OVH Cloud OVH Cloud

Hacké pour la troisième fois

7 réponses
Avatar
Michel R.
en 4 mois

Bonjour, jai un server proxy (MS proxy 2 avec sp1) sur un Windows Nt4 sp6
avec toute les patchs de securite(sauf les 3 derniere que je viens
dinstaller

Sa fait 3 fois que je me fait hacker, donc 3 reinstallation de Windows NT

Quand je me suis rendu compte que je metais fait hacker

Mon server etait utilise comme server FTP pour placer du stuff

J'avais des video 3x, des jeux et des films dans un repertoire cache que jai
trouver grace a mon Antivirus

Le hacker utilise toujours la meme methode
Il install 2 Programmes qui s'appellent FireDeamon et Serv-U-FTP et ensuite
il stock ces fichiers sur mon server..
En installant FireDeamon, il install plein de foutu Virus a la con en meme
temp

A part les 3 derniere mise a jour que jai installer talleur
J'avais installer toute les patch de securite.. ainsi que le SP6 pour NT et
le SP1 pour proxy 2

Y'a quelquun qui a une idee pour bloquer les entree sur mon Server car
sinon, ma derniere soluce sera de passer a Linux que je ne connais pas du
tout, donc sa me tente pas trop

Merci

7 réponses

Avatar
Lt_PyL
hum

je doute que le problème vienne du proxy...

peut-être devrais-tu faire un check-up complet de la securité de ton
serveur...

il y a d'excellents bouquins pour ça...
personnellement, je te recommanderais bien ça:
Halte aux Hackers, par Stuart Mc Clure, J. Scambray et George Kurtz,
editions Osman Eyrolles Multimedia (OEM) ISBN 2-7464-0292-0

clair, precis, plutôt complet et objectif (enfin un bouquin traitant
serieusement de securité et qui ne descend pas du windows à vue au profit
d'un linux quelconque)

pour l'anecdote, saches qu'il est très probablement lu par ceux qui
t'agressent (il s'est trop bien vendu pour n'être lu que par des âmes
charitables)...

à armes egales, tu devrais t'en sortir...

ite missa est
Lt_PyL

PS: pour une fois qu'il y en a un qui se retrouve avec des videos X sans les
avoir demandé, il se plaint... c'est le monde à l'envers...


Michel R. wrote:
en 4 mois

Bonjour, jai un server proxy (MS proxy 2 avec sp1) sur un Windows Nt4
sp6 avec toute les patchs de securite(sauf les 3 derniere que je viens
dinstaller

Sa fait 3 fois que je me fait hacker, donc 3 reinstallation de
Windows NT

Quand je me suis rendu compte que je metais fait hacker

Mon server etait utilise comme server FTP pour placer du stuff

J'avais des video 3x, des jeux et des films dans un repertoire cache
que jai trouver grace a mon Antivirus

Le hacker utilise toujours la meme methode
Il install 2 Programmes qui s'appellent FireDeamon et Serv-U-FTP et
ensuite il stock ces fichiers sur mon server..
En installant FireDeamon, il install plein de foutu Virus a la con en
meme temp

A part les 3 derniere mise a jour que jai installer talleur
J'avais installer toute les patch de securite.. ainsi que le SP6 pour
NT et le SP1 pour proxy 2

Y'a quelquun qui a une idee pour bloquer les entree sur mon Server car
sinon, ma derniere soluce sera de passer a Linux que je ne connais
pas du tout, donc sa me tente pas trop

Merci


Avatar
jbongran
Michel R. wrote:
en 4 mois

Bonjour, jai un server proxy (MS proxy 2 avec sp1) sur un Windows Nt4
sp6 avec toute les patchs de securite(sauf les 3 derniere que je viens
dinstaller

Sa fait 3 fois que je me fait hacker, donc 3 reinstallation de
Windows NT

Quand je me suis rendu compte que je metais fait hacker

Mon server etait utilise comme server FTP pour placer du stuff

J'avais des video 3x, des jeux et des films dans un repertoire cache
que jai trouver grace a mon Antivirus

Le hacker utilise toujours la meme methode
Il install 2 Programmes qui s'appellent FireDeamon et Serv-U-FTP et
ensuite il stock ces fichiers sur mon server..
En installant FireDeamon, il install plein de foutu Virus a la con en
meme temp

A part les 3 derniere mise a jour que jai installer talleur
J'avais installer toute les patch de securite.. ainsi que le SP6 pour
NT et le SP1 pour proxy 2

Y'a quelquun qui a une idee pour bloquer les entree sur mon Server car
sinon, ma derniere soluce sera de passer a Linux que je ne connais
pas du tout, donc sa me tente pas trop

Merci



En règle général, cela découle d'une mauvaise config au niveau des
permissions accordées en upload ftp...
Commencer par vérifier que personne ne puisse faire d'upload, authentifié ou
pas.
Creer un compte utilisateur pour test ayant les droits ouvrir une session
localement et avec un mot de passe "fort" (caractères non imprimables
chiffres et lettres) désactivation du compte si nombre de tentatives
d'ouvertures de session supérieure à X.
Puis creer un rep physique en dehors du root du serveur ftp en mettant les
permissions NTFS nécessaires pour cet utilisateur (non, pas le compte
administrateur!), y faire pointer un virtuel ftp en décochant accès anonyme.

Cela peut être aussi une faille du serveur FTP, quel est le logiciel utilisé
?
Avatar
Michel R.
Il n'y a as pas de server FTP sur mon Proxy
C'est un reseau pour 20 personne dans un bureau et bien franchement personne
ne connais ca ici l'informatique a part moi

dans les faits, (le journal d'evenement), le hacker as installer les soft a
2heure du matin

En installant le NT option pack, je n'ai pas installer le Service FTP, donc
dans Proxy, il y'a seulement le web proxy, Winsock et Sock Proxy(que je
n'utilise pas)
Le web publishing est désactivé car nous n'avons pas de page web

Les usagers du reseau ont tout les droit concernant les ports, je n'ai pas
fixe de limite a personne depuis 3 ans et je ne l'ai jamais regretter.. la
LAT est configurer pour donner les acces a tout mon reseau 192.168.0.1 a
192.168.0.255 incluant mon deuxieme router brancher durectement sur le hub a
192.168.0.254

voila le hic

je vous explique ce que fait ce router (jai enelever ladresse de ma table
Vendredi pour tester donc ma lat est maintenant 192.168.0.1 a 192.168.0.253)

N'ayant jamais subit de hacking depuis plus de 3 ans, en février, nous avons
installer un nouveau router pour un logiciel que l'ont utilise avec un
reseau de courtier d'assurance.

Voila, ce router est connecter directement sur le Hub... quoi qu'ayant dit
au technicien de ce reseau de courtier que je n'approuvait pas du tout cette
solution, je l'avais placer derriere un proxy et sa fonctionnait impec(avec
le Add route).. Mais voila, ce logiciel en question(qui fonctionne par
telnet) utilise mes imprimante réseau et la seul facon de voir mon
imprimante(son adresse IP) est que le router soit connecter directement sur
le hub...Je ne connais pas le méthode pour rediriger le logiciel vers mon
imprimante a partir de proxy.. car jai toujours voulu placer ce router
derriere un proxy

Le mec me dit que directement sur le hub y'a aucun danger car il il est bien
sécurisé a lautre bout(firewall, mainframe)
moi en insistant que ce nest pas de lexterieur du reseau dont jai peur mais
de l'interieur, sa seul reponse fut, ouais mais ya personne qui connais ca d
ans le reseau... je me suis dit, peut etre que si en fin de compte :(

Ce router nous donne pas droit a internet mais seulement a l'access a un
server a Montreal, par contre plusieurs usager de ce reseau ont access au
net via ce router et je suis sure a 95% que le hacker passe par ce lien pour
nous hacker.

Donc voila, si je saurais comment rediriger la requete vers mon imprimante
via un proxy, je pourrais passer ce router derriere mon proxy egalement, ce
qui me causerait beaucoup moin de soucis, car je suis sur et certain que mon
proxy est sécuritaire.. donc le probleme pour moi vient surement de
l'interieur de notre "Reseau" et non de l'exterieur directement

Merci de votre aide
Michel

"jbongran" a écrit dans le message de
news:3f1bb85f$0$23841$
Michel R. wrote:
> en 4 mois
>
> Bonjour, jai un server proxy (MS proxy 2 avec sp1) sur un Windows Nt4
> sp6 avec toute les patchs de securite(sauf les 3 derniere que je viens
> dinstaller
>
> Sa fait 3 fois que je me fait hacker, donc 3 reinstallation de
> Windows NT
>
> Quand je me suis rendu compte que je metais fait hacker
>
> Mon server etait utilise comme server FTP pour placer du stuff
>
> J'avais des video 3x, des jeux et des films dans un repertoire cache
> que jai trouver grace a mon Antivirus
>
> Le hacker utilise toujours la meme methode
> Il install 2 Programmes qui s'appellent FireDeamon et Serv-U-FTP et
> ensuite il stock ces fichiers sur mon server..
> En installant FireDeamon, il install plein de foutu Virus a la con en
> meme temp
>
> A part les 3 derniere mise a jour que jai installer talleur
> J'avais installer toute les patch de securite.. ainsi que le SP6 pour
> NT et le SP1 pour proxy 2
>
> Y'a quelquun qui a une idee pour bloquer les entree sur mon Server car
> sinon, ma derniere soluce sera de passer a Linux que je ne connais
> pas du tout, donc sa me tente pas trop
>
> Merci

En règle général, cela découle d'une mauvaise config au niveau des
permissions accordées en upload ftp...
Commencer par vérifier que personne ne puisse faire d'upload, authentifié


ou
pas.
Creer un compte utilisateur pour test ayant les droits ouvrir une session
localement et avec un mot de passe "fort" (caractères non imprimables
chiffres et lettres) désactivation du compte si nombre de tentatives
d'ouvertures de session supérieure à X.
Puis creer un rep physique en dehors du root du serveur ftp en mettant les
permissions NTFS nécessaires pour cet utilisateur (non, pas le compte
administrateur!), y faire pointer un virtuel ftp en décochant accès


anonyme.

Cela peut être aussi une faille du serveur FTP, quel est le logiciel


utilisé
?




Avatar
jbongran
Michel R. wrote:
Il n'y a as pas de server FTP sur mon Proxy


[...]
nous avons installer un nouveau router pour un logiciel que l'ont
utilise avec un reseau de courtier d'assurance.
ce router est connecter directement sur le Hub...
je l'avais placer derriere
un proxy et sa fonctionnait impec(avec le Add route).. Mais voila, ce
logiciel en question(qui fonctionne par telnet) utilise mes
imprimante réseau et la seul facon de voir mon imprimante(son adresse
IP) est que le router soit connecter directement sur le hub...Je ne
connais pas le méthode pour rediriger le logiciel vers mon imprimante
a partir de proxy.. car jai toujours voulu placer ce router derriere
un proxy
[...]
Ce router nous donne pas droit a internet mais seulement a l'access a
un server a Montreal, par contre plusieurs usager de ce reseau ont
access au net via ce router et je suis sure a 95% que le hacker passe
par ce lien pour nous hacker.

Donc voila, si je saurais comment rediriger la requete vers mon
imprimante via un proxy, je pourrais passer ce router derriere mon
proxy egalement, ce qui me causerait beaucoup moin de soucis, car je
suis sur et certain que mon proxy est sécuritaire.. donc le probleme
pour moi vient surement de l'interieur de notre "Reseau" et non de
l'exterieur directement

Merci de votre aide
Michel



D'accord, le souci est tout autre ;-)
Le fait d'avoir enlever ce routeur de la LAT est déja un bon début.
Si tu est capable via le proxy de forwarder le port 515 (lpr) ou 9100 et
9100 (hp direct print) cela devrait règler ton souci d'accès à l'imprimante.
Sinon, un firewall entre le routeur du prestataire et ton lan serait le plus
eficace.

En revanche, le fait de ne pas contrôler les ports utilisables par tes
utilisateurs me semble "limite" depuis trois ans les programmes de P2P
(Kazaa Edonkey, Emule, etc) ont fait de nombreux adeptes et ont plus de
trous que le fameux gruyère...
Quand à la réponse de ta part ou de celle de ton prestataire comme quoi sur
chaque site "personne n'y connait rien", d'un point de vue strictement
sécurité, ce ne peut être un argument, pas plus que le fait que depuis trois
ans il ne s'est jamais rien passé.
Sur un de mes sites où personne n'y connait rien, j'ai eu des tentatives de
login sur un serveur avec du spoofing d'adresse IP, après recherche, il
s'avèrait que c'était une "mignonne petite stagiaire" embauchée pour faire
de la saisie, comme quoi...
Avatar
jbongran
Michel R. wrote:
ouin je vais revoir mes regle de securite, mais je fait beaucoup de
maintenant sur les post de me reseau et je regarde sans denoncer que
type de logiciel, ils utilisent, je vais quand meme revoir la
securite pour mes ports

merci pour les ports imprimante fournis, je vais regarder vers cette
direction




Pour les ports HP JetDirect il fallait lire 9100 et 9101...
Avatar
ok ;)

thx

"jbongran" a écrit dans le message de
news:3f1e356d$0$15581$
Michel R. wrote:
> ouin je vais revoir mes regle de securite, mais je fait beaucoup de
> maintenant sur les post de me reseau et je regarde sans denoncer que
> type de logiciel, ils utilisent, je vais quand meme revoir la
> securite pour mes ports
>
> merci pour les ports imprimante fournis, je vais regarder vers cette
> direction
>

Pour les ports HP JetDirect il fallait lire 9100 et 9101...




Avatar
Merci a tous pour vos conseil.

Thierry Miles m'a guider pour monter un Firewall Linux Smoothwall
(www.smoothwall.org) et maintenant mon reseau est proteger par un mur de
Beton ;)

Merci Beaucoup a tous

"Lt_PyL" a écrit dans le message de
news:%
hum

je doute que le problème vienne du proxy...

peut-être devrais-tu faire un check-up complet de la securité de ton
serveur...

il y a d'excellents bouquins pour ça...
personnellement, je te recommanderais bien ça:
Halte aux Hackers, par Stuart Mc Clure, J. Scambray et George Kurtz,
editions Osman Eyrolles Multimedia (OEM) ISBN 2-7464-0292-0

clair, precis, plutôt complet et objectif (enfin un bouquin traitant
serieusement de securité et qui ne descend pas du windows à vue au profit
d'un linux quelconque)

pour l'anecdote, saches qu'il est très probablement lu par ceux qui
t'agressent (il s'est trop bien vendu pour n'être lu que par des âmes
charitables)...

à armes egales, tu devrais t'en sortir...

ite missa est
Lt_PyL

PS: pour une fois qu'il y en a un qui se retrouve avec des videos X sans


les
avoir demandé, il se plaint... c'est le monde à l'envers...


Michel R. wrote:
> en 4 mois
>
> Bonjour, jai un server proxy (MS proxy 2 avec sp1) sur un Windows Nt4
> sp6 avec toute les patchs de securite(sauf les 3 derniere que je viens
> dinstaller
>
> Sa fait 3 fois que je me fait hacker, donc 3 reinstallation de
> Windows NT
>
> Quand je me suis rendu compte que je metais fait hacker
>
> Mon server etait utilise comme server FTP pour placer du stuff
>
> J'avais des video 3x, des jeux et des films dans un repertoire cache
> que jai trouver grace a mon Antivirus
>
> Le hacker utilise toujours la meme methode
> Il install 2 Programmes qui s'appellent FireDeamon et Serv-U-FTP et
> ensuite il stock ces fichiers sur mon server..
> En installant FireDeamon, il install plein de foutu Virus a la con en
> meme temp
>
> A part les 3 derniere mise a jour que jai installer talleur
> J'avais installer toute les patch de securite.. ainsi que le SP6 pour
> NT et le SP1 pour proxy 2
>
> Y'a quelquun qui a une idee pour bloquer les entree sur mon Server car
> sinon, ma derniere soluce sera de passer a Linux que je ne connais
> pas du tout, donc sa me tente pas trop
>
> Merci