Esxi: меня взломали! Лечим и понимаем причину.

Поделиться
HTML-код
  • Опубликовано: 11 сен 2024
  • Моя история взлома одиночного сервера Esxi шифровальщиком трех летней давности.

Комментарии • 23

  • @moscowstyle6978
    @moscowstyle6978 Год назад +4

    а всё почему? жалко отдать денег за +1 белый ip, чтобы повесить на него тот же pfsense и убрать морду гипера за nat, я вообще не понимаю как можно оставлять морду гипера в мир........ну это же лютый моветон

    • @realmanual
      @realmanual  Год назад

      Ну причину я открыл и ни капли не списываю вину безолаберства.
      Но, к слову, айпишник там второй есть. Да и дело вообще не в нем. При чем тут жалко ? ))
      У Хецнера есть офигенный фаервол для железных серверов, достаточно было настроить его.

    • @moscowstyle6978
      @moscowstyle6978 Год назад

      @@realmanual ну я лично просто не приемлю гипервизор торчащий в инет, у меня были серваки в хецнере, сразу убирал всё за нат, вот именно из-за таких тем))
      А жалко, потому что часто читаю "как скроить на втором ip" особенно в ru_proxmox, а потом вот это во всё))

    • @realmanual
      @realmanual  Год назад

      Я отписался от туда ровно по той же причине 👍

  • @dedlive51
    @dedlive51 Год назад +1

    Спасибо.

  • @vladimirpetrov6956
    @vladimirpetrov6956 Год назад

    Если сервак как я понял был за NATом каким образом злоумышленник подключился к не проброшенному в интернет порту? Или сама ESXi смотрела наружу всеми своими портами и не была за NATом?

    • @realmanual
      @realmanual  Год назад

      он был не за натом. порты 80\443 были только по белым листам, а порт SLP 427 был открыт и в нем была уязвимость, чем и воспользовались.
      я же показываю это в ролике.

  • @user-rf7bb6ne3q
    @user-rf7bb6ne3q Год назад

    Морда наружу не безопасно, даже при включенном фаерволе. Вопрос в другом... А резервные копии VM не создавались?

    • @realmanual
      @realmanual  Год назад

      Только на уровне софта на один из дисков вм
      Теперь уже вимом на уровне вм в другой дц.
      Задним умом, как говорится

    • @Chpunduk
      @Chpunduk Год назад

      Вот у меня тоже проблема с этим, настроил чтобы бэкапились данные, но как это и бывает, когда-то сломалось и не бэкапилось, а я был полностью уверен что бэкапы есть :( Сами VM есть OVA-шки, но вот данные частично ушли. Схемой как в видео не получается диски подцепить

  • @ponbcka
    @ponbcka Год назад +1

    Мясо

  • @Chpunduk
    @Chpunduk Год назад

    Тоже ломанули сегодня, стоит 6.0. Патч то где брать?

    • @realmanual
      @realmanual  Год назад

      На оф сайте

    • @Chpunduk
      @Chpunduk Год назад

      @@realmanual Закрыл отключением службы. Этого достаточно или нужно все же все перебивать от греха подальше? Кстати, у меня некоторые машины не получается восстановить подменой vmdk файла :( и как назло самые критичные.

    • @realmanual
      @realmanual  Год назад

      Зачем перебивать ?
      Закрыть службу, закатить все последние патчи.

    • @Chpunduk
      @Chpunduk Год назад

      @@realmanual у тебя по ssh когда заходишь мерзость пишет что сервер взломан? не могу найти где это вписали, в /etc/issue нет, может в .profile прописали, но не могу найти где оно тут

    • @Chpunduk
      @Chpunduk Год назад

      @@realmanual Не могу найти патч, думаю закрытие порта + файрвол хетнера должны помочь. Тоже не обращал внимание на этот порт и поплатился :(

  • @user-hl4em4oc6y
    @user-hl4em4oc6y Год назад +1

    Дич, наружу торчал vcenter чтоли и похоже нет иб в организации раз такую дырку допустили)

    • @realmanual
      @realmanual  Год назад

      А видео смотрели же ?? ))
      При чем тут vCenter ?
      Но моя цель была показать, как лечить.