Дырявый Teamviewer

Всем привет!


В начале года у нас в фирме был непонятным образом произведен вход на сервер и запущен вирус-шифровальщик. Вреда конечно он наделал много, но в принципе не так уж и страшно. По расследованию выяснили что вирус был запущен от пользователя с которым я захожу на сервер, естественно с правами админа. Грешили на взлом RDP с подбором пароля (хотя пароль у меня достаточно сложный и длинный). Кроме всего на сервере был найден в службах Teamviewer.

А сегодня бухгалтер работала из дома через teamviewer (хотя был настроен rdp на ее компьютер). И видела как кто то используя тимвьювер подключил к ее компьютеру, походил по папкам и выкинул ее из сессии. Естественно через час многие данные на дисках были зашифрованы (хорошо хоть предыдущие копии сохранялись).


Вот теперь вопрос -- как это все понимать? Видимо в Teamviewer есть уязвимости и ими как то научились пользоваться.


Этот пост будет предупреждением всем!


p.s. Пароль на teamviewer меняется, не выставлен постоянный.

Дырявый Teamviewer
Автор поста оценил этот комментарий

А теперь вас не удивило, что с 6 значного кода доступа, вдруг тимвьювер увеличил его до 9 значного?!

0
Автор поста оценил этот комментарий

Можно один вопрос-у вас в фирме куплена лицензия на все ПК с teamviewer? Или пользуетесь бесплатной версией?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Бесплатно

0
Автор поста оценил этот комментарий

На компе буха бот с кейлоггером и скринами.
Скорее всего целевая атака. А источник как всегда - зараженные флэшки.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Антивирус Eset Nod

показать ответы
0
Автор поста оценил этот комментарий

следите за руками

1. автор ведет речь об абстрактном тимвьювере, а значит скорее всего не портативный qs, а тот что по дефолту скачивается и ставится в систему. Оно и логично, если сотрудник постоянно подключается, то ходить запускать портативный не всегда есть возможность

2. если тимвьювер установлен, то, внезапно, там можно задать ПОСТОЯННЫЙ пароль, плюс каждый запуск будет генерироваться временный, который и виден на главном экране. Именно этот временный пароль передает лично главный директор главному бухгалтеру секретным каналом связи.

3. кто-то у кого был доступ к ПК настроил себе постоянный пароль, и сегодня охренел когда смог по нему случайно зайти. Видимо этот кто-то имел зуб на контору, раз потрудился закинуть шифровальщика


взлом века раскрыт, расходимся


http://memesmix.net/media/created/i6chji.jpg

раскрыть ветку (1)
Автор поста оценил этот комментарий

Постоянный пароль не настроен! И все остальные теории обломались!

показать ответы
1
Автор поста оценил этот комментарий

ну вот и уязвимость - или человек или канал передачи пароля.

раскрыть ветку (1)
Автор поста оценил этот комментарий

пароль передает директор в виде фото в ватсапе.

показать ответы
0
Автор поста оценил этот комментарий

вариант... но тогда похоже что компанией интересовались направленно. просто так сидеть и молча ждать чего-то интересного никто не будет.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Сам ломаю голову. Грешил на RDP, но пользователь видел как это происходило. На вирусы, бекдоры, посторонние программы все проверено

показать ответы
0
Автор поста оценил этот комментарий

Если это произошло на охраняемой стоянке виноват охранник. Ищите что не вычистили, ищите какие порты ресурсы и службы открыты на машинах, и Тимвьювер это не средство удаленной работы, хотя конечно можно. А передача пароля через третьих лиц ну это же просто так мило. Я так думаю у пользователей ещё и права админские. Домена нет, политик нет, SRP нет. Я всё угадал?

раскрыть ветку (1)
Автор поста оценил этот комментарий

вообще не угадали, Домен есть, политики присутствуют, пароль передает директор в виде фото в ватсапе.

показать ответы
1
Автор поста оценил этот комментарий

Зачем в принципе использовать его? Vpn в сеть, затем rdp на рабочий комп.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Используем kerio control с возможностью подключения через его vpn, но вот не все так делают к сожалению.

показать ответы
0
Автор поста оценил этот комментарий

Пароль на teamviewer меняется, не выставлен постоянный.

а как она подключается если пароль постоянно меняется ?

раскрыть ветку (1)
Автор поста оценил этот комментарий

На фирме есть люди. скидывают ей пароль

показать ответы
0
Автор поста оценил этот комментарий

Зараженная сеть, самонадеяный аникей. Но виноват Тимвьювер. Кстати легальный? Версия?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вам в машине разбили окно, прокололи колеса - виноват установщик сигнализации. После заражения были проверены ВСЕ машины все сети, у всех пользователей изменены пароли.

показать ответы
5
Автор поста оценил этот комментарий
Уязвимость не тимвивер а в компьютере бухгалтера. Все через нее залезло. Думаю у нее на компе стоит червячек и открывает черный вход. И только надо дождаться когда она подключиться к рабочему серваку и вуаля дверь открыта.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Идея интересная, но она видела как было произведено подключения в тимвьювере к машине в офисе.

Автор поста оценил этот комментарий

Целью данного поста было проинформировать людей, что есть такая вот уязвимость.

показать ответы
5
Автор поста оценил этот комментарий

1. Не верь словам пользаков пока сам не убедишься.

2. Я правильно понимаю что от ИБ вы далеки?

3. Если что у любой системы есть логи, просто надо знать где смотреть, если не в курсе посмотрите лекции по расследованию инцидентов.

4. Ну и самые мегапроёб давать работать сотруднику с личного компа.

5. Как понимаю про длп вообще нет смысла спрашивать.

p.s. Серег, научись слушать, полезное умение.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Этому пользователю верю на 100%. Это работник со дня основания фирмы. В общем недоверия к этому человеку нет. Логи есть, логи были проанализированы, вход через RDP не осуществлялся, сторонии программы не ставились, попыток подбора пароля не было. Работая с домашнего компа он все равно подключался к офисному, так что не вижу разницы если бы юзер сидел за рабочим компом. Вход был точно через тимвьювер.

показать ответы
0
Автор поста оценил этот комментарий

Где уязвимость то? Вы расследование проводили НОРМАЛЬНОЕ?логи винды, логи серваков, что фв говорит? Бред неподтвержденный. Найдите спеца который расследование проведет, если сами не можете.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Сам бухгалтер видела как дело происходило! Какие логи винды? Логи серваков? Я черным по русски написал - ВХОД БЫЛ ПРОИЗВЕДЕН ЧЕРЕЗ Тьмвьювер, пользователь это САМ видел. Что вам еще в этом надо расследовать?

показать ответы
11
Автор поста оценил этот комментарий

Если вы системный администратор, то лучшее, что можете сделать это написать заявление на увольнение, а компания наймет системного администратора.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Интересная позиция. Во всем надо обвинить кого то

показать ответы
10
Автор поста оценил этот комментарий

Так это действительно проеб сисадмина. Хотя в данном случае больше подойдет название "эникей".

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не понимаю причем здесь teamviewer и сисадмин?!

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества