Вот такая петрушка

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (15) « Первая ... 7 8 [9] 10 11 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
AlR46
18.02.2022 - 08:13
0
Статус: Offline


Ярила

Регистрация: 7.02.14
Сообщений: 4053
Цитата (Den4ik58 @ 17.02.2022 - 11:48)
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

Сервер 1C на Linux, нет там ни каких антивирусов. Порты закрыты, доступ через SSH по сертификату. Как так получилось непонятно, но очень интересно

Какой то дебил получил письмо, прочитал его, перешел по ссылкам и возможно еще запустил всякое после.

Такое только так и делается, иных вариантов нету. Уже все антивирусы и даже сама винда умеет ловить такое,но только если это не сам пользователь сделал.
 
[^]
Masiany
18.02.2022 - 08:15
0
Статус: Offline


Хохмач

Регистрация: 6.09.18
Сообщений: 660
Цитата (greentest @ 17.02.2022 - 11:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Спасибо Адмирал ясен хуй!

Размещено через приложение ЯПлакалъ
 
[^]
AlR46
18.02.2022 - 08:16
2
Статус: Offline


Ярила

Регистрация: 7.02.14
Сообщений: 4053
Цитата (БизонХиггса @ 17.02.2022 - 11:59)
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

ЗЫ. А еще не надо по ссылочкам сомнительным переходить и запускать всякие файлики из почты.

Одмин то тут причём? Если это работа для 1с программиста. Админа под статью, взял и лёгким росчерком хрясь к стенке.

Вообще то этим программеры 1с не занимаются от слова ВООООООООООООООООООООООООООООБЩЕ. Обслуживание сети, железок, ОС и всякого друого забота сис. админа. А безопасность это вообще уже еще одна история которую далеко не каждый админ знает. Потоу как не каждый админ сможет донесты нужным пинком в нужное место пользователю, что надо читать и головой думать прежде чем чтто то делать с письмоми от незнакомцев.
 
[^]
romanpl
18.02.2022 - 08:17
-1
Статус: Offline


Ярила

Регистрация: 22.02.11
Сообщений: 1032
Если взломали линух, то явно не через 1с, если уж не совсем делитант ставил то пользователь под котрым запущен 1с сервер не имеет доступа в каталоги postgres. Взломали скорее всего саму линуху через ssh или telnet или ftp 22/23/21 порты, а для этого много ума не надо, скорее всего был пользователь с простым паролем типа master12, через него попали на линуху, а потом если линуха старая подняли ему права до рута.

Размещено через приложение ЯПлакалъ
 
[^]
ПОлАрБуЗА
18.02.2022 - 08:18
0
Статус: Offline


Ярила

Регистрация: 9.09.09
Сообщений: 1822
Мы сталкивались. Прямо очень и очень похожее сообщение было. Главбух призналась по началу мол она по ссылке сходила вчера, а утром вот такое же точно сообщение. Потом когда узнала что просят около 50к - включила заднюю. два дня чото с ними терли в итоге рискнули заплатили, - те по чесноку скинули пароль от архива - всё восстановили. Года два назад было. Теперь у тех людей кто имеет доступ в 1с - нет доступа в ящик корпоративный. У бухгалтерии свои ящики и приказ за который все расписались - не при каких обстоятельствах не переходить не по каким ссылкам в принципе.
 
[^]
samael9
18.02.2022 - 08:19
0
Статус: Offline


Ярила

Регистрация: 23.03.11
Сообщений: 1340
Интересно. Учитывая, что это окно 1с. То была манипуляция с базой. Вероятно юзеры в 1с запустили обработку, которая им пришла по почте. Вероятно 1с подключается к sql под юзером с правами админа, а не под простым владельцем субд. За 5 минут можно нагуглить, как это делается.
 
[^]
vaisman
18.02.2022 - 08:20
-1
Статус: Offline


Ярила

Регистрация: 10.03.14
Сообщений: 29168
Я правильно понимаю, что на "сервере 1С" с базой сидел работал пользователь с админскими правами, или каталог с базой был расшарен на всю сеть. Кроме этого RDP небось в интернет своим портом смотрел с этой машины? Ну огонь, чего.

На то что в этой организации делают бэкапы можно и не надеяться

Это сообщение отредактировал vaisman - 18.02.2022 - 08:22
 
[^]
ДобрыйЭх
18.02.2022 - 08:22
3
Статус: Offline


Ярила

Регистрация: 21.10.08
Сообщений: 4670
А какая зарплата была у админа ? 30 тр черными и на дудуде игрец ? Уйдет парень и все . Супер бэзнесмен экономящий на зарплате и оборудовании так же продолжит ездить на крузаке. Всем срать 🙂

Размещено через приложение ЯПлакалъ
 
[^]
archer77
18.02.2022 - 08:22
2
Статус: Offline


Балагур

Регистрация: 1.02.16
Сообщений: 913
храню последний бекап (бэкап средствами sql) на сервере (каждую ночь в 2-00 копируется 4 базы), из этого места базы копируются на сетевое хранилище (AOMEI Backupper -> QNAP) в открытую зону, а потом средствами хранилища копируется в другую папку в хранилище, но которую никому не видно, доступ только из интерфейса хранилища. ну и раз в неделю ручками на внешний жесткий диск из закрытой зоны хранилища. расширение бэкапов - exe, потому что шифровальщики не проверют содержимое файла, а тупо по расширению шифруют.

почему так ? потому что один vip-пользователь открыл письмецо, зашифрованное восстановил с помощью дешифровщика от dr.web (очень помогли), на базы были бэкапы. но зато сразу появился лицензионный антивирь, бюджет на нормальный шлюз. но схему бэкапов переработал вот таким образом.

Это сообщение отредактировал archer77 - 18.02.2022 - 08:30
 
[^]
OlOlOlOEB
18.02.2022 - 08:22
0
Статус: Offline


Ярила

Регистрация: 14.06.20
Сообщений: 3738
Цитата (vstgod @ 18.02.2022 - 08:06)
Цитата (Den4ik58 @ 17.02.2022 - 13:48)
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

Сервер 1C на Linux, нет там ни каких антивирусов. Порты закрыты, доступ через SSH по сертификату. Как так получилось непонятно, но очень интересно

Забрутили вебморду 1с, ну а там открывается доступ к фс...

Ага, или доступ с локально установленных 1С к БД есть, значит используя "правильный" протокол можно делать изменения.
 
[^]
combatunit
18.02.2022 - 08:23
0
Статус: Offline


The Drot

Регистрация: 7.09.12
Сообщений: 7985
Цитата (Oleggka @ 18.02.2022 - 12:10)
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

ЗЫ. А еще не надо по ссылочкам сомнительным переходить и запускать всякие файлики из почты.

Какие файлики из почты под линухом?

Исходники и инструкции gigi.gif
 
[^]
Rusvoyaka
18.02.2022 - 08:24
2
Статус: Offline


Шутник

Регистрация: 15.03.16
Сообщений: 50
Цитата (LVT @ 17.02.2022 - 11:48)
Мне сегодня вот такое пришло)

Пфф... Меня уже на работу приняли, а я и незнал!)


Размещено через приложение ЯПлакалъ

Вот такая петрушка
 
[^]
H1RuRg
18.02.2022 - 08:28
0
Статус: Offline


Шутник

Регистрация: 12.05.13
Сообщений: 36
у меня СХД QNAP - ломали через дыры, оставленные разработчиком.
В 2021 году и в 2022 году. не успел вовремя обновиться и всё...привет (обычно ломали в течении недели после выпуска патча), плати 0,01 в первом случае (Qlocker) и 0,05 во втором (Deadbolt)...
бэкапы выручали, хоть и не очень свежие были..
 
[^]
alexfarm
18.02.2022 - 08:28
0
Статус: Offline


Юморист

Регистрация: 23.05.08
Сообщений: 575
Цитата (Creeepy @ 17.02.2022 - 11:56)
"Взломали 1С" - это уровень владения понятийным аппаратом

Не, это типа я вломал сервер пентагона с 1с, и они не делали бекапы)))

Размещено через приложение ЯПлакалъ
 
[^]
sanadin
18.02.2022 - 08:31
0
Статус: Offline


Приколист

Регистрация: 24.07.15
Сообщений: 248
Цитата (DJKashei @ 17.02.2022 - 11:48)
Либо терминалка наружу торчала и ее тупо вскрыли брутом либо знакомый сам зловреда запустил.

Либо зловред свой

Размещено через приложение ЯПлакалъ
 
[^]
sergeysgs
18.02.2022 - 08:35
0
Статус: Offline


Ярила

Регистрация: 9.07.15
Сообщений: 2689
Цитата (LVT @ 17.02.2022 - 11:48)
Мне сегодня вот такое пришло)

кишечным ?

Размещено через приложение ЯПлакалъ
 
[^]
Mirkana
18.02.2022 - 08:35
2
Статус: Offline


Ярила

Регистрация: 22.10.21
Сообщений: 1232
Не похоже на шифровальщика. Скорее всего с админскими правами зашли прикрутили расширение которое блокирует экран когда уже вошли и выводит каку и дальше никуда не дает.
В конфигуратор дает/не дает?
Во всяком случае бэкап ежедневный (у меня по крайней мере) с дублем на внешний носитель, месяц каждый день, потом режеться оставляется помесячно 3 штучки каждой базы с глубиной в 5 лет как минимум (сроки исковой давности по разборкам с налоговой) иначе потом фиг найдешь кто в какой операции накуевертил и кого по попе ремнем. 7 баз 300+ пользователей. накуя мне массовое сеппуку в случае чего.
Я знаю как это когда и учет с нуля восстанавливать у клиентов посте того как диск "посыпался" и много чего знаю. Последние 5 лет я параною с бекапами.
 
[^]
adammazer2
18.02.2022 - 08:38
0
Статус: Offline


Ярила

Регистрация: 18.06.21
Сообщений: 3162
Цитата (greentest @ 17.02.2022 - 11:47)
Если грамотный админ, то лечится поднятием из бекапа базы

У грамотного админа это бы и не возникло, если что. Тут же эникейщик видимо, но остается надежда, что есть бэкапы

Размещено через приложение ЯПлакалъ
 
[^]
komodov
18.02.2022 - 08:38
0
Статус: Offline


Ярила

Регистрация: 30.06.17
Сообщений: 6193
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

ЗЫ. А еще не надо по ссылочкам сомнительным переходить и запускать всякие файлики из почты.

Антивирь каспер лицуха корпоративный.... Неловит :). В касперском руками разводят...типв ждите полгода года два...может поймают хпкеров и тогда есть шанс расшифровать. Я 3 разв налетал на этот пиздец. Все потому что бухи тупые тащут обновы с инетов с мутных сайтов типа постпвь это на свою платформу м отчеты будут создаваться сами....
Только бекап на другой сервак через софт для бекапа. И бекапный сервак вне домена с иным паролем.:). Все остальное неработает.

Размещено через приложение ЯПлакалъ
 
[^]
komodov
18.02.2022 - 08:40
0
Статус: Offline


Ярила

Регистрация: 30.06.17
Сообщений: 6193
Последний раз ломанули сервак черкз дыоу в винраре :). Я охуел если честно .
После этого я переставил сервак и убрал весь софт.нах.каменный век будет.на сервак теперь ничего не заливается ни один файл. Сугубо работа внутри сервака.

Размещено через приложение ЯПлакалъ
 
[^]
Dancerrr
18.02.2022 - 08:42
1
Статус: Offline


Ярила

Регистрация: 8.12.17
Сообщений: 1418
Если тронули базу под постгресскуль - значит был прямой взлом. Но моем опыте - ломают РДПху с простыми паролями.
 
[^]
Nichls
18.02.2022 - 08:43
2
Статус: Offline


Ярила

Регистрация: 14.01.14
Сообщений: 4576
Цитата (Beholder @ 17.02.2022 - 11:51)
Нех нанимать 1С разрабов на аутсорсе, да еще и ссориться с ними ))

Весьма вероятный вариант.

Размещено через приложение ЯПлакалъ
 
[^]
Dmitriy84
18.02.2022 - 08:48
1
Статус: Offline


Ярила

Регистрация: 28.06.12
Сообщений: 5643
Цитата
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

ЗЫ. А еще не надо по ссылочкам сомнительным переходить и запускать всякие файлики из почты.

Обычно вся эта вирусня проникает когда человек ставит левый софт и ручками дает разрешение антивирусу пропустит эту фигню. Давно известно что все эти кряки и репаки антивирус не может отличить от вируса, ядра там похожи. И по этому тут только доверие к взломаному софту, репакеру и раздатчику. Которое иногда приводит вот к такой фигне.

Размещено через приложение ЯПлакалъ
 
[^]
Кирилл59
18.02.2022 - 08:49
0
Статус: Offline


Ярила

Регистрация: 8.11.10
Сообщений: 5760
Цитата (Den4ik58 @ 17.02.2022 - 13:48)
Цитата (Creeepy @ 17.02.2022 - 11:46)
Ловушка для админа-рас3.14здяя.
Значит антивирусная программа в жопе. А если еще и не бекапил ничего, то тогда с него шкуру сдирать надо начинать.

Сервер 1C на Linux, нет там ни каких антивирусов. Порты закрыты, доступ через SSH по сертификату. Как так получилось непонятно, но очень интересно

Ищи среди "своих", прошаренную бухгалтершу)))
 
[^]
lion2006
18.02.2022 - 08:50
1
Статус: Offline


Ярила

Регистрация: 15.05.14
Сообщений: 17881
Цитата
Этой мульке лет 7.
Присылают документ, который бух откроет в 95% случаях - грозное из налоговой, или о возврате денег. С вложением
Там от примитивнейшего скрипта до хитрых программ.
Бух кликает и сидит ждёт. Иногда кликает несколько раз.
В первую очередь эта гадость лезет на сетевые диски.

Какие сетевые диски, sql на лине

Размещено через приложение ЯПлакалъ
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 61254
0 Пользователей:
Страницы: (15) « Первая ... 7 8 [9] 10 11 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх