Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: несанкционированное подключение к рабочей станции  (Прочитано 7442 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Bars

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Доступ через wifi разрешен всем или только зарегистрированым МАСам?

по макам

Пользователь решил продолжить мысль 05 Января 2014, 16:32:47:
в его логах за 8.12.13 нашел:

(Нажмите, чтобы показать/скрыть)

Если я правильно понимаю, то во время установки TOR, софтина создала юзеров и группы, причем с рутовыми правами: +??? root:mixmaster
А дальше "ловкость рук и никакого мошенства" (с)

Пользователь решил продолжить мысль 05 Января 2014, 16:47:47:
лог за 9.12:

(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 05 Января 2014, 16:47:47 от Bars »
Знаете почему ядерные ракеты не управляются под Windows?
Потому что она или Зависнет или Вернется назад за подтверждением запроса...

Оффлайн Spect

  • Старожил
  • *
  • Сообщений: 1173
    • Просмотр профиля
Цитировать
во время установки TOR
странный у вас тор, имхо.. Де брали?
Ubuntu 16.04 LTS [x86-64]/i3-2100T/2*4G/1T HDD/Intel HD 2000
Hatsan Escort Aimguard Combo 12/76, 7+1

Оффлайн Bars

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
говорит, что tor взял из Центра приложений Ubuntu.

Пользователь решил продолжить мысль 05 Января 2014, 17:39:46:
да, есть такой в репозитории, если дать поиск "tor", на 1м месте.

Очень коммент порадовал:

Всем привет сейчас я вам расскажу что это за штука такая.
Она позволяет работать вам с web-браузерами и со многими другими приложениями по протоколу TCP
 Короче говоря она позволяет предотвратить отслеживание ваших Internet-соединений .
Рекомендуется установить ещё Privoxy для полной безопасности"
« Последнее редактирование: 05 Января 2014, 17:39:46 от Bars »
Знаете почему ядерные ракеты не управляются под Windows?
Потому что она или Зависнет или Вернется назад за подтверждением запроса...

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Ну, в принципе, создание пользователя с рутовыми правами для софта подобного назначения, учитывая принцип этой сети, вполне объяснимо. Тем более shell=/bin/false как бы намекает, что шелла для этих пользователей нет.
Я правда логи внимательно не смотрел - не совсем моя специализация. Да и не зная, что делал пользователь, достаточно трудно проводить анализ.

Пользователь решил продолжить мысль 05 Января 2014, 19:28:17:
И просьба Вам и другим вопрошающим: хватит в личку срать, что Вас разродило на новую инфу - сами увидим...
« Последнее редактирование: 05 Января 2014, 19:28:17 от fisher74 »

Оффлайн Spect

  • Старожил
  • *
  • Сообщений: 1173
    • Просмотр профиля
http://www.insidepro.com/kk/237/237r.shtml Третья история прикольная - через "обновления ОС" :) Возможно, поставленный тор и пришел каким-то образом "неродной"?
(Нажмите, чтобы показать/скрыть)
Ubuntu 16.04 LTS [x86-64]/i3-2100T/2*4G/1T HDD/Intel HD 2000
Hatsan Escort Aimguard Combo 12/76, 7+1

Оффлайн rumit

  • Активист
  • *
  • Сообщений: 485
    • Просмотр профиля
Я всегда первым делом меняю в обновах на "Основной"
а ты уверен что основной чист? >:(   анб не спит! ;D

Оффлайн Spect

  • Старожил
  • *
  • Сообщений: 1173
    • Просмотр профиля
Я думаю, что если говорить об АНБ, ФСБ, всякое СБ итд, то им проще анализировать логи провайдеров на предмет "выявления источника" и степени подозрительности отдельных станций в сети от начала их путешествий в инете, а не от того, "откуда это сюда залезли и кто?". То есть - выработка условий поиска, например "данная станция лезет на внешний прокси", "данная станция лезет в сеть тора". То есть, неважно, куда там этот тип полез потом, "прикрывшись щитом" - факт, что он зачем-то прячется под щит. Тогда задача выявления подозрительных - сбор/анализ логов серваков интернет-провайдеров, и она реализуема. Еще мона порыться по системам - у кого древняя-ломаемая ХП, у кого есть файр или нет, у кого какой линь и какой степени обнов? Высвечивается на раз, кто закрыт и в какой степени. И если ты ставишь тор, у тебя линь, все последние-свежие обновы безопасности, файр, какие-то чем-то закрытые каналы - нудавай, поглядим, зачем ты туда палез? Канешно, палиться "лазить мышкой по экрану" никто из АНБ не станет, но ты "в списке" и возможно, комп твой уже просмотрен, и далее уже идет не стрельба по площадям, а выявление, чо ты там анонимно творишь?
Закрыть домашний комп при таком раскладе - бессмысленно.
Единственное в игре в прятки - идти в сеть с ливсд в интернет-клубе, и чтоб там видеокамер не было (а есть почти всюду), с лив-сессии с защищенного дистрибутива и ненадолго. С открытого вайфая среди города. С одноразовой симки и 3g модема. И то, выявить сие тоже мона, и оперативно среагировать при соответствующем оборудовании и грамотном штате. А с домашнего стационарника.. Возможно, уже давно есть схемы вычисления и обработки таких станций, и подкинуть ему свой-источник-обнов вместо родимого и дать паленых пакетов - возможно, уже есть такие "типовые решения".
Ubuntu 16.04 LTS [x86-64]/i3-2100T/2*4G/1T HDD/Intel HD 2000
Hatsan Escort Aimguard Combo 12/76, 7+1

