Andreyka

Andreyka
Рейтинг
822
Регистрация
19.02.2005
Интересы
Zen
Some like a wizzard
Himiko:
=)
Только не учитываете, что изначально датацентр настраивал сервер. Я помагал по необходимости (что-то доустановить, перенастроить и т.п.). После "разрыва" со мной, его админил сам ТС.

Himiko добавил 21.08.2010 в 17:02


1. Как я уже и говорил, менять на сервере можно многое. Но схема такая (с отдельным сервером), скорее исключение, чем правило.
2. Не совсем понятно. Если речь про отдельные сервера для логов, то ещё кое-какой орган не дорос до компаний, которые тоже так не делают и при этом имеют миллионные обороты, кучу клиентов и железа.

Чем дальше, тем интереснее. Так что, у ТС вообще небыло админа?

Himiko:
Фуфло в том, что очень уж много "совпадений" и много нужно знать о ArtemZ, чтобы вот так его подставить.
1. Ключ ssh действующий и принадлежит ему.
2. В ключе явно прописан компьютер и юзер, на котором он генерировался. По ссылке на его пост видно, что он сидит с этого же компа.
3. Человек зашёл именно с той же прокси, с которой сидит ArtemZ.
4. Было несколько заходов в разное время. Если подменить ключ ssh, то нужно зайти потом под паролем, этого не произошло. Время изменения ключа совпадает со временем, когда злоумышленник в первый раз зашёл с логином/паролем. Вывод - заходили именно через этот ключ, иначе бы просто не пустило. В логах видно, что после первого захода по паролю, все заходы были через ключ. Значит он вполне работал. Может ещё для подставы получили доступ к его компьютеру и украли private key ?

Не знаю как другие, но я в совпадения такие не верю. Да чтобы так подставить (если бы вдруг хотели), нужно столько работы провести и видимо ещё и иметь доступ физический к его компьютеру.

Сколько раз еще говорить, что логи - простые текстовые файлы? И взломщик, желающий подставить кого-то, может вполне их изменить вручную?

Alighieri:

Админ был один Himiko.


Это многое меняет.

Andreyka добавил 21.08.2010 в 16:57

Himiko:
3. Дата изменения файла с ключами есть конкретная, больше его не трогали. Ключ там один и после изменения файла по ключу входили.

И много кто хранит логи на отдельном сервере?
Да ерунда всё это.

1. Дату на файл можно изменить, так что не доказательство.

2. Школьно-хосты и горе-админы не хранят логи на выделенных серверах, по причине отсутствия оных.

Теоретики myhand и netwind, запустите под иксами любую графическую утилиту, использующую выпадающий текстовый список.

Посмотрите что оно передает. Теперь проведите аналогичную операцию через RDP.

Сравните результат и поймите, что графический примитив aka картинка - это совсем не окно windows.

Дальше в теорию лезть будем?

Himiko:
Чушь.
1. Здесь согласен.
2. Да, это правда. Но тем не менее, доказывают.
3. Скачать могут, но зайти по нему - нет. А изменение файла authorized_keys и вход по ключу совпадали.

По вашему тексту можно сказать, что НИ ОДНО подобное преступление недоказуемо.
Можно фальсифицировать всё на компьютере/сервере.
Для этого есть службы, которые и разбираются в данных вопросах.

P.S.: Аудит проводил не хостер, а я. Я не админю этот хостинг уже давно, поэтому моего умысла здесь быть не может.

1. Здравый смысл присутствует

2. Здравый смысл отсутствует

3. А где доказательства, что по нему ходили?

Для начала надо логи хранить на отдельном сервере, а потом уже по ним что-то доказывать. Никакие логи со взломанного сервера не могут служить доказательством, так как их можно подделать.

netwind, у меня такой бекграунд, какой тебе и не снился

Твоя теория будет всегда теорией, а на практике вот такие штуки продают, которыми лечат косяки иксов

Все доказательства 24-HOSTER ничтожны

1. На сервер было проникновение с рутовым доступом. Кто именно проник и как он узнал пароль - неизвестно.

2. На сервере есть некоторые текстовые файлы, которые мог подделать как взломщик так и хостер.

3. Публичный ключ на то и публичный, что находится в открытом доступе, как например мой, и каждый его может скачать.

Любой адвокат сможет доказать, что 24-HOSTER фальсифицировал улики, чтоб скрыть некомпетентность своих сисадминов и подставить кого-то в качестве козла отпущения.

Скиньте доступ к vps в ЛС, потестирую

Угу, а еще забывают что иксы гонят полный экран, а rdp - только обновляемые окна

KM.UA:
А я еще до регистрации ☝

А я без 🤪

Всего: 12866