The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Разбор последствий взлома Linux-хостов выявил странную актив..., opennews (?), 01-Дек-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


8. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +2 +/
Сообщение от Анонище (?), 01-Дек-11, 16:43 
Куда интереснее -каким макаром произошло проникновение.  А что, что ПО меняли, так и ладно, не в музей же попали.
Ответить | Правка | Наверх | Cообщить модератору

12. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 01-Дек-11, 16:51 
> Куда интереснее -каким макаром произошло проникновение.  А что, что ПО меняли,
> так и ладно, не в музей же попали.

Journal там пока что не внедрили, так что без шансов.

Ответить | Правка | Наверх | Cообщить модератору

15. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 01-Дек-11, 16:59 
>> Куда интереснее -каким макаром произошло проникновение.  А что, что ПО меняли,
>> так и ладно, не в музей же попали.
> Journal там пока что не внедрили, так что без шансов.

А что бы это изменило?

Ответить | Правка | Наверх | Cообщить модератору

33. "Разбор последствий взлома Linux-хостов выявил странную актив..."  –2 +/
Сообщение от Аноним (-), 01-Дек-11, 18:20 
Никто бы даже не узнал о взломе, очевидно.
Ответить | Правка | Наверх | Cообщить модератору

101. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 14:15 
> Никто бы даже не узнал о взломе, очевидно.

Да, на системах с syslog о взломе можно узнать только если повезет.

Ответить | Правка | Наверх | Cообщить модератору

113. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Кирилл (??), 02-Дек-11, 14:48 
Удалённая регистрация событий + вывод всех событий авторизации на старый добрый матричный принтер с рулоном бумаги.
Ответить | Правка | Наверх | Cообщить модератору

119. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 15:59 
> Удалённая регистрация событий + вывод всех событий авторизации на старый добрый матричный
> принтер с рулоном бумаги.

Получится такой аналог Journal в стиле прошлого века.

P.S. Кстати, тут пробегала инфа, что хакеры научились удаленно поджигать принтеры, гоняя их в некорректных режимах =)

Ответить | Правка | Наверх | Cообщить модератору

139. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Кирилл (??), 02-Дек-11, 19:41 

> Получится такой аналог Journal в стиле прошлого века.

Почему прошлого? У меня так на всех шлюзах. Регистрация всех важных событий локально на шлюзах идут на быстрые рулонные матричники. На практике оказалось очень полезно.

Ответить | Правка | Наверх | Cообщить модератору

151. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 03-Дек-11, 16:26 
> Почему прошлого? У меня так на всех шлюзах. Регистрация всех важных событий локально на шлюзах идут на быстрые рулонные матричники. На практике оказалось очень полезно.

До тех пор, пока хакеры не начнут их поджигать.

Ответить | Правка | Наверх | Cообщить модератору

165. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от аноним1 (?), 09-Дек-11, 22:40 
сколько нарушителей и за сколько лет поймали, если не секрет?
Ответить | Правка | К родителю #139 | Наверх | Cообщить модератору

126. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 16:49 
> принтер с рулоном бумаги.

Прочиталось как с рулоном туалетной бумаги, извините :)

Ответить | Правка | К родителю #113 | Наверх | Cообщить модератору

141. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Кирилл (??), 02-Дек-11, 19:45 

> Прочиталось как с рулоном туалетной бумаги, извините :)

Туалетную утащат )))

Ответить | Правка | Наверх | Cообщить модератору

102. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 14:18 
> А что бы это изменило?

Был бы более-менее доверительный механизм удаленного логгирования, с авторизацией и шифрованием.
Впрочем, настоящие ценители syslog и необновленных центосов, как правило, презирают удаленное логгирование (неудивительно, с такой-то реализацией, как в syslog).

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

115. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Кирилл (??), 02-Дек-11, 14:52 

> Был бы более-менее доверительный механизм удаленного логгирования, с авторизацией и шифрованием.

Он есть. И rsyslog и syslog-ng имеют возможность передачи по SSL и проверкой хэша.

Ответить | Правка | Наверх | Cообщить модератору

118. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 15:58 
> Он есть. И rsyslog и syslog-ng имеют возможность передачи по SSL и проверкой хэша.

Но логам-то все равно нельзя верить. Как справедливо заметил Поттеринг, любой троянец может назваться Апачом и писать в лог от его имени.

Ответить | Правка | Наверх | Cообщить модератору

120. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 02-Дек-11, 16:04 
>> Он есть. И rsyslog и syslog-ng имеют возможность передачи по SSL и проверкой хэша.
> Но логам-то все равно нельзя верить. Как справедливо заметил Поттеринг, любой троянец
> может назваться Апачом и писать в лог от его имени.

А вот помешать Апачу писать в лог от своего имени ему заметно сложнее. :)

Ответить | Правка | Наверх | Cообщить модератору

122. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 16:12 
> А вот помешать Апачу писать в лог от своего имени ему заметно сложнее. :)

Да и незачем. Смысл записи во много определяется ее контекстом. А нужный контекст обеспечить - не проблема.

Ответить | Правка | Наверх | Cообщить модератору

123. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 02-Дек-11, 16:14 
>> А вот помешать Апачу писать в лог от своего имени ему заметно сложнее. :)
> Да и незачем. Смысл записи во много определяется ее контекстом. А нужный
> контекст обеспечить - не проблема.

В плане? Запись из error_log, указывающая на попытку взлома, чем только ни дополняй, никуда не денется. В том числе, от анализатора логов.

Ответить | Правка | Наверх | Cообщить модератору

127. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 16:50 
> дополняй, никуда не денется. В том числе, от анализатора логов.

А что помешает хакеру убрать ее втихарика без палева?

Ответить | Правка | Наверх | Cообщить модератору

136. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 02-Дек-11, 19:10 
>> дополняй, никуда не денется. В том числе, от анализатора логов.
> А что помешает хакеру убрать ее втихарика без палева?

Отсутствие прав (если ещё не рут, а только пытаеццо).

Ответить | Правка | Наверх | Cообщить модератору

143. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 19:55 
> Отсутствие прав (если ещё не рут, а только пытаеццо).

Ну так если успешно попытается - права будут. У поттеринга он может разве что целиком все грохнуть, но настолько эпичная диверсия является вопиющим признаком что на машине хакер. В случае обычных логов можно втихушку вытерить записи о себе любимом и все, комар носа не подточит. Кроме разве что случая когда есть ремотный сервер, на который впрочем просто так тоже никто не полезет сравнивать лог с локальным.

Ответить | Правка | Наверх | Cообщить модератору

145. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 02-Дек-11, 19:59 
>> Отсутствие прав (если ещё не рут, а только пытаеццо).
> Ну так если успешно попытается - права будут.

Вот пока он будет пытаться, его и засекут. Если за машиной будут следить только полтора землекопа, и те исключительно вручную (обычно это означает раз в неделю залогиниться и глянуть top), то понятно, можно много чего пропустить.

И я молчу про то, что тот же syslog надо по-хорошему на другую машину отправлять. Которую... ну, пусть пробуют, ломают, если у неё кроме приёмника логов и SSH ничего нет. :)

Ответить | Правка | Наверх | Cообщить модератору

161. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 09-Дек-11, 12:40 
> Вот пока он будет пытаться, его и засекут.

Или не засекут, в зависимости от мастерства хакера и админа.

> Если за машиной будут следить только полтора землекопа, и те исключительно
> вручную (обычно это означает раз в неделю залогиниться и глянуть top),
> то понятно, можно много чего пропустить.

Ну, можно посадить десяток китайцев самолично пакеты раскидывать, но их кормить надо и скорость в PPS'ах так себе :)

> И я молчу про то, что тот же syslog надо по-хорошему на
> другую машину отправлять. Которую... ну, пусть пробуют, ломают, если у неё
> кроме приёмника логов и SSH ничего нет. :)

Ага, только мутная активность в ssh может означать и какой-то race condition в этом самом ssh. Тогда вполне себе поломают.

Ответить | Правка | К родителю #145 | Наверх | Cообщить модератору

163. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 09-Дек-11, 16:03 
> Ага, только мутная активность в ssh может означать и какой-то race condition
> в этом самом ssh. Тогда вполне себе поломают.

Эта возможность была озвучена, так как она возможно, но не слишком вероятна. А вот на подбор ламерского пароля как раз похоже. :) Хотя, конечно, зарекаться никогда нельзя.

Ответить | Правка | К родителю #161 | Наверх | Cообщить модератору

133. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 02-Дек-11, 18:31 
> В плане? Запись из error_log, указывающая на попытку взлома, чем только ни дополняй, никуда не денется. В том числе, от анализатора логов.

А зачем ее куда-то девать? Достаточно накидать туда еще пару сотен тысяч таких же записей с разными айпишниками и разными путями, и все, хрен кто что поймет.

Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору

137. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 02-Дек-11, 19:11 
>> В плане? Запись из error_log, указывающая на попытку взлома, чем только ни дополняй, никуда не денется. В том числе, от анализатора логов.
> А зачем ее куда-то девать? Достаточно накидать туда еще пару сотен тысяч
> таких же записей с разными айпишниками и разными путями, и все,
> хрен кто что поймет.

Ещё раз: "... от анализатора логов". Которому пофиг на остальной мусор, хоть из /dev/zero заполните всё остальное: анализатор реагирует на конкретные паттерны.

Ответить | Правка | Наверх | Cообщить модератору

152. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 03-Дек-11, 16:29 
> Ещё раз: "... от анализатора логов". Которому пофиг на остальной мусор, хоть
> из /dev/zero заполните всё остальное: анализатор реагирует на конкретные паттерны.

Еще раз: лог заполняется не мусором, а вполне определенными записями, соответствующими тем самым паттернам. В результате даже на выходе анализатора логов будет огромная куча ложной информации, неотличимой от единичных истинных записей.

Ответить | Правка | Наверх | Cообщить модератору

155. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggyemail (ok), 03-Дек-11, 21:29 
>> Ещё раз: "... от анализатора логов". Которому пофиг на остальной мусор, хоть
>> из /dev/zero заполните всё остальное: анализатор реагирует на конкретные паттерны.
> Еще раз: лог заполняется не мусором, а вполне определенными записями, соответствующими
> тем самым паттернам. В результате даже на выходе анализатора логов будет
> огромная куча ложной информации, неотличимой от единичных истинных записей.

И как вы собираетесь подделывать логи?

Вот вам access-лог Apache. Имеем отметку времени, IP-адрес, GET-запрос, UA, ну и что там админу ещё захочется видеть. Как вы забьёте ложной информацией первые записи, которые могут послужить индикатором проникновения, если они появляются в журнале по определению ДО того, как вы получите возможность что-то сделать? Будете заранее загаживать логи с других IP-адресов? - это всего лишь покажет: а) что атака была по факту начата раньше; б) что в access-логах действительно есть что-то ценное, и уж тогда они будут проанализированы куда пристальнее. Повторюсь, от анализатора логов это НЕ СПАСЁТ.

Ну а если у вас есть возможность непосредственно изменять логи, то это уже совсем другой разговор.

Ответить | Правка | Наверх | Cообщить модератору

162. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 09-Дек-11, 12:42 
> Ещё раз: "... от анализатора логов". Которому пофиг на остальной мусор,

Так надо сделать чтобы не пофиг было :). Кидаем еще 100500 записей в таком же духе. Админ худеет от необходимости анализировать 100500 инцедентов с разных айпи, отличая где там фэйк а где правда :)

Ответить | Правка | К родителю #137 | Наверх | Cообщить модератору

164. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от PereresusNeVlezaetBuggy (ok), 09-Дек-11, 16:05 
>> Ещё раз: "... от анализатора логов". Которому пофиг на остальной мусор,
> Так надо сделать чтобы не пофиг было :). Кидаем еще 100500 записей
> в таком же духе. Админ худеет от необходимости анализировать 100500 инцедентов
> с разных айпи, отличая где там фэйк а где правда :)

В таком случае фэйковые логи по определению будут идти _после_ "реальных". Этого вполне достаточно, чтобы выделить истинных виновников. Может быть fail только если ротация с удалением старых логов происходит по размеру файлов, но тут уж извините, мешать стрелять себе в ногу никто запретить не может. :)

Ответить | Правка | Наверх | Cообщить модератору

140. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Кирилл (??), 02-Дек-11, 19:43 

> Но логам-то все равно нельзя верить. Как справедливо заметил Поттеринг, любой троянец
> может назваться Апачом и писать в лог от его имени.

Причём тут верить или не верить. Главное зарегистрировать хронологию событий. Очень сложно произвести даже попытку взлома без явных вопиющих следов, оставленных ещё до вторжения.

Ответить | Правка | К родителю #118 | Наверх | Cообщить модератору

153. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от Аноним (-), 03-Дек-11, 16:31 
> Главное зарегистрировать хронологию событий

... которых не было.
Любой бот может завалить лог гигабайтными потоками "какбэ событий", в которых реальные факты просто утонут.

Ответить | Правка | Наверх | Cообщить модератору

166. "Разбор последствий взлома Linux-хостов выявил странную актив..."  +/
Сообщение от аноним1 (?), 09-Дек-11, 22:44 
> Journal там пока что не внедрили, так что без шансов.

что за Journal, простите??


Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру