Имя: Пароль:
IT
Админ
Брутфорсят сервер
0 kloptula
 
15.04.13
23:06
Всем привет. Сегодня в логах увидел, что некто брутфорсит сервер. На серере наружу открыт rdp (порт 3389). Соответственно кто-то пытается подобрать пароль админа. У меня есть ip засранца и сервис whois говорит, что злодей этот - Таском. Поделитесь опытом, как грамотнее выйти из этой ситуации, пожаловаться может куда?
1 Сержант 1С
 
15.04.13
23:09
скриншот, выходишь на второй уровень техподдержки, раздуваешь ситуацию до "сломали сервер, увели деньги", прикладываешь доказательства
2 Сержант 1С
 
15.04.13
23:09
интересно, как они узнали имя твоего админа
3 kloptula
 
15.04.13
23:10
(2) никак не узнали, ломятся под стандартным "Администратор"
4 kloptula
 
15.04.13
23:11
(2) естественно учетка отключена
5 kloptula
 
15.04.13
23:11
(1) ты так делал уже?
6 vde69
 
15.04.13
23:26
вирусяка у них небось, тупо напиши им...
7 Мизантроп
 
15.04.13
23:28
запрети на шлюзе этому ip Доступ к серверу и иди спать.
8 kloptula
 
15.04.13
23:31
(7) Пожалуй так я и сделаю, а завтра напишу им. Если не прекратят, буду жаловаться
9 Мизантроп
 
15.04.13
23:33
(8)
> Если не прекратят, буду жаловаться

в ЕСПЧ жалуйся
10 Armando
 
15.04.13
23:33
Не, наоборот включи учетку с минимальными правами и легкий пароль сделай. Наблюдай за ситуацией.
11 Мизантроп
 
15.04.13
23:35
(10) хитрый ход, сразу узнаешь сколько дыр в ОС есть
12 eklmn
 
гуру
15.04.13
23:36
кто ж рдп наружу на стандартном порту держит?
13 Мизантроп
 
15.04.13
23:37
(12) Я держу, например. 600 подключений круглосуточно. И многие держат. А в чем проблема?
14 Сержант 1С
 
15.04.13
23:38
(12) какая разница? сканер рдп все равно найдет, тут уж или за впн прятать, или просто защиту строить нормальную
15 kloptula
 
15.04.13
23:39
(12) Так проще, все клиенты по умолчанию с этим портом работают
16 Мизантроп
 
15.04.13
23:41
(14)
> уж или за впн прятать

это не очень хорошо. Всем клиентам впн не настроишь, особенно мобильным. И дыр в реализации впнов немало.
Надо просто сидеть на рдп и правильный маршрутизатор иметь, чтоб атакующих сам банил.
17 Сержант 1С
 
15.04.13
23:41
(5) при любом намеке на финансовые потери по вине контрагента такие конторы начинают землю рыть. Такой ситуации не было, были другие. Один звонок "из-за простоя мы терпим убытки,прямо сейчас" - все на уши встают.
18 Сержант 1С
 
15.04.13
23:42
(16) подскажи девайсы. Как раз щас выстраиваем ипвпн большой
19 Мизантроп
 
15.04.13
23:51
(18) от задач все зависит и от любви к бренду. Я стареньким циско 2951 обхожусь и еще новый юнипер есть, но пока до конца не буду понимать его, не пойдет в работу. На резерв стоят два системника с FreeBSD 6.2 настроенные под нужды, включая BGP.
20 Сержант 1С
 
15.04.13
23:52
свеженькое из журнала: "Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: 176.99.236.1."
21 Джордж1
 
15.04.13
23:57
было такое, сменили номер порта и больше никто не брутфорсит
22 Мизантроп
 
15.04.13
23:59
(21) и клиенты не беспокоят, т.к. подключиться не могут
23 IamAlexy
 
15.04.13
23:59
(0) не забудь, ноториально завереный скриншот обязательно должен быть
24 Джордж1
 
16.04.13
00:00
(22)клиентам были выданы инструкции
25 Мизантроп
 
16.04.13
00:02
(24) а если у тебя будет 200-400-600 клиентов, если они будут на куче всяких платформ, включая планшеты, если они в разных странах и т.д. Всем будешь объяснять что из-за своей неспособности обеспечить безопасность серверов ты создаешь гемор любимым пользователям?
26 Джордж1
 
16.04.13
00:21
(25)в чем гемор то? подумаешь адрес сервера на несколько символов длиннее
27 Вуглускр1991
 
16.04.13
00:24
Ломанись по 3389 в ответку, удивишься.
28 Мизантроп
 
16.04.13
00:25
(26) т.е. ты считаешь нормальным переложить собственную несостоятельность на 500 клиентов, заставив их править адрес подключения? А когда тебя начнут брутфорсить на новом адресе, ты заставишь клиентов ставить тоннель на компьютеры?

Другого решения проблемы ты не видишь?
29 Джордж1
 
16.04.13
00:26
(28)У меня слава богу не 500 клиентов. И таких проблем нет.
Как нет и альтернатив решения проблемы
30 Aleksey
 
16.04.13
00:27
(26) невсякий рдп мог менять порты. по крайне мере старые не могли
31 Мизантроп
 
16.04.13
00:28
(29)
> Как нет и альтернатив решения проблемы

А может тебе пора начать искать альтернативы и не создавать проблемы даже своим 50-100 пользователям?
32 Джордж1
 
16.04.13
00:29
(30)расслабься. у меня и у моих пользователей нет проблем
33 Вуглускр1991
 
16.04.13
00:29
(31) Ты пристрастен. Думаешь твоим 600 пользователям удобно помнить мозгодробильные пароли с кучей разных сортов знаков?
Порт поменять им не удобно :)
34 Джордж1
 
16.04.13
00:31
(30)Дак сервер все равно за роутером стоит. Поменять порт роутере  не проблема
35 Мизантроп
 
16.04.13
00:31
(33) ты просто не хочешь развиваться, обучаться и т.д. Админ мелкой конторы это таки тупиковая ветвь развития
36 Джордж1
 
16.04.13
00:32
(35)я тоже не хочу.
37 Вуглускр1991
 
16.04.13
00:37
(35) Вот ты развился и обучился то о_О, админ большой конторы :))) чувак который вывозит самую большую машину со шлангом, тоже любит поучать коллег на машине поменьше.
38 Aleksey
 
16.04.13
00:39
(34) У кого за роутером сидит? У клиента которых через 2G с планшета зашел?
39 Мизантроп
 
16.04.13
00:40
(37)
> то о_О

что такое о_О?
40 Джордж1
 
16.04.13
00:40
(38)при чем тут клиент. речь про сервер
41 Мизантроп
 
16.04.13
00:41
(36) ok
42 Мизантроп
 
16.04.13
00:42
(40)
> при чем тут клиент.

причем слитно пишется
43 Вуглускр1991
 
16.04.13
00:42
(39) о_О - это восторг, повышение громкости на звуке "О" от минимума к максимуму, синхронно с повышением тональности его воспроизведения.
Бывает ещё О_о это наоборот, выражение глубокого уныния и огорчения от действий людей на сцене. После О_о часто бывает facepalm.
44 Aleksey
 
16.04.13
00:43
(40) не понял, а в чём смысл менять порт на роутере если наружу он висит на стандартном порту???
45 Мизантроп
 
16.04.13
00:44
(43)
> После О_о часто бывает facepalm.

У тебя бывает? Как часто?
46 Джордж1
 
16.04.13
00:44
(44)а подумать? Интернет -> Роутер -> Сервер
47 Вуглускр1991
 
16.04.13
00:45
(45) Ну вот уже скоро ...
48 Aleksey
 
16.04.13
00:45
(46) И? как это повысит безопасность?
49 Джордж1
 
16.04.13
00:47
(48)Еще бы, так как внутренняя сеть за NAT-ом.
//
Ну смена порта проще пареной репы
50 Джордж1
 
16.04.13
00:49
(48)и где ты видел сервер предприятия смотрящий прямо в инет
51 Aleksey
 
16.04.13
00:50
не понял, я подключаюсь на 20 порт роутер меня перекидыват на 50 порт сервака. КАкая мне разница за каким натом и на каком порту сервак, если роутер всё равно сам меня приведёт к серваку?

Другое дело что если бы наружу торчал нестандартный порт, например 12345 т.е. мне уже понадобилось бы время чтобы найти на каком порту у тебя РДП, а так искать ничего не надо вот он на стандартном месте.


Так какая разница какой порт на сервере?
52 Aleksey
 
16.04.13
00:50
(50) Причём тут это?
53 Aleksey
 
16.04.13
00:51
речь идет о конкретном РДП открытый наружу. точка. причём тут роутер и где в сети сервак стоит?
54 Мизантроп
 
16.04.13
00:52
(53) Алексей, не спугни!
55 Джордж1
 
16.04.13
00:53
(51)я как поменял порт на нестандартный, так и брутфорс прекратился.
(53)к чему был пост (30)?
56 Мизантроп
 
16.04.13
00:54
(55)
> я как поменял порт на нестандартный, так и брутфорс прекратился.

значит тебя из внутренней сети сношали
57 Вуглускр1991
 
16.04.13
00:54
Как-то вы лениво его рвете. facepalm.
58 Джордж1
 
16.04.13
00:55
(56)а то я не вижу откуда соединения идут. Порт поменял на роутере кстати
59 Джордж1
 
16.04.13
00:56
(+58)тот сервер был кстати в сети один
60 Мизантроп
 
16.04.13
00:57
выпью, пожалуй.
61 Мизантроп
 
16.04.13
00:58
(59) ты на швейной фабрике админиш?
62 Вуглускр1991
 
16.04.13
00:58
нашел повод! чувака брутят, а он пить.
63 Мизантроп
 
16.04.13
00:58
и сразу вопрос, как там в Иваново, бабы есть?
64 Мизантроп
 
16.04.13
00:59
(62) был бы он умный, решил бы проблему с атаками умным маршрутизатором
65 Aleksey
 
16.04.13
00:59
(55) К клиенту, не всякий клиент (!) рдп может поменять порт.
Но мы же сейчас обсуждаем БЕЗОПАСНОСТЬ, т.е. смену порта который наружу торчит, а что у тебя внутри делается никого не волнует, с точки зрения безопасности
66 Вуглускр1991
 
16.04.13
00:59
(64) ты путаешь умного с богатым
67 Джордж1
 
16.04.13
00:59
(62)я вообще можно сказать не админю. Сервер был настроен специалистом и установлен на площадку (неизвестную мне). Так с 2009 года и работает.
(64)ты еще предложи умного админа нанять на 5 пользователей
68 Джордж1
 
16.04.13
01:00
(65)это какой не может?
69 Мизантроп
 
16.04.13
01:00
(66) никакого богатства не надо чтоб на обычном системнике поднять FreeBSD и сделать себе маршрутизатор аналогичный дорогущему брендовому
70 Злопчинский
 
16.04.13
01:01
как подключились наружу по белым опишнекам - сразу стучаться начали все кому не лень, пришлось переназначаться...
71 Джордж1
 
16.04.13
01:02
(69)мне этот геморрой не нужен, моим работодателем - тоже
72 Мизантроп
 
16.04.13
01:02
(67)
ты не админишь и у тебя всего 5 пользователей, а че тогда петушишься тут?
73 Вуглускр1991
 
16.04.13
01:02
(69) А системни за штуку с рук купить?
А на баб Ивановских тебя чё потянуло? Выпил таки?
74 Aleksey
 
16.04.13
01:03
(68) клиенты не  ограничиваются встроенным в windows 7/8

Есть еще MAC OS, всякиен андройды, симбиан. Да даже обычный RDP клиент который был в первых выпусках WinXP не могу просто так порт менять. это уже потом к SP3 его обновили
75 Джордж1
 
16.04.13
01:03
(72)успокойся. Какая разница 5 или 50 пользователей. Поменял порт на нестандартный и атаки прекратились. Чего еще надо?
76 Мизантроп
 
16.04.13
01:03
(71) купите тогда брендовый маршрутник с мозгами, хотя и к нему нужен умный админ. Да, проще 5 пользователей нагнуть, чем вкладываться и учиться.
77 Мизантроп
 
16.04.13
01:04
(75) 50 пользователей должны будут сменить порт на клиенте, тебя это не смущает?
78 Вуглускр1991
 
16.04.13
01:07
(74) А вот тут то мы вас и пожюрим! Нечего делать с андроидами на сервере.
79 Джордж1
 
16.04.13
01:07
(74)с ipad подключался, с Ubuntu - подключался, c Win XP - тоже.
Ни разу не было проблем.
//
(76)Ну купишь и что дальше? разрешать подключатся только с определенных ip?
//
не вижу разницы писать Адрес или Адрес:порт. тем более адрес сохраняется.
//
Сейчас глянул к серверам (не моим) куда я подключаюсь иногда - везде надо указывать порт
80 Aleksey
 
16.04.13
01:09
(79) Я ему про фому, а он мне про ерёму
81 Вуглускр1991
 
16.04.13
01:09
и вот блондинко со своей свистелки подключается на боевой микрософтовский весь лицензионный сервак чтобы зайти в 1С чтобы что?
хочет работать - пусть идет в офис и садится за стол.
82 Мизантроп
 
16.04.13
01:09
(79)
> Ну купишь и что дальше? разрешать подключатся только с определенных ip?

умные маршрутизаторы имеют мозги для отражения стандартных атак. Я вообще не замечаю такие атаки, раз в неделю на почту маршрутник присылает заблокированные адреса и куда они ломились упорно. Сигнатуры атак обновляются, свои деньги жерезо отрабатывает
83 Вуглускр1991
 
16.04.13
01:11
хорошо с вами, только спать идти надо.
84 Джордж1
 
16.04.13
01:11
(82)И сколько стоит такой маршрутизатор?
(80)ты бы еще Win98 в пример привел
85 Мизантроп
 
16.04.13
01:12
(81)
>  вот блондинко со своей свистелки подключается

а если блондинка будет твоим директором, ты будешь быстро вилять хвостом и учиться решать свои проблемы без нагрузки пользователей. Тебя просто еще под хвост никто не пинал.
86 Вуглускр1991
 
16.04.13
01:12
(84) Они имеют мозги тех админов, которые их админят.
87 Мизантроп
 
16.04.13
01:13
(84)
> И сколько стоит такой маршрутизатор?

разные суммы, зависит от нагрузки. Думаю, от 30т.р. до бесконечности. А еще можно немного мозг нагрузить и все сделать бесплатно на любом системнике.
88 Вуглускр1991
 
16.04.13
01:13
(85) слова "техническая возможность отсутствует" проникаю даже в уши директоров.
89 Мизантроп
 
16.04.13
01:15
(88) это до тех пор пока твои директорам не сказали что ты несостоятелен как админ и тебя пора менять на менее борзого и более работящего
90 Вуглускр1991
 
16.04.13
01:16
если вилять перед директором, а обычным пользователям на дверь указывать - то можно перестать себя уважать, так незаметно. А если ещё и перед пользователями вилять. Админ терпила или админ холуй - очень неприятный выбор.
91 Мизантроп
 
16.04.13
01:18
(90)
> Админ терпила или админ холуй - очень неприятный выбор

А админ бездарность для тебя наверное приятный выбор.
92 Вуглускр1991
 
16.04.13
01:18
(89) Это от того, что твой директор не знает, в каких тяжелых сетевых боях ты спасаешь его офис каждый день и каждую ночь.
93 Вуглускр1991
 
16.04.13
01:19
(91) Из этих трех -да.
94 Мизантроп
 
16.04.13
01:22
(93) ok
95 Вуглускр1991
 
16.04.13
01:22
Вот уже и Андрюха ушел, и Жора ... спокойной ночи
96 Мизантроп
 
16.04.13
01:24
Открыл для себя новое - оказывается, качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила. Надо это зафиксировать.
97 Aleksey
 
16.04.13
01:28
(88) НА что он тебе будет парировать "мне пофиг как это будет технически реализовано, но мне нужно что бы было так"
ты там чтобы проблемы решать или зарплату получать?
98 НаборДанных
 
16.04.13
07:56
http://forum.drweb.com/index.php?showtopic=313080
Старый как старый еврей баян, смени порт RDP, который наружу смотрит и все твои проблемы отвалятся сами собой.
99 kloptula
 
16.04.13
08:14
(98) А ветку всю прочитать не судьба?
100 Сержант 1С
 
16.04.13
14:11
> качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила.

он против системы. Человек должен быть свободным!
101 ЧеловекДуши
 
16.04.13
14:44
(16) Мобильным, то очень даже можно настроить ВПН, геморно, но можно :)
102 Сержант 1С
 
16.04.13
15:20
андроит рулит, в последних прошивках впн встроен