<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взломали SAMBA</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html</link>
    <description>Здравствуйте. Помогите понять, что сделали с данными.&lt;br&gt;Дело в следующем, посетил мой сервер человек, я так понимаю называемый себя хакером, по порту 445 (который как не странно закрыт в iptables, как это сделано тоже загадка), и в расшаренных папках убрал все содержимое, оставив файл с email, куда написать.&lt;br&gt;В логах есть вот такое &lt;br&gt;nobody opened file crypt/Унечский/Чертежи/19,08,2016/Госфонд/01ПЛОТИНЫ/Унеча-ГТС-29-Шулаковка.dwg read=No write=No (numopen=1)&lt;br&gt;&#091;2017/04/03 04:31:56, 2&#093; smbd/close.c:close_normal_file(406)&lt;br&gt;  nobody closed file crypt/Унечский/Чертежи/19,08,2016/Госфонд/01ПЛОТИНЫ/Унеча-ГТС-29-Шулаковка.dwg (numopen=0) NT_STATUS_OK&lt;br&gt;&#091;2017/04/03 04:31:56, 2&#093; smbd/open.c:open_file(391)&lt;br&gt;Просканировав диск ext3grep, удаленные файлы есть, но очень мало, процентов 10 наверное. Диск был отключен сразу же, как было обнаружено данное деяние.&lt;br&gt;В данный момент &quot;дыры Samba залатаны&quot;, на данном сервере хранились резервные копии, поэтому не особо интересны, но все же...&lt;br&gt;</description>

<item>
    <title>Взломали SAMBA (count0krsk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#12</link>
    <pubDate>Wed, 19 Apr 2017 05:23:17 GMT</pubDate>
    <description>&amp;gt; Интернет &quot;поднимается&quot; на сервере и Samba на нем же.&lt;br&gt;&lt;br&gt;Попробуйте поснифать внешний интерфейс. Там не будет характерной активности smb. или подключиться в её порты на какой-нибудь внешний комп. Провайдер не даст. &lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (sherlock)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#11</link>
    <pubDate>Tue, 11 Apr 2017 06:32:20 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Анализируя логи, IP адрес откуда было это сделано, доступ был только через &lt;br&gt;&amp;gt; samba.&lt;br&gt;&lt;br&gt;1. У меня самба в инет даже не смотрит, значит квалификация у меня сильно повыше!!!&lt;br&gt;2. Наличие запрещающего правила в фаере - не означает что оно работает :) (значит написано не там и неправильно), это надо анализировать все правила.&lt;br&gt;&lt;br&gt;3. Вот понятно, что тебе залили шифровальщик и локально все зашифровали, как и через что ты можешь никогда и не найти, если следы поудаляли, как правило такие вещи за собой хорошо подчищают, чтобы ключ нельзя было найти.&lt;br&gt;&lt;br&gt;4. Просто забей, данные потеряны, на такие случае даже разработчики антивирусов как правило говорят - усё.&lt;br&gt;&lt;br&gt;Хотя есть варианты, но это к касперскому и им подобным, у него были утилиты по расшифровке для какого-то конкретного шифровальщика.&lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (silent79)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#10</link>
    <pubDate>Tue, 11 Apr 2017 05:44:13 GMT</pubDate>
    <description>&amp;gt; Расходимся пани, этот недоадмин выставил самбу в интернет и нас спрашивает а &lt;br&gt;&amp;gt; почему же взломали? иногда головой надо думать &lt;br&gt;&lt;br&gt;А ты типа доадмин. Если бы прочитал всю тему, то понял бы о чем тут вопрос. Я не спрашиваю почему и как взломали. Я писал что файерволом было запрещено, но доступ был получен. Мне интересны потерянные данные, что тот &quot;...нельзя тут ругаться...&quot; мог с ними сделать - удалил, спрятал, зашифровал?! Потому как через интернет он делал бы это не одну неделю, с тем количеством данных и скоростью интернета, а судя по логам он сделал это за пару часов ночью.&lt;br&gt;&lt;br&gt;Анализируя логи, IP адрес откуда было это сделано, доступ был только через samba.&lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (sherlock)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#9</link>
