Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
Взломщик сети, Помогите разобраться с мошенником :)
 
Всем привет!
История такова.
У нас сеть, примерно человек сорок. Стоит сервак на винде, на нём спутниковый инет и форум.
Вообщем, проблема в одно мудаке нетрадиционной сексуальной ориентации. Который накачал всяких программок из инета и сейчас их использует. Он может проникнуть на любой комп подобрал пароль к IPC$ или как там точно, или через админа ..Воообщем он может на любой диск залезть. Лично я качал несколько заплаток с майкрософта :) Поставил и настроил файервол Аутпост, но этот мудак всё равно залазит. Помогите не истрибить его, а хотя бы защититься от его атак.
Антивирус у меня NOD32 с последними обновлениями.

Заранее благодарен за содействие. Надеюсь вы поможете :)
 
отключай админские шары..это вопервых..настройка фильтрации по ИП адресам в файрволе...сорок компов не так уж и много..минут 20 уйдет на создание фильтров..просмотри какие порты открыты на сервере
 
Вобще все и вся начинается с анализа - журнала событий
BYR - винда какая? SP ?
- пасс админский смени
- прожги систему антивирусом
 
Цитата
Karmultuk пишет:
отключай админские шары..это вопервых..настройка фильтрации по ИП адресам в файрволе...сорок компов не так уж и много..минут 20 уйдет на создание фильтров..просмотри какие порты открыты на сервере
На серваке я отключал админские шары через "АДМИНИСТРИРОВАНИЕ", но после перезагрузки они снова появлялись :( Как на серваке, так и на моём компе.
А как настроить фильтрацию по айпишникам? У нас 192.168.0.* Что это даст? Если злодей всё равно будет лазить по своему, а если я отключу его, то я не смогу его видеть, это равносильно что сдаться .. Или как ? Поясни плиз, если не влом )


Цитата
Геннадьевич пишет:
Вобще все и вся начинается с анализа - журнала событий
BYR - винда какая? SP ?
- пасс админский смени
- прожги систему антивирусом

На серваке Windows 2003 Server, вроде как standart edition. А у меня Windows XP SP2.
пасс админский, всмысле на шары с полным доступом?
антивирусом проверю.

Но насколько я знаю, этот гомосек пользуется сканерами типа Спайдера и SSS
 
закрывай  135 и 445 потрты

Отключение общих скрытых ресурсов
 
Цитата
BYR пишет:
На серваке я отключал админские шары через "АДМИНИСТРИРОВАНИЕ", но после перезагрузки они снова появлялисьКак на серваке, так и на моём компе.
В реестр в ветке
HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Paramete­rs

создаешь параметр типа DWORD с именем AutoShareWks, значение 0 - общие ресурсы отключены, 1 - включены

вWindows Server 2003 используется другой параметр:

DWORD AutoShareServer, значение 0 - общие ресурсы отключены, 1 - включены

Фильтруй лучше не по IP а по MAC
 
Кроме антивируса советую еще пройтись чем-ть типа адаваре, не исключена возможность, что сейчас на серваке стоит какой-ть хакердефендер или че-ть подобное, и всетки заплатки на сервак стоит поставить все, а не некоторые....Пройдитесь тем же хспайдером сами, посмотрите где у вас че не так.... ХЗ, но в отключении админских шар смысла не вижу, если пароль на пользователей сервака стойкий, то особо ИМХО напрягаться не стоит....А эти шары могут пригодиться самому....
Цитата
Геннадьевич пишет:
закрывай 135 и 445 потрты
этим вы добьетесь того, что файловый сервер (если он есть на серваке) будет не доступен.....Если его нет, то флаг в руки, барабан на шею
 
Цитата
BYR пишет:
подобрал пароль к IPC$
А зачем NullSession у Вас не кто не отменял
net use \\computername\ipc$ "" /user:""
Отменяем так
Код
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"restrictanonymous"=dword:00000002
 
вообще не мешало бы воспользоваться  "монитором портов" да и глянуть кто откуда лезет ....далее поставить твикер для win2k3 и срубить шары на сервере. посмотреть журнал-событий,сменить пароль для админа на серваке, посмотреть нет ли иного еще пользователя кроме админа и не входит ли он в группу администратор, для начало хватит..далее что за форум ?, какой веб сервер??
мало информации предоставили.
 
Форум - это полная дырка. Он по другой лазит,  я знаю точно.
А чем и на кого закрывать доступ по МАС-адресу ?
 
Ну так кто победил ? =)

Из кр. описания , понятно что есть только 40 компов + сервак

не понятно: параметры сети, политика сети, службы запушеные на серваке, какие патчи установлены на серваке, как тырнет раздается, что за версии ОСей у клиентов (или их не надо защищать ?), что из патчей у них установлено, не ясно что юзается в качестве веб сервера и что за версия форума (а с подходом "Форум - это полная дырка" , лучше сразу скажите Админский пароль нарушителю и делов то)

> Он по другой лазит, я знаю точно
не понятно вы выполняете то что вам рекомендуют люди на этом форуме?

варианты решения:
длинное решение
1. Настучать нарушителю молотком по пальцам (заманчиво , но попадает под УК)
2. Проверить не проставлено ли уже на сервеке и клиентах что то руткито- трояно- подобное
3. Поднять Active Directory (позволит вам удобно управлять всем парком машин, при условии что вы за них отвечаете), поднять и настроить нужные службы , отрубить не нужные, настроить IPSEC (чтоб отсеч бааальшую долю доморощеных умельцев)
короткое решение:
1. Проверить не проставлено ли уже на сервеке и клиентах что то руткито- трояно- подобное
2. Отключичить автошары и нульсессию (это вам уже говорили выше) на серваке, если не наплевать на клиентские машины , проделать тоже самое на них, проверить пользователей, сменить пароли, использовать стойкие пароли, разрешить только аутентификацию только NTLMv2  (правда , если есть клиенты пре-Вин2000 , косяк), проставить патчи на серваке, все , а не 2-а =), закрыть фаером, интерфейс который в тырнет смотрит (че там у вас в качестве запросного канала используется)
3. выкинуть нахер форум , который слошная дыра =))

зы МАС как и ИП можно подменить .... (ну это так , к сведению)
 
То, что форум - полная дырка ... Я конечно погорячился :) ... Могу по желанию заплатать все. Но это очень долго и мучительно.. Проще подловить его около подъезда и дать ему издюлей.

Что касается настроек сервака, тот тут всё просто. У нас нет грамотного админа, который мог бы всё настроить :) И следить за этим ...
Мы поставили винду, расшарили доступ под файл-сервер для каждого сетевого рыла с личными паролями и кажется всё :) Больше в настройках не лазили. На серваке файер даже не стоит, потому что впервые дни ставили Аутпост.. и сервак прикрывало сразу .. Пробовали настраивать, вроде всё нормально делали .. закрывали ненужные порты перезагружали .. всё работало .. но через некоторое время летело в хлам :( Поэтому и удалили....
Запущены все стандартные службы, которые установлены по умолчанию.
Клиенты сами по себе, их защищать не наша проблема.
Патчи... - Никаких :)
Веб-сервер Апач+мускул+пхп в одном пакете. Он старенький, поэтому я знаю сколько в нём дырок, но это уже отдельная проблема. Т.е. сейчас стоит задача отладить винду.

Я выполнил совет .::Disel::. . Отладил реестр и создал бат файл в автозагрузку. И почему то, мой комп не проверяется Спайдером :) Пишет, что в оффлайне )))
 
Цитата
Xmas пишет:
ХЗ, но в отключении админских шар смысла не вижу, если пароль на пользователей сервака стойкий, то особо ИМХО напрягаться не стоит....А эти шары могут пригодиться самому....
Думаю, всё-таки стоит напрячься, потому как нарушитель спокойствия в определённой ситуации спокойно их может отснифать и использовать в своих корыстных целях. А судя по отношению к безопасности к сети - такая ситуация вполне может быть. Если требуется доступ к дискам (а не отдельным папкам) не только на чтение но и запись - лучше обратить внимания на более стойкие к перехвату решения.

Цитата
Xmas пишет:
чем-ть типа адаваре, не исключена возможность, что сейчас на серваке стоит какой-ть хакердефендер или че-ть подобное
Хотел сказать: руткитом? Adaware "какие-ть хакдефендеры" не ловит, на сколько я знаю.

Цитата
Геннадьевич пишет:
закрывай 135 и 445 потрты
Защита от эксплуатации дырок вроде DCOM RPC? Если TCP 135 ещё стоит прикрыть стенкой, то прикрыв TCP 445 человек останется без SMB.

Цитата
.::Disel::. пишет:
Фильтруй лучше не по IP а по MAC
Какой-нибудь программный файерволл это делает? Да и потом: как сказали, МАС можно подменить...
Цитата
BYR пишет:
создал бат файл в автозагрузку
Вот это зря.
Во-первых, правки значения рееста AutoShareWks уже вполне достаточно для отрубления автоматически создаваемых админских шаров (только не забудь перезагрузиться).
Поэтому смысла нет в:
Код
net share c$ /delete
net share d$ /delete
net share e$ /delete
.
.
net share admin$ /delete


Во-вторых, попробуйте выполнить: net share ipc$ /delete

А отключить IPC$ можно по совету ZOR

Цитата
BYR пишет:
Запущены все стандартные службы, которые установлены по умолчанию.
Цитата
BYR пишет:
На серваке файер даже не стоит
Осталось только троянов на своём же сервере позапускать и гневаться на негодников, посмевших  ими воспользоваться  :oops:
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
лучше бы конечно позвать грамотного человека (ну заплатить ему в конце концов, хоть пива нелить , для грамотного тут делов то на одну сигарету)
ну имеем то что имеем, оставьте навремя фаер, убирайте для начала нульсесси, авто шары, ставьте пароли нармальные, и поставьте наконец то уже на это багоизобилие ВСЕ ПАТЧИ (СП2 + вышедщие после него), иначе какой смысл , убирать авто шары и сессии анонимные , если вас имеют через баги в workstation , LSASS и DNS , курсоры разные и активы =)

зы. таки значит физическое или психологическое воздействие на хулигана возможно ?  можно параллельно с настройками сервера делать или его заставить пусть админит - сам следить будет , сам защищать  =))
 
Цитата
То, что форум - полная дырка ... Я конечно погорячился ... Могу по желанию заплатать все. Но это очень долго и мучительно.. Проще подловить его около подъезда и дать ему издюлей.
А нарушитель вычислен? Можно еще IDS каойнибудь поставить, посмотреть кто куда ломиться. А что конкретно этот человек делает? Инет ворует? Каакие признаки что это вообще человек, а не червь какой-нибудь?
 
Цитата
pazuzu пишет:
Можно еще IDS каойнибудь поставить, посмотреть кто куда ломиться
С таким отношением к безопасности, как тут описано - вряд ли с IDS с настройкой вообще справятся. Это только лишним гемором будет!
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
Чел сам рассказал, что он сделал. Впринципе он не представляет никакой угрозы для сети, кроме того, что может лазить к каждому на комп :) и смотреть все. С сервером он ничего плохого не сделает, а если сделает, то мы то знаем кому идти бить в лоб и он это тоже прекрасно понимает. НО всё таки гложит меня то, что этот гомосексуалист лазит по всем компам :) Кстати, он говорил, что вроде бы сниффером работает ..и ещё чем то ...

Ладно сервер, а ко мне на ХР как он может ещё залезть, кроме как по $-ресурсам?
 
Цитата
BYR пишет:
Чел сам рассказал, что он сделал.
Протокол допроса в public 8)

IMHO BYR развлекается, не указав ни чего конкретного, кроме ориентации «Взломщика сети», хочет получить ответ.  

А здесь запутался
Цитата
BYR пишет:
Лично я качал несколько заплаток с майкрософта
Далее
Цитата
BYR пишет:
Патчи... - Никаких
 
кстати можно его тупо отлючить  от сети физичеки проблем не будет
 
Топором по темечку не пробовали? Говорят, самый радикальный способ.
Страницы: 1 2 След.
Читают тему