| Vdor v strežnik (IIS, Windows Server 2008 R2) | ||
|---|---|---|
|
urosbe
20. feb 2014 13:04:24
Pridružen od: 13. dec 2008 440 objav 625 25 3 |
#1
Ker sam nimam več idej, kako bi zakrpal luknjo na svojem strežniku, povprašam za nasvet še tukaj na forumu. Skratka, strežnik z Windows Server 2008 R2, ki ga med drugim uporabljam za gostovanje lastnih .NET rešitev, obenem pa imam na njem še par starejših spletnih strani od kolegov in znancev, je pred kratkim doživel več vdorov. V 5 letih, odkar je strežnik online, še nisem bil priča čem podobnem. Strežnik se redno posodablja z Windows Updates, Firewall je aktiven tako na routerju kot na strežniku. Pred dobrim tednom dni sem od cert.si prejel e-mail, da so naših spletnih straneh zaznali "defacement" napad. Torej, hackerjem je uspelo nekako uploadati naključne datoteke (bodisi .txt ali .php), v katerih so se podpisali. Druge škode niso naredili. Datoteke sem nemudoma pobrisal in pričel iskati luknjo, kako je lahko do tega prišlo. Datoteke so se namreč pojavile na root mapi praktično vseh spletnih strani. Sprva sem posumil na FTP, vendar je le-ta že na nivoju routerja zaščiten, da se lahko do njega dostopa le iz nekaj znanih statičnih IP številk (npr. moja domača lokacija itd.). Enako so zaščiteni tudi SVN in RDP. Navzven je torej odprt le port 80. Drugi pomislek je bila ena izmed teh starejših strani, saj sem pri prvem vdoru v logih zasledil, da so prvo datoteko uploadali ravno na strani, ki jo gostujem za znanca in že od samega začetka ni bila posodobljena (pred leti mu jo je nekdo postavil na odprtokodni platformi Joomla 1.x). Preko image handlerja so uspeli uploadati .gif datoteko, ki ni bila .gif slikca temveč koda, ki je dopustila, da so naknadno uploadali še .php datoteko. Stran sem nemudoma deaktiviral in pobrisal uploadano. Nato je bilo 2 dni zatišja, stran sem pustil do nadaljnega deaktivirano, iznenada pa ponovni vdor. V zadnjem tednu dni sem tako vztrajno brisal datoteke, ki mi jih naključni hackerji uploadajo v root mape spletnih strani. Glede na pogostost vdorov, imam ravno takšen občutek, kot da bi se me podajali med seboj :) Vse datoteke, ki jih uploadajo si jih tudi sproti shranjujem, čeprav so povečini kriptirane, tako da na prvi pogled težko ugotoviš, kaj so poleg podpisa, želeli narediti. Skratka, počasi izgubljam ideje, kaj še preveriti in kako zaščititi strežnik pred tovrstnimi dogodki. Nekateri hackerji se podpišejo tudi z e-mailom ali FB kontaktom, vendar sem verjetno prevelik optimist, da bi mi kateri izmed njih razkril, kako jim uspeva :) Za kakršenkoli nasvet se že vnaprej zahvaljujem! Cekarček - spletna trgovina nr. 1 za **VASCO** stranke | GoPro HERO6 kamere in dodatna oprema
**www.cekarcek.si** - spletna trgovina z izbrano ponudbo pametnih gadgetov [Withings, Netatmo, DoorBird, Xiaomi, ...] |
|
|
Matjaž
20. feb 2014 13:18:44
Pridružen od: 21. sep 2007 3505 objav 2603 308 45 |
#2
Sem imel podoben primer na linuxu. Hec je, da se potem hvalijo na svojih fb profilih in objavljajo linke, skripte in celo navodila. Tako lahko vsak kekec vdre nazaj, dokler pač ne zakrpaš luknje. |
|
|
urosbe
20. feb 2014 13:38:02
Pridružen od: 13. dec 2008 440 objav 625 25 3 |
#3
Res je, en izmed zadnjih hackerjev je pustil FB kontakt in po pregledu njegovega profila opažam, da je objavil povezave do vseh strani, ki jim je uspel namestiti datoteko v root. Prihajajo pa iz vseh koncev (Brazilija, Algerija, Maroko, Tunizija, Španija, ...), tako da bi raje zadevo nekako zakrpal, kot zablokiral promet iz tujine. Cekarček - spletna trgovina nr. 1 za **VASCO** stranke | GoPro HERO6 kamere in dodatna oprema
**www.cekarcek.si** - spletna trgovina z izbrano ponudbo pametnih gadgetov [Withings, Netatmo, DoorBird, Xiaomi, ...] |
|
|
mckmck
20. feb 2014 13:38:31
Pridružen od: 11. maj 2012 519 objav 190 45 46 |
#4
To so tako imenovani script kiddie heckerji, kateri ne delajo škode ubistvi. Ne vem nekaj nasvetov če bodo prav prišli: Drugega ne bi vedel, mogoče so te ideje kar nekaj upam da ti bodo kaj pomagale, drugače počakaj da se oglasijo Žabci,NAS-T1,NEO Serverji, E-Strežniki na forumu ti bodo znali svetovati ;)! |
|
|
urosbe
20. feb 2014 14:57:11
Pridružen od: 13. dec 2008 440 objav 625 25 3 |
#5
Škode zaenkrat res nihče ni naredil, je pa dokaj neprijeten občutek - podobno kot da bi vedel, da ima nekdo ključ tvojega stanovanja in ob naključnih dnevih pride v dnevno sobo in se podpiše na list papirja :) Porte imam že sedaj nestandardne ter zaščitene na IP številke, tako da lahko dostopam do teh servisov (FTP, RDP) le iz nekaterih statičnih IP številk znanih lokacij. Izjema je le port 80, na katerem poteka WWW promet. Vsem tem starejšim stranem, ki jih gostujem in niti niso bile naše delo ter so postavljene na odprtokodnih CMS sistemih (Joomla itd.), sem začasno omejil dostop na obiskovalce zgolj iz Slovenije, saj so vse po vrsti predstavitve lokalnih dejavnosti in načeloma za tuje obiskovalce ne pridejo v poštev. Res pa je, da sem s tem zablokiral tudi Googlebot in podobne pajke. Vendar še vedno bolje, kot pa da so popolnoma nedosegljive v času testiranja. To sicer ni tista prava rešitev, ki bi jo človek želel, saj moram ugotoviti, kje pridejo notri. Če bi šlo zares in bi nekdo načrtno želel narediti večjo škodo, bo verjetno hitro našel kakšen proxy, da se bo navzven predstavljal z domačo IP številko in zaobiti to zaščito. Cekarček - spletna trgovina nr. 1 za **VASCO** stranke | GoPro HERO6 kamere in dodatna oprema
**www.cekarcek.si** - spletna trgovina z izbrano ponudbo pametnih gadgetov [Withings, Netatmo, DoorBird, Xiaomi, ...] |
|
|
andreju
20. feb 2014 18:54:48
Pridružen od: 21. jan 2014 325 objav 152 1195 39 |
#6
Rešitev je preprosta! Spend more money for security / firewall! Sam sicer uporabljam tega,ampak se shera z nekaj drugim uporabniki maš tut cenejše po 1.500$ *Uporabniku je bila zaradi trolanja onemogočena uporaba foruma.*
|
|
|
urosbe
20. feb 2014 20:44:41
Pridružen od: 13. dec 2008 440 objav 625 25 3 |
#7
Lahko, da se motim, vendar se mi zdi, da mi router za $21.000 ne bi prav nič pripomogel pri konkretnem primeru, saj jim očitno uspe priti v strežnik skozi port 80, ki mora v vsakem primeru ostati odprt, saj na njem poteka www promet. Trenutno imam na sumu, da bi znal biti šibka točka nameščen PHP na IIS 7.5, saj mi že prvi rezultat iskanja "IIS 7.5 exploit" postreže z zanimivimi informacijami: Cekarček - spletna trgovina nr. 1 za **VASCO** stranke | GoPro HERO6 kamere in dodatna oprema
**www.cekarcek.si** - spletna trgovina z izbrano ponudbo pametnih gadgetov [Withings, Netatmo, DoorBird, Xiaomi, ...] |
|
|
OvcaX
20. feb 2014 21:13:59
Pridružen od: 24. avg 2007 2753 objav 4575 1194 281 |
#8
Urosbe priporomorejo. Teli novi ngfw snifa promet za znane fingerprinte. Asa je se je pri naših testih sicer bolj slabo odrezala, če pa hočeš poročilo pa zs. |
|
|
suprpp
20. feb 2014 21:17:40
Pridružen od: 21. jun 2008 362 objav 841 126 37 |
#9
@urosbe: ce se je stvar zacela s staro Joomlo, potem je vektor napada verjetno še vedno le-ta. Skrbno preglej datotečni sistem za ostalimi malware datotekami, ki jih je aplikacija naložila. Ponavadi se datoteke razmnožijo v kar precej različnih poddirektorijev, tako da imajo "backup" za kasneje, ko jih nekaj pobrišeš. Še bolje bi bilo Joomlo 1.x odstraniti, ker je zdaj zunaj že 3.x. SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV |
|
|
urosbe
20. feb 2014 23:27:32
Pridružen od: 13. dec 2008 440 objav 625 25 3 |
#10
Če bi se profesionalno ukvarjali z gostovanjem spletnih strani, bi definitivno razmišljal v tej smeri (nakup profesionalne opreme za zaščito), tako pa je strežnik bolj kot ne v uporabi zgolj za interne zadeve. Zaenkrat sem zadevo "zaščitil" tako, da sem PHP dovolil poganjati zgolj na tistih nekaj web site-ih, pri vseh ostalih pa strogo zgolj .NET, v čemer so projekti tudi razviti. Strani s CMS-ji v ozadju (razne Joomle itd.) pa sem dodatno zaščitil še z IP številkami za slovenske obiskovalce + Googlebot. Poročam čez par dni, če sem s tem kaj pridobil. Cekarček - spletna trgovina nr. 1 za **VASCO** stranke | GoPro HERO6 kamere in dodatna oprema
**www.cekarcek.si** - spletna trgovina z izbrano ponudbo pametnih gadgetov [Withings, Netatmo, DoorBird, Xiaomi, ...] |
|