Как нас взломали... или уносите бэкапы на флешке домой

Всем привет, недавно устроился (2 месяца) на работу сисадмином в одну контору, она имеет 2 подразделения, одно в пригороде.

Сегодня звонят из пригорода, к серваку с удалённым доступом где крутится 1С с базой не могут подключиться пользователи. Попросил их перезагрузить сервер, не помогло. Пришлось ехать самому, думал может сетевой кабель отошёл или ещё что-нибудь на 5 минут работы.

Но, по приезду понял что нас взломали, и зашифровали все диски на 2х серверах. На рабочий ящик пришло письмо

Как нас взломали... или уносите бэкапы на флешке домой Взлом, Хакеры, Diskcryptor, Резервное копирование, Сисадмин, Моё

Начал искать возможности восстановить данные самому, но облазив кучу сайтов стало понятно, что ничего не поможет. В некоторых случаях помогает R-Studio, но у нас зашифрован весь диск, а не заголовок.

Пытался восстановить: лайвUSB от каспера и др.веба (который чудесным образом увидел убитый винт, который вылетел год назад, и там были бэкапы, я по началу обрадовался, но увы..), вышесказанный R-Studio, который "видел" файлы с непонятными расширениями, но ни одного нормально.

И... мы решили платить. Надежды никакой не было, но и восстанавливать базу 1С было бы ОЧЕНЬ геморно.

Написав по указанному адресу, в ответе была указана сумма в 150 т.р. Потом сторговались до 90 т.р. и совладелец поехал платить на киви счёт. В полицию тоже решили не обращаться, не хотело начальство из-за своих соображений. К слову сказать пароли выслали, пароли подошли, и предложили слить того кто слил нас и как.


А теперь о том, как такое произошло.

Ещё до меня решили удалённый доступ (RDP) сделать открытым во вне, для пользователей, не удаляли уволенных. Стоял Каспер Эндпоинт Сесурити 10, в логах которого потом обнаружился Брутфорс РДП.

Дальше, как я понял, был подобран один из паролей пользователя (у некоторых как оказалось он был 12345), запустили вирус для полного доступа, каспер не спас, и установили шифровальщик DiskCryptor, прога легальная и с открытым кодом. Ну а дальше зашифровали все диски.


Мораль тут есть))): Храните бэкапы в труднодоступных местах, которые не видно если подключиться к серверу.

Вы смотрите срез комментариев. Показать все
67
Автор поста оценил этот комментарий

Ха-ха, а наш начальник смеётся каждый день над админом, который делает бекапы на съемный диск и уносит домой.

раскрыть ветку (63)
76
Автор поста оценил этот комментарий
Однажды он уволится, этот админ. И у него дома будет бекас всех баз
раскрыть ветку (5)
35
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (2)
18
Автор поста оценил этот комментарий

Для тех, кто тупит (как я) - это бекас.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Как хорошо, что есть такие комментаторы как ты. Спасибо. Вселенная тебя не забудет.

1
Автор поста оценил этот комментарий
да в общем то практически никак нельзя защититься обычной среднестатестической конторке от того чтобы у админа, если он того захочет, была полная копия электронного документооборота.
1
Автор поста оценил этот комментарий
А админ еще по совместительству и учитель информатики в этой же школе. И бэкапит лабораторные школоты.
25
Автор поста оценил этот комментарий
История из нтернета:
Админ заставлял регулярно бухов делать бакап на флешку.
Бухи поймали шифровальщика.
По какой-то причине до лечения была вставлена флешка и шифровальщик зашифровал и флешку.))
Таскать бакап домой не комильфо, я как-то внешний диск с бакапами на 2 ТБ уронил. И он сдох. Но это у меня был бакап этого диска с бакапами).
раскрыть ветку (25)
19
Автор поста оценил этот комментарий
По какой-то причине

Человеческая тупость

4
Автор поста оценил этот комментарий

Я вот не понимаю зачем именно "таскать домой"?

неужели нельзя эту флешку оставлять просто в ящике стола, или есть опасения что хакер как то до нее доберется и зашифрует?

Я конечно понимаю что есть еще такое дело как пожар, например. Но все же шифровальщик куда как вероятней чем пожар.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

В идеале должно быть три экземпляра информации в разных географических точках.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Один в конторе и по одному на северном и южном полюсах.

2
Автор поста оценил этот комментарий

у меня в здании был пожар. после этого сервер резервного копирования переехал в другое здание. до этого был в этом же здании, но достаточно удалён от основной серверной. так надёжнее.

1
Автор поста оценил этот комментарий

О, еще один человек который делает бэкапы дисков с бэкапами. Я не один такой :)

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Паранойи не существует, существует необходимость!)
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Просто IT-шники делятся на 10 типа - на тех кто не еще делает бэкапы бэкапов, и тех кто уже делает.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

На 11 типа - не делают, делают, и проверяют сделанные бэкапы.

