного PF-а более чем достаточно.
А вот SSH-порт закрыть надо было, конечно, для не своих адресов.
Сервер забугорный, большего не придумать для него. ;)

По большому счету, хостер должен иметь свой ДатаЦ и тогда спокойно держать сервера в DMZ, а не перепродавать видимые отовсюду железки.

German Stimban 04.01.2010 11:49

Цитата:

Сообщение от Ruslan Khudyakov (Сообщение 334652)
Server: Apache/2.2.8 (Fedora)

Федору на сервер... Оригинально

Erkin Kuchkarov 04.01.2010 11:59

Цитата:

Сообщение от German Stimban (Сообщение 334866)
Федору на сервер... Оригинально

Хм... а разница? Типа демон апач под RHEL отличается от демона апач под Федору?

Dolphin 04.01.2010 12:11

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334869)
Хм... а разница? Типа демон апач под RHEL отличается от демона апач под Федору?

Дефолтные настройки юзер-ориентированной ОС отличаются же.

kirill 04.01.2010 12:12

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334869)
Цитата:

Сообщение от German Stimban (Сообщение 334866)
Федору на сервер... Оригинально

Хм... а разница? Типа демон апач под RHEL отличается от демона апач под Федору?

Тем что, федора это тестовая площадка для Red Hat, а RHEL стабильный продукт. Вместо RHEL можно заюзать CentOS или какой нибудь другой основанный на RHEL.

Erkin Kuchkarov 04.01.2010 12:55

Цитата:

Сообщение от Timur Rasulov (Сообщение 334873)
Дефолтные настройки юзер-ориентированной ОС отличаются же.

Цитата:

Сообщение от kirill (Сообщение 334874)
Тем что, федора это тестовая площадка для Red Hat, а RHEL стабильный продукт. Вместо RHEL можно заюзать CentOS или какой нибудь другой основанный на RHEL.

Так... давайте мне курс по федоре... это деривация RHEL (Red Hat Enterprise Linux) или некая десктопная сборка (ограниченая по функционалу, подключениям, безопасности, времени жизни etc) на базе RH (Red Hat)?
Если эта Федора просто деривация RHEL не понимаю почему нельзя поставить тот же самый ISS\IDS перед ним (ними... хостами на базе "чегоугодно")?
Если эта Федора некая десктопная сборка RH - то на ней нельзя (как я понимаю) настроить некий IDS и Firewall (я слышал про какой то IPTable)... опять же возникает вопрос о неком централизованном IDS "перед" хост-площадкой... нельзя? Дорого? Нет ни одного опенсурсного ISS\IDS которая позволила бы свести к минимуму саму возможность атаки на хосты?
Мужики... если у админа (под Линь) не хватает времени на настройку превентивных мер защиты хостинг-площадки стоит ли вообще провайдеру этим заниматся? :)

Dolphin 04.01.2010 13:14

Цитата:

Сообщение от Erkin Kuchkarov (Сообщение 334906)
Так... давайте мне курс по федоре... это деривация RHEL (Red Hat Enterprise Linux) или некая десктопная сборка (ограниченая по функционалу, подключениям, безопасности, времени жизни etc) на базе RH (Red Hat)?

Когда редхат прикрыли как проект, из него сделали RHEL, который поддерживается только Red Hat. В тот момент Fedora отпочковалась и поддерживается открытым сообществом, развивается дальше незавсимо от RHEL (хотя редхат ее немного подкармливает).

CentOS - открытый продукт, собранный из тех исходников RHEL, которые доступны свободно (почти полная бинарная совместимость). Однако редхат его не поддерживает вообще.


Текущее время: 11:05. Часовой пояс GMT +5.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
OOO «Единый интегратор UZINFOCOM»