Faktografske greške u vezi sa "kompromitovanim" resursima
#1
Pravim thread jer mi je par klijenata skrenulo pažnju da izlazi na gugletu kada se pretražuju naše (stare) IP adrese, i kad se kuca Oblak.

Većina threadova u forumu Bezbednost privatnih resursa > Kompromitovani resursi je faktografski netačna.
Da krenem redom.

Kompromitovan server 46.4.229.225 (zajecarskopivo.com)
Kompromitovan server 94.127.7.144 (institut-palanka.co.rs)
Kompromitovan server 78.46.107.40 (izkrugavojvodina.org)
Kompromitovan server na kojem hostovan pink.rs

Pa onda i neki komentari ovde.

Kompromitovan ambient-mdk.rs
Kompromitovan nikservis.com
Komentar ovde

Hajmo da krenemo redom šta sve ne valja u threadovima.

Nepouzdanost AbuseIPDB servisa.

Zabadanje bilo koje random IP adrese na abuseipdb.com će u većini slučajeva dati random broj prijava koji je veći od nula.

Evo npr - ovo je naš wp2.oblak.host server

   

Confidence of abuse 10% - dve prijave u razmaku od mesec dana za svašta nešto - niđe veze sa stvarnim dešavanjem.
Server koji je 100% čist i 100% secure u svakom smislu.

Dakle - AbuseIPDB je u 90% slučajeva smećarski servis koji radi jako jako loš posao.
Bog zna da sam se nagledao hiljada lažnih reportova za ovih 12+ godina koliko se bavim web hostingom. Čak je i UCEPROTECT u većini slučajeva pouzdaniji od AIDBa.

Činjenica da se neka IP ili hostname nalazi na tom sajtu ne znači apsolutno ništa.

Navođenje random sajtova kao kompromitovanih

Za prva tri threada koje je otvorio VincaSec - navodi nazive sajtova kao uzročnike kompromitovanja + navodi da je sam server kompromitovan.
Međutim svaki server koji je naveo je shared web hosting server koji ima više od 10 sajtova, i bukvalno za svaki postoji nešto što se zove rDNS koji pokazuje pravi hostname servera.

Dakle - imamo tvrdnju bez dokaza da je hosting server kompromitovan, i imamo tvrdnju da je sajt na njemu kompromitovan. I to sa tačno nula dokaza. Zašto se to dopušta?
Iz nekog razloga google jako visoko rankira ovaj forum, pa za pretragu zajecarskopivo.com ovo iskače kao drugi rezultat.

   

Za ostale threadove koje je otvorio VincaSec - apsolutno ista priča.

Preporučio bih bukvalno svim članovima foruma da se informišu šta je shared web hosting, kako funkcioniše CloudLinux (koji koriste skoro pa svi lokalni provajderi). Kompromitovan WP ili Joomla nije isto što i kompromitovan server. Čak i hosting provajderi SHNJL klase u Srbiji imaju neki osnovni pojam o bezbednosti i čisto sumnjam da je nekom server komplet kompromitovan. Shared hosting serveri po pravilu imaju 100+ vhostova na njima i prava su riznica informacija, glavna meta za ransomware i ostale stvari koje vi većini članova foruma komplet prošle ispod radara.

Threadovi iz donje grupe

Biti hosting provajder znači hostovati ogroman broj sajtova gde većina sajtova ima komplet različite konfiguracije setup, verzije WPa itd. Nerealno je očekivati da takvi sajtovi u nekom momentu ne budu "kompromitovani". Većina lokalnih hosting provajdera vrdi ili CXS ili Imunify, koji u relativno kratkom roku počiste sve, ili kompletno blokiraju rad sajta.
Malo je suludo navoditi apsolutno svaki "resurs" kao kompromitovan bez nekog waiting perioda - jer se ovakve stvari rešavaju u jako brzom roku.

Pritom navode se urlovi u plaintextu pa serpovi ovo sve indexiraju - bez nekog preteranog razloga.

Svi ovde radite generalno OK stvar - pogotovu kada su državni serveri u pitanju - ali kad su u pitanju jelte privatne mašine - msm da morate da budete pre svega lakši na obaraču, a ako već niste. da koristite code tag za URLove - jer nekom ovi rezultati pretrage mogu da utiču na posao.
Reply
#2
Hvala na detaljima. Molim te da uzdržiš od komentara tipa "smećarski" jer nisi naveo konkretne dokaze za tako nešto (primer koji si ostavio nije baš merodavan). Postoje false positive prijave ali postoje i one prave, zato i pitamo za detalje i za druge izvore, i odlično je što si se javio.

Možeš slobodno da na svaku temu dodaš svoje mišljenje šta se zapravo desilo. Da li je zloupotrebljen neki WP feature, da li je neko radio lažiranje IP, itd. Ja sam već postavio čini mi se svuda pitanje u temama gde je @VincaSec ostavio dokaze o incidentima (kako bi saznali šta se stvarno desilo).

Što se tiče biti "lakši na obaraču", svi smo ovde dobrovoljno u slobodno vreme i sve su javne informacije, i svako moze da se javi da opovrgne napisano (jedan od razloga pokretanja foruma je unapređenje komunikacije u ovoj sferi).

Molim te da poštuješ pravila foruma i upozorenja iz ove poruke, neću ti slati drugo upozorenje.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#3
Konkretni dokazi da AbuseIPDB ne radi posao su stotine besmislenih prijava za IP adrese koje su pod mojom kontrolom a koje nikada nisu bile kompromitovane na načim na koji je prijavljeno.
Je l' treba da kačim skrinshotove.

Kada je moment lakši na obaraču u pitanju - to da li je neko dobrovoljno ovde ili nije ne menja činjenicu da je 90% threadova koje je vincasec otvorio apsolutno netačno, bespotrebno alarmistički i da nekom može da nanese poslovnu štetu za koju ćeš na kraju ti biti odgovoran kao vlasnik domena i super moderator.

Na kraju dana radi kako želiš i kako misliš da treba - ja i dalje smatram da je 90% threadova u sekciji kompromitovani resursi, netačno, bespotrebno i nema svrhu.
Ono što lično mogu da kažem je da se zaista nadam da neće osvanuti thread Kompromitovan server - ip.adresa.koju.kontrolišem.
LP
Reply
#4
Ne znam kako da ti kažem ali bez dokaza ne možemo da ti verujemo, ja imam i pozitivna iskustva sa AbuseIPDD i sličnim servisima.

U jednoj od tema si i sam napisao da je WP kompromitovan na serveru, ali ne i server (pod tvojom kontrolom). Ovo znači da ipak AbuseIPDB registruje i prave incidente (ili SPAM).

A @VincaSec je mlad i naučiće kroz par ovih tema kako da istraži i objavi dokaze za svoju sledeću analizu.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#5
Dok ne nauči ti si kao vlasnik foruma odgovoran za njegovo pisanije.
Bukvalno svaki vlasnik servera iz threadova koji počinju sa Kompromitovan server XXX.XXX.XXX.XXX može da te tuži za narušavanje poslovnog ugleda.
Reply
#6
Ja nisam vlasnik foruma, ja sam vlasnik servera na kome se hostuje forum. Forum je produkt zajednice.

Lično ne vidim nikakav problem sa većinom tema (ostale brišem).
Poslovni ugled štitite tako što nećete biti na listama kompromitovanih resursa.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#7
Ja samo delim ono sto mi se čini sumnjivo. Možda pogrešim ali stavljam izvore tih rezultata pa onda možemo da diskutujemo da li je false positive ili stvarno. Eventualno, može neko da podeli svoja dodatna saznanja oko nečega.
There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)