Взлом 24-HOSTER Solutions

Himiko
На сайте с 28.08.2008
Offline
560
#311
mcafeeuser:

Никаких серьёзных доказательств, ничего конкретного. Одни скандалы и интриги (пятничные!), а где расследования?
Компьютер можно как угодно назвать. Насколько ясно из темы, то были получены злоумышленником приватные ключи от сервера и/или пароль бога. Что мешает создать ключ на имя, например, BillGates@Apple.Inc, сделать его доверенным и/или своим и зайти из-под него на машину?

1. ip-адрес из той же подсети, с которой работает ArtemZ. Причём это китайский прокси. Странное совпадение.

2. Ключ реально действующий и ключ ArtemZ. Уже его сравнили и ArtemZ этого не отрицает.

Заходили именно через него. Приватный ключ тоже украли у ArtemZ ? :)

Что вам нужно в качестве доказательств? Мне просто интересно =)

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
M
На сайте с 08.11.2008
Offline
122
#312
-= Serafim =-:
Мне другое интересно, зачем Вы тему создавали? Пристыдить хакера или заставить его плакать от стыда?

Хороший вопрос, +1.

mcafeeuser добавил 22.08.2010 в 20:24

Himiko:
1. ip-адрес такой же, с которого зашёл ArtemZ

Где и с чем сравнивали?

Для входа по ключу пароль не нужен от рута?

Himiko:
2. Ключ реально действующий и ключ ArtemZ. Уже его сравнили и ArtemZ этого не отрицает.

Где-то по теме, если не ошибаюсь, была перписка, где было сказано, что ключ то ли старый, то ли им просто не пользуются (скомпрометированный может быть?).

mcafeeuser добавил 22.08.2010 в 20:27

Himiko:
Что вам нужно в качестве доказательств? Мне просто интересно =)

Всё очень размыто и в духе множества тем а-ля "Интриги. Скандалы. Расследования.", поэтому и к теме такое отношение.

Да и от ТС"а нет ответов на заданные раннее здесь вопросы. Хотелось бы услышать ответы именно от ТС, а не от вас.

Новогодний хостинг. Тут! (/ru/forum/comment/13379437) Дед Мороз одобряет!
Himiko
На сайте с 28.08.2008
Offline
560
#313
mcafeeuser:


Где и с чем сравнивали?

Для входа по ключу пароль не нужен от рута?


Где-то по теме, если не ошибаюсь, была перписка, где было сказано, что ключ то ли старый, то ли им просто не пользуются (скомпрометированный может быть?).

1. Всё на первой странице. Он выкладывал как-то давно трейс с этого же компьютера и рассказывал про прокси. Там Ip-адрес виден.

2. Немного ошибаетесь. Он сказал, что ключ старый и чуть ли не у каждого из его саппорта. Я считаю, что это полный бред и серьёзный специалист свои приватные ключи раздавать не будет.

Himiko
На сайте с 28.08.2008
Offline
560
#314
Всё очень размыто и в духе множества тем а-ля "Интриги. Скандалы. Расследования.", поэтому и к теме такое отношение.

Да и от ТС"а нет ответов на заданные раннее здесь вопросы. Хотелось бы услышать ответы именно от ТС, а не от вас

Тут обсуждается не работа ТСа и не проблемы хостинга. Поэтому скорее интересна техническая строна самого взлома и вряд ли сам ТС сможет что-то здесь объяснить. Хотя он уже сказал, как и что было.

M
На сайте с 08.11.2008
Offline
122
#315
Himiko:
2. Немного ошибаетесь. Он сказал, что ключ старый и чуть ли не у каждого из его саппорта. Я считаю, что это полный бред и серьёзный специалист свои приватные ключи раздавать не будет.

Ключ ключём. Может там есть не чистые на руку работники. У меня тоже есть ключик, но я же с помощью него не смогу так просто подключиться с правами бога к тому серверу, верно?

