Auteur Sujet: Piratage, connaitre le volume download/upload sur une période  (Lu 7993 fois)

0 Membres et 1 Invité sur ce sujet

Thornhill

  • Abonné SFR fibre FttH
  • *
  • Messages: 3 974
  • Saint-Médard-en-Jalles (33)
Piratage, connaitre le volume download/upload sur une période
« Réponse #12 le: 25 septembre 2019 à 09:23:23 »
Un outil qui peut être utile pour collecter les données de l'attaque :

https://dfir-orc.github.io/

Créé et utilisé de longue date par les équipes de l’ANSSI, le logiciel de collecte DFIR ORC regroupe un ensemble d’outils qui permettent la recherche, l’extraction et la mise à disposition des données forensiques. Il a été entièrement conçu afin de fonctionner dans l’écosystème Microsoft Windows de façon décentralisée et à grande échelle.

yateri

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 50
  • 67
Piratage, connaitre le volume download/upload sur une période
« Réponse #13 le: 27 septembre 2019 à 12:21:32 »
Bonjour et merci pour vos nombreux messages.

Dans l'ordre :

- C'est W7 Pro donc pas de section consommation de données (et puis si on ne peut pas borner les dates c'est malheureusement gadget),
- Bien pensé pour le Daemon FTP mais je n'ai noté aucun nouveau gros fichier (scan avec WinDirStat)
- Bien noté pour le fait que le fournisseur n'enregistre pas la volumétrie, j'imagine la quantité de données à stocker sinon...
- Pour l'alternative à Teamviewer, j'utilise AnyDesk.
- Je suis allé sur la page de DFIR ORC mais mes souvenirs de compilation sont trop loin maintenant... je suis plutôt web/sql...

En tout état de cause j'ai fait un tas d'analyses anti malwares, antivirus, anti-keylogger et je ne trouve rien.

Les hypothèses les plus probables restent pour moi un botnet qui s'est retrouvé là et a essayé de voir où il pouvait aller d'autre, ou quelqu'un qui a eu le temps de récupérer des trucs pour des activités pas trop licites (justificatifs de domicile pour faire des faux papiers ou je ne sais trop quoi).
Je me demande d'ailleurs s'il serait utile de porter plainte, en préventif.

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 681
  • Montgesty (46150)
    • Tetaneutral.net
Piratage, connaitre le volume download/upload sur une période
« Réponse #14 le: 27 septembre 2019 à 22:33:51 »
Citer
En tout état de cause j'ai fait un tas d'analyses anti malwares, antivirus, anti-keylogger et je ne trouve rien.


Tu sais il y a une une grosse faille récemment pour se connecter à n'importe quel serveur rdp publiquement accessible sans mot de passe:
https://nakedsecurity.sophos.com/2019/07/01/rdp-bluekeep-exploit-shows-why-you-really-really-need-to-patch/
Dès l'annonce de la faille, ya eu des bots qui ont scannés , logé leur "implant" et .... attendu de nouveaux ordre.
Si ça se trouve t'a juste fait partie du lot.

Et le russe est arrivé sur ta machine plus tard, quand il a eu le temps.


Citer
Les hypothèses les plus probables restent pour moi un botnet qui s'est retrouvé là et a essayé de voir où il pouvait aller d'autre, ou quelqu'un qui a eu le temps de récupérer des trucs pour des activités pas trop licites (justificatifs de domicile pour faire des faux papiers ou je ne sais trop quoi).
Je me demande d'ailleurs s'il serait utile de porter plainte, en préventif.

Sans aller jusqu'à la plainte, tu peux poser une main courante ou un truc du genre.
En cas de problème dans le futur , tu pourras prouver ainsi que tu n'est pas resté les la tête dans le sable.

Si le russe a pris un truc c'est sans doute pour le revendre direct. Je sais pas si t'avais des gestionnaires de mot de passe, des trucs bancaires, .... mais pour ça ce serait utile de verrouiller (changer de mdp, activer un second facteurs d'auth, ....)


Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 378
  • Marseille
Piratage, connaitre le volume download/upload sur une période
« Réponse #15 le: 28 septembre 2019 à 08:52:58 »
bluekeep a ete trouvé et patché dans la foulée
et il n'y a pas d'usage connu, juste un poc

Pour moi quelqu'un a touvé ton login/pass

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 681
  • Montgesty (46150)
    • Tetaneutral.net
Piratage, connaitre le volume download/upload sur une période
« Réponse #16 le: 28 septembre 2019 à 10:06:03 »
bluekeep a ete trouvé et patché dans la foulée
et il n'y a pas d'usage connu, juste un poc

C'est pas trop ce que j'ai entendu. Ca fait très longtemps qu'il y a des scan avec du brute-force distribué sur les login/password en rdp. Et dès que bluekeep a été publié les scan ont incorporés l'exploit, pour profiter de l'intervalle entre la publication de la mise à jour & l'application par les systèmes. (Ca a été relevé par les honeypot des différentes boites de sécu)


Citer
Pour moi quelqu'un a trouvé ton login/pass

C'est pas exclu non plus  bien sur. Mais la coïncidence de timing reste troublante.

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 378
  • Marseille
Piratage, connaitre le volume download/upload sur une période
« Réponse #17 le: 28 septembre 2019 à 11:06:14 »
troublante en quoi ?
j'ai une 20aine de serveurs ouvert sur le net en 3389 et j'en ai jamais eu un qui s'est fait ouvrir.
firewall de base, conf de base, antivirus de base
rien de rien
mais oui, mot de passe compliqué

obinou

  • AS197422 Tetaneutral.net
  • Expert
  • *
  • Messages: 1 681
  • Montgesty (46150)
    • Tetaneutral.net
Piratage, connaitre le volume download/upload sur une période
« Réponse #18 le: 28 septembre 2019 à 11:23:55 »
j'ai une 20aine de serveurs ouvert sur le net en 3389

Tu peux pas généraliser ton cas !
Je sais que moi je ferais jamais un truc pareil, au pire avec du port-knocking, faut avoir quand même une confiance inébranlable dans l'implèmentation RDP de microsoft, qui... disons, a démontré sa robustesse. Mais chacun prends ses risques :-)

firewall de base, conf de base, antivirus de base
mais oui, mot de passe compliqué

Et mises à jour régulières aussi, non?  Et ptet aussi filtre  sur les pays  ?

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 378
  • Marseille
Piratage, connaitre le volume download/upload sur une période
« Réponse #19 le: 28 septembre 2019 à 15:19:16 »
Et mises à jour régulières aussi, non?  Et ptet aussi filtre  sur les pays  ?

windows 10 + 2 ou 3 softs et rien d'autre
donc oui ils font leur vie et ils rebootent quand ils veulent

yateri

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 50
  • 67
Piratage, connaitre le volume download/upload sur une période
« Réponse #20 le: 29 septembre 2019 à 11:20:44 »
Rolala cette faille de l'écran de connexion avec les droits admin !
Je l'avais moi-même utilisée (en local, pas RDP) pour activer la session admin (désactivée par défaut à l'install) d'un poste bloqué par l'espèce de virus "Gendarmerie" y'a pas loin de 10 ans...
Je serai bien tenté d'essayer de la reproduire pour voir s'il était vulnérable, mais bon normalement mon W7 était à jour,

Trouver mon login/pass ? Peu probable, en tout cas après coup j'ai testé mon mot de passe admin dans les dico trouvables sur le net et il n'y est pas.

Le seul truc "de valeur" facilement et rapidement dérobable je pense que c'était le fichier de gestionnaire de mot de passe du navigateur, s'il a fait l'effort d'aller le chercher sur la session utilisateur sur laquelle il n'était pas connecté, dans tous les cas mes mots de passe importants (mails, banques, impôts etc.) ont été changés dans l'heure et, même si j'en utilisais des déjà bien forts (genre "Idjn95dq") je suis enfin passé aux passphrases d'une 20aine de caractères.
Après je ne sais pas ce que peuvent valoir sur le darkweb des RIB, attestations d'assurances, factures d'électricité, copies de cartes grises etc...
« Modifié: 29 septembre 2019 à 12:39:34 par yateri »

VincentO

  • AS24904 K-Net
  • Expert
  • *
  • Messages: 50
  • Amiens (80)
Piratage, connaitre le volume download/upload sur une période
« Réponse #21 le: 11 octobre 2019 à 21:53:37 »
Je peux te dire que k-net n'enregistre pas la volumétrie par client individuel.

Si, mais gardé seulement 48h

raf

  • Expert France-IX
  • Expert
  • *
  • Messages: 630
Piratage, connaitre le volume download/upload sur une période
« Réponse #22 le: 01 décembre 2019 à 19:31:22 »
Je peux te dire que k-net n'enregistre pas la volumétrie par client individuel.
Juste pour information, AltitudeInfra (qui opere ROSACE) envoie des messages "RADIUS accounting" aux FAIs qui connectent des clients en collecte active. Par contre:
 - c'est aux FAI de decider ce qu'ils font avec ces informations (la poubelle etant en haut de la liste, le stockage ayant une tendance de descendre dans la liste plus la duree est longue).
 - de memoire ca se fait a des intervalles de plusieurs heures (entre 4 et 24). La precision est donc TRES relative.