Брутфорсят сервер #661155


#0 by kloptula
Всем привет. Сегодня в логах увидел, что некто брутфорсит сервер. На серере наружу открыт rdp (порт 3389). Соответственно кто-то пытается подобрать пароль админа. У меня есть ip засранца и сервис whois говорит, что злодей этот - Таском. Поделитесь опытом, как грамотнее выйти из этой ситуации, пожаловаться может куда?
#0 by kloptula
Всем привет. Сегодня в логах увидел, что некто брутфорсит сервер. На серере наружу открыт rdp (порт 3389). Соответственно кто-то пытается подобрать пароль админа. У меня есть ip засранца и сервис whois говорит, что злодей этот - Таском. Поделитесь опытом, как грамотнее выйти из этой ситуации, пожаловаться может куда?
#1 by Сержант 1С
скриншот, выходишь на второй уровень техподдержки, раздуваешь ситуацию до "сломали сервер, увели деньги", прикладываешь доказательства
#2 by Сержант 1С
интересно, как они узнали имя твоего админа
#3 by kloptula
никак не узнали, ломятся под стандартным "Администратор"
#4 by kloptula
естественно учетка отключена
#5 by kloptula
ты так делал уже?
#6 by vde69
вирусяка у них небось, тупо напиши им...
#7 by Мизантроп
запрети на шлюзе этому ip Доступ к серверу и иди спать.
#8 by kloptula
Пожалуй так я и сделаю, а завтра напишу им. Если не прекратят, буду жаловаться
#9 by Мизантроп
> Если не прекратят, буду жаловаться в ЕСПЧ жалуйся
#10 by Armando
Не, наоборот включи учетку с минимальными правами и легкий пароль сделай. Наблюдай за ситуацией.
#11 by Мизантроп
хитрый ход, сразу узнаешь сколько дыр в ОС есть
#12 by eklmn
кто ж рдп наружу на стандартном порту держит?
#13 by Мизантроп
Я держу, например. 600 подключений круглосуточно. И многие держат. А в чем проблема?
#14 by Сержант 1С
какая разница? сканер рдп все равно найдет, тут уж или за впн прятать, или просто защиту строить нормальную
#15 by kloptula
Так проще, все клиенты по умолчанию с этим портом работают
#16 by Мизантроп
> уж или за впн прятать это не очень хорошо. Всем клиентам впн не настроишь, особенно мобильным. И дыр в реализации впнов немало. Надо просто сидеть на рдп и правильный маршрутизатор иметь, чтоб атакующих сам банил.
#17 by Сержант 1С
при любом намеке на финансовые потери по вине контрагента такие конторы начинают землю рыть. Такой ситуации не было, были другие. Один звонок "из-за простоя мы терпим убытки,прямо сейчас" - все на уши встают.
#18 by Сержант 1С
подскажи девайсы. Как раз щас выстраиваем ипвпн большой
#19 by Мизантроп
от задач все зависит и от любви к бренду. Я стареньким циско 2951 обхожусь и еще новый юнипер есть, но пока до конца не буду понимать его, не пойдет в работу. На резерв стоят два системника с FreeBSD 6.2 настроенные под нужды, включая BGP.
#20 by Сержант 1С
свеженькое из журнала: "Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: 176.99.236.1."
#21 by Джордж1
было такое, сменили номер порта и больше никто не брутфорсит
#22 by Мизантроп
и клиенты не беспокоят, т.к. подключиться не могут
#23 by IamAlexy
не забудь, ноториально завереный скриншот обязательно должен быть
#24 by Джордж1
клиентам были выданы инструкции
#25 by Мизантроп
а если у тебя будет 200-400-600 клиентов, если они будут на куче всяких платформ, включая планшеты, если они в разных странах и т.д. Всем будешь объяснять что из-за своей неспособности обеспечить безопасность серверов ты создаешь гемор любимым пользователям?
#26 by Джордж1
в чем гемор то? подумаешь адрес сервера на несколько символов длиннее
#27 by Вуглускр1991
Ломанись по 3389 в ответку, удивишься.
#28 by Мизантроп
т.е. ты считаешь нормальным переложить собственную несостоятельность на 500 клиентов, заставив их править адрес подключения? А когда тебя начнут брутфорсить на новом адресе, ты заставишь клиентов ставить тоннель на компьютеры? Другого решения проблемы ты не видишь?
#29 by Джордж1
У меня слава богу не 500 клиентов. И таких проблем нет. Как нет и альтернатив решения проблемы
#30 by Aleksey
невсякий рдп мог менять порты. по крайне мере старые не могли
#31 by Мизантроп
> Как нет и альтернатив решения проблемы А может тебе пора начать искать альтернативы и не создавать проблемы даже своим 50-100 пользователям?
#32 by Джордж1
расслабься. у меня и у моих пользователей нет проблем
#33 by Вуглускр1991
Ты пристрастен. Думаешь твоим 600 пользователям удобно помнить мозгодробильные пароли с кучей разных сортов знаков? Порт поменять им не удобно :)
#34 by Джордж1
Дак сервер все равно за роутером стоит. Поменять порт роутере  не проблема
#35 by Мизантроп
ты просто не хочешь развиваться, обучаться и т.д. Админ мелкой конторы это таки тупиковая ветвь развития
#36 by Джордж1
я тоже не хочу.
#37 by Вуглускр1991
Вот ты развился и обучился то о_О, админ большой конторы :))) чувак который вывозит самую большую машину со шлангом, тоже любит поучать коллег на машине поменьше.
#38 by Aleksey
У кого за роутером сидит? У клиента которых через 2G с планшета зашел?
#39 by HIDDEN MESSAGE
#40 by Джордж1
при чем тут клиент. речь про сервер
#41 by Мизантроп
ok
#42 by Мизантроп
> при чем тут клиент. причем слитно пишется
#43 by HIDDEN MESSAGE
#44 by Aleksey
не понял, а в чём смысл менять порт на роутере если наружу он висит на стандартном порту???
#45 by HIDDEN MESSAGE
#46 by Джордж1
а подумать? Интернет -> Роутер -> Сервер
#47 by Вуглускр1991
Ну вот уже скоро ...
#48 by Aleksey
И? как это повысит безопасность?
#49 by Джордж1
Еще бы, так как внутренняя сеть за NAT-ом. // Ну смена порта проще пареной репы
#50 by Джордж1
и где ты видел сервер предприятия смотрящий прямо в инет
#51 by Aleksey
не понял, я подключаюсь на 20 порт роутер меня перекидыват на 50 порт сервака. КАкая мне разница за каким натом и на каком порту сервак, если роутер всё равно сам меня приведёт к серваку? Другое дело что если бы наружу торчал нестандартный порт, например 12345 т.е. мне уже понадобилось бы время чтобы найти на каком порту у тебя РДП, а так искать ничего не надо вот он на стандартном месте. Так какая разница какой порт на сервере?
#52 by Aleksey
Причём тут это?
#53 by Aleksey
речь идет о конкретном РДП открытый наружу. точка. причём тут роутер и где в сети сервак стоит?
#54 by Мизантроп
Алексей, не спугни!
#55 by Джордж1
я как поменял порт на нестандартный, так и брутфорс прекратился. к чему был пост ?
#56 by Мизантроп
> я как поменял порт на нестандартный, так и брутфорс прекратился. значит тебя из внутренней сети сношали
#57 by Вуглускр1991
Как-то вы лениво его рвете. facepalm.
#58 by Джордж1
а то я не вижу откуда соединения идут. Порт поменял на роутере кстати
#59 by Джордж1
(+58)тот сервер был кстати в сети один
#60 by Мизантроп
выпью, пожалуй.
#61 by Мизантроп
ты на швейной фабрике админиш?
#62 by Вуглускр1991
нашел повод! чувака брутят, а он пить.
#63 by Мизантроп
и сразу вопрос, как там в Иваново, бабы есть?
#64 by Мизантроп
был бы он умный, решил бы проблему с атаками умным маршрутизатором
#65 by Aleksey
К клиенту, не всякий клиент (!) рдп может поменять порт. Но мы же сейчас обсуждаем БЕЗОПАСНОСТЬ, т.е. смену порта который наружу торчит, а что у тебя внутри делается никого не волнует, с точки зрения безопасности
#66 by Вуглускр1991
ты путаешь умного с богатым
#67 by Джордж1
я вообще можно сказать не админю. Сервер был настроен специалистом и установлен на площадку (неизвестную мне). Так с 2009 года и работает. ты еще предложи умного админа нанять на 5 пользователей
#68 by Джордж1
это какой не может?
#69 by Мизантроп
никакого богатства не надо чтоб на обычном системнике поднять FreeBSD и сделать себе маршрутизатор аналогичный дорогущему брендовому
#70 by Злопчинский
как подключились наружу по белым опишнекам - сразу стучаться начали все кому не лень, пришлось переназначаться...
#71 by Джордж1
мне этот геморрой не нужен, моим работодателем - тоже
#72 by Мизантроп
ты не админишь и у тебя всего 5 пользователей, а че тогда петушишься тут?
#73 by Вуглускр1991
А системни за штуку с рук купить? А на баб Ивановских тебя чё потянуло? Выпил таки?
#74 by Aleksey
клиенты не  ограничиваются встроенным в windows 7/8 Есть еще MAC OS, всякиен андройды, симбиан. Да даже обычный RDP клиент который был в первых выпусках WinXP не могу просто так порт менять. это уже потом к SP3 его обновили
#75 by Джордж1
успокойся. Какая разница 5 или 50 пользователей. Поменял порт на нестандартный и атаки прекратились. Чего еще надо?
#76 by Мизантроп
купите тогда брендовый маршрутник с мозгами, хотя и к нему нужен умный админ. Да, проще 5 пользователей нагнуть, чем вкладываться и учиться.
#77 by Мизантроп
50 пользователей должны будут сменить порт на клиенте, тебя это не смущает?
#78 by Вуглускр1991
А вот тут то мы вас и пожюрим! Нечего делать с андроидами на сервере.
#79 by Джордж1
с ipad подключался, с Ubuntu - подключался, c Win XP - тоже. Ни разу не было проблем. // Ну купишь и что дальше? разрешать подключатся только с определенных ip? // не вижу разницы писать Адрес или Адрес:порт. тем более адрес сохраняется. // Сейчас глянул к серверам (не моим) куда я подключаюсь иногда - везде надо указывать порт
#80 by Aleksey
Я ему про фому, а он мне про ерёму
#81 by Вуглускр1991
и вот блондинко со своей свистелки подключается на боевой микрософтовский весь лицензионный сервак чтобы зайти в 1С чтобы что? хочет работать - пусть идет в офис и садится за стол.
#82 by Мизантроп
> Ну купишь и что дальше? разрешать подключатся только с определенных ip? умные маршрутизаторы имеют мозги для отражения стандартных атак. Я вообще не замечаю такие атаки, раз в неделю на почту маршрутник присылает заблокированные адреса и куда они ломились упорно. Сигнатуры атак обновляются, свои деньги жерезо отрабатывает
#83 by Вуглускр1991
хорошо с вами, только спать идти надо.
#84 by Джордж1
И сколько стоит такой маршрутизатор? ты бы еще Win98 в пример привел
#85 by Мизантроп
>  вот блондинко со своей свистелки подключается а если блондинка будет твоим директором, ты будешь быстро вилять хвостом и учиться решать свои проблемы без нагрузки пользователей. Тебя просто еще под хвост никто не пинал.
#86 by Вуглускр1991
Они имеют мозги тех админов, которые их админят.
#87 by Мизантроп
> И сколько стоит такой маршрутизатор? разные суммы, зависит от нагрузки. Думаю, от 30т.р. до бесконечности. А еще можно немного мозг нагрузить и все сделать бесплатно на любом системнике.
#88 by Вуглускр1991
слова "техническая возможность отсутствует" проникаю даже в уши директоров.
#89 by Мизантроп
это до тех пор пока твои директорам не сказали что ты несостоятелен как админ и тебя пора менять на менее борзого и более работящего
#90 by Вуглускр1991
если вилять перед директором, а обычным пользователям на дверь указывать - то можно перестать себя уважать, так незаметно. А если ещё и перед пользователями вилять. Админ терпила или админ холуй - очень неприятный выбор.
#91 by Мизантроп
> Админ терпила или админ холуй - очень неприятный выбор А админ бездарность для тебя наверное приятный выбор.
#92 by Вуглускр1991
Это от того, что твой директор не знает, в каких тяжелых сетевых боях ты спасаешь его офис каждый день и каждую ночь.
#93 by Вуглускр1991
Из этих трех -да.
#94 by Мизантроп
ok
#95 by Вуглускр1991
Вот уже и Андрюха ушел, и Жора ... спокойной ночи
#96 by Мизантроп
Открыл для себя новое - оказывается, качественное выполнение своей работы это холуйство, а качественно выполняющий свою работу - терпила. Надо это зафиксировать.
#97 by Aleksey
НА что он тебе будет парировать "мне пофиг как это будет технически реализовано, но мне нужно что бы было так" ты там чтобы проблемы решать или зарплату получать?
#98 by НаборДанных
Старый как старый еврей баян, смени порт RDP, который наружу смотрит и все твои проблемы отвалятся сами собой.
Тэги: Админ
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С