さくらインターネット、専用サーバースレ Part9
869 :
名無しさん@お腹いっぱい。:
...侵入される人は、アップデートを怠ってたか、ホールを作ってるんだよ。
871 :
sage:2008/06/02(月) 22:17:11 0
ttp://support.sakura.ad.jp/page/news/20080602-001.news [06月02日] 専用サーバ 10M スタンダード一部(219.94.145.0〜127)
障 害 発 生 の お 知 ら せ
さくらインターネット株式会社
平素よりさくらインターネットをご利用いただき、誠にありがとうございます。
本日、ご提供サービスにおきまして、以下の通り障害が発生いたしました。
ご利用中のお客様には大変ご迷惑をおかけいたしましたことを深くお詫び申し上げます。
< 記 >
発生日時 : 2008年6月1日(日)01時52分 〜 6月2日(月)17時23分
影響範囲 : 専用サーバ 10M スタンダード一部
219.94.145.0 〜 219.94.145.127
障害内容 : 発生時間帯におけるサーバへの接続において断続的に不安定な
状況が発生しておりました。
補足事項 :現在、障害は解消しております。
>>869 ftpd.log探せよ、大抵パスワード入力して正常にログインしてるだろ
パスが漏れてんだよ
>>869 経路汚染
サーバのdmesgを確認すれば、219.94.145.1が頻繁に219.94.145.100に上書きされているはず
該当時間のうちに通信して受け取ったデータは、暗号化していないなら読み取られているか書き換えられている可能性がある
>>873 良く分からんな表現だな?
arpを偽装してパケットを盗んだヤシがいるって事け?
つかそれなら同じネットワーク内に犯人がいる訳で
追跡は可能だべさ
>>874 219.94.145.100が犯人だよ
これだから固定ipも使わない初心者にrootなんかさわらせるなつーのw
セキュリティホールmemoメーリングリストのアーカイブみたのだけど
さくらには、該当ネットワーク内のサーバーからのHTTP出力の1行目がウイルスコードに書き換えられること、
macアドレスが書き換えられることでルーティングがおかしくなっていること、
予測される該当サーバーの範囲と問題があると思われるサーバー、
を17時台には報告たのだけど1時の時点でHTML差込も知らないことになってるのか
ゆずソフトスレとかけもちしてる奴がいるなw
881 :
名無しさん@お腹いっぱい。:2008/06/03(火) 02:30:59 0
お前の話などだれも聞いてないんだよ
>>881 でも告知のあとに引き続き調査しますって返事きたよ…
つくづく思うなあ
安い専サバとの同居はロクなことはない
ちょw
ν速にスレが立ったときにここに書き込もうと思いつつ、
酒飲んでたら忘れてたよ
こんな大事になってるとはw
885 :
名無しさん@お腹いっぱい。:2008/06/03(火) 06:30:17 0
arp spoofing ですか。
これって、さくらに責任があるの?
アップデートかけない鯖は追い出せよ
887 :
名無しさん@お腹いっぱい。:2008/06/03(火) 10:08:28 0
>>886 犯人が契約者、契約者が攻撃者だったらどうしようもないわけだが。
それただの犯罪w
身元ばればれw
うん、さすがに契約者はやらんだろう。
ぬるい鯖が犯人に踏み台にされたって事じゃね。
890 :
名無しさん@お腹いっぱい。:2008/06/03(火) 13:10:30 0
どかーん!
(⌒⌒⌒)
||
/ ̄ ̄ ̄ ̄ ̄\
| ・ U |
| |ι |つ
U||  ̄ ̄ ||
 ̄  ̄
マルチユーザなんだから主契約者がどうってのは大した意味が無いんだよ
>>888 こういう犯罪者たちは、カード番号も盗んだもので登録してくるぞ。
iframe埋め込んでトロイを埋め込んで、また新しいカード番号を盗む
この繰り返し。
893 :
名無しさん@お腹いっぱい。:2008/06/03(火) 15:26:11 0
もっとこう詳細ないわけ?
これって大問題なんじゃないの?
ARP Spoofingって初めて知った。これ、超ヤバいじゃん。
さくらなんか格好の餌食。
/var/log/messagesを常時監視してゲートウェイのMACアドレスが変わったら
httpdのデーモンを停止するっていうのがいいのかしら。
スタンダードじゃなくてプレミアム回線を使えばお
896 :
名無しさん@お腹いっぱい。:2008/06/03(火) 16:20:10 0
安鯖つかうからこうなる
ファーストサーバーが最高ww
898 :
名無しさん@お腹いっぱい。:2008/06/03(火) 16:35:24 0
情報が少なすぎる
何が起こってるんだよ・・・
>>896 さっきまで
>>871と同じ内容だったのに
今は「表示できるお知らせはありません」しか書いてない。
今度は公式サイトが乗っ取られた?
900 :
名無しさん@お腹いっぱい。:2008/06/03(火) 17:39:48 0
他人とおなじLANに同居する格安サービス使う奴が悪い
安いんだから、おなじLAN内に同居する他社サーバがやられるくらいのリスクは
サービス利用者が負ってあたりまえ
文句あるなら、他人のサーバと同居しないサービス使えよ
>>900 ルーターを一切置かないサービスってこと?
902 :
名無しさん@お腹いっぱい。:2008/06/03(火) 17:57:10 0
たとえばグローバルIPをもったサービスなら、
L3SWとかで細かくサブネットを切れば、他者と同居しなくてもいい
>>899 今は元に戻ってる。内容も同じ。
なんか乗っ取られた
>>869と同じ挙動な気が・・・
大丈夫か?
ハードウェアでルーティング切っている装置(L3SW)を使って
サブネット細かく切れば、ARP Spoofingはやられないって認識でOK?
なわけねぇだろ
>>905 今見たら追記されてるが、これはないだろ
[6月3日追記]
同一ネットワーク内に収容された一部サーバにおいてネットワーク設定
の誤りにより、本障害が引き起こされました。
該当のサーバを隔離することにより、障害は解消しております。
動的IPつかいが隔離されたな
引っ越すわ
>>908 該当のサーバを隔離だけ?
他のサーバがARP Spoofingを突いてきたらアウトじゃね?
>>911 それ以前に、ネットワーク設定の「誤り」とかぬかしている時点でもうね……
>>908 「障害は解消してる」けど、根本的な解決は先送り?
トロイ仕込まれたこと公表しなくていいのかね
巻き添え食らった契約者が個別にアナウンスしろってことか?
>>908 素直に
「問題のサーバを隔離して、ルータを再起動しておいた。
原因?知らね。他のルータの確認?忙しいから無理。」
って言った方が好感持てる・・・わけねーよw
>>908 ウイルスばら撒いてたことは完全にスルーだな。
ありえねー
917 :
名無しさん@お腹いっぱい。:2008/06/03(火) 20:41:45 0
これはちょっとないわ・・・ありえない
さくらも結局こういう会社なんだな
arp spoofing に対する明確な対策は無いよ。
ただ、MACアドレスを偽装してarpを出すので、その特別なプログラムの
実行と、偽装されたIPアドレスで犯人が分かる、ログも残るので追跡可能。
もちろん犯人はバレるの前提なので、すぐトンズラするだろうし、自分の
鯖ではやらないわな。
で、arp spoofing に対する堅牢性とか無理だから、そんな事をさせない
ように日々のハッキング対策ってのがある訳だ。
これは同じスィッチに収容されてる奴らが皆で足並み揃えてやってる事が
前提なのだが、現実はそうもいかんよとね。
>>918 arpスプーフィングは系路上にあるルーターなら簡単に検知できるらしいけど
さくらのルーターが安物だったってこと?
>>901-902 常識だろ
usenだってIPレンジ貸しをしてるよ
っつーか、あそこの営業うぜええええ!!!
こういうのはインプレスとかにリークしてやるのがいいじゃね?
>>922 メディアにリークしても、さくらに問題がないということが補強されるだけで、無意味。
もっと、ほら、サポートにでも連絡するほうがよいと思うよ。
924 :
sage:2008/06/03(火) 22:57:36 0
>>872 さん
ftp は開いておりません。
sshを作業環境からのアクセスのみTCPwrapperで制限してます。
>>873 さん
ありがとうございます。
15万PVぐらい毎日あるので、困ったなぁという感じです。
この件で問い合わせも来てますし、責任範囲が明確になった所で、
訪問者への対応をします。
ひとまず、さくらからの連絡を待ちます。
926 :
918:2008/06/04(水) 00:06:24 0
>>919 おっとすまねぇ、偽装するのはMACアドレスじゃなくてIPアドレスだった。
勿論、arp spoofing をしているホストのゲートウェイとなっているルータ
は、異常を検地出来るし、実際していると思うな。
自分のarpテーブルに自分自身として静的な登録のIPアドレスの情報が
別のMACアドレスでarp要求を出しているってのはIPアドレスの重複設定
だと認識する訳で、Windows ですら重複IPあるよバーカバーカって警告
するだろ?
arp仕様上の問題発生なので、どんな安物のルータでも警告は出るよ。
でも、そのルータからの警告ログをどうしているかは、ネットワーク管理
のポリシー次第って事だわね。
927 :
名無しさん@お腹いっぱい。:2008/06/04(水) 01:27:50 0
今レンタルサーバー探してる皆さーん
マジックボックスはやめといた方がいいですよー
受付時間内でも電話に出ない
メールほったらかし
家族全員一斉に温泉に浸かる
言い訳だけはいっちょまえ
宣伝文句にウソ多数
928 :
名無しさん@お腹いっぱい。:2008/06/04(水) 01:58:13 0
俺なんかマジックボックスで借りてたころに
鯖がとんで復旧に3日かかったうえに、その間届いてたはずのメールまで
ぶっとんだんだぜw
数年前だけど・・
ちなみに会社はオランダから鯖かりて、再販してるだけだから
会社はなんの技術もノウハウもないよ。
そんなことマジックボックススレにいくらでもでてたんじゃないか?
あぁおれのは全部昔の話だけど・・
>>923 タゲ逸らししてないで早く土下座しろや糞リーマン
こういうのって責任の所在はどこにあんのかね
ゲートウェイ監視してれば異常には気付くとして
元凶切り離すのに40時間近くもかかるもんか?
乗っ取られたやつは悪いのは当然として、それを即感知、対処できなかった
さくらも悪い。iDC責任放棄・拡散放置だな。
>>934 > 乗っ取られたやつは悪いのは当然
( ゚д゚)ポカーン
せきゅmemoメーリングリストに流れたから各ニュースサイトは既に把握してるっしょ
乗っとられるのは悪い事だと思うが、ぽかーんとしてそのまま?
すぐに対応出来なかったさくらも悪いが、会社のサイトとかは被害を保証してもらえるんかな
無理だろなぁ。契約書どーなってるん?
乗っ取られたサイト運営者に非があるような書き方はやめれ。
今回乗っ取られたサイトにセキュリティーホールはない、
セキュリティーホールがあったのはさくらインターネットのルータ。
なおさらだめじゃんw
この文脈で「乗っ取られた」は、実際にクラックされて
ARP飛ばして改竄用ゲートウェイをやるハメになったサーバだろ。
こいつは明らかにセキュリティに問題あったから乗っ取られたわけで、
ここの管理者には非がある。
どこだよw
>>937 今回、中継役にされたサーバは乗っ取られた可能性があるんじゃね?
www.yuzu-soft.com、ethna.jp、jp2.php.netに罪がないのは同意だけど。
さくらも問題サバを切り離したと書いてるしな
その問題サバの管理は当然問われるところだろ
>>939 あ、そういうことか。
「乗っ取られたサーバ」の解釈の違いだ。すまん。
>>934の「乗っ取られたサーバ」 → ARP Snoofingを実行したサーバ
>>937の「乗っ取られたサーバ」 → www.yuzu-soft.com、ethna.jp、jp2.php.net
946 :
名無しさん@お腹いっぱい。:2008/06/04(水) 12:23:43 0
<iframe>を非対応にしないブラウザ各社も悪い
947 :
名無しさん@お腹いっぱい。:2008/06/04(水) 12:32:55 0
ゲートウェイのMACアドレスをarpテーブルにstaticに登録しようにも
さくらの都合でゲートウェイのMACアドレスが変わると、
その時点でリモートメンテナンスできなくなっちゃうのかー。
ふつうなら、ゲートウェイのMACアドレスは、HSRPなりVRRPなりのアドレスになってるだろ
さくらはどうか知らんが