|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Как доказать, что взлом был в результате другого взлома? |
|
[решено] Как доказать, что взлом был в результате другого взлома?
|
Dexil
Сообщения: n/a |
Ситуация очень серьезная. Сервер под Win 2003 имеет АДСЛ-подключение. Раздача трафика в локалку через стандартный internet Share. Сервер был атакован извне, подобран пароль администратора, под этой учетной записью создан еще один администратор, от имени которого сначала производилась массовая рассылка спама, затем в наглую (от имени этого же админа) был атакован сервер гос. учреждения.
Итог. Гос. учреждение имеет материальные претензии к серверу компании, который был засвечен в качестве инструмента взлома (IP -логи на сервере провайдера). Вопроса глобальных ДВА. 1. Как правильно начать латать сервер компании от повторных взломов (полная переустановка не рассматривается). 2. При судебном иске от гос. учреждения на компанию, как доказать, что взлом был в результате другого взлома третьими лицами (И КТО ЭТИ ЛИЦА)?? |
|
Отправлено: 10:03, 22-09-2005 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Dexil
для начала - сделать немедленно резервную копию вашего сервера - в этом случае можно будет потом достать журналы из нее и посмотреть. Почему сразу не достать и не посмотреть? потому что сейчас никто не скажет ( я не смогу) какие из системных журналов могут понадобятся для анализа. и к тому же они имеют тенденцию перезаписывать старую информацию по кругу. Хотя, это может и не помочь - хорошим тоном считается после взлома - удалять иформацию о предпринятых действиях атакующим (чистка жураналов). ЗЫ посмотрите журнал безопасности системы - хотя с настройками аудита у Windows 2003 лучше чем с никаким ина 2000м, но что-то всеже может дать (если не очистили его - о чем он тоже будет иметь информацию). |
------- Отправлено: 10:48, 22-09-2005 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Человек Сообщения: 3313
|
Профиль | Отправить PM | Цитировать Не полная информация. Второй взломанный сервер был в "внтури" локалки или это "внешний" сервер, торщащий в Инете с фиксированным адресом.
По п.1: 1) Проверить, установлены ли все последнии критические патчи уязвимостей (у мелкомяхких есть соответствующая тулза) и, соответственно установить необходимые. 2) Глубокая проверка на уже установленные руткиты (такие тулзы тоже есть, поиск тебе поможет). Иначе без переустановки ты не можешь гарантировать отсутствие бэкдоров во взломанной системе (мониторинг дает только "пост-фактум" результаты, а тебе нужны привентивные меры). 3) Запрет на использование сервака в качестве АРМ (под аккаунтом любого уровня, а не только админа). Т.е. никакакого серфинга инета, чтения почты, аськи и т.п. непосредственно с консоли сервера (включая удаленнную). 4) Настройка МЭ на основной режим - блокировка. Необходимые для работы разрешения должы указываться дополнительно (желательно использование аппаратного МЭ, хотя бы с базовыми функциями обнаружения простейших атак). По п.2.: 1) Даже если ты докажешь факт стороннего взлома, это снимет только уголовную ответвтвенность с организации. В случае, если та сторона заявит материальный ущерб, то органицации придется его оплатить, независимо от первоначального источника взлома. Т. е. с юридической точки зрения вы виноваты в недостаточности принимаемых мер защиты, повлекшей за собой материальные потери сторонней организации. Т. о. материальный ущерб, выплачиваемой второй стороне, вы сможете возместить только найдя главного виновника и, в свою очередь, включить ему в судебный иск материальный ущерб, выплаченный гос. учереждени. Здесь, конечно, большую роль будут играть адвокаты, прокуроры и судьи, но по юридически д. б. именно так (если считать, что абсолютно все учавствующие в судебном разбирательстве будут придерживаться закона). 2) Журналы действительно могли бы помочь, однако большая вероятность их корректировки в результате взлома. В этом случае пригодился бы задействованный пассивный аудит системы (когда системные журналы сбрасываются на некий ресурс, не доступный для редактирования с журналируемой системы). 3) Журналы могут помоч тебе только для поиска источников влома и его инициатора. В судебном разбирательстве силу имеют только логи провайдера (частично здесь играет роль установливаемой у них оборудование СОРМ). Т. ч. если тебе удасться обнаружить время и источник взлома, то останеться договориться с провайдером о предоставлении логов (по запросу суда он все равно их может редставить, но в каком объеме - ужа будет зависить от него). 4) Попробуй примерно определить возможные сроки осуществленного взлома и договориться с провайдером о поиске в его журналах подозрительной активности в твой адрес. Бесплатно, скорее всего, он этим заниматься не будет, но если есть хорошие отношения с его сотрудниками, то это может пригодиться. |
------- Отправлено: 15:23, 22-09-2005 | #3 |
Старожил Сообщения: 174
|
Профиль | Отправить PM | Цитировать 1) Проверь сканером уязвимостей типа X-Spiderб он тебе и подскажет что да куда доустановить.
2) Как и что в суде доказывать - не знаю, никогда не занимался. |
Отправлено: 16:40, 26-09-2005 | #4 |
Dexil
Сообщения: n/a |
Взломанный сервер -это "внешний" сервер, торщащий в Инете с фиксированным адресом. Последующий мой анализ показывает, что переустановка неизбежна... А именно. Под админом теперь невозможно выполнять элементарные вещи, такие как, управление службами, журналами и пр.., т.е. например ни в одном окошке нет возможности снять/поставить галки (свойства просто напросто неактивны). Невозможно установить любой новый софт, выдается фатальная ошибка выполнения setup-файлов.
Впрочем сам сервер работоспособен. Сейчас установлен аппаратный фаервол (МЭ) Dlink серии DFL. Анивирусное ПО не выявило ничего подозрительного. Есть логи с точными данными по дате, времени взлома, но они бесполезны, т.к. засвечен АйПишник анонимной прокси из USA. Видимо использовалась цепочка прокси. По п.2. Единственное - это доказывать, что совершенное было "неумышленными действиями". Логи нашего сервера в рассмотрение браться не могут, т.к. их можно сляпать за 10 минут. |
|
Отправлено: 14:47, 27-09-2005 | #5 |
Vladimir Сообщения: 1070
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
------- Отправлено: 17:12, 27-09-2005 | #6 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Вопрос - Как определить был ли взлом компа? | Argument | Защита компьютерных систем | 3 | 26-09-2009 10:43 | |
Вопрос - Как можно проверить был взлом системы или просто зашли под другим пользователем? | ИС_ | Защита компьютерных систем | 0 | 24-09-2009 16:52 | |
Вопрос - [решено] как уберечься от взлома АСИ? | Sirko9 | Защита компьютерных систем | 2 | 01-01-2009 12:12 | |
Как технически доказать судьям | Ronald | Защита компьютерных систем | 2 | 29-03-2006 17:25 | |
А как пометить что я тут был? | Pthelovod | Хочу все знать | 1 | 10-04-2003 19:58 |
|