題:
我是否應該擔心“ FBI”是否已登錄到我的Ubuntu VPS?
lol what is this
2016-09-18 19:38:09 UTC
view on stackexchange narkive permalink

昨天,我正在使用我的主機提供的IPMI控制台對我的VPS進行一些常規維護。

再次通過IPMI控制台設置SSH密鑰後,我通過SSH登錄並震驚地看到了這一點:

 歡迎使用Ubuntu 14.04.2 LTS(GNU / Linux 2.6.32-042stab116.2 x86_64)文檔:https://help.ubuntu.com/Last登錄名:ic.fbi.gov,2016年9月17日,星期六,04:39:57  

我立即聯繫了我的託管公司。他們說,他們不知道為什麼會這樣,而且主機名很可能被欺騙了。

我做了一些進一步的挖掘,並將ic.fbi.gov解析為一個IP地址。

然後我在系統上運行了此代碼:

  last -i  

這將返回我的IP地址,然後返回我不知道的其他兩個IP地址。我對這兩個IP地址進行了geoIP。其中一個是VPN,另一個是華盛頓州一家託管公司的服務器。

同樣,我將ic.fbi.gov解析為的IP不在列表中。

p>

您認為我應該擔心/擔心“ FBI”獲得我的VPS的訪問權嗎?還是只是欺騙了主機名的黑客?

顯然是有人在開玩笑。您真正要擔心的是某人進入後所做的事情。從軌道上將整個VPS核掉。這是唯一可以確定的方法。
我與@MichaelHampton,在一起,在這裡提出了錯誤的問題。您應該擔心登錄以外的其他人。
“您認為我應該擔心/擔心“聯邦調查局”獲得對我的vps的訪問權嗎?”我會的。幸運的是,這不是* FBI,因為聯邦調查可以真正改善您的生活,即使您無需承擔任何責任。
另外,如果您(後來)看到一個彈出窗口(通常帶有拼寫和語法錯誤),則表明您的文件已被“選擇”,因為它們涉及兒童色情和恐怖主義等“罪行”,但您可以通過支付“罰款”來將其取回。在BTC幾個小時之內,那也不是聯邦調查局,那是一些罪犯。
相關:https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server
如果只顯示IP地址,您是否注意到日期錯誤?有點諷刺。
@MichaelHampton:“這顯然是一個笑話的主意”-可能是NSA的;-)
他們顯然是與“ FBI監視麵包車#5”建立聯繫的
聯邦調查局還不夠愚蠢。我希望...
您對政府組織有很好的意見。他們的員工獲得的薪水不如私營公司的員工,他們還有其他事情要擔心。很抱歉,但您不是*潛在的花費納稅人錢財的嫌疑人。
可能是一個黑客想騙你,或者試圖讓你認為聯邦調查局有過錯,所以也許你沒有調查這個問題。
您甚至可能想將此報告給* real * FBI。他們確實關心黑客。當然,到現在為止,您已經對系統進行了核對,證據消失了……讓我重新分階段進行。他們可能不在乎您被黑客入侵,但他們可能確實在乎那些假裝自己的人...
如果您有足夠的偏執狂,您將意識到這是FBI裝作黑客,並裝作FBI。那些聰明的魔鬼!
儘管在任何答案中都沒有提到它,但應該注意解決該領域的問題,它引起了極大的反響,並反映了對實際問題的干擾。
`...擔心“聯邦調查局” ...`您有足夠嚴肅的東西來關注聯邦調查局嗎?您是否會更擔心(a)FBI,或(b)一些不知名的人,他們既可以登錄到您的系統,也可以為您毒害名稱解析?
@jmk日期怎麼了?
@TylerH抱歉,我指的是表示域名的字符串部分
拖曳您的訪問日誌,希望您輪流使用最近12個月,以了解這種情況已經持續了多久...查看/ etc / hosts上的時間戳記。誰在提供您的VPS?他們是否至少具有維護後門訪問權限?我想密碼不是洩漏網站的通用密碼,也不是標識電子郵件或用戶名或地址的主機(交叉引用到whois)?auth.log為時間戳,以確認您可以.....
“還是只是一些偶然的黑客欺騙了主機名?”究竟。如果這是聯邦調查局(FBI),您不認為他們留下這樣的痕跡使他們做得糟透了嗎?考慮到那裡的人“雲”服務器如何,我很有信心政府機構將通過託管在某個中性系統某個地方的代理來進行真正的黑客入侵。
@dave_thompson_085,但如果沒有任何拼寫錯誤,或者他們要求DogeCoin,那麼*那就*是FBI。
您應該擔心自己的**密碼!!!!!!!!!!!!!!!!!!!!!!!!!真正的問題是“某人”已登錄!
十 答案:
a CVn
2016-09-18 19:56:12 UTC
view on stackexchange narkive permalink

可以由控制該IP地址的任何人在DNS中設置IP地址以解析為任何主機名。

例如,如果我控制netblock 203.0.113.128 / 28,那麼我可以將203.0.113.130設置為反向解析為 presidential-desktop.oval-office.whitehouse.gov 。我不需要控制 whitehouse.gov 來執行此操作,儘管它在某些情況下可能會有所幫助(特別是使用任何可確保反向分辨率和正向分辨率匹配的軟件 )。這並不意味著美國總統登錄了您的VPS。

如果某人可以訪問您的系統,則他們可以更改解析器配置,這將使他們能夠有效地將任何名稱解析為任何IP。地址或任何名稱的任何IP地址。 (如果他們具有該級別的訪問權限,那麼他們也可以對您的系統造成各種其他破壞。)

除非您確認用於實際登錄的IP地址已註冊到,否則聯邦調查局,不要擔心主機名是 fbi.gov 下的主機名。名稱映射很可能是偽造的。 擔心的是,從您無法識別的IP地址成功登錄了您無法解釋的帳戶。

機會是如果FBI想要VPS上的數據,他們會使用不太明顯的方法來獲取它。

您應該擔心,但不要擔心有關fbi.gov主機名的信息。

閱讀《服務器故障》中的如何處理受到感染的服務器?,以及如何處理您在此處解釋了“從軌道上挪動”到管理層和用戶的必要性嗎?真的,做吧。現在做;不要拖延。

或是更明顯的,合法的。
[就像5美元的扳手。](https://xkcd.com/538/)
@undo可能。我在想針對ISP的[NSL](https://en.wikipedia.org/wiki/National_security_letter)之類的東西。
好吧,這些聯邦調查局人員使用各種技術和偽裝來收集有關任何事物或任何人的信息和/或證據。儘管這看起來很無辜和/或偶然,但請不要誤解,就像Michael Kjorling所說的那樣,有人未經您的許可和知情成功登錄了您的VPS。
您確實不需要控制IP塊來為其設置反向DNS。您只需要控制正在解析所述IP地址的計算機的DNS服務器/主機文件/其他名稱解析機制。如果要在官方DNS服務器中設置名稱,則實際上只需要擁有IP塊即可。例如,黑客可能會在您的盒子或其他地方設置DNS服務器(將其設置為使用DNS進行名稱解析),然後再次登錄,然後再更改您的名稱服務器設置。
如果控制DNS服務器,則可以將任何正向或反向查找解析為所需的任何內容。幾年前,一位同事曾經發現google.com解析為一個網絡服務器,該服務器將他重定向到某個播放有阿斯特利先生的YouTube視頻。:)
用某種可能不是俄語的措辭來解釋一下,[“上帝。DNS服務器。有什麼區別?”](http://ars.userfriendly.org/cartoons/?id=19981111)
-1
Koorosh Pasokhi
2016-09-18 20:26:57 UTC
view on stackexchange narkive permalink

如果有人未經授權訪問您的服務器,我認為您必須擔心。正如其他人提到的那樣,偽造反向DNS主機名的工作量不大。也許他們希望您相信政府機構可以訪問您的服務器,這樣您就不必再對此事件進行調查了。

您應該備份所有服務器日誌以供以後分析,最好重建服務器消除受損服務器可能造成的任何風險。之後,您(在專家的幫助下)應為服務器設置安全性最佳實踐和預防措施。

s3c
2016-09-18 20:00:59 UTC
view on stackexchange narkive permalink

那麼您是否應該擔心這是聯邦調查局,還是只是一些偶然的黑客呢?通過日誌,某人成功登錄到您控制的主機。無論它是誰,都應該假定它已被破壞。報廢並重建。

還請記住,控制特定IP塊的任何人都可以創建反向DNS條目。它不需要解決他們控制的問題,即,如果我控制IP塊,則可以為我選擇的任何人創建一個反向條目。反向條目和向前條目不必匹配,它們通常由不同的人維護。

VaeInimicus
2016-09-20 16:40:02 UTC
view on stackexchange narkive permalink

用火殺死它。就像昨天一樣。

FBI DITU或任何來自Alpha Alphabet Soup的任何其他網絡部門,包括CYBERCOM陸軍,都只是從fbi.gov訪問您的系統而已,在開玩笑-沒有認真的調查員/ TF在做顯而易見的事情。

您需要擔心的是,擁有比平均滑滑知識高的人如何才能訪問您的VPS並做到了。

回到第一點:銷毀它。

noɥʇʎԀʎzɐɹƆ
2016-09-23 02:58:40 UTC
view on stackexchange narkive permalink

從人的角度來看。

這不是來自FBI。 FBI比通過fbi.gov登錄更了解。

但要點是,任何未經授權登錄您系統的人都應受到調查。我的建議是將您的系統移至其他地方,並替換為僅用於法醫分析的系統。扔一個蜜罐來分散黑客的注意力,以便您記錄他們的舉動。

他們現在知道得更多,但是即使他們偶爾也會搞砸了。大約十年前,當IE6仍然是國王時,司法部的某人在DOJ的大多數台式機和筆記本電腦上都配置了IE,其方式是IE在用戶代理字符串中添加了自定義字符串。然後可以搜索Web服務器訪問日誌,並確定DOJ中是否有人通過官方計算機甚至是星巴克的筆記本電腦訪問了該站點。IE的當前版本不再提供使之成為可能的功能。
@MichaelHampton只需在chrome / firefox上安裝用戶代理切換器
添加自定義字符串的@MichaelHampton很可能*不是*錯誤。通常,當訪問假定的美國實體持有的公共信息時,美國政府機構不會試圖掩蓋他們正在獲取該信息的事實。他們可能會嘗試盡可能明確地說明該訪問權限。
Kate
2016-09-20 07:40:08 UTC
view on stackexchange narkive permalink

您有兩種方法:

  1. 這是黑客,可以訪問您的憑據以登錄到VPS。
  2. FBI可以訪問所有託管服務器,而您需要從您的託管公司得到答复,但我認為不是。
  3. ol>

    分析您的備份文件,並檢查您的配置是否安全,root用戶是否可以連接,具有您創建了一個特定的用戶是否可以進行SSH訪問。

    更改您的SSH密碼,並每週檢查並跟踪是否有活動對您的VPS造成懷疑。

[如何處理受感染的服務器?](sf]上的https://serverfault.com/q/218005/58408)提供了可靠的建議。
Klaws
2016-09-20 20:46:14 UTC
view on stackexchange narkive permalink

通常,黑客會嘗試隱藏他/她的身份。他們通常不使用IP地址進行攻擊,因為IP地址會解析為真實身份。因此,fbi.gov是偽造的。

另一方面,眾所周知,秘密服務會“偶然地”洩露其在觀察某人的事實,以使此人或組織陷入恐慌狀態。 ,犯錯誤或只是逃離國家。

看看窗外。您的建築物外面停著一輛可疑無害的貨車嗎?可能是從Matrix看起來像特工史密斯的傢伙嗎?

可能不是。

假設您的系統受到威脅。黑客可能還沒有什麼特別的東西,但是有一個可以用於非法目的的服務器市場。它可能會在一個小時左右的時間內收到兒童色情內容(如果您還沒有裸體的話)。

Rui F Ribeiro
2016-09-22 01:20:09 UTC
view on stackexchange narkive permalink

與FBI登錄相比,我更關心您系統的完整性;就像DNS欺騙或定義fbi.gov相反一樣,攻擊者在 / var / log / wtmp 和 / var / log / lastlog 。這些文件的字段結構已被記錄了數十年。

我會更擔心您被黑客入侵,因為要使用您的日誌來植入fbi.gov和真實的FBI地址,需要對上述文件進行root訪問。

您的VPS似乎已經受到嚴重破壞,請對其進行處理並重新安裝所有內容。

Doug Needham
2016-09-21 05:15:29 UTC
view on stackexchange narkive permalink

正如人們一直在說...打它。這也是為什麼應該定期通過重新安裝將未放置在系統上的任何數據備份到另一個位置的很好原因。

第二,在重新安裝後,請確保所有具有密碼的帳戶有一個非常安全的密碼。使用keepass之類的方法為除主用戶使用的密碼以外的任何密碼生成一個長隨機字符串。即使在無法從防火牆外部訪問的計算機上,我也使用16個以上的隨機字符密碼,並且我的堡壘主機現在為24個以上,因為永遠不要以root身份直接登錄(這不包括使用授權的ssh密鑰),也不應使用su。如果您除了緊急情況之外還需要做其他事情,那您就錯了。

最後,關於SSH密鑰...我在互聯網狂野西部使用的任何密鑰,我都不會少使用而不是2048位密鑰,並且大多數情況下使用的是4096位或更高。

所有這些都不能保護您免受他人通過諸如sendmail之類的程序通過後門獲得root訪問權限(例如我幾年前所做的事情)在CompuServe負責UN * X),然後更改密碼,然後進入前門,它也無法保護您免受某些惡意軟件的破壞,而這些惡意軟件最終在計算機上運行以打開設備,但是它將消失

哦...這整個都是關於反向DNS欺騙...這就是為什麼像last這樣的命令所使用的數據文件經常包含IP地址以及為什麼這樣的原因之一服務的所有日誌也應記錄IP地址。 last -i 將顯示IP地址本身,而不顯示反向DNS。其他命令具有類似的標誌。

您說不應使用root用戶或su。有時,我不得不編輯系統文件(在`/ etc`中),那麼您將如何做呢?
將root或su用於那些不太頻繁的需求,但僅針對那些需求。
Skaperen
2016-09-21 13:06:05 UTC
view on stackexchange narkive permalink

如果真正的聯邦調查局沒有能力犯這樣的錯誤,我會感到擔憂。真正的黑客會假設您讓他們知道他們的存在就會重建。 是孩子們或馬虎的嬉戲玩耍的人。



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...