Вот такая петрушка

Страницы: 1 ...  13 14 15  ОТВЕТИТЬ НОВАЯ ТЕМА
Skrut 18 фев 2022 в 16:54
Старик Похабыч  •  На сайте 20 лет
0
Цитата (deputatttsha @ 18.02.2022 - 14:12)
Цитата (TheLostOne @ 17.02.2022 - 11:48)
Главное, чтобы не было вот так

хахах, очень круто. Интересно,что будет дальше?

Цитата (DianaPet08 @ 18.02.2022 - 16:36)
Цитата (Галапагосян @ 17.02.2022 - 11:46)
биткоин - не деньги  idea.gif

Интересно было почитать ,больше бы таких интересных рассказов 👍

Ахтунг ! Шлюхоботы атакуют !

Это сообщение отредактировал Skrut - 18 фев 2022 в 16:55
Den4ik58 автор 18 фев 2022 в 17:27
Павлиноуткоёж  •  На сайте 14 лет
3
Цитата (skripun @ 18.02.2022 - 16:53)
Цитата (metallo @ 18.02.2022 - 16:50)
чё-та какая-то одна из черепашек пиздит
судя по каталогу /media, это какой-то Линукс видимо
и каким образом шифровальщик затёр базу postgresql, если туда никто кроме
пользователя postges доступ не имеет ?
слишком мало информации

чел писал пару страниц назад, через рдп, видно там были управлялки все на учетке, может и файлик с паролями был))))) на рабочем столе

Не было там рдп.
Пока вариант только один.
Залили внешнюю обработку, с одной из рабочих станций.
Далее сгенерили свой ключ для ссх. В authorized_keys был найден второй ключ. Судя по дате его модификации, это было за три дня до всего. Пароли для постгре и кластера дергаются за 2 минуты.
Далее текущая база была слита, зашифрована 7z, и отправлена в созданную папку, ту которая на скрине. Далее вместо базы залили конфу, котрая и показывает что все, приехали.
Пробовал testdisk-ом прогнать, хер там плавал, все затерто по кластерно.
Кароче пока такие дела.

ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Это сообщение отредактировал Den4ik58 - 18 фев 2022 в 17:33
skripun 18 фев 2022 в 17:31
Юморист  •  На сайте 11 лет
-1
не навижу постгре,
ну если там рейд то и без тестдиска ясно что практически не восстановить

Это сообщение отредактировал skripun - 18 фев 2022 в 17:34
metallo 18 фев 2022 в 17:51
Юморист  •  На сайте 5 лет
0
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
Цитата (skripun @ 18.02.2022 - 16:53)
Цитата (metallo @ 18.02.2022 - 16:50)
чё-та какая-то одна из черепашек пиздит
судя по каталогу /media, это какой-то Линукс видимо
и каким образом шифровальщик затёр базу postgresql, если туда никто кроме
пользователя postges доступ не имеет ?
слишком мало информации

чел писал пару страниц назад, через рдп, видно там были управлялки все на учетке, может и файлик с паролями был))))) на рабочем столе

Не было там рдп.
Пока вариант только один.
Залили внешнюю обработку, с одной из рабочих станций.
Далее сгенерили свой ключ для ссх. В authorized_keys был найден второй ключ. Судя по дате его модификации, это было за три дня до всего. Пароли для постгре и кластера дергаются за 2 минуты.
Далее текущая база была слита, зашифрована 7z, и отправлена в созданную папку, ту которая на скрине. Далее вместо базы залили конфу, котрая и показывает что все, приехали.
Пробовал testdisk-ом прогнать, хер там плавал, все затерто по кластерно.
Кароче пока такие дела.

ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

а от какого пользователя архив то, рут ?

по-любому это местный работник сотворил
flaitsman 18 фев 2022 в 17:55
foreign agent  •  На сайте 17 лет
0
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Блин, ну ты хоть /var/log/secure (auth.log) смотрел? В .bash_history посмотри еще, может на мысли натолкнет.

Это сообщение отредактировал flaitsman - 18 фев 2022 в 18:04
Den4ik58 автор 18 фев 2022 в 18:13
Павлиноуткоёж  •  На сайте 14 лет
0
Цитата (flaitsman @ 18.02.2022 - 17:55)
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Блин, ну ты хоть /var/log/secure (auth.log) смотрел? В .bash_history посмотри еще, может на мысли натолкнет.

Ясен хрен смотрел. пусто!
Den4ik58 автор 18 фев 2022 в 18:17
Павлиноуткоёж  •  На сайте 14 лет
0
Цитата (metallo @ 18.02.2022 - 17:51)
а от какого пользователя архив то, рут ?

по-любому это местный работник сотворил

Да все по рутом.
На счет местного админа, врят ли. Там немного другой уровень.
Но косяк как ни крути за ним.
Skrut 18 фев 2022 в 18:20
Старик Похабыч  •  На сайте 20 лет
0
Цитата (Den4ik58 @ 18.02.2022 - 17:27)
ЗЫ, что интересно, rphost 1с-овский не под рутом был запушен. Каким образом был шелл получен хз

Значит не через него
rastaSpike 18 фев 2022 в 18:56
Шутник  •  На сайте 7 лет
1
Любой бэкаппер решает этот вопрос
Бекап по дням, неделям, месяцам и год
Всего делов бухам за день перебить первичку и банк
И да, rdp и правильно настроенные права и правила решают много проблем

Размещено через приложение ЯПлакалъ
FigaCE 18 фев 2022 в 19:20
Дед называл меня пиздорванцем  •  На сайте 10 лет
0
Цитата (greentest @ 17.02.2022 - 11:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Такой грамотный, что бэкапа может и не быть... bravo.gif
mrPresedent 18 фев 2022 в 19:36
Орбитальный насильник  •  На сайте 16 лет
0
Цитата (skripun @ 18.02.2022 - 15:36)
в конторе почтарь откидывал все exe архивы все в чем можно было прислать дельмо с шифрованием. ну и до кучи фаер резал большинство бесплатных почтовых сайтов, маил яндекс и тд и тп. это уберегало от гемморою.

Публичка последнее, что будет резать здоровый администратор почты, там половина контрагентов сидит и даже раньше налоговая ящики имела. К тому же, вредоноска идет как правило с доменов однодневок с подменой имени отправителя. С этим можно еще бороться средствами postfix, отфильтровывая совсем индусов.
Мошенники быстро научились обходить блокировку исполняемых вложений, отсылая в html-письме ссылку на js, дальше уже чистый дарвинизм.
Это бесконечная война, в которой всегда будут потерпевшие. Ни один антивирус не спасет пользователя, я всерьез считаю порнуху безопаснее электронной почты. На первом месте "скачать детские книжки бесплатно".
mrPresedent 18 фев 2022 в 19:41
Орбитальный насильник  •  На сайте 16 лет
1
Цитата (metallo @ 18.02.2022 - 16:50)
судя по каталогу /media, это какой-то Линукс видимо

Судя по каталогу /media директор собирается сожрать внешний жесткий диск с базой раньше, чем его дверь выбьет ОБЭП shum_lol.gif
metallo 18 фев 2022 в 19:48
Юморист  •  На сайте 5 лет
0
смысле я правильно понял, что через внешнюю обработку 1с получили рут на сервере?
вот это дыра =)
zorger 18 фев 2022 в 19:54
Ярила  •  На сайте 14 лет
0
Цитата
33 т.р.по курсу на сегодня...Для фирмы чтоб спасти инфу не большая сумма.

Цитата
Даже если заплатить то шанс, что пришлют пароль очень малый.

Как говорят специалисты по кибер безопасности в этом случае по их статистике шансы примерно такие - 33% что пароль не пришлют , 33 % что даже с паролем не расшифруется и 33% что пришлют и всё расшифруется
YapTiger 18 фев 2022 в 20:26
Ярила  •  На сайте 10 лет
0
Цитата (raftman @ 17.02.2022 - 15:59)
база на компьютере главбуха? очень опрометчиво... Отдельный компьютер должен быть без прямого доступа к интернету.

И как давно Вы, сударь, видели базу 1С, которой не нужен доступ в сеть Интернет? Электронный документооборот через дискеты? lol.gif
kaerah 18 фев 2022 в 21:06
Балагур  •  На сайте 10 лет
6
плять, тут львиная часть в шары что ли долбится? exe-файлы, письмо, база на компьютере бухгалтера и прочий бред. черным же по-английски видно по пути размещения базы и зашифрованного файла, что база - не файловая, крутится на sql и работают с ней явно тонким клиентом через www на чем-то линухо-подобном. и таки да, на робота не похоже - тут явно прицельно "работал" человек.
skripun 19 фев 2022 в 00:26
Юморист  •  На сайте 11 лет
0
Цитата (mrPresedent @ 18.02.2022 - 19:36)
Цитата (skripun @ 18.02.2022 - 15:36)
в конторе почтарь откидывал все exe архивы все в чем можно было прислать дельмо с шифрованием. ну и до кучи фаер резал большинство бесплатных почтовых сайтов, маил яндекс и тд и тп. это уберегало от гемморою.

Публичка последнее, что будет резать здоровый администратор почты, там половина контрагентов сидит и даже раньше налоговая ящики имела. К тому же, вредоноска идет как правило с доменов однодневок с подменой имени отправителя. С этим можно еще бороться средствами postfix, отфильтровывая совсем индусов.
Мошенники быстро научились обходить блокировку исполняемых вложений, отсылая в html-письме ссылку на js, дальше уже чистый дарвинизм.
Это бесконечная война, в которой всегда будут потерпевшие. Ни один антивирус не спасет пользователя, я всерьез считаю порнуху безопаснее электронной почты. На первом месте "скачать детские книжки бесплатно".

на выход пользователей из компании из периметра компании, на вход пожалуйста, но не исполняемые файлы.
я не моральный урод)
да и какого хуя использовать бесплатное мыло когда есть конторское, да и тимку на наль днс посадил, эмми тоже. ибо нехуй.

Это сообщение отредактировал skripun - 19 фев 2022 в 00:30
skripun 19 фев 2022 в 00:34
Юморист  •  На сайте 11 лет
0
это всем совет кто не юзает тимвьювер и амми админ, в днс на ноль посадите их, это от части избавит вас от проблемы
IjorjI 19 фев 2022 в 00:39
Ярила  •  На сайте 9 лет
-2
Цитата (greentest @ 17.02.2022 - 10:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Если грамотный хакер то он и бекап зашифровал, или удалил.
skripun 19 фев 2022 в 00:54
Юморист  •  На сайте 11 лет
0
Цитата (IjorjI @ 19.02.2022 - 00:39)
Цитата (greentest @ 17.02.2022 - 10:47)
Если грамотный админ, то лечится поднятием из бекапа базы

Если грамотный хакер то он и бекап зашифровал, или удалил.

если использовать нормальный бекапилки хуй кто до архивов дотянется.
если пользоваться ублюдскими скриптами то да, велкам, типичный пример вим клиент сервер надо постараться завалить эту связку.
JOHNQ 19 фев 2022 в 01:19
Ярила  •  На сайте 13 лет
3
Цитата (Skrut @ 18.02.2022 - 16:37)

Особенно как раз надоела классическая ситуация
- бэкап класть некуда, надо докупить
- а зачем ты всё и так часто бэкапишь ? не надо так часто и всё

Как говорится "сцуко до слез"...
По регламенту фулбэекап раз в неделю, хранение 3 недели. инкриментальный каждую ночь, хранение 3 недели.

Время идет, объемы инфы растут, а размеры схд под бекапы нет. Урезали политики до двух недель, а потом вообще до недели. А заявки стали чаще сыпаться
- ой у меня отчет пропал. восстановите.
- Когда заметили, когда изменения были
- да заметила еще на той неделе, изменения не помню
- Аминь, попрощайтесь с вашим отчетом. (Конечно не так, а все вежливо объяснял)
- что это такое? я буду жаловаться!!!!
- Пожалуйста, я буду только рад если вы официально пожалуетесь моему руководству. Убедительная просьба поставить меня в копию.
iraslac 19 фев 2022 в 03:38
Шутник  •  На сайте 4 года
0
Да сколько можно уже.... Я на этих мошенников слишком часто натыкаться стала. Как же хочется сидеть в сети в полной безопасности. Или покупать номер и сразу понимать, что никакие подозрительные номера на него не позвонят! pray.gif
Skrut 19 фев 2022 в 09:47
Старик Похабыч  •  На сайте 20 лет
1
Цитата (JOHNQ @ 19.02.2022 - 01:19)
Цитата (Skrut @ 18.02.2022 - 16:37)

Особенно как раз надоела классическая ситуация
- бэкап класть некуда, надо докупить
- а зачем ты всё и так часто бэкапишь ? не надо так часто и всё

Как говорится "сцуко до слез"...
По регламенту фулбэекап раз в неделю, хранение 3 недели. инкриментальный каждую ночь, хранение 3 недели.

Время идет, объемы инфы растут, а размеры схд под бекапы нет. Урезали политики до двух недель, а потом вообще до недели. А заявки стали чаще сыпаться
- ой у меня отчет пропал. восстановите.
- Когда заметили, когда изменения были
- да заметила еще на той неделе, изменения не помню
- Аминь, попрощайтесь с вашим отчетом. (Конечно не так, а все вежливо объяснял)
- что это такое? я буду жаловаться!!!!
- Пожалуйста, я буду только рад если вы официально пожалуетесь моему руководству. Убедительная просьба поставить меня в копию.

Не по теме, но я тебя сейчас вобще рыдать заставлю:

- У меня почта тормозит
- Ну конечно, у вас аутлук, 30 тысяч писем, объём базы - 19 гиг
- Ты плохой компьютерщик. Вот до тебя был - при нём всё работало
- Когда ?
- Ну.. два года назад - он как нам всё это поставил - всё быстро работало
NikitaMayer 19 фев 2022 в 10:05
Шутник  •  На сайте 4 года
0
Отправь им на почту такой же вирус, но денег побольше проси
piro1969 20 фев 2022 в 07:12
Шутник  •  На сайте 10 лет
1
с нас содрали 200к рублей, инетмагаз не работал 3 суток, дыра через RDP админа, расшареные папки логин user, пароль цифра 1.
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 61 586
0 Пользователей:
Страницы: 1 ...  13 14 15  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх