Интернет-провайдера обвинили во взломе...

Любые обсуждения, не нарушающие правил форума.

Модератор: Модераторы

Интернет-провайдера обвинили во взломе...

Сообщение shade » 10.07.2007 21:27:06

Похоже и в нашем тихом городке (Майкоп, респ. Адыгея) назревает скандал по компьютерным преступлениям.

На админа одного из наших Интернет-провайдеров завели уголовное дело...
Вот, что он сам пишет: http://www.kuban.ru/forum_new/forum10/files/37186.html
Как я "стал" хакером благодаря RIPE

Сначала вводная :) работаю админом у прова .... часть диалап клиентов при выходе в инет получает серые ипшки, след. у них один внешний ип.
Не далее как вчера, на работу заявилась компания людей, в кол-ве 6 человек...показали корочки (управление К), зачитали предписание....вот кусок из него...
<---
x.y.2007 на имя министра вн. дел * поступило сообщение от ** о том, что в период с января по июнь 2007 неустановленные лица пытались неправомерно осуществить доступ в комп. сеть **....
<-- а щас начиначется жесть -->
... которая имеет ЗАЩИТНУЮ ПРОГРАММУ "антивирус касперского", определившая IP-Адрес (указан ип адрес моего шлюза) с которого производились попытки проникновения в комп сетью. Данный ИП числится за (моё фио, проживающего по адресу и т.д.) который с помощью вредоносных программ через сеть инет нарушил нормальное функционирование **.
--->
и показуют мне 3 скриншота !!!
2 касперовский алерт ..типа с ип x.y.z.a обнаружена атака Intrusion.Win.DCOM.exploit и скриншот с RIPEвской страницой, где указано, что етот ип принадлежит нашей компании и я являюсь контакным лицом (когда получали ипшки от ТТК записал свои данные) .... вот и все доказательства
В итоге изъяли на работе и дома комп, диски, все очепятали и увезли.
Щас шьют дело по 272 статье, на мои доводы не обращают никакого внимания... у них просто нет спецов, я конесно как мог попытался объяснить дознователю, что такое NAT, что такое пул, как так получилось ... но чет пока никаких результатов ето не принесло.


Немного странно, что он не оглашает имена действующих лиц, в частности "пострадавшую" организацию...

Возможно, дело в нечестной конкуренции?..
Вот мнение одного из моих знакомых:
(
    1. реальное имя обвиняемого замено на его псевдоним на kuban.ru - Postal, потому что я не уверен, что он хотел бы он оглашать свое имя...
    2. radnet, aka ЮТК - "Южная телекоммуникационная компания"
    3. ATK - "Адыгейская телефонная компания"
)
Слушай, правда, наверное, что дело Postal - это проявление нечестной
конкуренции. АТК - контора очень небольшая, сотрудников там мало, а админ,
умеющий работать с самым разным железом и серверным софтом вообще только
один (Postal).
Дело в том, что буквально пару месяцев назад АТК стала обладателем самого
широкого интернет-канала в Адыгее. ЮТК лишило АТК возможности юзать dial-up
путём введения абонплаты за использование ЮТКшных телефонных линий, но АТК
стала подключатьабонентов по сетям кабельного телевидения на скорости 2
МБит/с и в то же время дешевле, чем ЮТК. К тому же, Postal собирался
запустить развитую систему локальных сервисов - планировались игровые
сервера, FTP, локальный форум и многое другое.
Как думаешь, имеет ли тут место попытка задавить компанию
нечестными способами? Пока что я только к этому варианту и склоняюсь: уж
очень странное совпадение внезапного роста активности АТК и уголовного дела.


Может, дело и в нечестной конкуренции...
Но, возможно, дело в банальной нашей российской безалаберности, в частности чайниковатости нашего Управления К и "пострадавшей" (а какой, интересно, собственно ущерб?) организации:

Город Майкоп, да в общем и республика Адыгея (у нас тут городов - раз и обчелся, а все остальное аулы - село/деревня короче) - маленький тихий (в плане компьютерных преступлений), ничего серъёзного до сих пор не происходило...

Действие первое - "Пострадавший":
Ничего не происходит, а значит нет повода сильно думать о безопасности, искать соответствующих специалистов - кто-то работает в ИБ (службе Информационной Безопасности, если у них вообще есть такая служба...) для галочки и ладно... Информационной безопасностью никто не занимался и этим, естественно, кто-то воспользовался и на протяжении полугода (см. выше отрывок из предписания), в период с января по июнь 2007 года, некие лица имели пострадавшую организацию в некоторые (а может и во все) дыры...

Действие второе - "Управление К"
Ух-ты, обнаружена атака на одну из государственных организаций. У ребят из Управления К зачесались руки, звездочки (на погонах) в глазах засверкали... В общем в предвкушении повышения, они ринулись в бой с хакером - IP-то известен...

Посмотрели на whois, а там контактным лицом указан Postal,.. Ага - вот и хакер - подумали они, забыв (а скорее всего и не зная) что есть такая штука как NAT (Network Address Translation). Фишка в том, что каждый клиент подключенный к этому провайдеру (ATK) извне виден под одним и тем же IP - который и зарегистрирован на АТК...

В общем судите сами...
Замечу лишь, что есть один довод в пользу версии о "нечестной конкуренции" - компы изъяли не только дома, но и на работе, чем временно парализовали работу провайдера (см. ссылку выше):
я теряю свои деньги... рабочее оборудование пашет без проблем, ну тока я не могу полноценно работать ... были специфические проги, скриптики на моем компе ... теперь их нету

Мне вообще кажется странным, что обвинения идут в сторону провайдера (даже не самому провайдеру, а конкретному сотруднику, указанному контактным лицом при регистрации IP). А поиски настоящего хакера не ведутся...

Интересно, также высказывание админа другого нашего провайдера:
http://www.kuban.ru/forum_new/forum10/files/37186.html
А у меня такая история была:
(Я тоже работаю у прова админом...)
Приходит к нам как-то письмо и самого Управления К, с претензиями по поводу распространения информации порнографического содержания, ну и типа прекратите сие, иначе отберем лицензию...
Приходу я с этим письмом к самому начальнику управления К и спрашиваю:
Я- "Скажите пожалуста, а каким образом мы якобы распространяем порноматериалы?"
ответ - "Как это КАК? по Интернету конечно"
Я- "ну каким образом, по почте, ФТП, на сайте, или как-то еще?"
Ответ меня прямо сшиб с ног (Читайте внимательно): "Ну откуда я знаю, Я просто начальник - я бумажки подписываю!!!"


Кто что думает?
Аватара пользователя
shade
энтузиаст
 
Сообщения: 879
Зарегистрирован: 21.02.2006 20:15:48
Откуда: http://shamangrad.net/

Сообщение ev » 10.07.2007 22:25:08

Данный ИП числится за (моё фио, проживающего по адресу и т.д.)

да, за все действия отвечает владелец IP адреса
так же как и отвечает владелец домена за размещенную информацию на нем (уже был суд на эту тему)

и показуют мне 3 скриншота !!!

скриншот не является доказательством в суде - опровергается легко по всем известным причинам
аналогично и лог файлы, только если они не сделаны сертифицированным ПО
но даже в этом случает опровергнуть не сложно

и если человек будет дальше умалчивать факты - его просто поглотит судебная машина... он один ничего не сделает
поэтому надо подключать общественность, писать сразу жалобы и т.п.

ну и главное предоставить логи по времени с какого внутреннего айпишника шла "атака" - в доказательство желания сотрудничать

можно еще написать кучу комментов... но все сводится к тому что действия админа и его фирмы в корне неверные и мутные - так работают только дилетанты... удивительно что получили канал такой хороший ;)

Приходит к нам как-то письмо и самого Управления К, с претензиями по поводу распространения информации порнографического содержания, ну и типа прекратите сие, иначе отберем лицензию.

насколько я знаю чтобы действительно решить является ли материал порнографическим, надо провести исследование
и иметь официальный документ
раньше это имел право делать вроде один человек на всю россиию (доктор наук)
другое дело что ссориться с властями не охота и все стараются просто выполнить требования (благо это ничего не стоит обычно)

Ответ меня прямо сшиб с ног (Читайте внимательно): "Ну откуда я знаю, Я просто начальник - я бумажки подписываю!!!"

а как иначе? есть четкая структура, есть тех.специалисты, есть кадровая служба, есть управление и т.п.... не может начальник все знать и уметь... просто надо было поставить корректный вопрос и выйти на ответственного по этому делу...

ппц... удивляюсь как народ вообще работает :lol:
ev
долгожитель
 
Сообщения: 1775
Зарегистрирован: 27.04.2005 23:19:06
Откуда: Москва

Сообщение shade » 10.07.2007 22:58:57

ev писал(а):да, за все действия отвечает владелец IP адреса

На сколько мне известно, IP-адресом владеет АТК, а не сам Postal, он просто указан как контактное лицо как этого требует RIPE.
Даже, если так, что же получается - если некоторый хакер, что-то натворит, а отвечать должен провайдер? абсурд.

ev писал(а):и если человек будет дальше умалчивать факты - его просто поглотит судебная машина... он один ничего не сделает
поэтому надо подключать общественность, писать сразу жалобы и т.п.


ev писал(а):ну и главное предоставить логи по времени с какого внутреннего айпишника шла "атака" - в доказательство желания сотрудничать

Компы опечатали и забрали, все логи на них...

ev писал(а):но все сводится к тому что действия админа и его фирмы в корне неверные и мутные - так работают только дилетанты...

Эх, видели бы вы как происходит (ну по крайней мере как происходила года три назад) регистрация нового пользователя. Мы с другом регистрировались и были в шоке: был магазинчик, телефонами торгует, и кроме всего-прочего там один чел принимал оплату за Интернет и регистрировал новых пользователей - звонил по какому-то номеру и при всех кто в данный момент находился в магазине называл новый логин/пароль :shock:

Такая вот у нас (в Адыгее) дыра...
Аватара пользователя
shade
энтузиаст
 
Сообщения: 879
Зарегистрирован: 21.02.2006 20:15:48
Откуда: http://shamangrad.net/

Сообщение ev » 10.07.2007 23:23:59

На сколько мне известно, IP-адресом владеет АТК, а не сам Postal, он просто указан как контактное лицо как этого требует RIPE.

жалобы, ответы и разъснения официальных лиц и т.п.....
иначе пока разберутся пройдет уйма времени

Даже, если так, что же получается - если некоторый хакер, что-то натворит, а отвечать должен провайдер? абсурд.

нет, все верно
если угнали машину и сбили человека, то кого ищут? правильно - владельца машины (по номеру)
а уж потом разбираются угнали ее, или он по доверенности отдал, или угнали, или еще что...

Компы опечатали и забрали, все логи на них...

чтобы что-то забрать должно быть постановление
иначе это воровство и надо писать заявление в милицию для заведения уголовного дела и жалобу прокурору
так же надо идти в СБ и говорить что сотрудники взяли взятку от конкурентов и т.п. (им ведь тоже звездочки нужны - значит будут слушать факты и делать выводы)

звонил по какому-то номеру и при всех кто в данный момент находился в магазине называл новый логин/пароль

таких личностей везде хватает ;)
ev
долгожитель
 
Сообщения: 1775
Зарегистрирован: 27.04.2005 23:19:06
Откуда: Москва

Сообщение Alexander » 11.07.2007 02:07:11

Да, эти невежды наделают дел. Необходима конфидециальность
доступа, чтобы никакие айпи ни с какими реальными
людьми\организациями не были связаны (зарегистрированы).
Только так можно гарантировать свободу Интернета.

Число зверя млин, клеймо.
Аватара пользователя
Alexander
энтузиаст
 
Сообщения: 833
Зарегистрирован: 18.12.2005 19:10:00
Откуда: оттуда

Сообщение ev » 11.07.2007 07:04:26

Необходима конфидециальность
доступа, чтобы никакие айпи ни с какими реальными
людьми\организациями не были связаны (зарегистрированы).

ну-ну... а еще потом отменим номера на автомобилях и оружии :)
у каждого объекта должен быть ответственных хозяин, иначе начнется хаос и беспредел

Только так можно гарантировать свободу Интернета.

а про свободу ничего не говорили... свобода граждан и свобода бандитизма - разные вещи
в данном случае ловят бандита (ведь теоретически это могла быть и действительно атака)
а то что страдает админ и фирма - так это по их же глупости (даже если предположить что их заказали конкуретны)
ev
долгожитель
 
Сообщения: 1775
Зарегистрирован: 27.04.2005 23:19:06
Откуда: Москва

Сообщение Postal » 11.07.2007 08:23:23

Я не сижу на заднице ровно и ничего не делая, работа ведется.
ЮТК тут непричем, им ето нафиг не надо.
но все сводится к тому что действия админа и его фирмы в корне неверные и мутные - так работают только дилетанты

Как так ? Натят многие провы и в етом нет ничего страшного.
--
Компы опечатали и забрали, все логи на них...

С работы забрали только мой комп, серваки и прочее не трогали.
----
ну и главное предоставить логи по времени с какого внутреннего айпишника шла "атака" - в доказательство желания сотрудничать

да без проблем, я ето и так обязан по закону о связи, просто мне щас активно намекают, что дело переквалифицируют на 146 статью (на домашнем компе была левая винда и левый софт, руки никак не доходили снести винду)
---
shade, хошь более подробной инфы, стукни мне в аську.
Postal
незнакомец
 
Сообщения: 4
Зарегистрирован: 11.07.2007 08:08:30

Сообщение debi12345 » 11.07.2007 08:48:10

И поделом. Админ херней занимался, а не за траффиком следил. Нафига дозволять свободное хождение коннектов на "левые" (вирусные ) порты ???
У нас похожая история у одного ( самого скоростного !) провайдера - не успеешь в сеть зайти, как тебя уже атакуют, да так, что все службы завешиваются ( если под Вынь32 работаешь ). Устал уже звонить и е-мэйлы слать - со скриншотами и логами.
Как бы на натравить на этого провайдера этих ФСБ-шников ? Может, заложить провайдера нашему узбекскому СНБ ? Как думаете - это не аморально ? С другой стороны - если нерадивые по хорошему не понимают...
Аватара пользователя
debi12345
долгожитель
 
Сообщения: 5761
Зарегистрирован: 10.05.2006 23:41:15
Откуда: Ташкент (Узбекистан)

Сообщение Postal » 11.07.2007 09:00:28

че куришь ? у вас там в узбекистане видать травка хорошая ?
Postal
незнакомец
 
Сообщения: 4
Зарегистрирован: 11.07.2007 08:08:30

Сообщение debi12345 » 11.07.2007 09:23:14

че куришь ? у вас там в узбекистане видать травка хорошая ?

Не понял "юмора"...

Раз натишь - значит, отвечаешь за сегмент, который натишь. Что может быть очевиднее ? Раз админ - значит, про IPTABLES знаешь, в чем тогда проблема ? Полчаса было влом потратить ?
Исходящие из сети SYN-пакеты на WWW, POP, SMTP, IRC, ICQ, Scipe и прочие широко-используемые - разрешаешь сразу. Остальные - по обоснованным требованиям клиентов.
И будешь в шоколаде. Иначе будешь писать "обиженные" письма и "юморить" исключительно на форумах.
Аватара пользователя
debi12345
долгожитель
 
Сообщения: 5761
Зарегистрирован: 10.05.2006 23:41:15
Откуда: Ташкент (Узбекистан)

Сообщение Postal » 11.07.2007 09:50:19

еще раз говорю, я без проблем могу установить кто ето был, мне не дают нормальных данных, ето дело предлог, чтобы зацепить компанию, по етому делу на меня ну никак у них ниче пришить не получится.
Postal
незнакомец
 
Сообщения: 4
Зарегистрирован: 11.07.2007 08:08:30

Сообщение shade » 11.07.2007 10:45:22

Postal писал(а):ЮТК тут непричем, им ето нафиг не надо.

Postal писал(а):ето дело предлог, чтобы зацепить компанию

А кому в таком случае надо?
Аватара пользователя
shade
энтузиаст
 
Сообщения: 879
Зарегистрирован: 21.02.2006 20:15:48
Откуда: http://shamangrad.net/

Сообщение Postal » 11.07.2007 10:55:45

shade
в аську стучи, у Ильи возьми если не знаешь.
Postal
незнакомец
 
Сообщения: 4
Зарегистрирован: 11.07.2007 08:08:30

Сообщение shade » 11.07.2007 11:03:02

скинь в личку, он что-то в offline
Аватара пользователя
shade
энтузиаст
 
Сообщения: 879
Зарегистрирован: 21.02.2006 20:15:48
Откуда: http://shamangrad.net/

Сообщение shade » 11.07.2007 11:37:46

С самого начала мне в глаза бросилась одна странность, про которую я забыл упомянуть: в приведенном выше отрывке из предписания указано "что в период с января по июнь 2007 неустановленные лица пытались неправомерно осуществить доступ в комп. сеть".

Возникает вопросы:
1. если их атаковали пол года и все полгода они видели алерты касперского, то чего ни пол года ждали?

2. Предположим, что атака обнаружилась вот только сейчас,.. ну тогда откуда они знают, что атака шла еще с января 2007?
Аватара пользователя
shade
энтузиаст
 
Сообщения: 879
Зарегистрирован: 21.02.2006 20:15:48
Откуда: http://shamangrad.net/

След.

Вернуться в Потрепаться

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1

Рейтинг@Mail.ru