Автор поста оценил этот комментарий
есть еще 11 тип, который проверяет целостность бакапов.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Целостность бэкапа проверяет бэкапилка. Хуже то, что не все ФС одинаково надежны.

4
Автор поста оценил этот комментарий

ну какой нахуй бакап? майкап блядь, произносится как бЭкап, от слова back..

з.ы. по сабжу..

читаю-читаю иии.. в принципе я рад такому количеству клинических идиотов - работы у меня всегда будет по самое нехочу.

раскрыть ветку (13)
2
Автор поста оценил этот комментарий

Вообще правильно читается "васкир".

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Нимлоск
3
Автор поста оценил этот комментарий
А чо, ты автомобиль отомобайлом называешь?
А Нью-Йорк Нью-Арком?
А Париж, ты называешь Пари(с проносом)
И далее по списку?
Это иностранные слова, можно говорить как угодно.
В остальном ты прав, работы - море! А после факапов админам зарплат не жмут!
раскрыть ветку (10)
1
Автор поста оценил этот комментарий
С проносом бабок мимо носа
4
Автор поста оценил этот комментарий

у долбоёбов может быть и можно произносить как угодно.. я б такого и на работу не взял, того который бакапы делает - это говорит о его отношениях с английским, который просто необходим в стезе сисадминства.

раскрыть ветку (8)
3
Автор поста оценил этот комментарий

А я бы взял. Главное чтобы он меня как работник устраивал. Я даже согласен взять говорящего по-русски с акцентом, филипинца там какого-нибудь или австралийца. главное чтобы юзеры его любили и дело свое он знал. Я бы даже ему завышенное ЧСВ простил, и что он в камеры слежения подглядывает. Срать мне на его заскоки, главное - дело!

раскрыть ветку (7)
7
Автор поста оценил этот комментарий

почитав камменты многих долбоёбов специалистов здесь, найду время запилю-ка я пост, для мелких контор, как делать бекапы, без закупки доп. оборудования и не отдавая бешеные деньги ОЙтишнегам.

раскрыть ветку (5)
Автор поста оценил этот комментарий

Ок, можно и посмотреть, хоть я и перерос этот уровень. Сегодня будет?

раскрыть ветку (2)
Автор поста оценил этот комментарий

не, сдача ндс на носу :-( работы уйма. в ближайшую неделю.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ок, подпишусь наверное. Все равно тематических айтишных постов, где можно пофлеймить интересно, слишком мало.

Автор поста оценил этот комментарий

пиши,интересно почитать

Автор поста оценил этот комментарий
респект!
1
Автор поста оценил этот комментарий
что он в камеры слежения подглядывает

В женском душе?

1
Автор поста оценил этот комментарий

нах с собой диск таскать. поставил какой нибудь нас сервер, на который крон будет закидывать все бэкапы и вот тебе бэкапы на такой вот случай. у нас так сохраняется 1с, ад, профилей с терминала, бэкапы настроек видеосерверов и тд.

раскрыть ветку (21)
7
Автор поста оценил этот комментарий

Вспомнил один случай. Через сарафанное радио пригласили в одну конторку проверить компы и вообще все. Админа у них нет. Раз в пол года приглашают кого-то.

Проверил компы, принтера и все остальное - готово. Прошу провести к серверу.

Стоит основной сервер с 1с, веб-сервером, фтп для нужд. И рядом работает еще один системник (собранный со старого хлама от обычных компов). На нем стоит Centos с отключенным сетевым интерфейсом.

В crontab указан скрипт.

Как оказалось он делает следующее:

Каждый день в 23:00 (когда в офисе никого нет):

1. Запускает интерфейс

2. Делает бекап 1с, запаковывает в архив и сохраняет себе.

3. Из указанных каталогов (как я понял, куда сохраняют важные документы) запаковывает только те, что правились сегодня и сохраняет себе.

4. Раз в неделю собирает бекап сайтов.

5. Запусает приложение гугл драйва (обычно оно выключено), создает каталог с сегодняшней датой и закидывает их туда. После завершения - выключает приложение.

6. Выключает сетевой интефейс

Как мне потом рассказал один из менеджеров - то такая система уже помогала после работы шифровальщиков.

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

вот это реально супер

1
Автор поста оценил этот комментарий

Я сам личинка админа, и не так давно наша фирма поймала шифромальщика. Зашифровал где-то половину шары и один комп, через который проник. Теперь вопрос защиты от шифровальщиков всегда насущен. Сам думал именно о таком решении. Правда я нуб и думал сделать через более простые решения. Типа через настройки материнки комп включается, запускается какая-нибудь прога по расписанию, потом по расписанию он отрубается и ждет следующего момента.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Такой скрипт написать не сложно. там нужны минимальные знания linux + чуток python либо bash.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибо за ответ. Но я уже понял, как это сделать, с помощью стандартных средств Windows. А так в перспективе буду осваивать Linux.

