Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Как доказать, что взлом был в результате другого взлома?

Ответить
Настройки темы
[решено] Как доказать, что взлом был в результате другого взлома?
Dexil


Сообщения: n/a

Профиль | Цитировать


Ситуация очень серьезная. Сервер под Win 2003 имеет АДСЛ-подключение. Раздача трафика в локалку через стандартный internet Share. Сервер был атакован извне, подобран пароль администратора, под этой учетной записью создан еще один администратор, от имени которого сначала производилась массовая рассылка спама, затем в наглую (от имени этого же админа) был атакован сервер гос. учреждения.
Итог. Гос. учреждение имеет материальные претензии к серверу компании, который был засвечен в качестве инструмента взлома (IP -логи на сервере провайдера).

Вопроса глобальных ДВА.
1. Как правильно начать латать сервер компании от повторных взломов (полная переустановка не рассматривается).
2. При судебном иске от гос. учреждения на компанию, как доказать, что взлом был в результате другого взлома третьими лицами (И КТО ЭТИ ЛИЦА)??

Отправлено: 10:03, 22-09-2005

 

Аватара для SkyF

Vladimir


Сообщения: 1070
Благодарности: 17

Профиль | Отправить PM | Цитировать


Dexil
для начала - сделать немедленно резервную копию вашего сервера - в этом случае можно будет потом достать журналы из нее и посмотреть.

Почему сразу не достать и не посмотреть? потому что сейчас никто не скажет ( я не смогу) какие из системных журналов могут понадобятся для анализа. и к тому же они имеют тенденцию перезаписывать старую информацию по кругу.

Хотя, это может и не помочь - хорошим тоном считается после взлома - удалять иформацию о предпринятых действиях атакующим (чистка жураналов).

ЗЫ посмотрите журнал безопасности системы - хотя с настройками аудита у Windows 2003 лучше чем с никаким ина 2000м, но что-то всеже может дать (если не очистили его - о чем он тоже будет иметь информацию).

-------
любить!!!

Правила , FAQ и решенные темы раздела Windows Server 2003


Отправлено: 10:48, 22-09-2005 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Greyman

Человек


Сообщения: 3313
Благодарности: 104

Профиль | Отправить PM | Цитировать


Не полная информация. Второй взломанный сервер был в "внтури" локалки или это "внешний" сервер, торщащий в Инете с фиксированным адресом.

По п.1:
1) Проверить, установлены ли все последнии критические патчи уязвимостей (у мелкомяхких есть соответствующая тулза) и, соответственно установить необходимые.
2) Глубокая проверка на уже установленные руткиты (такие тулзы тоже есть, поиск тебе поможет). Иначе без переустановки ты не можешь гарантировать отсутствие бэкдоров во взломанной системе (мониторинг дает только "пост-фактум" результаты, а тебе нужны привентивные меры).
3) Запрет на использование сервака в качестве АРМ (под аккаунтом любого уровня, а не только админа). Т.е. никакакого серфинга инета, чтения почты, аськи и т.п. непосредственно с консоли сервера (включая удаленнную).
4) Настройка МЭ на основной режим - блокировка. Необходимые для работы разрешения должы указываться дополнительно (желательно использование аппаратного МЭ, хотя бы с базовыми функциями обнаружения простейших атак).

По п.2.:
1) Даже если ты докажешь факт стороннего взлома, это снимет только уголовную ответвтвенность с организации. В случае, если та сторона заявит материальный ущерб, то органицации придется его оплатить, независимо от первоначального источника взлома. Т. е. с юридической точки зрения вы виноваты в недостаточности принимаемых мер защиты, повлекшей за собой материальные потери сторонней организации. Т. о. материальный ущерб, выплачиваемой второй стороне, вы сможете возместить только найдя главного виновника и, в свою очередь, включить ему в судебный иск материальный ущерб, выплаченный гос. учереждени. Здесь, конечно, большую роль будут играть адвокаты, прокуроры и судьи, но по юридически д. б. именно так (если считать, что абсолютно все учавствующие в судебном разбирательстве будут придерживаться закона).
2) Журналы действительно могли бы помочь, однако большая вероятность их корректировки в результате взлома. В этом случае пригодился бы задействованный пассивный аудит системы (когда системные журналы сбрасываются на некий ресурс, не доступный для редактирования с журналируемой системы).
3) Журналы могут помоч тебе только для поиска источников влома и его инициатора. В судебном разбирательстве силу имеют только логи провайдера (частично здесь играет роль установливаемой у них оборудование СОРМ). Т. ч. если тебе удасться обнаружить время и источник взлома, то останеться договориться с провайдером о предоставлении логов (по запросу суда он все равно их может редставить, но в каком объеме - ужа будет зависить от него).
4) Попробуй примерно определить возможные сроки осуществленного взлома и договориться с провайдером о поиске в его журналах подозрительной активности в твой адрес. Бесплатно, скорее всего, он этим заниматься не будет, но если есть хорошие отношения с его сотрудниками, то это может пригодиться.

-------
Будь проще...


Отправлено: 15:23, 22-09-2005 | #3


Старожил


Сообщения: 174
Благодарности: 6

Профиль | Отправить PM | Цитировать


1) Проверь сканером уязвимостей типа X-Spiderб он тебе и подскажет что да куда доустановить.
2) Как и что в суде доказывать - не знаю, никогда не занимался.

Отправлено: 16:40, 26-09-2005 | #4

Dexil


Сообщения: n/a

Профиль | Цитировать


Взломанный сервер -это "внешний" сервер, торщащий в Инете с фиксированным адресом. Последующий мой анализ показывает, что переустановка неизбежна... А именно. Под админом теперь невозможно выполнять элементарные вещи, такие как, управление службами, журналами и пр.., т.е. например ни в одном окошке нет возможности снять/поставить галки (свойства просто напросто неактивны). Невозможно установить любой новый софт, выдается фатальная ошибка выполнения setup-файлов.
Впрочем сам сервер работоспособен. Сейчас установлен аппаратный фаервол (МЭ) Dlink серии DFL. Анивирусное ПО не выявило ничего подозрительного.
Есть логи с точными данными по дате, времени взлома, но они бесполезны, т.к. засвечен АйПишник анонимной прокси из USA. Видимо использовалась цепочка прокси.
По п.2. Единственное - это доказывать, что совершенное было "неумышленными действиями". Логи нашего сервера в рассмотрение браться не могут, т.к. их можно сляпать за 10 минут.

Отправлено: 14:47, 27-09-2005 | #5


Аватара для SkyF

Vladimir


Сообщения: 1070
Благодарности: 17

Профиль | Отправить PM | Цитировать


Цитата:
Есть логи с точными данными по дате, времени взлома, но они бесполезны, т.к. засвечен АйПишник анонимной прокси
А кстати, что за журналы вам эти данные выдали? Неуж-то системный журнал безопасности только?

-------
любить!!!

Правила , FAQ и решенные темы раздела Windows Server 2003


Отправлено: 17:12, 27-09-2005 | #6



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Как доказать, что взлом был в результате другого взлома?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вопрос - Как определить был ли взлом компа? Argument Защита компьютерных систем 3 26-09-2009 10:43
Вопрос - Как можно проверить был взлом системы или просто зашли под другим пользователем? ИС_ Защита компьютерных систем 0 24-09-2009 16:52
Вопрос - [решено] как уберечься от взлома АСИ? Sirko9 Защита компьютерных систем 2 01-01-2009 12:12
Как технически доказать судьям Ronald Защита компьютерных систем 2 29-03-2006 17:25
А как пометить что я тут был? Pthelovod Хочу все знать 1 10-04-2003 19:58




 
Переход