Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет udikov ([info]udikov)
@ 2007-12-02 09:40:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Откуда это айпи
  в комментах к посту http://udikov.livejournal.com/1126.html задал мне следующий вопрос:

Скажите пожалуйста:
1. Откуда вы взяли IP адрес вашего "обидчика" (89.151.128.108), который все сейчас цитируют?
2. Почему этот IP адрес исчез из вашего поста?

Напишу о том как я понял, что почта и журнал взломаны:

Когда я пришёл домой, включил комп, у меня автоматически включился мейл агент, я стал читать почту. Было два письма от livejournal, я их ниже повешу, там и был указан этот айпи. После того, кая я понял, что кто-то пытается взломать мой жж, я попробовал в него зайти. Не смог, тк система выдала сообщение - неверный пароль. Тут я понял, что меня хакнули, но не понял как. Попробовал пройти по ссылкам писем, но там требовалось ввести новый пароль... Агент стал вести себя странно - показывал, что два новых письма, когда я заходил в мейл ру - выводил как новые уже прочитанные мной письма. Когда я решил, что, может, просто комп глючит, и перегрузился, ни в жж, ни в почту я зайти не смог.

Ответы на вопросы:

1. Вывешиваю письма:

На http://www.livejournal.com/lostinfo.bml был сделан запрос изменить пароль к
аккаунту LiveJournal.com, связанному с этим адресом email.

Информация об аккаунте:

Имя пользователя: sashaclubber
Адрес email: sashaclubber@mail.ru

Проследуйте по этой ссылке, чтобы подтвердить сброс вашего пароля:

http://www.livejournal.com/changepassword.bml?auth=25621047.s8yxhvqes6tgcpz

Если вы не делали такого запроса, проигнорируйте это письмо, и пароль останется прежним.

С уважением,
LiveJournal.com Team


На всякий случай: эта информация была запрошена с IP-адреса (89.151.128.108).

Если вы ничего подобного не запрашивали - волноваться не стоит. Возможно, кто-то отправил запрос по ошибке - решив, что этот аккаунт принадлежит ему, или просто сделав опечатку в имени или адресе email.

Но даже если это был злоумышленник, который пытался узнать ваш пароль, посмейтесь над его неудачей: ведь это письмо пришло на ваш адрес, а вовсе не на его.

На http://www.livejournal.com/lostinfo.bml был сделан запрос изменить пароль к
аккаунту LiveJournal.com, связанному с этим адресом email.

Информация об аккаунте:

Имя пользователя: sashaclubber
Адрес email: sashaclubber@mail.ru

Проследуйте по этой ссылке, чтобы подтвердить сброс вашего пароля:

http://www.livejournal.com/changepassword.bml?auth=25621047.s8yxhvqes6tgcpz

Если вы не делали такого запроса, проигнорируйте это письмо, и пароль останется прежним.

С уважением,
LiveJournal.com Team


На всякий случай: эта информация была запрошена с IP-адреса (89.151.128.108).

Если вы ничего подобного не запрашивали - волноваться не стоит. Возможно, кто-то отправил запрос по ошибке - решив, что этот аккаунт принадлежит ему, или просто сделав опечатку в имени или адресе email.

Но даже если это был злоумышленник, который пытался узнать ваш пароль, посмейтесь над его неудачей: ведь это письмо пришло на ваш адрес, а вовсе не на его.

2. Было два поста, айпи никуда не исчез: http://udikov.livejournal.com/730.html
Сегодня в 18 с копейками по Москве у меня взломали почту и журнал. Успел отследить, что это было сделано с айпи-адреса (89.151.128.108). И т.д.


(Добавить комментарий)


[info]rayden_nvl@lj
2007-12-02 04:43 (ссылка)
1. С чего вы взяли, что к вам на домашний комп кто-то ломится?

2. Какое у вас соединение? (диалап, ADSL, ...)

3. У вас IP динамический (каждое соединение - новый IP) или статический (всегда один и тот же IP)?

4. У вас есть свой вебсайт, который вы хостите дома, или FTP или любой другой софт, по которому могут найти ваш IP?


Насчет защиты можно много чего сделать, но не что-то одно, а все вместе, комплексно:

1. Желательно установить чистую систему, предварительно сохранив то, что вам надо, например, на CD

2. Поставить все последние обновления: винды, офиса итд

3. Поставить антивирус

4. Поставить антиспаммерский софт
Он у меня часто отсеивает письма с вирусами еще до того, как в дело вступит антивирус. Причем не факт, что антивирус что-то найдет :-)

5. Поставить firewall

6. Когда вернете на новую систему все, что сохранили для себя со старой, пройдитесь по компу антивирусом, мало ли :-)

7. Забудьте про Internet Explorer - это одна большая дыра

8. Желательно купить раутер (это не должно быть дорого) и лезть в сеть через него

9. Насчет почты - gmail
Забудьте про mail.ru
Хотя, не к дождю будь сказано, gmail недавно был очень грамотно взломан, он все равно на голову выше, чем mail.ru
Что интересно, в сети вы инфы про взлом gmail не найдете...

Для регистрации аккаунтов типа ЖЖ - отдельный почтовый ящик, для связи с вами оставляйте - отдельный ящик

Не запускать аттачменты не зная кто послал вам письмо

10. Пароли
Пароли делайте из комбинации больших букв, маленьких букв, цифр, спец символов.
Не обязательно прямо все в пароль напихать, но кроме маленьких букв хоть одну большую букву, цифру и символ какой-то туда воткнуть не помешает
Не делать одинаковые пароли для разных аккаунтов :-)

11. Насчет ЖЖ
ЖЖ можно бэкапить (сохранять у себя локально), софтины для этого валяются в сети
Насколько я знаю, ЖЖ можно транслировать на другие аккаунты
При этом каждый ваш пост в ЖЖ появится одновременно в нескольких местах.


Насчет конкретного софта вам наверняка найдутся советчики и без меня :-)
Но если что интересует - спрашивайте, хоть я и не спец по безопасности, но если смогу - подскажу...

(Ответить) (Ветвь дискуссии)


[info]kazanbaev@lj
2007-12-02 06:38 (ссылка)
С винды слезть забыл порекомендовать. :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2007-12-02 08:21 (ссылка)
ну, слезть с винды займет намного больше времени чем сделать все вышеперечисленное :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-02 11:25 (ссылка)
Это точно...(

(Ответить) (Уровень выше)


[info]udikov@lj
2007-12-02 11:52 (ссылка)
А на что?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kazanbaev@lj
2007-12-02 13:45 (ссылка)
Вообще-то я скорее пошутил, так как МАК для тебя дорого, а линукс гемморно, хотя если есть страсть к головоломкам, можешь поставить как вторую систему.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-02 13:58 (ссылка)
Думаю, винда всё же проще и привычней...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kazanbaev@lj
2007-12-02 14:00 (ссылка)
Ну по поводу проще, не знаю, а вот привычней это точно, хотя тоже дело привычки. :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-02 14:09 (ссылка)
Я и в винде многое не понимаю, если честно...

(Ответить) (Уровень выше)


[info]udikov@lj
2007-12-02 12:04 (ссылка)
А мы можем об этом в аське пообщаться? Не хочется все эти данные здесь выкладывать - это будет пособие по новому взлому...

(Ответить) (Уровень выше)


[info]udikov@lj
2007-12-02 12:05 (ссылка)
Аська: 229958398

(Ответить) (Уровень выше)


[info]djsv@lj
2007-12-02 07:25 (ссылка)
Вот информация об этом айпи:
http://www.leader.ru/secure/whoiz.html?q=89.151.128.108&x=12&y=24

В принципе этого достаточно, чтобы связаться с провайдером, а тот по логам (если, конечно, захочет) зная время выхода злоумышленника в сеть сможет узнать, кто это.

(Ответить) (Ветвь дискуссии)


[info]djsv@lj
2007-12-02 07:40 (ссылка)
Первой взломали твою электронную почту, возможно, твою почту давно читали. Только не пойму, из-за чего такой ажиотаж.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-02 11:27 (ссылка)
Слышал, что читали. К тому же если меня, к примеру, подозревать в терроризме, читать мою почту можно на законных основаниях...
Ажиотаж потому что достали. Если бы людей это не волновало, они бы забили...

(Ответить) (Уровень выше)


[info]udikov@lj
2007-12-02 11:31 (ссылка)
А ты не в курсе, вообще, по законодательству они мне должны помочь?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]djsv@lj
2007-12-03 07:07 (ссылка)
Не, не в курсе

(Ответить) (Уровень выше)


[info]kariolan@lj
2007-12-02 08:28 (ссылка)
похоже на то, что ломали через прокси-сервер так что айпи вряд ли что-то даст. Меняй пароли везде где можешь и ни в коем разе не сохраняй их в винде.
Да важно! Снеси винду отформатируй хард и снова поставь винду. Возможно вирус-троян передавший пароли еще сидит в системе.

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2007-12-02 11:25 (ссылка)
Надо будет всё это проделать...
Пароли не сохранять...
Неудобно, млин...
Но теперь придётся...

(Ответить) (Уровень выше)


[info]kazanbaev@lj
2007-12-02 13:48 (ссылка)
Если б через проксю, айпишеик был бы каким-нить уругвайским.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kariolan@lj
2007-12-02 15:59 (ссылка)
Не факт. Или хакер лох. Обычно через свой айпи никто не работает. Если только это не инет кафе. Вот кстати не узнали что за организация?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kazanbaev@lj
2007-12-02 16:37 (ссылка)
Это Чувашский адсл провайдер, не думаю что у них есть общедоступный прокси сервер, так как каналов в инет из Чебоксар итак мало, так что хакер лох. Но у них динамические внешние ip, так что просто так не вычислишь.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]djsv@lj
2007-12-03 07:09 (ссылка)
Вычислить можно только если сам провайдер даст информацию, кому в заданный момент времени был присвоен этот айпи.

(Ответить) (Уровень выше)


[info]rayden_nvl@lj
2007-12-02 16:31 (ссылка)
Если до провайдера дойдет отдел К, то IP даст все что надо.
И даже если чувак шел туда через прокси, у прокси ведь кеш есть :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kariolan@lj
2007-12-02 17:31 (ссылка)
Логично. Что ж, если удастся поймать, будет забавно) Интересно как получить backup ЖЖ наверняка же они делают его на серверах...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2007-12-02 22:38 (ссылка)
После взлома - никак
А если докажут что был взлом - бэкап не понадобится ибо просто вернут журнал

(Ответить) (Уровень выше)


[info]udikov@lj
2007-12-03 00:51 (ссылка)
Только вот этот отдел К вряд ли помочь захочет...
Вернее, есть силы, которые им этого не позволят

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2007-12-03 00:53 (ссылка)
Не факт.
Можете, кстати, посоветоваться с Арбатовой, у нее есть и адвокат и такая же проблема с журналом.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-03 01:05 (ссылка)
Ссылочку можете дать на её новый журнал? Я её зафрендил в старом, но сами понимаете...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2007-12-03 01:27 (ссылка)
http://m-arbatova1.livejournal.com/

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2007-12-03 01:30 (ссылка)
Пасиб )

(Ответить) (Уровень выше)


[info]itroot@lj
2007-12-04 12:10 (ссылка)
Не используйте русские почтовики! Используйте gmail.com. Это так, на будущее. Так же используйте сложные пароли.

# whois 89.151.128.108
% This is the RIPE Whois query server #1.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/db/copyright.html

% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.

% Information related to '89.151.128.0 - 89.151.159.255'

inetnum: 89.151.128.0 - 89.151.159.255
netname: CHTTSRU
descr: ADSL users @ Chuvash Republic
country: RU
admin-c: APOJ-RIPE
tech-c: APOJ-RIPE
status: ASSIGNED PA
mnt-by: MNT-JJM
source: RIPE # Filtered

person: Yuriy Haritonov
address: Pr.Lenina, 2
address: Cheboxary, Russian Federation
phone: +7 (8352) 662 898
e-mail: jjm@cbx.ru
nic-hdl: APOJ-RIPE
mnt-by: MNT-JJM
source: RIPE # Filtered

% Information related to '89.151.128.0/18AS43468'

route: 89.151.128.0/18
descr: Route to VolgaTelecom Cheboxary
origin: AS43468
mnt-by: AS43468-MNT
source: RIPE # Filtered


Вот и обратитесь по указанному телефону к провайдеру. =)

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2007-12-04 12:20 (ссылка)
Спасибо! Я так и сделал. Уже обратился к провайдеру и начал работу с МВД...

(Ответить) (Уровень выше)

Да, и еще. =))
[info]itroot@lj
2007-12-04 12:17 (ссылка)
Это уже интересно:

nmap -P0 89.151.128.108

Starting Nmap 4.20 ( http://insecure.org ) at 2007-12-04 18:01 MSK
Interesting ports on 108.128.151.89.chtts.ru (89.151.128.108):
Not shown: 1695 filtered ports
PORT STATE SERVICE
925/tcp open unknown
1080/tcp open socks

Nmap finished: 1 IP address (1 host up) scanned in 110.971 seconds


У него открыто два порта: 925 и 1080.

Кроме этого еще и :


# telnet 89.151.128.108 925
Trying 89.151.128.108...
Connected to 89.151.128.108.
Escape character is '^]'.
220 mail.ru ESMTP Tue, 04 Dec 2007 18:12:18 +0300


Это уже интереснее. =) Вы как почту проверяете - через веб интерфейс или через клиент?

(Ответить) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]udikov@lj
2007-12-04 12:19 (ссылка)
На ты же договорились...
А что это означает?
Через веб-интерфейс...

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]itroot@lj
2007-12-04 19:41 (ссылка)
Ну я в этом деле не большой специалист, но у меня больше подозрение что


220 mail.ru


как-то не в тему к этому адресу, находящемуся в ведение Волгателекома.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]udikov@lj
2007-12-05 03:26 (ссылка)
Я тупой и не понял )))
Поясните плиз...

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]itroot@lj
2007-12-05 04:31 (ссылка)
220 - код того что все в порядке и можно продолжать.
А вот представляется он как mail.ru. Первое что мне приходит на ум, что вы, возможно, получали отправляли почту через этот сервер. Я не большой специалист в этих делах, но сама строка "mail.ru" заставляет задуматься.

Возможно, что я и ошибаюсь.

Кстати, Волгателеком в ЧР предоставляет и прямые ip адреса вида (89.151.*,*), то есть этот адрес вполне мог принадлежать человеку. Посмотрите здесь: http://www.chtts.ru/admin/locals.html

Вероятно, у вас на компьютере работает программа-троян, которая отсылает что-то злоумышленнику. Было бы неплохо ее "поймать" =)

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]udikov@lj
2007-12-05 06:32 (ссылка)
А как её можно поймать?

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Да, и еще. =))
[info]itroot@lj
2007-12-05 09:52 (ссылка)
Не знаю.

(Ответить) (Уровень выше)

Re: Да, и еще. =))
[info]itroot@lj
2007-12-05 10:09 (ссылка)
Я могу только одно сказать: скоре всего этот компьютер принадлежит пользователю ВолгаТелеком, так как включен он не постоянно. На нем поднят SMTP-сервер, который представляется как mail.ru . У вас ящик был на mail.ru ? Если так то скорее всего вы просто всю свою почту слали через него. Винду не сносите пока, попросите посмотреть знающего человека что у вас там работает. =)

Компьютер с адресом 89.151.128.108 все еще работает и находиться в сети. У него все еще работает SMTP сервер на 925 порту. Поэтому можно как-нибудь с ним поэкспериментировать. =)

Как вы выходите в интернет? ADSL?

(Ответить) (Уровень выше)