The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Samba, вопросы интеграции Unix и Windows (Разное)
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Взломали SAMBA, silent79 (ok), 07-Апр-17, (0) [смотреть все] –1

Сообщения [Сортировка по времени | RSS]


1. "Взломали SAMBA"  +/
Сообщение от Сергей (??), 07-Апр-17, 13:12 
> Дело в следующем, посетил мой сервер человек, я так понимаю называемый себя
> хакером, по порту 445 (который как не странно закрыт в iptables,
> как это сделано тоже загадка), и в расшаренных папках убрал все
> содержимое, оставив файл с email, куда написать.

  Да чел наверное не через самбу зашел, а через что-то другое

Ответить | Правка | Наверх | Cообщить модератору

2. "Взломали SAMBA"  +/
Сообщение от Sherlockemail (?), 07-Апр-17, 20:22 
>> Дело в следующем, посетил мой сервер человек, я так понимаю называемый себя
>> хакером, по порту 445 (который как не странно закрыт в iptables,
>> как это сделано тоже загадка), и в расшаренных папках убрал все
>> содержимое, оставив файл с email, куда написать.
>   Да чел наверное не через самбу зашел, а через что-то
> другое

Вот именно, а скорее всего даже была завирусована машина в локалке, которая имела доступ к этой шаре на запись, вот шифровальщик все и зашифровал. Ждите звонка от пользователя с криками, мама, я все потерял(а), с меня требуют 100500 баксов

Ответить | Правка | Наверх | Cообщить модератору

3. "Взломали SAMBA"  –1 +/
Сообщение от silent79email (ok), 07-Апр-17, 22:27 
> Вот именно, а скорее всего даже была завирусована машина в локалке, которая
> имела доступ к этой шаре на запись, вот шифровальщик все и
> зашифровал. Ждите звонка от пользователя с криками, мама, я все потерял(а),
> с меня требуют 100500 баксов

Нет, тут 100% все произошло не из локальной сети, т.к. в логах iptables виден ip адрес тот же что и в логах Samba и обращение шло на 445 порт.

Ответить | Правка | Наверх | Cообщить модератору

4. "Взломали SAMBA"  +/
Сообщение от eRIC (ok), 08-Апр-17, 11:27 
> Нет, тут 100% все произошло не из локальной сети, т.к. в логах
> iptables виден ip адрес тот же что и в логах Samba
> и обращение шло на 445 порт.

значит он у вас все таки не был закрыт для мира (как и 137, 139, 445 должны быть закрыты для мира), давно известная уязвимость через порт 445 (tcp port 445 vulnerabilities в гугле).


Ответить | Правка | Наверх | Cообщить модератору

5. "Взломали SAMBA"  +/
Сообщение от count0krsk (ok), 09-Апр-17, 11:31 
>> Нет, тут 100% все произошло не из локальной сети, т.к. в логах
>> iptables виден ip адрес тот же что и в логах Samba
>> и обращение шло на 445 порт.
> значит он у вас все таки не был закрыт для мира (как
> и 137, 139, 445 должны быть закрыты для мира), давно известная
> уязвимость через порт 445 (tcp port 445 vulnerabilities в гугле).

Нормальные провайдеры "закрывают" самба-порты на уровне свитчей для предотвращения broadcast трафика, расползания червей и судебных исков. Так что даже если он был открыт на "сервере", дальше свитча не должен был пролезть.

Ответить | Правка | Наверх | Cообщить модератору

6. "Взломали SAMBA"  +/
Сообщение от silent79email (ok), 09-Апр-17, 12:50 
> Нормальные провайдеры "закрывают" самба-порты на уровне свитчей для предотвращения broadcast
> трафика, расползания червей и судебных исков. Так что даже если он
> был открыт на "сервере", дальше свитча не должен был пролезть.

Интернет "поднимается" на сервере и Samba на нем же.

Ответить | Правка | Наверх | Cообщить модератору

12. "Взломали SAMBA"  +/
Сообщение от count0krsk (ok), 19-Апр-17, 08:23 
> Интернет "поднимается" на сервере и Samba на нем же.

Попробуйте поснифать внешний интерфейс. Там не будет характерной активности smb. или подключиться в её порты на какой-нибудь внешний комп. Провайдер не даст.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру