Auteur Sujet: Piratage, connaitre le volume download/upload sur une période  (Lu 6843 fois)

0 Membres et 1 Invité sur ce sujet

yateri

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 50
  • 67
Piratage, connaitre le volume download/upload sur une période
« le: 24 septembre 2019 à 16:06:25 »
Bonjour,

J'ai très probablement été victime d'un piratage par RDP hier soir, pour l'instant j'ai deux pré-occupations : savoir comment le bot/l'humain a trouvé mon mdp admin aussi rapidement et estimer l'ampleur des dégâts notamment en connaissant le volume de données downloadé et uploadé depuis mon PC (=depuis mon accès) pendant ces 60 minutes.

J'ai appelé mon fournisseur (K-Net) et suis tombé sur quelqu'un de sympa mais qui n'avait visiblement pas beaucoup d'outils en sa possession. Il m'a plutôt renvoyé vers l'opérateur (ROSACE). Je doute que celui-ci non seulement réponde à la demande d'un particulier, mais aussi qu'il détienne ces logs, dans la mesure où ça passe par des équipements appartenant à K-Net me concernant.

Quelqu'un aurait-il un avis sur ce que je pourrais faire et tout simplement si de tels logs existent ?

Merci

cali

  • Officiel Ukrainian Resilient Data Network
  • Fédération FDN
  • *
  • Messages: 2 401
    • Ukrainian Resilient Data Network
Piratage, connaitre le volume download/upload sur une période
« Réponse #1 le: 24 septembre 2019 à 16:09:20 »
Quelqu'un aurait-il un avis sur ce que je pourrais faire et tout simplement si de tels logs existent ?

C'est selon ce que tu as paramétré sur ta machine.

vivien

  • Administrateur
  • *
  • Messages: 47 184
    • Twitter LaFibre.info
Piratage, connaitre le volume download/upload sur une période
« Réponse #2 le: 24 septembre 2019 à 16:10:05 »
Désolé, je ne répond pas à ta question, mais ta machine était à jour ?

Il y en a un paquet des failles RDP...

Mon conseil serait d'observer ce qu'il s'est passé sur ton PC sans utilisé sur le système exploitation qui peut être compromis : met ton disque dans une autre machine ou boot sur un LiveUSB Linux.

yateri

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 50
  • 67
Piratage, connaitre le volume download/upload sur une période
« Réponse #3 le: 24 septembre 2019 à 16:52:28 »
L'erreur vient de moi, un port exotique ouvert et redirigé vers le 3389, le temps de mon déménagement avant de remonter mon infra avec un "vrai routeur firewall", VPN SSL etc.

Hier soir je me suis retrouvé avec la session admin ouverte et le clavier paramétré en russe  :-[

En fouillant dans l'observateur d'évènements j'ai pu constater la première ouverture de session, donc la durée de prise de contrôle, le nom du PC attaquant, et à priori l'IP source, située en Finlande, certainement la sortie du VPN utilisé.

La machine est depuis débranchée du réseau, je souhaite pousser les investigations pour essayer de dessiner les motivation du pirate puis je la formaterai.

Autant que je sache un PC n'enregistre pas le volume de données qui passent par son réseau. C'est pour cela que je me demandais si le fournisseur le faisait lui ?

Concernant le reste des investigations, pour l'instant j'en suis à ces conclusions :
- pas de fichier crypté, à priori c'est pas un ransomware (et le mode opératoire est trop avancé pour ça).
- possible prise de contrôle pour scanner le réseau et rebondir sur un serveur plus intéressant (il a être déçu de pas être tombé sur un poste d'une entreprise du CAC40),
- vol de données pour chantage, usurpation et autres (boites mail, mots de passe enregistrés / Firefox, documents bancaires, photos) : impossible à dire, c'est pour ça que je souhaite estimer le volume de données éventuellement uploadé.
- attaque purement automatique par un bot pour y installer un autre botnet : le clavier en russe me fait malheureusement penser à un intervenant "humain", mais je ne suis pas spécialiste.

Si par hasard il y a un spécialiste dans la salle qui est prêt à m'accorder 5 ou 10 min en privé...

Nico

  • Modérateur
  • *
  • Messages: 44 474
  • FTTH 1000/500 sur Paris 15ème (75)
    • @_GaLaK_
Piratage, connaitre le volume download/upload sur une période
« Réponse #4 le: 24 septembre 2019 à 16:56:13 »
Autant que je sache un PC n'enregistre pas le volume de données qui passent par son réseau. C'est pour cela que je me demandais si le fournisseur le faisait lui ?
A l'échelle d'un client unitaire sur un arbre PON, j'en doute.

renaud07

  • Abonné Orange adsl
  • *
  • Messages: 3 371
Piratage, connaitre le volume download/upload sur une période
« Réponse #5 le: 24 septembre 2019 à 18:00:22 »
C'est un windows 10 ?

Si oui, il y a une section consommation des données dans les paramètres internet qui affiche la consommation sur les 30 derniers jours en global et par application.

https://www.pcastuces.com/pratique/astuces/5362.htm

Chez moi bizarrement dès que je vais dans la section en question ça plante... et la fenêtre se ferme. Peut-être des services désactivés qu'il ne fallait pas.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 4 667
  • WOOHOO !
    • OrneTHD
Piratage, connaitre le volume download/upload sur une période
« Réponse #6 le: 24 septembre 2019 à 18:11:22 »
L'erreur vient de moi, un port exotique ouvert et redirigé vers le 3389, le temps de mon déménagement avant de remonter mon infra avec un "vrai routeur firewall", VPN SSL etc.

Hier soir je me suis retrouvé avec la session admin ouverte et le clavier paramétré en russe  :-[

En fouillant dans l'observateur d'évènements j'ai pu constater la première ouverture de session, donc la durée de prise de contrôle, le nom du PC attaquant, et à priori l'IP source, située en Finlande, certainement la sortie du VPN utilisé.

La machine est depuis débranchée du réseau, je souhaite pousser les investigations pour essayer de dessiner les motivation du pirate puis je la formaterai.

Autant que je sache un PC n'enregistre pas le volume de données qui passent par son réseau. C'est pour cela que je me demandais si le fournisseur le faisait lui ?

Concernant le reste des investigations, pour l'instant j'en suis à ces conclusions :
- pas de fichier crypté, à priori c'est pas un ransomware (et le mode opératoire est trop avancé pour ça).
- possible prise de contrôle pour scanner le réseau et rebondir sur un serveur plus intéressant (il a être déçu de pas être tombé sur un poste d'une entreprise du CAC40),
- vol de données pour chantage, usurpation et autres (boites mail, mots de passe enregistrés / Firefox, documents bancaires, photos) : impossible à dire, c'est pour ça que je souhaite estimer le volume de données éventuellement uploadé.
- attaque purement automatique par un bot pour y installer un autre botnet : le clavier en russe me fait malheureusement penser à un intervenant "humain", mais je ne suis pas spécialiste.

Si par hasard il y a un spécialiste dans la salle qui est prêt à m'accorder 5 ou 10 min en privé...

Tu as aussi des pirates qui ne touchent absolument pas à tes données, mais pénètrent les serveurs pour y retrouver de l'espace disque et de la bande passante pour y placer des démons FTP qui servent à la diffusion d'oeuvres protégés pour la "scène" warez. J'ai bien connu :)

Surveiller que l'espace disque n'a pas drastiquement chuté ^^

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 668
  • Montgesty (46150)
    • Tetaneutral.net
Piratage, connaitre le volume download/upload sur une période
« Réponse #7 le: 24 septembre 2019 à 19:45:52 »
Je peux te dire que k-net n'enregistre pas la volumétrie par client individuel. Sur la box t'aurais ptet moyen d'avoir les valeurs instantanée des octets transmis & recu depuis le dernier reboot , mais c'est tout (et il aurait fallu le monitorer avant). Dès que ça remonte dans la collecte, c'est foutu.

Laisser un RDP "ouvert", avec ce qu'on entends actuellement sur les failles .... ouahou , c'était couillu. Ya même des failles exploitable sans mot de passe, donc si ca se trouve il a même pas eu à le deviner.

Limite, perso j'aurais utilisé teamviewer.... c'est proprio mais à ce que j'en sait c'est pas encore poutré.

D'ailleurs , si vous connaissez une alternative à teamviewer libre installable sur mac/windows/linux *qui passe le NAT sans config explicite* (donc, pas VNX, pas NX) , je prends !! (Si il faut un serveur STUN, ok, ca je peux faire).






thedark

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 665
  • Réseau Covage
Piratage, connaitre le volume download/upload sur une période
« Réponse #8 le: 24 septembre 2019 à 19:53:21 »
Je peux te dire que k-net n'enregistre pas la volumétrie par client individuel. Sur la box t'aurais ptet moyen d'avoir les valeurs instantanée des octets transmis & recu depuis le dernier reboot , mais c'est tout (et il aurait fallu le monitorer avant). Dès que ça remonte dans la collecte, c'est foutu.
Je confirme cette information, aucune information sur le panel.
La seul solution d'avoir des stats.
C'est d'avoir LibreNMS(Ou autre logiciel) et utiliser le protocole SNMP
Exemple : https://pix.milkywan.fr/DqUK9z79.png

chantoine

  • Abonné Bbox fibre
  • *
  • Messages: 1 954
  • 91
Piratage, connaitre le volume download/upload sur une période
« Réponse #9 le: 24 septembre 2019 à 20:58:43 »
D'ailleurs , si vous connaissez une alternative à teamviewer libre installable sur mac/windows/linux *qui passe le NAT sans config explicite* (donc, pas VNX, pas NX) , je prends !! (Si il faut un serveur STUN, ok, ca je peux faire).

DWService ?

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 668
  • Montgesty (46150)
    • Tetaneutral.net
Piratage, connaitre le volume download/upload sur une période
« Réponse #10 le: 24 septembre 2019 à 22:39:44 »
DWService ?

Merci !

C'est effectivement extrêmement intéressant , je vais tester.
Il faut que je regarde le code dans github mais il me *semble* que le seul l'agent est opensource, pas le code de la partie "serveur" ("noeud")
Point positif, c'est du python.
Point négatif, c'est pas porté sous python 3 :-)

Nh3xus

  • Réseau Deux Sarres (57)
  • Abonné MilkyWan
  • *
  • Messages: 3 258
  • Sarrebourg (57)
Piratage, connaitre le volume download/upload sur une période
« Réponse #11 le: 24 septembre 2019 à 22:49:27 »
Il y a aussi Apache Guacamole.