Оффлайн vlv

  • Участник
  • *
  • Сообщений: 109
  • Ubuntu 14.04 LTS_x86
    • Просмотр профиля
говорит, что tor взял из Центра приложений Ubuntu.
Имхо, софт подобный "Tor" или "PGP" разумнее брать на их "родном" сайте с проверкой подписи.

Оффлайн Spect

  • Старожил
  • *
  • Сообщений: 1173
    • Просмотр профиля
Вечно меня в пятницу вечерком тянет по%%деть о чем-то :))
(Нажмите, чтобы показать/скрыть)
В ощем, о чем я - если выходишь на улицу в шлеме с рогами, то внимание на себя обратишь.
Ubuntu 16.04 LTS [x86-64]/i3-2100T/2*4G/1T HDD/Intel HD 2000
Hatsan Escort Aimguard Combo 12/76, 7+1

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
(Нажмите, чтобы показать/скрыть)

Оффлайн VinnyPooh

  • Почётный модератор
  • Старожил
  • *
  • Сообщений: 2577
  • В работе
    • Просмотр профиля
    • Linux для чайников (пых-пых)
завязываем оффтопить, дальше строго по теме

Оффлайн gva230

  • Активист
  • *
  • Сообщений: 981
  • GUI-овый линуксоид
    • Просмотр профиля
    • Моя дикая страничка
Пострадавший пробовал отключать свою беспроводную мышь, когда власть над курсором захватывал злоумышленник?
Пострадавший не заглядывал в датчик мыши на предмет застрявшего ворса или волоса?
Поверхность по которой елозится мышь не зеркальная, не глянцевая, не разноцветная, не бугристая?

А вдруг. :)
Kubuntu - наше фсё! :Ь

Оффлайн Bars

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
внимательно читаем 3й пост, в котором я написал:

"Я попросил отключить в офф клаву и мышь (они беспроводные). Отключил, но мышка реально бегала. При чем при попытке отправить комп в ребут активно мешала."

волосина в датчике при выключенной мышке, сильно сомневаюсь, что будет активно мешать отправить комп в ребут. Пришлось воспользоваться ресетом. Опять же прошу заметить не первый случай. Друг работает манагером по продажам. Дома в основном сидит в соцсетях и на торрентах.


Пользователь решил продолжить мысль 17 Января 2014, 00:36:52:
за 10 дней на мою виртуалку с Tor-ом никто не заходил. Пробовал запускать виртуалку в разное время - тишина. Единственно максимум до 2х ночи. У друга последний случай (после которого обратился на форум) - произошел в районе 3х ночи.

Никто с Tor-ом не игрался?

Попробую покопаться в его логах, может отвлекся на Tor и не заметил нужное.
« Последнее редактирование: 17 Января 2014, 00:36:52 от Bars »
Знаете почему ядерные ракеты не управляются под Windows?
Потому что она или Зависнет или Вернется назад за подтверждением запроса...

Оффлайн peregrine

  • FSM
  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 7203
  • Gentoo x64 Ubuntu 16.04.1 x64
    • Просмотр профиля
А теперь главный вопрос: друг живёт в квартире? У меня есть смутные сомнения... Как он мышку свою беспроводную выключал? А то, если мышка мощная, а стены деревянные или тонкие или окно напротив очень близко, то может сосед с точно такой же мышкой сидеть и если модель мышки плохая, то датчик может время от времени терять свою мышку и подключаться к соседской, тогда у соседа мышка "зависает", он ей шевелит и курсор двигается на вашем экране.
Но если курсор ходит целенаправленно, то откуда он эту Ubuntu качал? Что покажет команда
ps -elaОбязателен, раз хакер не может скрыть свою активность, то и процесс тоже наверняка не может скрыть.

Пользователь решил продолжить мысль 17 Января 2014, 02:03:49:
cat /etc/apt/sources.list
Пользователь решил продолжить мысль 17 Января 2014, 02:07:15:
Ещё полный образ винта не помешает, а то вдруг паршивец свои следы начнёт заметать.
« Последнее редактирование: 17 Января 2014, 02:07:15 от peregrine »

Оффлайн Tear

  • Старожил
  • *
  • Сообщений: 1445
  • Ubuntu 16.04 LTS
    • Просмотр профиля
А что скажут chkrootkit и rkhunter, мне интересно?

 

Страница сгенерирована за 0.11 секунд. Запросов: 25.