Raistlin
На сайте с 01.02.2010
Offline
247
#316

Скушал всю тему. ИМХО, бред. На ночь такое читать вредно Т_Т

HostAce - Асы в своем деле (http://hostace.ru)
Himiko
На сайте с 28.08.2008
Offline
560
#317
mcafeeuser:
Ключ ключём. Может там есть не чистые на руку работники. У меня тоже есть ключик, но я же с помощью него не смогу так просто подключиться с правами бога к тому серверу, верно?

Если есть приватный ключ, то можно без пароля подключиться к серверу. Здесь всё верно.

Ну если ключ без пароля или вы его знаете.

Но зайти без приватного ключа (который находится на компьютере, с которого подключаются) нет возможности. А там был зафиксирован именно вход по ключу, который принадлежит ArtemZ.

Вариант подставы тоже обсуждали. Слишком всё бредово. Основной бред, так это то, что после подставы постарались удалить всё с дисков и не дать возможности восстановить. При подставах следы подставы не заметают.

P.S.: Да и нужно быть реально идиотом (моё имхо), чтобы свой приватный ключ раздавать работникам. Т.е. они будут иметь доступ ко всем твоим администрируемым серверам и при увольнении сотрудника придётся менять ключи у всех.

M
На сайте с 08.11.2008
Offline
122
#318

Himiko, конкретно ключ можно как-то отзвать и можно ли сделать так, чтобы об этом узнали остальные интересующиеся люди?

В доверенные ключи был же добавлен именно публичный?

Публичный ключ, насколько мне известно, на то и публичный, чтобы его знали все.

ip и прокси - как там всё запутано.

Несомненно интересно как поломали, но и кто - тоже!

Himiko:
и вряд ли сам ТС сможет что-то здесь объяснить.

ТС"у как в какой-то мере ответственному лицу и по-идее специалисту в сфере своих услуг, наверное бы стоил всё-таки.

mcafeeuser добавил 22.08.2010 в 20:47

Himiko, э...

Приветствую всех.
В этом сначала пытались обвинить меня, поэтому я провёл аудит.
Злоумышленник зашёл и положил ключ ssh. И видимо 1 в 1 скопировал его в authorized_keys.

ы? Если положили ключ, то как? Если же у злоумышленника был приватный ключ от сервера или пароль, то откуда?

Himiko:
Да и нужно быть реально идиотом (моё имхо), чтобы свой приватный ключ раздавать работникам.

Давайте без громких заявлений без серьёзных доказательств.

Если просто про бред, то "интересные" мысли высказываются многими.

Тут ещё вопрос в том, что тема сама по себе изначально не серьёзная, не состоятельная и не понятно зачем, особенно, без веских доказательств.

Himiko
На сайте с 28.08.2008
Offline
560
#319
mcafeeuser:
Himiko, конкретно ключ можно как-то отзвать и можно ли сделать так, чтобы об этом узнали остальные интересующиеся люди?
В доверенные ключи был же добавлен именно публичный?
Публичный ключ, насколько мне известно, на то и публичный, чтобы его знали все.

ip и прокси - как там всё запутано.

Я о чём и говорю, что придётся менять публичный ключ на всех серверах. И тогда придётся генерировать новый приватный ключ и снова раздавать другим.

Да и глупо это. У каждого должен быть свой ключ, публичный вариант которого после увольнения сотрудника удаляется со всех серверов.

ip-адрес просто как дополнительное совпадение. В случае подставы, до этого бы фиг даже кто догадался. Глупо искать такой же китайский прокси, про существование которого вряд ли кто-то бы вообще узнал, если бы случайно на пост ArtemZ Не наткнулись.

Himiko добавил 22.08.2010 в 20:51

mcafeeuser:


Давайте без громких заявлений без серьёзных доказательств.

Это здесь к чему? Я последнее вообще не понял.

в authorized_keys хранится публичный вариант ключа. Чтобы зайти под ним, нужно иметь приватный ключ. А вот это уже другой разговор.

Злоумышленник ранее имел пароль, как он его получил - это уже другой вопрос.

M
На сайте с 08.11.2008
Offline
122
#320

довольно похожего ip как-то не заметил.

Himiko:
Это здесь к чему? Я последнее вообще не понял.

Это в общем по теме, а конкретно к вам - кого называть идиотами, даже с пометкой имхо.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий