318

Пятничного взлома пост

Ни для кого не секрет, что по сети гуляет масса шифровальщиков, которые могут в считанные минуты превратить данные на компьютере в тыкву. Учитывая, что занимаюсь я в том числе и приходящим админством, для меня людские слёзы о потере данных не были чем-то необычным. Но одно дело, когда данные теряет условная тётя Глаша из отдела кадров условной ООО "Автопилот", и совсем другое дело, когда беда касается тебя самого. Руки начинают трястись, а яйца покрываются инеем.


Ночью один из наших партнёров 1с занимался сочинением кода подключившись к нашему серверу по рдп. К 12 ночи я получил от него смс, что его выкинуло с сервера, а учётная запись для входа отключена. Стало понятно, что кто-то нам подкинул неприятностей.


Утром, добравшись до места и реанимировав учётку админа, глазам предстала картина маслом - все файлы, связанные с работой БД, были заботливо упакованы в архивы rar с паролем.


Что произошло? Злоумышленник получил доступ по протоколу RDP и целенаправленно натворил дел, потребовав за искупление нашей глупости и недальновидности денег. Стандартная история, которая происходила уже с кем-то из знакомых. Но в нашем случае на кону стояли БД объёмом 50 с мелким Гб и работа магазина.


Ежу понятно, что контроллер домена, сервер БД и подключение к нему через рдп без впн - страшный сон любого айтишника. Каждый уважающий себя "тру админ" может сказать в мой адрес что угодно, но так было сделано и это не моя заслуга.


Недолго подумав с руководством, было решено выходить на связь со злоумышленником и пытаться договориться. Нужно отдать должное, но на том конце нас ждали и были готовы принять наши доводы в криптовалюте. Забегая вперед скажу, что всё закончилось для нас благополучно и данные были восстановлены, а дыры на скорую руку залатаны. О степени глупости такого исхода судить не берусь, ибо отдать 19 тыщ и продолжить работать всяко выгоднее, чем разворачивать базы магазина с нуля.


Тем не менее хочу обратиться ко всем потенциальным жертвам. Безотносительно вашей крутости, просвящённости и прочих админских регалий. Проверьте себя и своих клиентов на предмет уязвимости подобным атакам. Ниже я приведу рекомендации от самого автора злодеяний и немного дополню своими размышлениями.


Поставьте политику сложных паролей для входа юзеров по RDP или разрешите вход на терминалку только из локальной сети или только определенным маскам IP адресов + запрет юзерам на действия с файлами на дисках с БД (удаление) и бекапами.

В нашем случае был подобран пароль учётной записи, которая входила в группу Администраторы домена, но имела пароль неустойчивый к перебору - 123456.


уберите уязвимость, связанную с выполнением команды REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File ExecutionOptions\sethc.exe" /v Debugger /t REG_SZ /d "C:\windows\system32\cmd.exe"

На пятикратное нажатие шифта нам заботливо навесили запуск cmd с правами администратора прямо в окне авторизации. Крайне неприятная вещь.


Помимо этого заботливыми руками злоумышленника были полностью удалены бекапы БД хранившиеся на отчуждённом носителе, но, к сожалению, в этой же локальной сети.


Всё это навело на многие размышления и вынудило играть по правилам взломщика. Очутись на его месте школьник или менее предприимчивый злодей, последствия могли быть гораздо более плачевными.


Ну и как устраняли последствия. Первым делом на маршрутизаторе перенаправили порт для подключения по рдп со стандартного, на случайный 5 значный. Удалили подозрительные учётные записи в AD. Сменили пароли пользователям, входящим в группу Администраторы домена. Исключили из этой группы всех недостойных. Ограничили доступ к сетевым шарам и разделам дисков со служебной информацией. Просканировали все диски сервера доктор вебом.


В целом охренев от такого "счастья", решили задуматься о более строгом разграничении прав, выделении сервера терминалов в DMZ, приобретении файервола, организации VPN подключений.


Надеюсь эти очевидные и простые правила, а так же этот смешной, но в то же время грустный, пример послужат для кого-то уроком и стимулом не оставлять подобные вещи без внимания.


Всем добра и поменьше дыр в безопасности.

Автор поста оценил этот комментарий

Публикуя свои мысли, для НАСТОЛЬКО широкой и пестрой аудитории- все же стоит оглядываться на себя со стороны и прикидывать варианты понимания тебя- ими.

Вот почему террористов стали уничтожать а не убивать? По тому же и не следует упоминать о случаях удачных выкупов у шантажистов.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Проясни, камрад, часом не супергерой ли ты, пытаясь защитить всех от неправильного поста в интернете?


