Имя: Пароль:
IT
Админ
Брутфорсят сервер ☑
0 kloptula
 
15.04.13
✎
23:06
Всем привет. Сегодня в логах увидел, что некто брутфорсит сервер. На серере наружу открыт rdp (порт 3389). Соответственно кто-то пытается подобрать пароль админа. У меня есть ip засранца и сервис whois говорит, что злодей этот - Таском. Поделитесь опытом, как грамотнее выйти из этой ситуации, пожаловаться может куда?
1 Сержант 1С
 
15.04.13
✎
23:09
скриншот, выходишь на второй уровень техподдержки, раздуваешь ситуацию до "сломали сервер, увели деньги", прикладываешь доказательства
2 Сержант 1С
 
15.04.13
✎
23:09
интересно, как они узнали имя твоего админа
3 kloptula
 
15.04.13
✎
23:10
(2) никак не узнали, ломятся под стандартным "Администратор"
4 kloptula
 
15.04.13
✎
23:11
(2) естественно учетка отключена
5 kloptula
 
15.04.13
✎
23:11
(1) ты так делал уже?
6 vde69
 
15.04.13
✎
23:26
вирусяка у них небось, тупо напиши им...
7 Мизантроп
 
15.04.13
✎
23:28
запрети на шлюзе этому ip Доступ к серверу и иди спать.
8 kloptula
 
15.04.13
✎
23:31
(7) Пожалуй так я и сделаю, а завтра напишу им. Если не прекратят, буду жаловаться
9 Мизантроп
 
15.04.13
✎
23:33
(8)
> Если не прекратят, буду жаловаться

в ЕСПЧ жалуйся
10 Armando
 
15.04.13
✎
23:33
Не, наоборот включи учетку с минимальными правами и легкий пароль сделай. Наблюдай за ситуацией.
11 Мизантроп
 
15.04.13
✎
23:35
(10) хитрый ход, сразу узнаешь сколько дыр в ОС есть
12 eklmn
 
гуру
15.04.13
✎
23:36
кто ж рдп наружу на стандартном порту держит?
13 Мизантроп
 
15.04.13
✎
23:37
(12) Я держу, например. 600 подключений круглосуточно. И многие держат. А в чем проблема?
14 Сержант 1С
 
15.04.13
✎
23:38
(12) какая разница? сканер рдп все равно найдет, тут уж или за впн прятать, или просто защиту строить нормальную
15 kloptula
 
15.04.13
✎
23:39
(12) Так проще, все клиенты по умолчанию с этим портом работают
16 Мизантроп
 
15.04.13
✎
23:41
(14)
> уж или за впн прятать

это не очень хорошо. Всем клиентам впн не настроишь, особенно мобильным. И дыр в реализации впнов немало.
Надо просто сидеть на рдп и правильный маршрутизатор иметь, чтоб атакующих сам банил.
17 Сержант 1С
 
15.04.13
✎
23:41
(5) при любом намеке на финансовые потери по вине контрагента такие конторы начинают землю рыть. Такой ситуации не было, были другие. Один звонок "из-за простоя мы терпим убытки,прямо сейчас" - все на уши встают.
18 Сержант 1С
 
15.04.13
✎
23:42
(16) подскажи девайсы. Как раз щас выстраиваем ипвпн большой
19 Мизантроп
 
15.04.13
✎
23:51
(18) от задач все зависит и от любви к бренду. Я стареньким циско 2951 обхожусь и еще новый юнипер есть, но пока до конца не буду понимать его, не пойдет в работу. На резерв стоят два системника с FreeBSD 6.2 настроенные под нужды, включая BGP.
20 Сержант 1С
 
15.04.13
✎
23:52
свеженькое из журнала: "Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: 176.99.236.1."
21 Джордж1
 
15.04.13
✎
23:57
было такое, сменили номер порта и больше никто не брутфорсит
22 Мизантроп
 
15.04.13
✎
23:59
(21) и клиенты не беспокоят, т.к. подключиться не могут
23 IamAlexy
 
15.04.13
✎
23:59
(0) не забудь, ноториально завереный скриншот обязательно должен быть
24 Джордж1
 
16.04.13
✎
00:00
(22)клиентам были выданы инструкции
25 Мизантроп
 
16.04.13
✎
00:02
(24) а если у тебя будет 200-400-600 клиентов, если они будут на куче всяких платформ, включая планшеты, если они в разных странах и т.д. Всем будешь объяснять что из-за своей неспособности обеспечить безопасность серверов ты создаешь гемор любимым пользователям?
26 Джордж1
 
16.04.13
✎
00:21
(25)в чем гемор то? подумаешь адрес сервера на несколько символов длиннее
27 Вуглускр1991
 
16.04.13
✎
00:24
Ломанись по 3389 в ответку, удивишься.
28 Мизантроп
 
16.04.13
✎
00:25
(26) т.е. ты считаешь нормальным переложить собственную несостоятельность на 500 клиентов, заставив их править адрес подключения? А когда тебя начнут брутфорсить на новом адресе, ты заставишь клиентов ставить тоннель на компьютеры?

