NS сервера на 2domains.ru сбросились на дефолтные!

W
На сайте с 22.10.2017
Offline
20
#61

Разблочили аккаунт. Но из выдачи сегодня вылетело 25 страниц у Яши, из-за того что в выходные они отдавали 404 ошибку. Отправила на переобход, как думаете, вернутся в выдачу или это уже насовсем? мне кажется, должны вернуться...

думаю, стоит перенести домен, раз такая фигня случилась. уже 6 лет с ними, никогда такого не было. Правда, нет опыта переноса, как это сделать... Надо разобраться.

Alex Agent
На сайте с 07.04.2011
Offline
304
#62

Есть такая петрушка на одном старом аккаунте:

1. В субботу 21.10.2017 вечером в 19:02:06 был заход в админпанель 2domains с IP 213.248.62.4.

2. Около 23:00 пришло первое сообщение от Метрики о недоступности сайта.

3. Переход в корень сайта давал редирект на Badoo по партнерской ссылке, по остальным страницам - 404 ошибку.

4. Оперативно были сменены адреса NS-серверов обратно, пароль доступа и т.п.

5. Утром в понедельник ТП 2domains наконец-то раздуплилась и не придумала ничего лучше, как заблокировать доступ в админку.

6. Далее скан паспорта и разблокировка в течение суток.

7. Написал в ТП Badoo подробный отчет о проблеме с требованием как минимум забанить "партнера".

Судя по тому, что проблема не только у меня - имела место массовая атака. Время тоже подобрали удачно: вечер субботы, когда большинство вебмастеров и владельцев сайта на расслабоне, многие вообще только в понедельник очухались.

Однако сам слив трафика был организован на редкость рукожопо: почему редирект только с морды? Ведь перенаправление со всех страниц - это же элементарно, Ватсон!

Что было сделано горе-взломщиками: сбросили NS-серверы на дефолтные, а потом прописали туда записи A такого рода:

В некоторых случаях были другие IP, а самих A-записей могло быть больше.

Остался один вопрос: где была взята база данных с паролями? Тем более что я этот пароль, что был на 2domains, давно нигде больше не использовал.

Всему свое время. Все сами принесут и все сделают. Быстрый и выгодный перевод денег Россия ↔ Украина онлайн (http://smartwm.ru/referral/cea1f09842be).
Илья Игоревич
На сайте с 07.02.2010
Offline
100
#63

Сегодня с утра снова ломанули этот 2доменс...😡

Теперь с редиректом на бинарные опционы http://prntscr.com/h3eimu

Снова зашел в админку и сменил ДНС с дефолтных рег.ру на нужные...

Во вторник все домены, которые были на обслуживании в 2доменс перевел в бегет, но успело перенестить на данный момент всего 3 из 13.

Рекомендую всем переносить от них домены к другим регистраторам - контора крайне не надежная стала. (они даже свою ошибку не признают...)

bums
На сайте с 03.07.2006
Offline
442
#64

Илья Игоревич, безопасность аккаунтов, это забота не владельцев сервис, а владельцев аккаунтов, инструментов в сервисе достаточно.

Вся тема - ПЯ.

Если бы взломали сервис, то пострадали бы все клиенты, а не несколько десятков.

Недорогая регистрация и продление доменов RU/SU/РФ/COM/NET/ORG/и т.д. ( https://www.regnic.name/?sesign ) в РЕГРУ, РЕГТАЙМ, Р01, РУЦЕНТР. А так же хостинг и SSL сертификаты.
Илья Игоревич
На сайте с 07.02.2010
Offline
100
#65
bums:
Илья Игоревич, безопасность аккаунтов, это забота не владельцев сервис, а владельцев аккаунтов, инструментов в сервисе достаточно.
Вся тема - ПЯ.

Если бы взломали сервис, то пострадали бы все клиенты, а не несколько десятков.

Ваша позиция мне понятна...

tmatm
На сайте с 22.04.2006
Offline
205
#66
Илья Игоревич:
Во вторник все домены, которые были на обслуживании в 2доменс перевел в бегет, но успело перенестить на данный момент всего 3 из 13.
Рекомендую всем переносить от них домены к другим регистраторам - контора крайне не надежная стала. (они даже свою ошибку не признают...)

2domains - это партнёр регистратора REG.RU. Если вы переносите домен к Бегету, то вы платите за перенос домена 150 руб., т.к. это перенос к другому регистратору. Плюс цены на продление Бегет не афиширует. Можно предположить, что они тоже не самые низкие.

Если уж 2domains не нравится, то есть много других партнёров REG.RU, которых пока не ломали, и цены на продление 150-200 руб. Перенос к другому партнёру производится просто, быстро и бесплатно.

Но, как уже заметили выше, если у вас взломали аккаунт на 2domains, то не факт, что это проблема у 2domains. Возможно использовался либо лёгкий пароль, либо такой же, как на другом сайте, либо вирус у пользователя. Могут поменять NS и у Бегета, если что-то из перечисленного повторится.

Optimizator.Ru ( https://optimizator.ru/ ) — регистрация и продление доменов в RU-CENTER и REG.RU: RU, РФ от 123 р.; MSK.RU, SPB.RU и др. 168 р. + REG.RU ( https://reg.optimizator.ru/ ). Освобождающиеся домены от 150 р. ( https://optimizator.ru/backorder/ )
M
На сайте с 17.09.2016
Offline
124
#67
tmatm:
Плюс цены на продление Бегет не афиширует..

190 руб/год

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#68

bums, все-таки скорее всего ноги растут от сервиса. А то что не все тут отписались, так потому что просто не отписались. У меня у знакомого тоже данное событие произошло как и у тут отписавшихся, он тут не отписывался, со сложными паролями, убунтами и прочими отсутствиями вирусов на компах. Дырка явно где-то в самом сервисе.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
Brutality
На сайте с 06.01.2011
Offline
153
#69

Пострадала только часть клиентов, у всех разные ОС, включая убунту, пароли разной сложности и т.д. Значит можно предположить, что был взломан какой-то другой сайт, который хранил данные в незашифрованном виде. И ломанули только тех, кто использовал одинаковую комбинацию логин-пасс на нескольких сайтах.

Или второй вариант- дыра у 2Д.

В любом случае валить от 2Д надо было еще года 3 назад, я даже удивлен сколько еще народу держат там свои домены)

* Вероятно, лучший хостинг: выбор Pikabu, AdmitAd, Maxim, ЯП и др. Дата-центры в Европе и США (http://clc.to/fx). Цены от 1 евро * ПРОМОКОДЫ, скидки на хостинг и серверы: FastVPS, Inferno, Fornex, Fozzy (http://clc.to/pc)
bums
На сайте с 03.07.2006
Offline
442
#70
foxi:
Дырка явно где-то в самом сервисе.

тогда обязательно пострадали бы и клиенты других партнеров РЕГРУ работающих на регпанели, а тут только один сервис мелькает.

---------- Добавлено 29.10.2017 в 16:23 ----------

Ради интереса посмотрел сейчас логи одного из своих сайтов, работающего на регпанели, есть следы перебора логинов клиентов с пустым паролем, юзерагент понятно что поддельный

Mozilla/5.0 (Windows NT 5.1; rv:7.0.1) Gecko/20100101 Firefox/7.0.1

104.223.123.98

104.223.123.98
104.236.141.156
128.31.0.13
128.31.0.13
128.31.0.13
137.74.167.96
141.170.2.53
141.170.2.53
144.217.164.43
144.217.94.195
145.239.74.47
145.239.82.79
145.239.82.79
145.239.82.79
145.239.91.37
149.56.223.241
149.56.223.241
151.80.238.152
151.80.238.152
155.4.230.97
158.69.215.7
158.69.215.7
162.247.72.199
164.132.106.162
164.132.51.91
164.132.51.91
173.254.216.66
173.255.226.142
176.10.104.243
176.121.10.52
176.36.117.185
178.20.55.16
178.209.42.84
185.107.81.233
185.163.1.11
185.163.1.11
185.163.1.11
185.165.168.229
185.38.14.171
185.38.14.215
18.85.22.204
192.160.102.169
192.160.102.169
192.195.80.10
192.42.116.16
193.15.16.4
193.15.16.4
193.164.131.95
193.164.131.95
193.164.131.95
193.90.12.116
198.50.200.135
199.249.223.60
199.249.223.74
199.249.223.77
204.11.50.131
204.11.50.131
204.11.50.131
204.8.156.142
204.85.191.31
207.244.70.35
207.244.70.35
208.80.194.126
208.80.194.30
212.21.66.6
216.218.222.14
216.218.222.14
23.129.64.11
23.129.64.12
23.129.64.12
37.187.129.166
37.187.129.166
37.187.129.166
37.187.7.74
37.218.240.80
37.220.35.202
37.220.35.202
46.165.254.166
46.183.218.199
51.15.141.220
51.15.212.104
51.15.212.104
51.15.34.210
51.15.40.233
51.15.46.49
51.15.50.133
51.15.57.79
51.15.62.146
51.15.62.146
51.15.63.229
51.15.63.98
51.15.72.53
51.15.73.182
51.15.73.182
51.15.8.100
51.15.87.157
51.15.87.157
5.199.130.188
5.254.79.66
5.9.158.75
62.102.148.67
62.102.148.67
64.137.178.43
65.19.167.131
65.19.167.132
78.109.23.1
79.134.255.200
79.137.80.94
79.172.193.32
79.172.193.32
79.172.193.32
80.67.172.162
80.67.172.162
80.82.67.186
82.165.100.196
87.118.115.176
87.118.116.12
87.118.116.90
89.31.57.5
91.219.237.244
92.222.6.12
93.115.95.202
93.115.95.205
93.115.95.206
93.174.93.133
94.142.242.84
95.130.11.216
95.130.11.216
95.130.9.210
95.130.9.210
95.130.9.210

Скорее всего было бы больше, т.к. у меня RIR AFRINIC|APNIC|LACNIC заблокированы на уровне фаерволла.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий