Обложка канала

Типичный Сисадмин

23746 @sysodmins

Крупнейшее сообщество айтишников и сисадминов в частности.

Типичный Сисадмин

4 года назад
Открыть в
#предложка и жаркая🔥 #кулстори Предыдущий администратор установил ПО для майнинга на сотнях наших систем Некоторые детали мною намеренно опущены. Кароче, некоторое время назад, после устранения неполадок в системах разработчиков, мы обнаружили, что на большинстве систем в наших сетях работали такие программы, как Cudo Miner и связанное с ним ПО для майнинга. Мы вполне уверены, что это был бывший сисадмин, которого уволили в конце прошлого года, т.к. мы нашли множество следов аудита и доказательств (таких как GPO и т.д.), которые прямо указывают на него. Он был «старым сотрудником», упрямым, трудным и в целом подозрительным человеком. Он начал работать в компании в начале 2000-х как друг бывшего владельца компании, который несколько лет назад продал свою долю и ушел в закат. Это все, что мне можно говорить об этом негодяе. Он имел доступ ко всем системам компании почти 20 лет, и чтобы убедиться, что его доступ удален, нам потребовалось несколько месяцев кропотливого труда, аудитав и постоянная бдительность (SIEM, брандмауэр, ведение журналов, аудиты, разрешения и т.д.). Насколько мне известно, с момента увольнения, не было предпринято никаких попыток от него получить доступ к нашим системам. Мы обнаружили, что на большинстве рабочих офисных ПК, обычных серверов и облачных серверов компании запущена какая-либо хрень, связанная с майнингом, и она намеренно скрыта под различными переименованными учетными записями служб и т.д. Кроме того, мы обнаружили несколько «скрытых учетных записей» в некоторых из наших облачных систем, единственная цель которых, как мы обнаружили, — майнинг. Еще раз, вы только вдумайтесь, компания тратила огромные деньги на облачные системы, где небыло ничего кроме майнинга!!!😬 Я понятия не имею, как долго он этим занимался, но могу сказать, что точно несколько лет. Я не знаю и, вероятно, не имею возможности узнать, сколько биткойнов (или чего-то еще) он добыл и/или сколько на этом заработал. Я не думаю, что это было вредоносное ПО, мы постоянно проверяем наличие вредоносного ПО. О причинах, по которой процессы не отображались при сканированиях, я не буду вдаваться, но тут всё очевидно - он всё спрятал с помощью некоторых хитрых уловок. Любые упоминания о криптомайнинге, биткойнах и названиях ПО на этих компьютерах были изменены на части устаревшего процесса. Один из наших облачных провайдеров ограничил наши учетные записи из-за подозрений в использовании криптомайнеров и неоднократно предупреждал нас об этом по электронной почте, но существовало правило почтового брандмауэра, которое удаляло их, а также любые упоминания о майнинге или биткойнах. Очень ловко. Мы постирали всё что было связано с майнингом, перелопатили все ноутбуки и настольные ПК, закрыли все бесполезные облачные системы и провели полный аудит всего нашего программного обеспечения, служб, объектов групповой политики и т.д. Насколько нам известно, у всего этого добра не было функции «автоматического восстановления», так как, когда мы стираем майнер, он не переустанавливается. Все настройки майнеров, по-видимому, были выполнены вручную предыдущим устаревшим сотрудником из репозитория git, к которому у нас нет доступа. Всю собранную в процессе инфу я передал руководству и юристам компании, но они не уверены, что имело место настоящее преступление. Мой довод: «Это похоже на то, что он купил парк автомобилей с помощью средств компании, использовал их для управления собственной службой доставки, прикарманил заработанные деньги и переложил расходы на ведение бизнеса на нас». Но они отвечают, как мы можем доказать, каковы на самом деле затраты и откуда мы знаем, что это он. Я предъявил им доказательства, что это он, но подозреваю, что ничего не будет сделано, и, возможно, дело никуда не двинется. Я попытался радоваться тому, что сэкономил компании много денег, и теперь разработчики в восторге от того, что я сделал их системы «турбо-быстрыми»! У меня вопрос, кто-нибудь сталкивался с подобным, и как ваша компания справилась с этим?