Другого решения проблемы ты не видишь?
29 Джордж1
 
16.04.13
✎
00:26
(28)У меня слава богу не 500 клиентов. И таких проблем нет.
Как нет и альтернатив решения проблемы
30 Aleksey
 
16.04.13
✎
00:27
(26) невсякий рдп мог менять порты. по крайне мере старые не могли
31 Мизантроп
 
16.04.13
✎
00:28
(29)
> Как нет и альтернатив решения проблемы

А может тебе пора начать искать альтернативы и не создавать проблемы даже своим 50-100 пользователям?
32 Джордж1
 
16.04.13
✎
00:29
(30)расслабься. у меня и у моих пользователей нет проблем
33 Вуглускр1991
 
16.04.13
✎
00:29
(31) Ты пристрастен. Думаешь твоим 600 пользователям удобно помнить мозгодробильные пароли с кучей разных сортов знаков?
Порт поменять им не удобно :)
34 Джордж1
 
16.04.13
✎
00:31
(30)Дак сервер все равно за роутером стоит. Поменять порт роутере  не проблема
35 Мизантроп
 
16.04.13
✎
00:31
(33) ты просто не хочешь развиваться, обучаться и т.д. Админ мелкой конторы это таки тупиковая ветвь развития
36 Джордж1
 
16.04.13
✎
00:32
(35)я тоже не хочу.
37 Вуглускр1991
 
16.04.13
✎
00:37
(35) Вот ты развился и обучился то о_О, админ большой конторы :))) чувак который вывозит самую большую машину со шлангом, тоже любит поучать коллег на машине поменьше.
38 Aleksey
 
16.04.13
✎
00:39
(34) У кого за роутером сидит? У клиента которых через 2G с планшета зашел?
39 Мизантроп
 
16.04.13
✎
00:40
(37)
> то о_О

что такое о_О?
40 Джордж1
 
16.04.13
✎
00:40
(38)при чем тут клиент. речь про сервер
41 Мизантроп
 
16.04.13
✎
00:41
(36) ok
42 Мизантроп
 
16.04.13
✎
00:42
(40)
> при чем тут клиент.

причем слитно пишется
43 Вуглускр1991
 
16.04.13
✎
00:42
(39) о_О - это восторг, повышение громкости на звуке "О" от минимума к максимуму, синхронно с повышением тональности его воспроизведения.
Бывает ещё О_о это наоборот, выражение глубокого уныния и огорчения от действий людей на сцене. После О_о часто бывает facepalm.
44 Aleksey
 
16.04.13
✎
00:43
(40) не понял, а в чём смысл менять порт на роутере если наружу он висит на стандартном порту???
45 Мизантроп
 
16.04.13
✎
00:44
(43)
> После О_о часто бывает facepalm.

У тебя бывает? Как часто?
46 Джордж1
 
16.04.13
✎
00:44
(44)а подумать? Интернет -> Роутер -> Сервер
47 Вуглускр1991
 
16.04.13
✎
00:45
(45) Ну вот уже скоро ...
48 Aleksey
 
16.04.13
✎
00:45
(46) И? как это повысит безопасность?
49 Джордж1
 
16.04.13
✎
00:47
(48)Еще бы, так как внутренняя сеть за NAT-ом.
//
Ну смена порта проще пареной репы
50 Джордж1
 
16.04.13
✎
00:49
(48)и где ты видел сервер предприятия смотрящий прямо в инет
51 Aleksey
 
16.04.13
✎
00:50
не понял, я подключаюсь на 20 порт роутер меня перекидыват на 50 порт сервака. КАкая мне разница за каким натом и на каком порту сервак, если роутер всё равно сам меня приведёт к серваку?

Другое дело что если бы наружу торчал нестандартный порт, например 12345 т.е. мне уже понадобилось бы время чтобы найти на каком порту у тебя РДП, а так искать ничего не надо вот он на стандартном месте.


Так какая разница какой порт на сервере?
52 Aleksey
 
16.04.13
✎
00:50
(50) Причём тут это?
53 Aleksey
 
16.04.13
✎
00:51
речь идет о конкретном РДП открытый наружу. точка. причём тут роутер и где в сети сервак стоит?
54 Мизантроп
 
16.04.13
✎
00:52
(53) Алексей, не спугни!
55 Джордж1
 
16.04.13
✎
00:53
(51)я как поменял порт на нестандартный, так и брутфорс прекратился.
(53)к чему был пост (30)?
56 Мизантроп
 
16.04.13
✎
00:54
(55)
> я как поменял порт на нестандартный, так и брутфорс прекратился.

значит тебя из внутренней сети сношали
57 Вуглускр1991
 
16.04.13
✎
00:54
Как-то вы лениво его рвете. facepalm.
58 Джордж1
 
16.04.13
✎
00:55
(56)а то я не вижу откуда соединения идут. Порт поменял на роутере кстати
59 Джордж1
 
16.04.13
✎
00:56
(+58)тот сервер был кстати в сети один
60 Мизантроп
 
16.04.13
✎
00:57
выпью, пожалуй.
61 Мизантроп
 
16.04.13
✎
00:58
(59) ты на швейной фабрике админиш?
62 Вуглускр1991
 
16.04.13
✎
00:58
нашел повод! чувака брутят, а он пить.
63 Мизантроп
 
16.04.13
✎
00:58
и сразу вопрос, как там в Иваново, бабы есть?
64 Мизантроп
 
16.04.13
✎
00:59
(62) был бы он умный, решил бы проблему с атаками умным маршрутизатором
65 Aleksey
 
16.04.13
✎
00:59
(55) К клиенту, не всякий клиент (!) рдп может поменять порт.
Но мы же сейчас обсуждаем БЕЗОПАСНОСТЬ, т.е. смену порта который наружу торчит, а что у тебя внутри делается никого не волнует, с точки зрения безопасности
66 Вуглускр1991
 
16.04.13
✎
00:59
(64) ты путаешь умного с богатым
67 Джордж1
 
16.04.13
✎
00:59
(62)я вообще можно сказать не админю. Сервер был настроен специалистом и установлен на площадку (неизвестную мне). Так с 2009 года и работает.
(64)ты еще предложи умного админа нанять на 5 пользователей
68 Джордж1
 
16.04.13
✎
01:00
(65)это какой не может?
69 Мизантроп
 
16.04.13
✎
01:00
(66) никакого богатства не надо чтоб на обычном системнике поднять FreeBSD и сделать себе маршрутизатор аналогичный дорогущему брендовому
70 Злопчинский
 
16.04.13
✎
01:01
как подключились наружу по белым опишнекам - сразу стучаться начали все кому не лень, пришлось переназначаться...
71 Джордж1
 
16.04.13
✎
01:02
(69)мне этот геморрой не нужен, моим работодателем - тоже
72 Мизантроп
 
16.04.13
✎
01:02
(67)
ты не админишь и у тебя всего 5 пользователей, а че тогда петушишься тут?
73 Вуглускр1991
 
16.04.13
✎
01:02
(69) А системни за штуку с рук купить?
А на баб Ивановских тебя чё потянуло? Выпил таки?
74 Aleksey
 
16.04.13
✎
01:03
(68) клиенты не  ограничиваются встроенным в windows 7/8

Есть еще MAC OS, всякиен андройды, симбиан. Да даже обычный RDP клиент который был в первых выпусках WinXP не могу просто так порт менять. это уже потом к SP3 его обновили
75 Джордж1
 
16.04.13
✎
01:03
(72)успокойся. Какая разница 5 или 50 пользователей. Поменял порт на нестандартный и атаки прекратились. Чего еще надо?
76 Мизантроп
 
16.04.13
✎
01:03
(71) купите тогда брендовый маршрутник с мозгами, хотя и к нему нужен умный админ. Да, проще 5 пользователей нагнуть, чем вкладываться и учиться.
77 Мизантроп
 
16.04.13
✎
01:04
(75) 50 пользователей должны будут сменить порт на клиенте, тебя это не смущает?
78 Вуглускр1991
 
16.04.13
✎
01:07
(74) А вот тут то мы вас и пожюрим! Нечего делать с андроидами на сервере.
79 Джордж1
 
16.04.13
✎
01:07
(74)с ipad подключался, с Ubuntu - подключался, c Win XP - тоже.
Ни разу не было проблем.
//
(76)Ну купишь и что дальше? разрешать подключатся только с определенных ip?
//
не вижу разницы писать Адрес или Адрес:порт. тем более адрес сохраняется.
//
Сейчас глянул к серверам (не моим) куда я подключаюсь иногда - везде надо указывать порт
80 Aleksey
 
16.04.13
✎
01:09
(79) Я ему про фому, а он мне про ерёму
81 Вуглускр1991
 
16.04.13
✎
01:09
и вот блондинко со своей свистелки подключается на боевой микрософтовский весь лицензионный сервак чтобы зайти в 1С чтобы что?
хочет работать - пусть идет в офис и садится за стол.
82 Мизантроп
 
16.04.13
✎
01:09
(79)
> Ну купишь и что дальше? разрешать подключатся только с определенных ip?

умные маршрутизаторы имеют мозги для отражения стандартных атак. Я вообще не замечаю такие атаки, раз в неделю на почту маршрутник присылает заблокированные адреса и куда они ломились упорно. Сигнатуры атак обновляются, свои деньги жерезо отрабатывает
83 Вуглускр1991
 
16.04.13
✎
01:11
хорошо с вами, только спать идти надо.
84 Джордж1
 
16.04.13
✎
01:11
(82)И сколько стоит такой маршрутизатор?
(80)ты бы еще Win98 в пример привел
85 Мизантроп
 
16.04.13
✎
01:12
(81)
>  вот блондинко со своей свистелки подключается

а если блондинка будет твоим директором, ты будешь быстро вилять хвостом и учиться решать свои проблемы без нагрузки пользователей. Тебя просто еще под хвост никто не пинал.
86 Вуглускр1991
 
16.04.13
✎
01:12
(84) Они имеют мозги тех админов, которые их админят.
87 Мизантроп
 
16.04.13
✎
01:13
(84)
> И сколько стоит такой маршрутизатор?

разные суммы, зависит от нагрузки. Думаю, от 30т.р. до бесконечности. А еще можно немного мозг нагрузить и все сделать бесплатно на любом системнике.
88 Вуглускр1991
 
16.04.13
✎
01:13
(85) слова "техническая возможность отсутствует" проникаю даже в уши директоров.
89 Мизантроп
 
16.04.13
✎
01:15
(88) это до тех пор пока твои директорам не сказали что ты несостоятелен как админ и тебя пора менять на менее борзого и более работящего
90 Вуглускр1991
 
16.04.13
✎
01:16
если вилять перед директором, а обычным пользователям на дверь указывать - то можно перестать себя уважать, так незаметно. А если ещё и перед пользователями вилять. Админ терпила или админ холуй - очень неприятный выбор.
91 Мизантроп
 
16.04.13
✎
01:18
(90)
> Админ терпила или админ холуй - очень неприятный выбор

А админ бездарность для тебя наверное приятный выбор.
92 Вуглускр1991
 
16.04.13
✎
01:18
(89) Это от того, что твой директор не знает, в каких тяжелых сетевых боях ты спасаешь его офис каждый день и каждую ночь.
93 Вуглускр1991
 
16.04.13
✎
01:19
(91) Из этих трех -да.
94 Мизантроп
 
16.04.13
✎
01:22
(93) ok
95 Вуглускр1991
 
16.04.13
✎
01:22
Вот уже и Андрюха ушел, и Жора ... спокойной ночи
96 Мизантроп
 
16.04.13
✎
01:24
Открыл для себя новое - оказывается, качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила. Надо это зафиксировать.
97 Aleksey
 
16.04.13
✎
01:28
(88) НА что он тебе будет парировать "мне пофиг как это будет технически реализовано, но мне нужно что бы было так"
ты там чтобы проблемы решать или зарплату получать?
98 НаборДанных
 
16.04.13
✎
07:56
http://forum.drweb.com/index.php?showtopic=313080
Старый как старый еврей баян, смени порт RDP, который наружу смотрит и все твои проблемы отвалятся сами собой.
99 kloptula
 
16.04.13
✎
08:14
(98) А ветку всю прочитать не судьба?
100 Сержант 1С
 
16.04.13
✎
14:11
> качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила.

он против системы. Человек должен быть свободным!
101 ЧеловекДуши
 
16.04.13
✎
14:44
(16) Мобильным, то очень даже можно настроить ВПН, геморно, но можно :)
102 Сержант 1С
 
16.04.13
✎
15:20
андроит рулит, в последних прошивках впн встроен