トップページnetwork
15コメント8KB

血断に迫られています。

■ このスレッドは過去ログ倉庫に格納されています
0001新米君NGNG
今月の始めからWEBサーバーの管理責任を
やることになりました、新米サーバー管理者なのですが、
前任者からの引継ぎ内容に
「頻繁にIISが止まるので注意してね(ハート)」
という恐ろしい文言があったので、現状のサーバーを
確認したところ、Cドライブにフルアクセスの共有権が
ご丁寧にも設定してありました。(エブリワンフルコントロールだよ!)
ちなみにこのサーバーが建てられてから、1年間程経つのですが
その間ずっと共有されていたみたいです。
もちろん常時接続の環境で、ルーターから直接グローバルアドレス
にてIISのサービスを世界中に向けて行っていました。
こんな意識環境では、当然のことながらf/wはありません。

どう料理したらよいもんか・・・
0002親切さんNGNG
とりあえず今日発売のUNIXマガジンを読んでみたらどうだろう。
もともとがフレッツISDNな個人向けのセキュリティ特集なので
君の会社の現状にマッチするんじゃないかな。
あと、IISについてはハードウェア環境を書いてくれると
有効な助言がつくと思うよ。
じゃ、がんばってね。
0003名無しさん@そうだ選挙にいこうNGNG
強火で二分程逝ってください。
0004新米君NGNG
バックオリフィス系についてあまり詳しくないので
一つ一つ検査していく手間を考えると、
再インストールの道なのかなぁー

ちなみに開いているポートで妖しいのが
”5000””6666””7777”とかで恐ろしいです。
あとFTPポートとか、なぜか開いちゃってます。

ちなみに構成図ですが、

OCN -- ルーター -- NT4.0サーバー(IIS)

このような、ごく世の中にありふれた環境だと思いますです。
0005新米君NGNG
追記:環境

オプションパック4.0 の IIS です。
SQL(6.5)からデータを引っ張り出して、WEBでのサービス
を現在行っています。

ルーターはMN128SOHOの結構古いタイプかな?(多分二つ前の機種)

親切さんありがとうございます。
UNIXの環境では無いですが、とりあえず買ってきて読んでみます。
0006>5NGNG
やっばーだね。
とりあえずはルータでフィルタリングして、
AdminのPass変えてユーザのチェックして、
パーミッション戻して、全サービスプログラムの検索だね。
その間のルータのSYSLOGチェックも忘れずにね。
がんばってちょ。

再インストはリスクがデカイからやめたほうがいいと思う。
0007新米君NGNG
さらに追加です、
今確認した所によると”サービス”にSENDMAIL2.5を発見しました。
やった−!!
しかもへんなアカウントが作成されています。
まるでネタ帳のようです。それとロシア語系のアカウントが多いですね。
とりあえずサービスは止めました。
さらにさらにドメインユーザーマネージャーによると、
adminのパスワードはadminでした。どうぞお入りなさいですね!!
今まで苦情の連絡が無かったことが奇跡のようです。

>6さん
ありがとうございます」。
サービスプログラムのチェックは何を使えばよいのでしょうか?
とりあえず”サービス”にて必要の無い物は全て停止しました。

それとMN128SOHOにSYSLOGは存在するのでしょうか?
ルーター内部にログが溜め込まれるのかな?
MN128ってよくわからないカモ。
マニュアルもすでに無いし…
0008名無しさん@そうだ選挙にいこうNGNG
うわ・・・すげえなそのサーバー。

ちなみにMN128SOHOはある程度より後のファームならsyslogを
投げてくれるぞ。本体には貯めずに、別のマシンへ投げるだけ
なので、どっかでsyslogdを上げる必要がある。
0009名無しさん@そうだ選挙にいこうNGNG
落ちやすいということもあるし。
なんとか理由つけて再構築した方がいいんでない?
0010FiveNGNG
本当は全部入れなおしたほうがよいかもしれませんが、それも難しそうですね。
しかし前任者は何をやっていたんだか。

これを読んですべての設定をしておくべきでしょうね。
http://www.microsoft.com/japan/security/iis/checklist.htm

MN128SOHO では当該ホストへのトラフィックは TCP/80 以外全部禁止。

あと、レジストリエディタで
\\HK_LOCALMACHINE\Software\Microsoft\Windows\CurrentVersion\Run* あたりを
チェックして、自動的に何か起動するようになっているか確かめたほうが
よいですね。
0011FiveNGNG
syslogd なら NetGenesis 用のが使えるでしょう。
http://www.mrl.co.jp/support/nwg/nwgtool.htm#slog

Cisco の syslog を受け取れることは確認しているので、MN128 でも
だいじょうぶでしょう。
0012親切さんNGNG
MN128-SOHOのマニュアルなら
http://www.bug.co.jp/mn128/index.html
あたりから手に入るよ。
最新BIOSもゲットしといた方がいいかも。
※www.ntt-me.co.jpは重いのであんまりおすすめしません。
0013名無しさん@そうだ選挙にいこうNGNG
 って言うか、『血断』したらまずいだろう。
0014新米君NGNG
なんだかんだと前任者の残した遺産?の処理にてこずり
久しぶりに繋ぐことが出来ました。
その間に内容の濃いレスを沢山頂きましてありがとうございます。

本日の午後から、今回の不正アクセスに関して報告書を提出して
そのまま会議(予算どり)に持ちこみF/W等、値の貼る物品を
がしがし要求したいと思います。
そしてそれらの物品を腐らせない為にも、今後精進していこうと思います。
ところで他のサーバ管理者にお聞きしたいのですが、公開サーバにて
どれぐらいの頻度でポートスキャンや、FTPサービスへのパスワードアタック
を仕掛けられているのでしょうか?
過去のFTPサービスのログを見ると、一月に一回はadminのパスを狙った
不特定多数(特にロシア系ASP)からの力押しを受けていたようです。
この人達は当時Cドライブに、フルアクセスの共有設定がなされているとは
夢にも思わなかったのでしょうか…
0015新米君NGNG
ついでに、不幸にもこのような前任者からの遺産を引継いだ
かわいそうな管理者に、以下のHPを参照することをお勧めします。

私にはチンプンな単語が羅列してあり、これらを全て理解することが
とても難しいのですが、システムを増強する場合に生じる予算の問題にて
上司を素直に納得させるテキストなどが含まれているようです。
それでは明日の予算獲得の成功に向けて醗酵した麦だな。

http://www.jpcert.or.jp/
■ このスレッドは過去ログ倉庫に格納されています