    <pubDate>Tue, 11 Apr 2017 01:39:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Авторизация через winbind в nsswitch.conf прикручена?&lt;br&gt;&amp;gt;&amp;gt; Доступ извне по ssh к машине есть?&lt;br&gt;&amp;gt;&amp;gt; В sshd_config есть ограничения в AllowUsers?&lt;br&gt;&amp;gt; нет &lt;br&gt;&amp;gt; нет &lt;br&gt;&amp;gt; нет &lt;br&gt;&amp;gt; Доступ шел именно с интернет IP адреса по порту 445.&lt;br&gt;&lt;br&gt;Расходимся пани, этот недоадмин выставил самбу в интернет и нас спрашивает а почему же взломали? иногда головой надо думать&lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (silent79)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#8</link>
    <pubDate>Mon, 10 Apr 2017 14:55:27 GMT</pubDate>
    <description>&amp;gt; Авторизация через winbind в nsswitch.conf прикручена?&lt;br&gt;&amp;gt; Доступ извне по ssh к машине есть?&lt;br&gt;&amp;gt; В sshd_config есть ограничения в AllowUsers?&lt;br&gt;&lt;br&gt;нет&lt;br&gt;нет&lt;br&gt;нет&lt;br&gt;&lt;br&gt;Доступ шел именно с интернет IP адреса по порту 445. &lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (tonys)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#7</link>
    <pubDate>Mon, 10 Apr 2017 14:05:02 GMT</pubDate>
    <description>&amp;gt; В данный момент &quot;дыры Samba залатаны&quot;, на данном сервере хранились резервные копии, &lt;br&gt;&amp;gt; поэтому не особо интересны, но все же...&lt;br&gt;&lt;br&gt;Авторизация через winbind в nsswitch.conf прикручена? &lt;br&gt;Доступ извне по ssh к машине есть?&lt;br&gt;В sshd_config есть ограничения в AllowUsers? &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (silent79)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#6</link>
    <pubDate>Sun, 09 Apr 2017 09:50:31 GMT</pubDate>
    <description>&amp;gt; Нормальные провайдеры &quot;закрывают&quot; самба-порты на уровне свитчей для предотвращения broadcast &lt;br&gt;&amp;gt; трафика, расползания червей и судебных исков. Так что даже если он &lt;br&gt;&amp;gt; был открыт на &quot;сервере&quot;, дальше свитча не должен был пролезть.&lt;br&gt;&lt;br&gt;Интернет &quot;поднимается&quot; на сервере и Samba на нем же.&lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (count0krsk)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#5</link>
    <pubDate>Sun, 09 Apr 2017 08:31:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Нет, тут 100&#037; все произошло не из локальной сети, т.к. в логах &lt;br&gt;&amp;gt;&amp;gt; iptables виден ip адрес тот же что и в логах Samba &lt;br&gt;&amp;gt;&amp;gt; и обращение шло на 445 порт.&lt;br&gt;&amp;gt; значит он у вас все таки не был закрыт для мира (как &lt;br&gt;&amp;gt; и 137, 139, 445 должны быть закрыты для мира), давно известная &lt;br&gt;&amp;gt; уязвимость через порт 445 (tcp port 445 vulnerabilities в гугле).&lt;br&gt;&lt;br&gt;Нормальные провайдеры &quot;закрывают&quot; самба-порты на уровне свитчей для предотвращения broadcast трафика, расползания червей и судебных исков. Так что даже если он был открыт на &quot;сервере&quot;, дальше свитча не должен был пролезть. &lt;br&gt;</description>
</item>

<item>
    <title>Взломали SAMBA (eRIC)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID14/2698.html#4</link>
    <pubDate>Sat, 08 Apr 2017 08:27:40 GMT</pubDate>
    <description>&amp;gt; Нет, тут 100&#037; все произошло не из локальной сети, т.к. в логах &lt;br&gt;&amp;gt; iptables виден ip адрес тот же что и в логах Samba &lt;br&gt;&amp;gt; и обращение шло на 445 порт.&lt;br&gt;&lt;br&gt;значит он у вас все таки не был закрыт для мира (как и 137, 139, 445 должны быть закрыты для мира), давно известная уязвимость через порт 445 (tcp port 445 vulnerabilities в гугле).&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
