[自爆]由於一個防火牆的錯誤設定,公司主機短時間就淪陷了

第 1 頁,共 6 頁 1 2 3 ... 末頁末頁
顯示結果從第 1 筆 到 10 筆,共計 53 筆
  1. #1
    LV.999
    註冊日期
    2004-08-09
    所在地區
    ADSL
    討論區文章
    112

    [自爆]由於一個防火牆的錯誤設定,公司主機短時間就淪陷了

    來這鬼混也有點日子
    沒供獻點什麼實在不好意思...

    [真人真事]
    我離開舊公司還沒滿一個月,就發生公司史上最大駭客入侵事件。

    雖然新任的系統管理者還是在學夜校生(頭家用人哲學蠻喜歡用便宜的新人),不過看在是本科系及有相關工作經驗的份上,眼看離職日越來越近,我對新人也沒有太多意見,不過那時我並沒有料到有這樣恐怖的後果。

    Untrust -> Trust
    Source:ANY Destination:ANY Service:ANY Permission:ALLOW

    靠~這種規則也設得出來,怎麼不乾脆把防火牆賣掉還有錢拿!

    依照LOG,這條天才規則是22日出現的,大概在26~27日左右,主機就被駭了,請注意,這台WIN2000 SERVER主機身兼DC、DHCP、DNS、ERP、DATABASE、FILE、防毒主機等重大功能,盡管我先前有上PATCH、上防毒、調整過安全性、管制USER ACCOUNT、增強型密碼,但沒有防火牆的庇護,一切都顯得沒意義。結果ERP掛兩天,新人跟ERP維護工程師搞不定,掛到沒辦法,晚上下班趕緊叫我回去救,八里到中和,騎車要一小時,還下大雨,二重疏洪道跟水池沒兩樣,又濕又冷又餓又累,滿肚子不情願的去當救火隊。

    原以為是主機哪裡掛掉,結果一看到防火牆的天才規則,我知道事情不如之前想的單純,再仔細檢查,GUEST是開的且屬於 ADMINISTRATOR群組,有不知名帳號登入TERNIMAL,新增移除裡有簡體版的QQ2005,警告表示外部有固定某IP有做PORT SCAN(我查到資料還打電話去COMPLAIN),用反間軟體測出可疑鍵值,主機MRTG有長時特異的大流量...直覺告訴我是完蛋了,這麼重要的機器,這麼離譜的設定,這麼難搞的狀況,又不能隨便重灌,我是不是也該叫救命,早知道這麼難救,我之前就該持續要求SERVER要多買幾台來分擔風險,不要就兩台SERVER一直死撐,讓一個不懂備份與維護的人扛這樣的環境實在太勉強了,但防火牆這種老技術對本科的算是COMMON SENSE了,不知道怎麼會變成這樣...

    結果?結果弄到半夜,能救盡量救,能修盡量修,提供一個正常運作的環境,其他就靠ERP維護廠商了



  2. #2
    會員
    註冊日期
    2005-02-03
    討論區文章
    9
    天呀 真是恐怖 你乾脆讓他掛了吧 給你們老闆一個教訓吧 !
    讓他知道 資訊系統垮掉的痛苦.不然你們老闆一定會繼續用新人的
    因為出錯還是會有人幫他搞定的.不過這也太扯了.哪一間學校教的
    愈看愈恐怖.

  3. #3
    會員
    註冊日期
    2002-01-27
    討論區文章
    78
    所以這個故事告訴我們:
    凡事還沒搞清楚之前
    不要隨便去動設定

  4. #4
    會員 cappella 的大頭照
    註冊日期
    2001-02-12
    所在地區
    MODEM 14400
    討論區文章
    636
    跟你們老闆說:地球太危險了....... 快點回火星吧

  5. #5
    ps
    ps 目前未上線
    會員 ps 的大頭照
    註冊日期
    2001-03-20
    討論區文章
    460
    我也這麼覺得,老闆沒痛過不會學到教訓,這是讓他痛的好時機



  6. #6
    會員 Spen 的大頭照
    註冊日期
    2001-06-10
    討論區文章
    196
    好奇的是.不過離開幾天 為何變更防火強設定?

  7. #7
    會員
    註冊日期
    2002-10-14
    討論區文章
    28
    >GUEST是開的且屬於 ADMINISTRATOR群組
    小弟覺得,這個也是重點吧..
    這樣設定也太天才了,就算有防火牆,要是內網有人閒閒沒事,不小心按了delete..

  8. #8
    會員
    註冊日期
    2001-03-23
    所在地區
    ADSL 2M/256K
    討論區文章
    75
    樓主太善良了, 要是我就不去了. 要去也要跟他們要錢. 喜歡用無經驗的新人是吧, 等著被駭吧.

    引用 作者:cappella
    跟你們老闆說:地球太危險了....... 快點回火星吧
    這句好笑, 我也是這麼想.

  9. #9
    LV.999
    註冊日期
    2004-08-09
    所在地區
    ADSL
    討論區文章
    112
    關於那個guest->admin
    我想應該是駭客所為
    那個不知名帳號的SID已不見蹤跡
    亦可能是駭客本身為消除蹤跡而自刪帳號

    反正這簍子捅太大
    我自己也沒信心搞定
    整個系統重做則太累人
    目前靜觀其變

  10. #10
    會員 sf1976 的大頭照
    註冊日期
    2004-05-19
    討論區文章
    24
    我覺得不見得是自己人幹的,因為那條規則太明顯了..搞不好是Firewall有漏洞或BUG,讓駭客有機可乘,被新增了那條規則,從此門戶大開.
    能待在MIS部門的人不論新舊,應該不太可能會犯這個錯誤.(至少我沒遇過)



第 1 頁,共 6 頁 1 2 3 ... 末頁末頁

類似的主題

  1. FTP passive mode 在防火牆的相關設定
    作者:wenyue 所在討論版:-- 網 路 技 術 版
    回覆: 4
    最後發表: 2010-10-27, 11:31 AM
  2. 大家覺得那一個防火牆比較好用
    作者:peepee 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 33
    最後發表: 2005-03-04, 11:34 PM
  3. 【求助】請教CISCO PIX防火牆的設定
    作者:windpp 所在討論版:-- 網 路 硬 體 版
    回覆: 6
    最後發表: 2004-06-09, 08:59 AM
  4. 一個有關防火牆的問題~~~~~~~
    作者:ismylive 所在討論版:-- HELP ME 電 腦 軟 硬 體 急 救 版
    回覆: 1
    最後發表: 2002-07-16, 01:12 AM
  5. 再來個防火牆的問題
    作者:metalmax 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2001-01-18, 07:01 AM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •