|
Брутфорсят сервер | ☑ | ||
---|---|---|---|---|
0
kloptula
15.04.13
✎
23:06
|
Всем привет. Сегодня в логах увидел, что некто брутфорсит сервер. На серере наружу открыт rdp (порт 3389). Соответственно кто-то пытается подобрать пароль админа. У меня есть ip засранца и сервис whois говорит, что злодей этот - Таском. Поделитесь опытом, как грамотнее выйти из этой ситуации, пожаловаться может куда?
|
|||
1
Сержант 1С
15.04.13
✎
23:09
|
скриншот, выходишь на второй уровень техподдержки, раздуваешь ситуацию до "сломали сервер, увели деньги", прикладываешь доказательства
|
|||
2
Сержант 1С
15.04.13
✎
23:09
|
интересно, как они узнали имя твоего админа
|
|||
3
kloptula
15.04.13
✎
23:10
|
(2) никак не узнали, ломятся под стандартным "Администратор"
|
|||
4
kloptula
15.04.13
✎
23:11
|
(2) естественно учетка отключена
|
|||
5
kloptula
15.04.13
✎
23:11
|
(1) ты так делал уже?
|
|||
6
vde69
15.04.13
✎
23:26
|
вирусяка у них небось, тупо напиши им...
|
|||
7
Мизантроп
15.04.13
✎
23:28
|
запрети на шлюзе этому ip Доступ к серверу и иди спать.
|
|||
8
kloptula
15.04.13
✎
23:31
|
(7) Пожалуй так я и сделаю, а завтра напишу им. Если не прекратят, буду жаловаться
|
|||
9
Мизантроп
15.04.13
✎
23:33
|
(8)
> Если не прекратят, буду жаловаться в ЕСПЧ жалуйся |
|||
10
Armando
15.04.13
✎
23:33
|
Не, наоборот включи учетку с минимальными правами и легкий пароль сделай. Наблюдай за ситуацией.
|
|||
11
Мизантроп
15.04.13
✎
23:35
|
(10) хитрый ход, сразу узнаешь сколько дыр в ОС есть
|
|||
12
eklmn
гуру
15.04.13
✎
23:36
|
кто ж рдп наружу на стандартном порту держит?
|
|||
13
Мизантроп
15.04.13
✎
23:37
|
(12) Я держу, например. 600 подключений круглосуточно. И многие держат. А в чем проблема?
|
|||
14
Сержант 1С
15.04.13
✎
23:38
|
(12) какая разница? сканер рдп все равно найдет, тут уж или за впн прятать, или просто защиту строить нормальную
|
|||
15
kloptula
15.04.13
✎
23:39
|
(12) Так проще, все клиенты по умолчанию с этим портом работают
|
|||
16
Мизантроп
15.04.13
✎
23:41
|
(14)
> уж или за впн прятать это не очень хорошо. Всем клиентам впн не настроишь, особенно мобильным. И дыр в реализации впнов немало. Надо просто сидеть на рдп и правильный маршрутизатор иметь, чтоб атакующих сам банил. |
|||
17
Сержант 1С
15.04.13
✎
23:41
|
(5) при любом намеке на финансовые потери по вине контрагента такие конторы начинают землю рыть. Такой ситуации не было, были другие. Один звонок "из-за простоя мы терпим убытки,прямо сейчас" - все на уши встают.
|
|||
18
Сержант 1С
15.04.13
✎
23:42
|
(16) подскажи девайсы. Как раз щас выстраиваем ипвпн большой
|
|||
19
Мизантроп
15.04.13
✎
23:51
|
(18) от задач все зависит и от любви к бренду. Я стареньким циско 2951 обхожусь и еще новый юнипер есть, но пока до конца не буду понимать его, не пойдет в работу. На резерв стоят два системника с FreeBSD 6.2 настроенные под нужды, включая BGP.
|
|||
20
Сержант 1С
15.04.13
✎
23:52
|
свеженькое из журнала: "Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: 176.99.236.1."
|
|||
21
Джордж1
15.04.13
✎
23:57
|
было такое, сменили номер порта и больше никто не брутфорсит
|
|||
22
Мизантроп
15.04.13
✎
23:59
|
(21) и клиенты не беспокоят, т.к. подключиться не могут
|
|||
23
IamAlexy
15.04.13
✎
23:59
|
(0) не забудь, ноториально завереный скриншот обязательно должен быть
|
|||
24
Джордж1
16.04.13
✎
00:00
|
(22)клиентам были выданы инструкции
|
|||
25
Мизантроп
16.04.13
✎
00:02
|
(24) а если у тебя будет 200-400-600 клиентов, если они будут на куче всяких платформ, включая планшеты, если они в разных странах и т.д. Всем будешь объяснять что из-за своей неспособности обеспечить безопасность серверов ты создаешь гемор любимым пользователям?
|
|||
26
Джордж1
16.04.13
✎
00:21
|
(25)в чем гемор то? подумаешь адрес сервера на несколько символов длиннее
|
|||
27
Вуглускр1991
16.04.13
✎
00:24
|
Ломанись по 3389 в ответку, удивишься.
|
|||
28
Мизантроп
16.04.13
✎
00:25
|
(26) т.е. ты считаешь нормальным переложить собственную несостоятельность на 500 клиентов, заставив их править адрес подключения? А когда тебя начнут брутфорсить на новом адресе, ты заставишь клиентов ставить тоннель на компьютеры?
Другого решения проблемы ты не видишь? |
|||
29
Джордж1
16.04.13
✎
00:26
|
(28)У меня слава богу не 500 клиентов. И таких проблем нет.
Как нет и альтернатив решения проблемы |
|||
30
Aleksey
16.04.13
✎
00:27
|
(26) невсякий рдп мог менять порты. по крайне мере старые не могли
|
|||
31
Мизантроп
16.04.13
✎
00:28
|
(29)
> Как нет и альтернатив решения проблемы А может тебе пора начать искать альтернативы и не создавать проблемы даже своим 50-100 пользователям? |
|||
32
Джордж1
16.04.13
✎
00:29
|
(30)расслабься. у меня и у моих пользователей нет проблем
|
|||
33
Вуглускр1991
16.04.13
✎
00:29
|
(31) Ты пристрастен. Думаешь твоим 600 пользователям удобно помнить мозгодробильные пароли с кучей разных сортов знаков?
Порт поменять им не удобно :) |
|||
34
Джордж1
16.04.13
✎
00:31
|
(30)Дак сервер все равно за роутером стоит. Поменять порт роутере не проблема
|
|||
35
Мизантроп
16.04.13
✎
00:31
|
(33) ты просто не хочешь развиваться, обучаться и т.д. Админ мелкой конторы это таки тупиковая ветвь развития
|
|||
36
Джордж1
16.04.13
✎
00:32
|
(35)я тоже не хочу.
|
|||
37
Вуглускр1991
16.04.13
✎
00:37
|
(35) Вот ты развился и обучился то о_О, админ большой конторы :))) чувак который вывозит самую большую машину со шлангом, тоже любит поучать коллег на машине поменьше.
|
|||
38
Aleksey
16.04.13
✎
00:39
|
(34) У кого за роутером сидит? У клиента которых через 2G с планшета зашел?
|
|||
39
Мизантроп
16.04.13
✎
00:40
|
(37)
> то о_О что такое о_О? |
|||
40
Джордж1
16.04.13
✎
00:40
|
(38)при чем тут клиент. речь про сервер
|
|||
41
Мизантроп
16.04.13
✎
00:41
|
(36) ok
|
|||
42
Мизантроп
16.04.13
✎
00:42
|
(40)
> при чем тут клиент. причем слитно пишется |
|||
43
Вуглускр1991
16.04.13
✎
00:42
|
(39) о_О - это восторг, повышение громкости на звуке "О" от минимума к максимуму, синхронно с повышением тональности его воспроизведения.
Бывает ещё О_о это наоборот, выражение глубокого уныния и огорчения от действий людей на сцене. После О_о часто бывает facepalm. |
|||
44
Aleksey
16.04.13
✎
00:43
|
(40) не понял, а в чём смысл менять порт на роутере если наружу он висит на стандартном порту???
|
|||
45
Мизантроп
16.04.13
✎
00:44
|
(43)
> После О_о часто бывает facepalm. У тебя бывает? Как часто? |
|||
46
Джордж1
16.04.13
✎
00:44
|
(44)а подумать? Интернет -> Роутер -> Сервер
|
|||
47
Вуглускр1991
16.04.13
✎
00:45
|
(45) Ну вот уже скоро ...
|
|||
48
Aleksey
16.04.13
✎
00:45
|
(46) И? как это повысит безопасность?
|
|||
49
Джордж1
16.04.13
✎
00:47
|
(48)Еще бы, так как внутренняя сеть за NAT-ом.
// Ну смена порта проще пареной репы |
|||
50
Джордж1
16.04.13
✎
00:49
|
(48)и где ты видел сервер предприятия смотрящий прямо в инет
|
|||
51
Aleksey
16.04.13
✎
00:50
|
не понял, я подключаюсь на 20 порт роутер меня перекидыват на 50 порт сервака. КАкая мне разница за каким натом и на каком порту сервак, если роутер всё равно сам меня приведёт к серваку?
Другое дело что если бы наружу торчал нестандартный порт, например 12345 т.е. мне уже понадобилось бы время чтобы найти на каком порту у тебя РДП, а так искать ничего не надо вот он на стандартном месте. Так какая разница какой порт на сервере? |
|||
52
Aleksey
16.04.13
✎
00:50
|
(50) Причём тут это?
|
|||
53
Aleksey
16.04.13
✎
00:51
|
речь идет о конкретном РДП открытый наружу. точка. причём тут роутер и где в сети сервак стоит?
|
|||
54
Мизантроп
16.04.13
✎
00:52
|
(53) Алексей, не спугни!
|
|||
55
Джордж1
16.04.13
✎
00:53
|
(51)я как поменял порт на нестандартный, так и брутфорс прекратился.
(53)к чему был пост (30)? |
|||
56
Мизантроп
16.04.13
✎
00:54
|
(55)
> я как поменял порт на нестандартный, так и брутфорс прекратился. значит тебя из внутренней сети сношали |
|||
57
Вуглускр1991
16.04.13
✎
00:54
|
Как-то вы лениво его рвете. facepalm.
|
|||
58
Джордж1
16.04.13
✎
00:55
|
(56)а то я не вижу откуда соединения идут. Порт поменял на роутере кстати
|
|||
59
Джордж1
16.04.13
✎
00:56
|
(+58)тот сервер был кстати в сети один
|
|||
60
Мизантроп
16.04.13
✎
00:57
|
выпью, пожалуй.
|
|||
61
Мизантроп
16.04.13
✎
00:58
|
(59) ты на швейной фабрике админиш?
|
|||
62
Вуглускр1991
16.04.13
✎
00:58
|
нашел повод! чувака брутят, а он пить.
|
|||
63
Мизантроп
16.04.13
✎
00:58
|
и сразу вопрос, как там в Иваново, бабы есть?
|
|||
64
Мизантроп
16.04.13
✎
00:59
|
(62) был бы он умный, решил бы проблему с атаками умным маршрутизатором
|
|||
65
Aleksey
16.04.13
✎
00:59
|
(55) К клиенту, не всякий клиент (!) рдп может поменять порт.
Но мы же сейчас обсуждаем БЕЗОПАСНОСТЬ, т.е. смену порта который наружу торчит, а что у тебя внутри делается никого не волнует, с точки зрения безопасности |
|||
66
Вуглускр1991
16.04.13
✎
00:59
|
(64) ты путаешь умного с богатым
|
|||
67
Джордж1
16.04.13
✎
00:59
|
(62)я вообще можно сказать не админю. Сервер был настроен специалистом и установлен на площадку (неизвестную мне). Так с 2009 года и работает.
(64)ты еще предложи умного админа нанять на 5 пользователей |
|||
68
Джордж1
16.04.13
✎
01:00
|
(65)это какой не может?
|
|||
69
Мизантроп
16.04.13
✎
01:00
|
(66) никакого богатства не надо чтоб на обычном системнике поднять FreeBSD и сделать себе маршрутизатор аналогичный дорогущему брендовому
|
|||
70
Злопчинский
16.04.13
✎
01:01
|
как подключились наружу по белым опишнекам - сразу стучаться начали все кому не лень, пришлось переназначаться...
|
|||
71
Джордж1
16.04.13
✎
01:02
|
(69)мне этот геморрой не нужен, моим работодателем - тоже
|
|||
72
Мизантроп
16.04.13
✎
01:02
|
(67)
ты не админишь и у тебя всего 5 пользователей, а че тогда петушишься тут? |
|||
73
Вуглускр1991
16.04.13
✎
01:02
|
(69) А системни за штуку с рук купить?
А на баб Ивановских тебя чё потянуло? Выпил таки? |
|||
74
Aleksey
16.04.13
✎
01:03
|
(68) клиенты не ограничиваются встроенным в windows 7/8
Есть еще MAC OS, всякиен андройды, симбиан. Да даже обычный RDP клиент который был в первых выпусках WinXP не могу просто так порт менять. это уже потом к SP3 его обновили |
|||
75
Джордж1
16.04.13
✎
01:03
|
(72)успокойся. Какая разница 5 или 50 пользователей. Поменял порт на нестандартный и атаки прекратились. Чего еще надо?
|
|||
76
Мизантроп
16.04.13
✎
01:03
|
(71) купите тогда брендовый маршрутник с мозгами, хотя и к нему нужен умный админ. Да, проще 5 пользователей нагнуть, чем вкладываться и учиться.
|
|||
77
Мизантроп
16.04.13
✎
01:04
|
(75) 50 пользователей должны будут сменить порт на клиенте, тебя это не смущает?
|
|||
78
Вуглускр1991
16.04.13
✎
01:07
|
(74) А вот тут то мы вас и пожюрим! Нечего делать с андроидами на сервере.
|
|||
79
Джордж1
16.04.13
✎
01:07
|
(74)с ipad подключался, с Ubuntu - подключался, c Win XP - тоже.
Ни разу не было проблем. // (76)Ну купишь и что дальше? разрешать подключатся только с определенных ip? // не вижу разницы писать Адрес или Адрес:порт. тем более адрес сохраняется. // Сейчас глянул к серверам (не моим) куда я подключаюсь иногда - везде надо указывать порт |
|||
80
Aleksey
16.04.13
✎
01:09
|
(79) Я ему про фому, а он мне про ерёму
|
|||
81
Вуглускр1991
16.04.13
✎
01:09
|
и вот блондинко со своей свистелки подключается на боевой микрософтовский весь лицензионный сервак чтобы зайти в 1С чтобы что?
хочет работать - пусть идет в офис и садится за стол. |
|||
82
Мизантроп
16.04.13
✎
01:09
|
(79)
> Ну купишь и что дальше? разрешать подключатся только с определенных ip? умные маршрутизаторы имеют мозги для отражения стандартных атак. Я вообще не замечаю такие атаки, раз в неделю на почту маршрутник присылает заблокированные адреса и куда они ломились упорно. Сигнатуры атак обновляются, свои деньги жерезо отрабатывает |
|||
83
Вуглускр1991
16.04.13
✎
01:11
|
хорошо с вами, только спать идти надо.
|
|||
84
Джордж1
16.04.13
✎
01:11
|
(82)И сколько стоит такой маршрутизатор?
(80)ты бы еще Win98 в пример привел |
|||
85
Мизантроп
16.04.13
✎
01:12
|
(81)
> вот блондинко со своей свистелки подключается а если блондинка будет твоим директором, ты будешь быстро вилять хвостом и учиться решать свои проблемы без нагрузки пользователей. Тебя просто еще под хвост никто не пинал. |
|||
86
Вуглускр1991
16.04.13
✎
01:12
|
(84) Они имеют мозги тех админов, которые их админят.
|
|||
87
Мизантроп
16.04.13
✎
01:13
|
(84)
> И сколько стоит такой маршрутизатор? разные суммы, зависит от нагрузки. Думаю, от 30т.р. до бесконечности. А еще можно немного мозг нагрузить и все сделать бесплатно на любом системнике. |
|||
88
Вуглускр1991
16.04.13
✎
01:13
|
(85) слова "техническая возможность отсутствует" проникаю даже в уши директоров.
|
|||
89
Мизантроп
16.04.13
✎
01:15
|
(88) это до тех пор пока твои директорам не сказали что ты несостоятелен как админ и тебя пора менять на менее борзого и более работящего
|
|||
90
Вуглускр1991
16.04.13
✎
01:16
|
если вилять перед директором, а обычным пользователям на дверь указывать - то можно перестать себя уважать, так незаметно. А если ещё и перед пользователями вилять. Админ терпила или админ холуй - очень неприятный выбор.
|
|||
91
Мизантроп
16.04.13
✎
01:18
|
(90)
> Админ терпила или админ холуй - очень неприятный выбор А админ бездарность для тебя наверное приятный выбор. |
|||
92
Вуглускр1991
16.04.13
✎
01:18
|
(89) Это от того, что твой директор не знает, в каких тяжелых сетевых боях ты спасаешь его офис каждый день и каждую ночь.
|
|||
93
Вуглускр1991
16.04.13
✎
01:19
|
(91) Из этих трех -да.
|
|||
94
Мизантроп
16.04.13
✎
01:22
|
(93) ok
|
|||
95
Вуглускр1991
16.04.13
✎
01:22
|
Вот уже и Андрюха ушел, и Жора ... спокойной ночи
|
|||
96
Мизантроп
16.04.13
✎
01:24
|
Открыл для себя новое - оказывается, качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила. Надо это зафиксировать.
|
|||
97
Aleksey
16.04.13
✎
01:28
|
(88) НА что он тебе будет парировать "мне пофиг как это будет технически реализовано, но мне нужно что бы было так"
ты там чтобы проблемы решать или зарплату получать? |
|||
98
НаборДанных
16.04.13
✎
07:56
|
http://forum.drweb.com/index.php?showtopic=313080
Старый как старый еврей баян, смени порт RDP, который наружу смотрит и все твои проблемы отвалятся сами собой. |
|||
99
kloptula
16.04.13
✎
08:14
|
(98) А ветку всю прочитать не судьба?
|
|||
100
Сержант 1С
16.04.13
✎
14:11
|
> качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила.
он против системы. Человек должен быть свободным! |
|||
101
ЧеловекДуши
16.04.13
✎
14:44
|
(16) Мобильным, то очень даже можно настроить ВПН, геморно, но можно :)
|
|||
102
Сержант 1С
16.04.13
✎
15:20
|
андроит рулит, в последних прошивках впн встроен
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |