Вот такая петрушка

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (15) « Первая ... 12 13 [14] 15   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Skrut
18.02.2022 - 16:54
0
Статус: Offline


Старик Похабыч

Регистрация: 27.09.05
Сообщений: 4453
Цитата (deputatttsha @ 18.02.2022 - 14:12)
Цитата (TheLostOne @ 17.02.2022 - 11:48)
Главное, чтобы не было вот так

хахах, очень круто. Интересно,что будет дальше?

Цитата (DianaPet08 @ 18.02.2022 - 16:36)
Цитата (Галапагосян @ 17.02.2022 - 11:46)
биткоин - не деньги  idea.gif

Интересно было почитать ,больше бы таких интересных рассказов 👍

Ахтунг ! Шлюхоботы атакуют !

Это сообщение отредактировал Skrut - 18.02.2022 - 16:55
 
[^]
Den4ik58
18.02.2022 - 17:27
3
Статус: Offline


Павлиноуткоёж

Регистрация: 28.10.11
Сообщений: 1590
Цитата (skripun @ 18.02.2022 - 16:53)
Цитата (metallo @ 18.02.2022 - 16:50)
чё-та какая-то одна из черепашек пиздит
судя по каталогу /media, это какой-то Линукс видимо
и каким образом шифровальщик затёр базу postgresql, если туда никто кроме
пользователя postges доступ не имеет ?
слишком мало информации

чел писал пару страниц назад, через рдп, видно там были управлялки все на учетке, может и файлик с паролями был))))) на рабочем столе

Не было там рдп.
Пока вариант только один.
Залили внешнюю обработку, с одной из рабочих станций.
Далее сгенерили свой ключ для ссх. В authorized_keys был найден второй ключ. Судя по дате его модификации, это было за три дня до всего. Пароли для постгре и кластера дергаются за 2 минуты.
Далее текущая база была слита, зашифрована 7z, и отправлена в созданную папку, ту которая на скрине. Далее вместо базы залили конфу, котрая и показывает что все, приехали.
Пробовал testdisk-ом прогнать, хер там плавал, все затерто по кластерно.
Кароче пока такие дела.

ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Это сообщение отредактировал Den4ik58 - 18.02.2022 - 17:33
 
[^]
skripun
18.02.2022 - 17:31
-1
Статус: Offline


Юморист

Регистрация: 5.02.15
Сообщений: 509
не навижу постгре,
ну если там рейд то и без тестдиска ясно что практически не восстановить

Это сообщение отредактировал skripun - 18.02.2022 - 17:34
 
[^]
metallo
18.02.2022 - 17:51
0
Статус: Offline


Юморист

Регистрация: 1.02.21
Сообщений: 517
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
Цитата (skripun @ 18.02.2022 - 16:53)
Цитата (metallo @ 18.02.2022 - 16:50)
чё-та какая-то одна из черепашек пиздит
судя по каталогу /media, это какой-то Линукс видимо
и каким образом шифровальщик затёр базу postgresql, если туда никто кроме
пользователя postges доступ не имеет ?
слишком мало информации

чел писал пару страниц назад, через рдп, видно там были управлялки все на учетке, может и файлик с паролями был))))) на рабочем столе

Не было там рдп.
Пока вариант только один.
Залили внешнюю обработку, с одной из рабочих станций.
Далее сгенерили свой ключ для ссх. В authorized_keys был найден второй ключ. Судя по дате его модификации, это было за три дня до всего. Пароли для постгре и кластера дергаются за 2 минуты.
Далее текущая база была слита, зашифрована 7z, и отправлена в созданную папку, ту которая на скрине. Далее вместо базы залили конфу, котрая и показывает что все, приехали.
Пробовал testdisk-ом прогнать, хер там плавал, все затерто по кластерно.
Кароче пока такие дела.

ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

а от какого пользователя архив то, рут ?

по-любому это местный работник сотворил
 
[^]
flaitsman
18.02.2022 - 17:55
0
Статус: Offline


foreign agent

Регистрация: 6.11.08
Сообщений: 8385
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Блин, ну ты хоть /var/log/secure (auth.log) смотрел? В .bash_history посмотри еще, может на мысли натолкнет.

Это сообщение отредактировал flaitsman - 18.02.2022 - 18:04
 
[^]
Den4ik58
18.02.2022 - 18:13
0
Статус: Offline


Павлиноуткоёж

Регистрация: 28.10.11
Сообщений: 1590
Цитата (flaitsman @ 18.02.2022 - 17:55)
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Блин, ну ты хоть /var/log/secure (auth.log) смотрел? В .bash_history посмотри еще, может на мысли натолкнет.

Ясен хрен смотрел. пусто!
 
[^]
Den4ik58
18.02.2022 - 18:17
0
Статус: Offline


Павлиноуткоёж

Регистрация: 28.10.11
Сообщений: 1590
Цитата (metallo @ 18.02.2022 - 17:51)
а от какого пользователя архив то, рут ?

по-любому это местный работник сотворил

Да все по рутом.
На счет местного админа, врят ли. Там немного другой уровень.
Но косяк как ни крути за ним.
 
[^]
Skrut
18.02.2022 - 18:20
0
Статус: Offline


Старик Похабыч

Регистрация: 27.09.05
Сообщений: 4453
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Значит не через него
 
[^]
rastaSpike
18.02.2022 - 18:56
1
Статус: Offline


Шутник

Регистрация: 1.04.19
Сообщений: 63
Любой бэкаппер решает этот вопрос
Бекап по дням, неделям, месяцам и год
Всего делов бухам за день перебить первичку и банк
И да, rdp и правильно настроенные права и правила решают много проблем

Размещено через приложение ЯПлакалъ
 
[^]
FigaCE
18.02.2022 - 19:20
0
Статус: Offline


Дед называл меня пиздорванцем

Регистрация: 4.08.15
Сообщений: 8174
Цитата (greentest @ 17.02.2022 - 11:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Такой грамотный, что бэкапа может и не быть... bravo.gif
 
[^]
mrPresedent
18.02.2022 - 19:36
0
Статус: Offline


Орбитальный насильник

Регистрация: 31.03.10
Сообщений: 1690
Цитата (skripun @ 18.02.2022 - 15:36)
в конторе почтарь откидывал все exe архивы все в чем можно было прислать дельмо с шифрованием. ну и до кучи фаер резал большинство бесплатных почтовых сайтов, маил яндекс и тд и тп. это уберегало от гемморою.

Публичка последнее, что будет резать здоровый администратор почты, там половина контрагентов сидит и даже раньше налоговая ящики имела. К тому же, вредоноска идет как правило с доменов однодневок с подменой имени отправителя. С этим можно еще бороться средствами postfix, отфильтровывая совсем индусов.
Мошенники быстро научились обходить блокировку исполняемых вложений, отсылая в html-письме ссылку на js, дальше уже чистый дарвинизм.
Это бесконечная война, в которой всегда будут потерпевшие. Ни один антивирус не спасет пользователя, я всерьез считаю порнуху безопаснее электронной почты. На первом месте "скачать детские книжки бесплатно".
 
[^]
mrPresedent
18.02.2022 - 19:41
1
Статус: Offline


Орбитальный насильник

Регистрация: 31.03.10
Сообщений: 1690
Цитата (metallo @ 18.02.2022 - 16:50)
судя по каталогу /media, это какой-то Линукс видимо

Судя по каталогу /media директор собирается сожрать внешний жесткий диск с базой раньше, чем его дверь выбьет ОБЭП shum_lol.gif
 
[^]
metallo
18.02.2022 - 19:48
0
Статус: Offline


Юморист

Регистрация: 1.02.21
Сообщений: 517
смысле я правильно понял, что через внешнюю обработку 1с получили рут на сервере?
вот это дыра =)
 
[^]
zorger
18.02.2022 - 19:54
0
Статус: Offline


Ярила

Регистрация: 24.12.11
Сообщений: 2991
Цитата
33 т.р.по курсу на сегодня...Для фирмы чтоб спасти инфу не большая сумма.

Цитата
Даже если заплатить то шанс, что пришлют пароль очень малый.

Как говорят специалисты по кибер безопасности в этом случае по их статистике шансы примерно такие - 33% что пароль не пришлют , 33 % что даже с паролем не расшифруется и 33% что пришлют и всё расшифруется
 
[^]
YapTiger
18.02.2022 - 20:26
0
Статус: Offline


Ярила

Регистрация: 30.08.15
Сообщений: 2264
Цитата (raftman @ 17.02.2022 - 15:59)
база на компьютере главбуха? очень опрометчиво... Отдельный компьютер должен быть без прямого доступа к интернету.

И как давно Вы, сударь, видели базу 1С, которой не нужен доступ в сеть Интернет? Электронный документооборот через дискеты? lol.gif
 
[^]
kaerah
18.02.2022 - 21:06
6
Статус: Online


Балагур

Регистрация: 3.07.15
Сообщений: 846
плять, тут львиная часть в шары что ли долбится? exe-файлы, письмо, база на компьютере бухгалтера и прочий бред. черным же по-английски видно по пути размещения базы и зашифрованного файла, что база - не файловая, крутится на sql и работают с ней явно тонким клиентом через www на чем-то линухо-подобном. и таки да, на робота не похоже - тут явно прицельно "работал" человек.
 
[^]
skripun
19.02.2022 - 00:26
0
Статус: Offline


Юморист

Регистрация: 5.02.15
Сообщений: 509
Цитата (mrPresedent @ 18.02.2022 - 19:36)
Цитата (skripun @ 18.02.2022 - 15:36)
в конторе почтарь откидывал все exe архивы все в чем можно было прислать дельмо с шифрованием. ну и до кучи фаер резал большинство бесплатных почтовых сайтов, маил яндекс и тд и тп. это уберегало от гемморою.

Публичка последнее, что будет резать здоровый администратор почты, там половина контрагентов сидит и даже раньше налоговая ящики имела. К тому же, вредоноска идет как правило с доменов однодневок с подменой имени отправителя. С этим можно еще бороться средствами postfix, отфильтровывая совсем индусов.
Мошенники быстро научились обходить блокировку исполняемых вложений, отсылая в html-письме ссылку на js, дальше уже чистый дарвинизм.
Это бесконечная война, в которой всегда будут потерпевшие. Ни один антивирус не спасет пользователя, я всерьез считаю порнуху безопаснее электронной почты. На первом месте "скачать детские книжки бесплатно".

на выход пользователей из компании из периметра компании, на вход пожалуйста, но не исполняемые файлы.
я не моральный урод)
да и какого хуя использовать бесплатное мыло когда есть конторское, да и тимку на наль днс посадил, эмми тоже. ибо нехуй.

Это сообщение отредактировал skripun - 19.02.2022 - 00:30
 
[^]
skripun
19.02.2022 - 00:34
0
Статус: Offline


Юморист

Регистрация: 5.02.15
Сообщений: 509
это всем совет кто не юзает тимвьювер и амми админ, в днс на ноль посадите их, это от части избавит вас от проблемы
 
[^]
IjorjI
19.02.2022 - 00:39
-2
Статус: Offline


Ярила

Регистрация: 23.03.17
Сообщений: 1412
Цитата (greentest @ 17.02.2022 - 10:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Если грамотный хакер то он и бекап зашифровал, или удалил.
 
[^]
skripun
19.02.2022 - 00:54
0
Статус: Offline


Юморист

Регистрация: 5.02.15
Сообщений: 509
Цитата (IjorjI @ 19.02.2022 - 00:39)
Цитата (greentest @ 17.02.2022 - 10:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Если грамотный хакер то он и бекап зашифровал, или удалил.

если использовать нормальный бекапилки хуй кто до архивов дотянется.
если пользоваться ублюдскими скриптами то да, велкам, типичный пример вим клиент сервер надо постараться завалить эту связку.
 
[^]
JOHNQ
19.02.2022 - 01:19
3
Статус: Offline


Ярила

Регистрация: 9.04.13
Сообщений: 12322
Цитата (Skrut @ 18.02.2022 - 16:37)

Особенно как раз надоела классическая ситуация
- бэкап класть некуда, надо докупить
- а зачем ты всё и так часто бэкапишь ? не надо так часто и всё

Как говорится "сцуко до слез"...
По регламенту фулбэекап раз в неделю, хранение 3 недели. инкриментальный каждую ночь, хранение 3 недели.

Время идет, объемы инфы растут, а размеры схд под бекапы нет. Урезали политики до двух недель, а потом вообще до недели. А заявки стали чаще сыпаться
- ой у меня отчет пропал. восстановите.
- Когда заметили, когда изменения были
- да заметила еще на той неделе, изменения не помню
- Аминь, попрощайтесь с вашим отчетом. (Конечно не так, а все вежливо объяснял)
- что это такое? я буду жаловаться!!!!
- Пожалуйста, я буду только рад если вы официально пожалуетесь моему руководству. Убедительная просьба поставить меня в копию.
 
[^]
iraslac
19.02.2022 - 03:38
0
Статус: Offline


Шутник

Регистрация: 19.02.22
Сообщений: 1
Да сколько можно уже.... Я на этих мошенников слишком часто натыкаться стала. Как же хочется сидеть в сети в полной безопасности. Или покупать номер и сразу понимать, что никакие подозрительные номера на него не позвонят! pray.gif
 
[^]
Skrut
19.02.2022 - 09:47
1
Статус: Offline


Старик Похабыч

Регистрация: 27.09.05
Сообщений: 4453
Цитата (JOHNQ @ 19.02.2022 - 01:19)
Цитата (Skrut @ 18.02.2022 - 16:37)

Особенно как раз надоела классическая ситуация
- бэкап класть некуда, надо докупить
- а зачем ты всё и так часто бэкапишь ? не надо так часто и всё

Как говорится "сцуко до слез"...
По регламенту фулбэекап раз в неделю, хранение 3 недели. инкриментальный каждую ночь, хранение 3 недели.

Время идет, объемы инфы растут, а размеры схд под бекапы нет. Урезали политики до двух недель, а потом вообще до недели. А заявки стали чаще сыпаться
- ой у меня отчет пропал. восстановите.
- Когда заметили, когда изменения были
- да заметила еще на той неделе, изменения не помню
- Аминь, попрощайтесь с вашим отчетом. (Конечно не так, а все вежливо объяснял)
- что это такое? я буду жаловаться!!!!
- Пожалуйста, я буду только рад если вы официально пожалуетесь моему руководству. Убедительная просьба поставить меня в копию.

Не по теме, но я тебя сейчас вобще рыдать заставлю:

- У меня почта тормозит
- Ну конечно, у вас аутлук, 30 тысяч писем, объём базы - 19 гиг
- Ты плохой компьютерщик. Вот до тебя был - при нём всё работало
- Когда ?
- Ну.. два года назад - он как нам всё это поставил - всё быстро работало
 
[^]
NikitaMayer
19.02.2022 - 10:05
0
Статус: Offline


Шутник

Регистрация: 19.02.22
Сообщений: 1
Отправь им на почту такой же вирус, но денег побольше проси
 
[^]
piro1969
20.02.2022 - 07:12
1
Статус: Offline


Шутник

Регистрация: 13.07.15
Сообщений: 50
с нас содрали 200к рублей, инетмагаз не работал 3 суток, дыра через RDP админа, расшареные папки логин user, пароль цифра 1.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 61252
0 Пользователей:
Страницы: (15) « Первая ... 12 13 [14] 15  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх