血断に迫られています。
■ このスレッドは過去ログ倉庫に格納されています
0001新米君
NGNGやることになりました、新米サーバー管理者なのですが、
前任者からの引継ぎ内容に
「頻繁にIISが止まるので注意してね(ハート)」
という恐ろしい文言があったので、現状のサーバーを
確認したところ、Cドライブにフルアクセスの共有権が
ご丁寧にも設定してありました。(エブリワンフルコントロールだよ!)
ちなみにこのサーバーが建てられてから、1年間程経つのですが
その間ずっと共有されていたみたいです。
もちろん常時接続の環境で、ルーターから直接グローバルアドレス
にてIISのサービスを世界中に向けて行っていました。
こんな意識環境では、当然のことながらf/wはありません。
どう料理したらよいもんか・・・
0002親切さん
NGNGもともとがフレッツISDNな個人向けのセキュリティ特集なので
君の会社の現状にマッチするんじゃないかな。
あと、IISについてはハードウェア環境を書いてくれると
有効な助言がつくと思うよ。
じゃ、がんばってね。
0003名無しさん@そうだ選挙にいこう
NGNG0004新米君
NGNG一つ一つ検査していく手間を考えると、
再インストールの道なのかなぁー
ちなみに開いているポートで妖しいのが
”5000””6666””7777”とかで恐ろしいです。
あとFTPポートとか、なぜか開いちゃってます。
ちなみに構成図ですが、
OCN -- ルーター -- NT4.0サーバー(IIS)
このような、ごく世の中にありふれた環境だと思いますです。
0005新米君
NGNGオプションパック4.0 の IIS です。
SQL(6.5)からデータを引っ張り出して、WEBでのサービス
を現在行っています。
ルーターはMN128SOHOの結構古いタイプかな?(多分二つ前の機種)
親切さんありがとうございます。
UNIXの環境では無いですが、とりあえず買ってきて読んでみます。
0006>5
NGNGとりあえずはルータでフィルタリングして、
AdminのPass変えてユーザのチェックして、
パーミッション戻して、全サービスプログラムの検索だね。
その間のルータのSYSLOGチェックも忘れずにね。
がんばってちょ。
再インストはリスクがデカイからやめたほうがいいと思う。
0007新米君
NGNG今確認した所によると”サービス”にSENDMAIL2.5を発見しました。
やった−!!
しかもへんなアカウントが作成されています。
まるでネタ帳のようです。それとロシア語系のアカウントが多いですね。
とりあえずサービスは止めました。
さらにさらにドメインユーザーマネージャーによると、
adminのパスワードはadminでした。どうぞお入りなさいですね!!
今まで苦情の連絡が無かったことが奇跡のようです。
>6さん
ありがとうございます」。
サービスプログラムのチェックは何を使えばよいのでしょうか?
とりあえず”サービス”にて必要の無い物は全て停止しました。
それとMN128SOHOにSYSLOGは存在するのでしょうか?
ルーター内部にログが溜め込まれるのかな?
MN128ってよくわからないカモ。
マニュアルもすでに無いし…
0008名無しさん@そうだ選挙にいこう
NGNGちなみにMN128SOHOはある程度より後のファームならsyslogを
投げてくれるぞ。本体には貯めずに、別のマシンへ投げるだけ
なので、どっかでsyslogdを上げる必要がある。
0009名無しさん@そうだ選挙にいこう
NGNGなんとか理由つけて再構築した方がいいんでない?
0010Five
NGNGしかし前任者は何をやっていたんだか。
これを読んですべての設定をしておくべきでしょうね。
http://www.microsoft.com/japan/security/iis/checklist.htm
MN128SOHO では当該ホストへのトラフィックは TCP/80 以外全部禁止。
あと、レジストリエディタで
\\HK_LOCALMACHINE\Software\Microsoft\Windows\CurrentVersion\Run* あたりを
チェックして、自動的に何か起動するようになっているか確かめたほうが
よいですね。
0011Five
NGNGhttp://www.mrl.co.jp/support/nwg/nwgtool.htm#slog
Cisco の syslog を受け取れることは確認しているので、MN128 でも
だいじょうぶでしょう。
0012親切さん
NGNGhttp://www.bug.co.jp/mn128/index.html
あたりから手に入るよ。
最新BIOSもゲットしといた方がいいかも。
※www.ntt-me.co.jpは重いのであんまりおすすめしません。
0013名無しさん@そうだ選挙にいこう
NGNG0014新米君
NGNG久しぶりに繋ぐことが出来ました。
その間に内容の濃いレスを沢山頂きましてありがとうございます。
本日の午後から、今回の不正アクセスに関して報告書を提出して
そのまま会議(予算どり)に持ちこみF/W等、値の貼る物品を
がしがし要求したいと思います。
そしてそれらの物品を腐らせない為にも、今後精進していこうと思います。
ところで他のサーバ管理者にお聞きしたいのですが、公開サーバにて
どれぐらいの頻度でポートスキャンや、FTPサービスへのパスワードアタック
を仕掛けられているのでしょうか?
過去のFTPサービスのログを見ると、一月に一回はadminのパスを狙った
不特定多数(特にロシア系ASP)からの力押しを受けていたようです。
この人達は当時Cドライブに、フルアクセスの共有設定がなされているとは
夢にも思わなかったのでしょうか…
0015新米君
NGNGかわいそうな管理者に、以下のHPを参照することをお勧めします。
私にはチンプンな単語が羅列してあり、これらを全て理解することが
とても難しいのですが、システムを増強する場合に生じる予算の問題にて
上司を素直に納得させるテキストなどが含まれているようです。
それでは明日の予算獲得の成功に向けて醗酵した麦だな。
http://www.jpcert.or.jp/
■ このスレッドは過去ログ倉庫に格納されています