Я все думаю про эксплойт на Эльморе. Судя по интервью туда привлекли прям кучу спецов, которые в итоге не особо помогли и дыру нашел Мурлок спустя кучу времени. По всем признакам это были SQL инъекции, я вот все думаю, вроде же есть и запросы и инструменты поступающих инъекций, коннекшенов. Посмотреть я на это не могу, но все же, неужели эта инфа не давала наводок откуда поступает инъекция? Проверить все коннекшены и права на запись. Я бы пожалуй в первую очередь вырубил бы ЛК и смотрел. Если продолжается - полностью перешил бы права SQL сервер вручную раздав новых юзеров сервисам. затем есть сервисы мониторинга каждого из сервисов коннекта с логами. Можно фильтровать прям по аномальным событиям. Жаль меня на разбор не позвали, интересно было бы повозиться с этой проблемой. Просто по тому что говорят парни там что то прям зубодробительно-сложное было. Поломать голову было бы интересно. Понятное дело, что там спецы в 100 раз круче моих скудных знаний, потому я чисто любопытствую и думаю о том что бы делал я и как поступал бы. Но пошел бы по таким ступенькам:
1) Фильтрация портов, перенастройка фаервола (OVH + win), минимизация IP для SQL портов.
2) Вырубание сервисов и анализ их влияния на инъекцию.
3) Вырубание билдер аккаунтов, кроме одного (своего)
4) переписывание прав SQL
5) Анализ логов инъекций и сопоставление логов ЛК (надеюсь они были), вытаскивание конкретных транзакций SQL.
Пожалуй вырубил бы сервер на сутки и не включал бы, пока не разобрался откуда прилетело. Поскольку ловить проблему в live режиме это жесть. Лучше получить урон от простая, чем от такой ситуации. Я почему то продолжаю думать об этом, поскольку нет достоверной инфы где эксплойт. По мне по степени вероятности:
1) Утечка админ аккаунта ЛК
2) Утечка билдер аккаунта
3) Дырка ЛК
4) Хак SQL через торчащий порт
После 4го пункта начинается поле вероятностей.
33 ·