Как видно из откомментировавших, широкой публикой являются от силы 5-7 человек...

показать ответы
Автор поста оценил этот комментарий

Это портал с огромной посещаемостью. И ты прямо указал что шантажист оказался "честным" и вас спасла оплата его требований. Это прямая поддержка успешного труда других мошенников в будущем.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Никакой крамолы в моём посте нет. Только желание донести до людей, что им может грозить опасность. Выводы каждый сделает для себя сам.


В конкретно нашем случае произошло всё так, как я описал. Это просто описание событий без каких-либо призывов, а злоумышленника я так и называю - злоумышленник. Кем и каким бы он ни был, он поступил противозаконно и всем это ясно.

показать ответы
13
Автор поста оценил этот комментарий

Это был недорогой урок Вам и вашему руководству по азам информационной безопасности. Зря руководство в органы не обратилось, думаю нашли бы.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Я тоже считаю, что зря. Но злоумышленник попал в целевую аудиторию по всем статьям, потому и выиграл.

показать ответы
1
Автор поста оценил этот комментарий
Как так случилось, что Вы приняв дела не обратили внимание на безопасность....

Политика безопасности предприятия - не, не слышали да.... 20т не такие уж и большие деньги для предприятия но все жеж - потери да

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
На аудит нужны деньги. Без них понять, где и какие сюрпризы тебя ожидают, непросто.

Случившееся вскрыло фундаментальные проблемы.
показать ответы
8
Автор поста оценил этот комментарий
Пост о том, как руководство сначала кладет хуй на работу админа и не выделяет денег, а случись пиздец и на кону встает работа - так и деньги нашлись, и админа стали слушать. Классика, господа.
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Здесь классика во всём. Попали по полной.

Доходит до абсурда - денег нет на замену батарей для ИБП, цена которым тыща, но отдать двадцатку взломщику - не большие деньги.
показать ответы
Автор поста оценил этот комментарий

сегодня суббота

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

дело было в пятницу

3
Да ты то куда лезешь
Автор поста оценил этот комментарий

ржали всем лором

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

о, мастдайщиков завезли

показать ответы
9
Автор поста оценил этот комментарий

Ну, завезли-то завезли. Но рдп из внешки, на сервак 1с, с правами админа, это космический стыд, сам по себе, имхо. Если на таком настояло руководство- они сами себе злобные буратины. Если народ- носился по удаленке, с админскими учетками, аки стадо бешеных бибизян, по наплевательству тех. поддержки, то это косяк сугубо тех.поддержки, имхо.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Изначально было хуже, был маршрутизатор, который натил всех по всем портам в интернет и обратно без каких-либо ограничений. Потом модернизировали сеть, навтыкали старых, но проверенных сисек. Вроде наступило счастье, но забыли изменить главное - привычки. Руководство упорно жалело денег на сервер терминалов, да и на сетевое хранилище под бекапы тоже. В итоге имеем одно большое уязвимое место.

показать ответы
Автор поста оценил этот комментарий
@moderator, совет договариваться и платить шантажистам.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

К слову, моё первое требование было сообщить в органы, на что я получил решительный отказ. Ибо бюрократия и всё такое, хотя ущерб был нанесён.

показать ответы
Автор поста оценил этот комментарий
@moderator, совет договариваться и платить шантажистам.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ой ли? Где я призывал или советовал это делать? Лишь констатировал, что руководство решило так, а не иначе.

показать ответы
0
Автор поста оценил этот комментарий

как самый простой и экономичный вариант - ограничение IP адресов с которых можно подключаться по RDP к серверу

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Дома у многих динамика за многоуровневым натом. Статик народ не нюхал и не знает, к сожалению.

показать ответы
0
DELETED
Автор поста оценил этот комментарий
Просто для прикола.

Какой сложности был пароль на архивы? Сколько знаков?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
8 знаков цифробуквы и прочие символы
0
DELETED
Автор поста оценил этот комментарий

Страшный сон айтишника?


А так не хочешь?

Наличие тимвюверов и прочей "личной" удалённо доступной хуерги у каждого первого мальчика с правами администратора, наличие самих мальчиков айтишников, активно юзающих WASD и кряки для игрушек, а так же запускающих любые exe на серверах, наличие мальчиков постарше, которые этими подосиновиками командуют, играя с ними в те же самые игрушки + простые пароли на вход в базу сотрудников из внешней сети + облюбованный спамом почтовый сервер + регулярно пробиваемый хакерами веб-сервер, что-то ещё.

Реальная ситуация.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Везде свои недостатки. Вопрос только в том, какие выводы из этого сделать.
3
DELETED
Автор поста оценил этот комментарий

Выставлять RDP наружу на дефолтном порту с паролем учетки админа 123456 без VPN - а вы знаете толк, мсье. Советую поднять OpenVPN (ну или на ваш выбор реализацию), поднять настройки защиты RDP на максимум, усложнить все пароли + смена пароля каждый месяц, а так это дело еще должно бэкапиться было регулярно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Именно по такому пути и пошли. Бекапы были, но до них добрались.
1
Автор поста оценил этот комментарий
Годная статья, от шифровальщиков много народу страдает и немалый процент из них - по собственной глупости/недосмотру именно в плане безопасности (про письма из налоговой молчу). Правда призыв несколько слабоват, на мой взгляд :) Нужно больше драмы! Чтобы гл.бухи и директора мелко затряслись и побежали проверять свою защищенность :) Ибо фирм с вот такой безопасностью - дохрена. У меня есть пример: клиент, у которого сервер, на котором ВСЁ, всеми своими портами смотрит в интернет. Можно с любой точки мира к его SQL серверу консолькой подцепиться :))) От себя добавлю: были письма от ФНС, сейчас 1С предупреждает всех о письмах якобы от них, с "обновлением БИК банка". Будьте внимательны, господа.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Есть повод этому клиенту намекнуть, что он в опасности. Дай ему ссылку на этот пост, глядишь и прозреют.
показать ответы
5
Угрюмый душнила
Автор поста оценил этот комментарий
Случайный пятизначный порт не защищает ничего. Но вселяет ложное чувство безопасности. Те, кто соберётся вас ломать - просто просканируют ваш айпи с детекцией сервисов, отвечающих на просканированных портах
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Конечно, это не панацея. Добавлю, что для защиты от перебора был включен отлуп после 3 неудачных попыток на 15 минут. Но без файервола спать спокойно всё равно не получится.
0
Автор поста оценил этот комментарий

Организуйте отдельный rdp-сервер и ходите на него с фильтрацией по маку. А учитывая наличие цискового шлюза вся ситуация звучит как "*баный стыд".

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Как бы там ни было, этот пост - рекомендация всем задуматься о *баности стыда в своей организации и сделать выводы раньше, чем кто-то повлияет на них из вне.

Автор поста оценил этот комментарий

Фильтрация по MAC, не?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Разумно, но как мне кажется, надёжней будет сделать впн. Собрать маки всех домашних тачек, с которых подключаются не самая быстрая затея.

показать ответы
2
Автор поста оценил этот комментарий

mikrotik в роли шлюза, VPN можно выбрать на свою вкус )   http://image.prntscr.com/image/d8e37e8334b54a3b81cb9cc43b15c...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Шлюзом стоит циска 1841, но в случае исходящих соединений я могу сказать established, а с входящими такого уже не проделаешь. И, как видно, она не очень хорошо умеет предотвращать сканирование портов.

показать ответы
0
Автор поста оценил этот комментарий

у нас сделано так: на сервер можно зайти только из офиса, если кому нужен доступ из дома - VPN к офису

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

На чём сделано? Свой openvpn, или что-то Kerio-подобное?

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Ставлю 5 крышек, что у вас есть WiFi незащищенный или со включенным WPS и всё это ведёт прямо в локальную сеть.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Нет, тут вы ошибаетесь. Сеть скрыта, пароль устойчивый, радиус ограничивается парой кабинетов. С этим вроде строго. Алгоритм пароля - wpa2 personal
0
DELETED
Автор поста оценил этот комментарий

Я так понимаю, начальству было глубоко похуй, до часа "П", на безопасность своих данных, а админ ничего не мог сделать без команды?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Начальству и сейчас как-то глубоко. Меры ж приняли, чо.
1
Автор поста оценил этот комментарий

Это да, зето нет гемора, с объяснениями пользукам, что есть vpn и как надо им пользоваться, имхо. Руководство- оно такое, любит ретроградствовать. А проскользуть через мак- списки- это уже задача.  Тем более, я не думаю, что более, чем 3-4 человека, допущены к 1с ке, по удаленке, нет?  

раскрыть ветку (1)
Автор поста оценил этот комментарий

Список небольшой, но постоянных участников по пальцам пересчитать. Есть люди, которым критически важен доступ к нашему серверу, а они могут находиться где угодно и подключаться с чего угодно. Но в целом да, идея, безусловно, разумная.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества