ネットワヌク決闘

゚ントリヌ



ネットワヌクマッチに関するほずんど探偵の話をしたいず思いたす。 長い序文をおaびしたす。それがなければ、なぜそれがすべお起こったのかは明らかではないように思えたした。

䞀方では、玄10幎前、玄150台のコンピュヌタヌがあり、すべおがWindows2000であった組織で管理に埓事しおいたした。 その埌、管理から離れ、珟圚は管理者ずしおWindowsでも働いおいたすが、前に進むよりも、サポヌトが萜ちないようにサポヌトしおいたす。 人生では、圌はマむクロ゜フトに背を向け、珟圚はUbuntu Linuxを䜿甚しおいたす。 Ubuntuは孊生レベルではないため、ナヌザヌレベルでもありたす。コンピュヌタヌで䜜業する必芁がありたす。必芁に応じお、深郚に飛び蟌むのに十分な時間がありたせん。

反察偎に぀いおは埌で説明したすが、今のずころは戊堎の呚りです。



1幎前、私の半分はリゟヌト郜垂にある倚くのホテルの1぀でITマネヌゞャヌずしおの仕事に就きたした。 その瞬間、2人の男がそこで働いおいたしたがそのうち1人はすぐに去りたした、IT Crowdずの関係に私は面癜かったです。 笑うのは簡単ですが、実際、圌女はホテルの自動化゜フトりェアを理解しおおり、2003幎にいく぀かのMS管理詊隓に合栌したした。 それにもかかわらず、圌女はこれをうたく管理した経隓があたりなく、これに察する䜕らかの男性的な態床を持っおいたす。



秋に、2人目は䌚瀟を蟞め、専門職ずしおの成長を続けるためにモスクワに向かった。 圌は、Gentoo半分継承された、GentooずFreeBSD、Windowsドメむン2぀のDC、1぀のCisco 1810を備えたワヌクステヌションを残し、圌の胜力を最倧限に掻甚するこずを玄束したした。 䌚瀟のディレクタヌぞのひどい願い「はい、それであなたはgentushnikをやめるように」。



ワヌクステヌションは、個人甚ビデオカヌドなどを匕き出した埌、ロヌドしたくなかったので、自宅で䜜業した埌、Gentooに䌚っお最終的に敎理したしたが、しばらくしおすべおを忘れたした。 私自身、半分の仕事に埓事するのは本圓に奜きではありたせん。できる限り瞮小したす。 連れお来られた人が家にいるずきだけ、たあ、行き先がない。



埐々に、同瀟ずゲントシュニクずの関係は無力になり、圌の代わりに、以前はセヌフティネットずパヌトタむムの条件付きVovaで働いおいた若い男が働き始めたした。 時間が経぀に぀れお、Vovaは䜕ずかしお単独で管理に察凊し始め、最近別の若い男がやっおきたした。



悪化



各䌁業には、昔から慣れおいる機胜がいく぀かあり、若くお元気な人が勝ちたいず思っおいたすが、倚くの堎合、次のものに取っお代わりたす。 この䌚瀟では、これは独自のサむトをホストするこずによっおIPアドレスの犁止が定期的に繰り返されおいたす。 時々、半分が私に質問をしたした-䜕をすべきか、そしお答えを残したした-あなたのむカのログを芋おください。 䜕らかの理由でそれを行うこずができたせんでした犁止が削陀された/ログが適切な時間になかったなど...



今週の月曜日に、半分は再びログを芋たいず思ったが、squidが動䜜するGentooサヌバヌに行くこずができないこずが刀明した。 同時に、Vovaは5日間どこかを離れ、利甚可胜になるず玄束したした。 半分は仕事から来お、経隓を共有しおいたす。 午埌8時にコヌルし、問題を報告したす。 Vovaは9時半にコヌルバックしたすが、そのようなパスワヌドでログむンできたす。 圌らの半分は詊しおみたす-圌らはトンネルに入り、次に必芁なサヌバヌに行きたす-すべおが刀明し、パスワヌドは圌女がダむダルしたものず同じです。 あたり泚意を払っおいたせん-レむアりトを切り替えなかったか、名前を間違えたず思いたす。 圌は火曜日に仕事に出たす-圌はそこで同じ操䜜を詊みたす-圌は接続に倱敗し、圌は再び文句を蚀いたす。 私は蚀っおいる、よく、あなたはそれを理解するだろう-あなたは䜕が起こるかわからない、倚分ケルベロスを通しおチェックが実行されるが、それは壊れる。

氎曜日-もう䞀床質問がありたす。そのサヌバヌにアクセスする方法です。 ICQのバックグラりンドでの䜜業に関する質問ず䞊行しお、Gentooサヌバヌのbykapを探し、その䞭の構成、/ etc / shadowファむルbykapが存圚するずいう匱い期埅で-それは倜間に䜜成され、倚かれ少なかれ関連デヌタを含み、シャドりが倉曎された日付が衚瀺されるか、Kerberosが構成されおいるかどうかを確認できたす。 最初は、雄牛の茪が芋぀からなかったようです。そしお、同じように、圌らはそれを芋぀けたした-FreeBSDを備えたサヌバヌ䞊で。 䜕をする/コピヌする/コピヌしないのか、どのように芋るのかを考えたしたが、FreeBSDぞの接続が切断され、ログむンできなくなりたしたが、パスワヌドは機胜したせん。 私は、よく、Vovaに電話しおパスワヌドを芁求し、圌にそれを詊しお修正しおもらいたす。 Vovaは利甚できたせん。 たあ、蟛抱しお、埌でそれを理解したす。 同時に、私は他の質問にゆっくりず答えおいたす-ドメむンコントロヌラでセキュリティログがクリアされるのはなぜですか たあ、䞀床も空想したくはないので、䌝統的な答えは「これが起こる条件を理解しおから分析する」ずいうものです。 たあ、すでに圌女の挠然ずした疑念のいく぀かは苊しみ始めたした、倚分それはVovaですか



私が蚀う-疑わしい堎合は、圌が到着するたで内郚ネットワヌクぞのアクセスを単に犁止したす。おそらく圌のパスワヌドはどこかに行き、圌の代わりに誰かがあなたず䞀緒にいるかもしれたせん。 圌女は新しい男にこれを行うように指瀺し、家に垰った。 シスコで蚭定されたVPNぞのアクセスは、ADのWebVPNグルヌプを介しお制限されおいたした。 この男は、倉曎前ず倉曎埌のこのグルヌプの構成でスクリヌンショットを慎重に撮り、1755に半分をメヌルに送信したす。

それから、家事、そしお倕方の10時に、私はこれのすべおをやりたくはありたせんが、私は今、私がすぐにあなたのビゞネスを手䌝うず思いたす。 今、FreeBSDで䜕ができおいるのかを接続しお確認しようずしおいたす。なぜ今はそこに行くこずができないのでしょうか。 そしお、芋よ、今ではVPNに入るこずができない。 同時に、VPNクラむアントの構成ですべおが正垞であり、䜕も倉曎されおいないこずは既に確信しおいたす。 誰かが間違った蚭定では説明できないず感じおいたしたが、VPNぞのアクセスが制限されおいるず気分を害した人もいたした。 同時に、圌自身もこれに苊しむこずはありたせんでした-圌は同じように簡単にログむンし、どこかから予備のログむンパスワヌドを取埗する必芁があったようです。 半分はVovaを呌び出したす-圌はただ答えたせん。 新しい男を呌び出し、詊しおみるように頌む-圌は同じナンセンスを持っおいたす。



ファむティング



私は蚀う-たあ、それは悪臭がする、あなたはその堎所に行っお敎理しなければならない。 Gathered-Ubuntuで叀いCDを芋぀け、USBフラッシュドラむブを取り出しお、そこに行きたした。 旅行䞭に、ある皮の蚈画が私の頭の䞭で圢成されおいたしたが、䞀般的に、私にずっお未知のネットワヌクで、そしおそのようなOS動物園でさえ、すぐに行っお䜕かをするこずは-なんずなく怖いです。 私の最初の考えは、むンタヌネットをオフにするこずですが、オフにした堎合、私は自分自身に頌るこずしかできず、遭遇したこずのない問題を解決したせん。 たずえば、私はシスコずビゞネスをしおいたせんでした-離れる前にパスワヌドをリセットする方法をすぐに芋぀けお、USBフラッシュドラむブに曞き蟌みたしたが、これだけでは圹に立たず、蚭定を倉曎する必芁があるこずに気付きたした。 しかし、むンタヌネットをオフにしお、少なくずもある皋床の掻動を芋せないず、圌は気づき、䜕でもできたす。 したがっお、最初のこずはそれをオフにするこずです。



私たちは圌女のオフィスに行きたす、圌女はすぐにコンピュヌタヌに向かいたす-わかりたす。 私は蚀う-䜕も觊れないでください、自分自身を䞎えないでください。 マりスを動かすこずができたした。 サヌバヌルヌムに盎行したした。そこにはラックがあり、たくさんのものが詰め蟌たれおいたす。 50台のコンピュヌタヌがあるネットワヌクの堎合でも、倚すぎたす。 150でネットワヌクを管理したずき、私はあたり管理を促進できたせんでした。 ある皮のネットワヌクKVMそのようなネットワヌクKVMは芋たこずがありたせんが、接続だけでポむントを理解したした、およびむヌサネット信号を䜿甚するUPSは別の興味深いものです。 カメラは立っお、起こるすべおを曞き蟌みたす。 半分が埌で蚀ったように、圌女は音で曞きたす。 配線を理解しおいたす-シスコが光孊系ず無線ネットワヌクからの䜕かの䞡方を含むこずが刀明したした-バックアップチャネル。 ぀たり、2぀のチャネルのように芋え、Ciscoが萜ちた堎合、むンタヌネットは存圚したせん。 私は尋ねたす-3Gモデムはどこかにありたすか はい、ただしSIMカヌドはありたせん。 さお、むンタヌネットがなくおも、私はもう䞀床蚀いたすが、ネットワヌクに぀ながるのはこれら2぀のパスだけだず思われたす。 たぶん1分間のsiの埌、意図的な決定シスコを最も安党な状態にするはオフになりたす。 半分は「もしも」に非垞に神経質でしたが、倱うものは䜕もありたせん。仕事は私のものではありたせん。 すでに23:30頃でした。



次に、Ubuntu CDをGentooサヌバヌに挿入したすが、ロヌドされたせん-BIOSでブヌトパラメヌタヌを倉曎する必芁がありたす。 䞇が䞀、BIOSにパスワヌドがありたせん。そうでなければ、恐ろしいこずに想像したした。サヌバヌをラックから取り出し、そこから远い出すか、ゞャンパヌを探したす。 Ubuntuはロヌド䞭です。私は立ち䞊がっお笑っおいたす。「ほずんどのダミヌ」Linuxを䜿甚しお、Kulhackerの隠れ家である恥に登ったずき、誰かがビデオを芋たす。



それでも、システムが起動し、RAIDが歓声を䞊げたす、USBフラッシュドラむブが機胜したした歓声はありたせん、そのUSB 1.1、倧䞈倫です。 私は/など/圱を芋る-たあ、今のずころ䜕も疑わない、日付は気にしたせん-半分が入るこずができなかった瞬間たで。 内容を確認するのはもちろん難しいので、USBフラッシュドラむブぞのコピヌなどを開始し、さらに勉匷したす。 / var / logでも目を匕くものはありたせん。䞀郚のファむルは空ですsshd.logなど。これは奇劙ですが、あなたは決しお知りたせん-ログが無効になっおいる可胜性がありたす。 履歎ず/ルヌトディレクトリのログもアヌカむブしたす。 興味深いこずが1぀ありたす。lastlogファむルでIPアドレス87.245.163.145を確認できたす。 むンタヌネットは存圚せず、䜕かをチェックしお比范する可胜性はありたせん。陰謀は残りたす。 次に、Windowsドメむンコントロヌラヌに移動しお、グルヌプずナヌザヌで䜕が起こっおいるのかを確認したす。 最初はセキュリティゞャヌナルです。そしお驚きです。ナヌザヌが最埌に「00:32にクリアした」むベントは、私が入力したむベントです。 プロセス远跡監査の盎埌の次のむベントは、「c\ windows \ system32 \ wscript.exeがシャットダりンしおいたす。」 実際、私はその時点で、コンピュヌタヌの故障や構成゚ラヌではないずいう確信を埗るこずができたした。 その前に、ある皮の誀解、誀解を疑い、考えるこずができたした。



Windowsでは、経隓があり偶然、スタヌトアップ、レゞストリ、グルヌプポリシヌドメむン、ドメむンコントロヌラヌをすばやく確認したした。その結果、NETLOGONでusrlogon.vbsを芋぀け、その起動はナヌザヌプロファむルのお気に入りに割り圓おられおいたす。 おそらくすべおのものをすべおの人に提䟛するこずはできたすが、どうやら怠けすぎです。 スクリプト自䜓もサむレントです-WMIを介しお、セキュリティログがクリアされたす。 スクリプトが䜜成された日付は今倜、21である。 すぐに眪から離れた名前に倉曎したす。 管理ナヌザヌのネットナヌザヌログむン時間を調べたす。 そしお、ここで管理者であり、䜕かで23に行ったこずがわかりたす。 ぀たり、私たちが来おむンタヌネットから切り取った瞬間はオンラむンでした。 管理者暩限を持぀別のナヌザヌも、倕方に職堎で誰もいなかったずきにログむンしたした。



最終日に倉曎されたファむルの怜玢を開始したす-c\ program filesx86\ qip \ <UIN of my half> \ config.iniを芋぀けたした。 ぀たり、圌が私たちのログを圌女ず䞀緒に読んだため、圌女のセッションずサヌバヌをすぐに切断できるこずは明らかです。 たずえば、このような察話のプロセスでは



[09:59] : xxx 20 00:36

[10:00] : ?

[10:00] : yyy- 131

[10:13] : xxx?

[11:21] :

[11:21] : ' -








それから私は単にそれに泚意を払わなかった。 おそらく最埌の日、圌はconfig.iniにアクセスしお、自分で䜕かを曞きたかったのでしょう。 最近のドキュメントtest.wshなどのファむルには、さらに興味深い発芋はありたせんでした-明らかに誰かがトレヌニングをしおいお、䜕か他のものに取り組んでいたす。 興味深いものを埌で怜玢するために、重芁なナヌザヌのプロファむルのアヌカむブを開始したした。



時間が経぀ず、ひばりは倜遅くたで考えお寝おいるように感じたす。 したがっお、私はすでにそれをあるポむントに持ち蟌みたかった。 ドメむンのナットを実際に締めお、Gentooサヌバヌにルヌトパスワヌドを蚭定するず、bycapが眮かれおいるFreeBSDを簡単に切断できるように芋えたした。 Windowsを䜿甚するず、管理者グルヌプをフィルタリングし、残りの管理者のパスワヌドを倉曎するのが簡単になりたした。



Gentooサヌバヌに戻りたす-そこで、Ubuntuから盎接、/ etc / shadowを倉曎し、パスワヌドを削陀しお、再起動埌に自分で蚭定できるようにしたした。 私はナヌザヌのリストをより泚意深く調べおいたす-私はaimsniffを芋る-矎 aimsniffを芋぀けお、メッセヌゞをむンタヌセプトするポヌトず曞き蟌む堎所MySQLデヌタベヌス内にフィルタを蚭定する蚭定を芋぀けたす。 はい、そのようなベヌスがあり、日付は新鮮です。 aimsniffを停止し、最初から削陀したす。

その埌、Gentooで通垞モヌドでシステムを再起動したす-正垞に起動したす-䜕も問題はありたせんでした。 root / toorのパスワヌドをリセットし、他の疑わしいパスワヌドをオフにしたす。



すべおは午前4時ごろに終了するようです。 哲孊的な疑問が残りたした-誰かが内郚に入るこずができるようにシスコを有効にするか、内郚の人々もむンタヌネットを䜿甚できるようにするか、すでに午前䞭にチャンネルを切り替えないようにするかどうかなど。それでも同じように、私は石の䞊に䞉぀線みを芋぀けたした、私は朜んでいたでしょう、そしお私がさらにシスコに行ったら、静かな方法で。 私はこれに賭けたした-私たちはシスコをオンにし、職堎でそれを確認したした-むンタヌネットは機胜し、それは機胜したした-䜕も倉わっおいたせん。 満足感で圌らは去った。 朝、私はそこに行かなかったので、仕事をしなければなりたせんでしたが、蚈算が間違っおいたこずが刀明したした-圌は明らかに䜕かを信じず、圌の積極的な仕事を続けたした。 むンタヌネットがネットワヌク䞊で動䜜しなくなりたした。 そしお、今日ネットワヌクをクリヌンアップし続けた若い男は、圌がネットワヌクKVMを通しお䜕かを管理しおいる間、誰かがそれに接続しおいるず蚀いたした。 ネットワヌクKVMを今すぐ䜿甚するこずはできたせん。それをオフにしお、通垞のスむッチに切り替えるか、必芁なものだけを物理的に接続する必芁がありたす。 午埌遅く、シスコなしでむンタヌネットがすでに接続されおいたため、次に䜕が起こるかが時間でわかりたす。



しかし、おそらく探偵小説は暎露されるこずなく終わらないはずです。 おそらく最も怠zyな人は、私がどんな皮類のIPをもたらしたかをすでに芋おいるでしょう。それはネットワヌクを指したす。



所有者名OOO Kabeljnyy Internet Krasnoznamenskaのネットワヌク

IPから87.245.163.128

IPぞ87.245.163.159

䜏所ロシア、モスクワ地方、クラスノズナメンスク、ul。 クラスノカザルメンナダ、d。 23



/root/.history圌は私たちが遅い時間に堎所に行くこずを期埅せずにクリヌンアップする時間を持っおいなかったで私は「ping moneybox.sktv.ru」を芋たした、そしおsktv.ruは再びクラスノズナメンスクです。 「> lastlog」コマンドが存圚するこずにより、IPアドレスが実圚するものであり、非衚瀺にすべきではない䞭間的なものではないず想定するこずもできたす。

これでVovaが果たした圹割ず、パスワヌドを倉曎する必芁があるずきに圌がこの元管理者条件付きでRomaに連絡したかどうかは、おそらくただわかりたす。



同様の状況に陥る可胜性がある人のために、このストヌリヌの詳现をいく぀か曞きたした。 裏偎もより匷力な動きをするこずができるこずを完党に理解しおいたすが、物理的なアクセスは物理的なアクセスであり、慎重に行動すれば勝぀こずが可胜です。 行くぞ



All Articles