4
Автор поста оценил этот комментарий

в одной знакомой компании зашифровали папку с файлами БД. но там были праздники, потом еще и еще. в общем в архив уехала уже зашифрованная папка, а других точек восстановления не было

Автор поста оценил этот комментарий

пожар

2
Автор поста оценил этот комментарий

дорого для маленькой конторки, насы с таким функционалом стоят не дёшево, ну да, конечно меньше 90к))

раскрыть ветку (5)
5
Автор поста оценил этот комментарий

простите, а кто мешает поставить рейд на любой хламо-пк и залить ту же бубунту сервер? 5 минут и нас готов. Для лентяев есть вообще какие-то нас сборки (но я им не доверяю))

раскрыть ветку (2)
8
Автор поста оценил этот комментарий

ты людей думать не заставляй.. у них тут своя атмосфера ойтишнегов-экспертов.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ржу в голос! Этапять!

Автор поста оценил этот комментарий
Да не так уж и дорого. А раз есть сервер и не один, то и на nas должно хватить. Даже от обепников подстраховаться, чтобы инфу не потерять и то полезно.
1
Автор поста оценил этот комментарий

15 рублей не потянете?

Автор поста оценил этот комментарий

в основном месте работы бекапы уходят в 3 разных места, на самом серваке, на другой сервак и на простенький нас. Но имея доступ к главному можно понять куда уходят бэкапы.

раскрыть ветку (7)
Автор поста оценил этот комментарий
Вообще, такого рода "1с сервера" проще ставить на виртуальную (xen,kvm,vmware) , кому что нравится. И просто делать слепки диска системного(достаточно 1 раз сделать) и диска с базами (каждую ночь) . И при случае шифровальщика и прочей дряни, все восстанавливается за 10 минут. А еще есть различные bareos, и прочие системы управления бекапами. И никто уже не сможет твои бекапы хоть как то тронуть.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Снапшоты созданы не для этого. Уж если делать все по уму, то можно пользоваться , например, бесплатным Veeam Backup Free, а задания запускать с помощью powershell. Благо, в сети инфы вагон.

Автор поста оценил этот комментарий

на nas можно пароль и посложнее поставить.

раскрыть ветку (4)
1
Автор поста оценил этот комментарий

простые нас умеют только расшаривать папки, но имея доступ к серваку можно посмотреть куда же льются бекапы, и удалить их

раскрыть ветку (3)
Автор поста оценил этот комментарий

Простые НАСы умеют гораздо больше. Даже худобедный WDLiveBook в состоянии работать с правами доступа к ресурсам и ограничивать их по типу.

Автор поста оценил этот комментарий
эмм, а что мешает бакпный софт запускать на насе и тянуть данные с основного сервака?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Более того , практически все производители НАС поставляют свои утилиты для организации бэкапов. Просто никто не занимался вопросом

3
Автор поста оценил этот комментарий
А потом админа ебет служба безопасности, не всегда можно уносить, есть места где за это уголовная ответственность
раскрыть ветку (6)
8
Автор поста оценил этот комментарий
в таких местах обычно и политика бэкапов прописана нормально. Не обязательно уносить бэкапы домой, да и не безопасно это, а вот иметь копию хотя бы на оффлайн дисках, а если ещё и в другом помещении/офисе вообще шикарно.
раскрыть ветку (5)
1
Автор поста оценил этот комментарий
сгорит здание и пиздец бекапам, не... уж лучше один в сейф, а один домой
раскрыть ветку (2)
Автор поста оценил этот комментарий

Во первых, сейф может быть несгораемым. А для таких случаев строят территориально разнесенные катастрофоустойчивые решения с репликацией.

Автор поста оценил этот комментарий
А еще один конкурентам
Автор поста оценил этот комментарий
Плохо ты знаешь нос.структуры, очень плохо
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну я с такими и не знаком, вообще первый раз слышу. А политики безопасности, имхо, быть не может без политик безопасности информации, а в них то уже и будут прописаны требования к системе резервного копирования. Если этого нет, то считай в фирме работает эникей, а не админ, и за безопасностью примерно такого же уровня специалист следит. Сталкивался я с одной полу-гос структурой - там регулярно админ бегал вычещать у начальника безопасности комп от вирусов, которые он ловил на порносайтах, судя по логам прокси.
Автор поста оценил этот комментарий

И нарушает законодательство по ПДн, если они там есть конечно.

Автор поста оценил этот комментарий

интересно как громко будет начальник смеяться когда админ скажет что готов восстановить, но дело геморное, тысяч на 200 работа:)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку