The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Компрометация шлюзов Barracuda ESG, требующая замены оборудования, opennews (?), 11-Июн-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +13 +/
Сообщение от Аноним (4), 11-Июн-23, 10:31 
Всегда знал что эти аппаратные комплексы по защите чего угодно полная туфта.
Ответить | Правка | Наверх | Cообщить модератору

15. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  –15 +/
Сообщение от пох. (?), 11-Июн-23, 11:10 
Чего это вдруг? Вот жеж, защитили. Прибор защищенный плавким предохранителем успешно защитил предохранитель, расплавившись первым.

Враг не прошел в корпоративную сеть. Правда, пару месяцев теперь сеть без почты, в ожидании rma, но так, наверное, и было задумано?

P.S. дайте угадаю, у ней внутре помимо неонки был lin00ps

Ответить | Правка | Наверх | Cообщить модератору

24. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +4 +/
Сообщение от Аноним (4), 11-Июн-23, 12:08 
Я к тому зачем вообще этой штуке кроме софта, ещё какая-то своя аппаратная конструкция. Такое конечно делают во всяких аппаратных балансировщиках, для большой нагрузки. Но вот даже там понятно что ты это не сможешь обновиться так просто или научить эту штуку новым трюкам.

Собственно сабж что-то такое и словил что раз уж он такой аппаратный, оптимизированный и на низком уровне обновить его нельзя и защищает он до первого серьёзного инцидента. Был бы это просто обычный ПК с прогой там всё ясно обновился и всё почта под защитой. Ну ок нагрузка у тебя большая поставь два таких или десять. Это я даже не говорю что эту прогу можно поставить туда где вся остальная почта крутится.

Ответить | Правка | Наверх | Cообщить модератору

27. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +3 +/
Сообщение от Аноним (27), 11-Июн-23, 12:23 
Я думаю, что всё гораздо проще. Перешили биос и поставили флаг защиты от записи в области, где конфиг чипсета хранится. И теперь чипсет не даёт прошить, нужно вынимать чип и в программатор его. Но так как вскрывать корпус категорически запрещено, ибо коммерческая тайна, копирайты и т.д., то будьте добры переслать Корпорации.

Кто скупит устройство задешево на Авито у тех, кто начнёт от них избавляться, и научится перешивать сам, тот неплохо подзаработает.

Ответить | Правка | Наверх | Cообщить модератору

30. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +3 +/
Сообщение от пох. (?), 11-Июн-23, 12:38 
> Я думаю, что всё гораздо проще. Перешили биос и поставили флаг защиты

Еще проще - взяли и отрубили перешивалку. Может и ненарочно даже а под rm -f подпала. А поскольку это не компьютер, мониторчик-клавиатурку не подключишь и с флэшечки не загрузишься - то и без конторского сервисмена знающего как подключаться напрямую к плате хрен что перепрошьешь даже если оно и подлежит перепрошивке.

Контора прикинула количество и цену командировок сервисмена и решила что проще все забрать себе на склад и заменить.

> от записи в области, где конфиг чипсета хранится. И теперь чипсет
> не даёт прошить, нужно вынимать чип и в программатор его. Но
> так как вскрывать корпус категорически запрещено, ибо коммерческая тайна, копирайты и

просто ни банк ни завод не будут вскрывать корпус какой-то ит-коробки и что-то там ковырять. А вы как всегда свою конспирологию на пустом месте разводите.

Нет штатного варианта восстановления - значит нет его, везите откуда получали.

> Кто скупит устройство задешево на Авито у тех, кто начнёт от них
> избавляться, и научится перешивать сам, тот неплохо подзаработает.

никому не нужны устаревшие стоечные серверы малой мощности. А больше ты на нем ничего не заработаешь.

Ответить | Правка | Наверх | Cообщить модератору

73. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от igaiLie7 (?), 11-Июн-23, 23:46 
> А вы как всегда свою конспирологию на пустом месте разводите.

Ой, извините, я наверное забыл снять свою конспирологическую шапочку. Буду знать, что нужно быть более скептичным к любым возможным объяснениям и просто принимать все как есть.

> никому не нужны устаревшие стоечные серверы малой мощности.

Вот-вот, кто же захочет купить устаревшие серверы? Особенно если они имеют проблемы с перепрошивкой. Продажа таких устройств на Avito — просто золотая жила для всех, кто хочет заработать деньги. Какой план!

Ответить | Правка | Наверх | Cообщить модератору

29. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от пох. (?), 11-Июн-23, 12:35 
> Я к тому зачем вообще этой штуке кроме софта, ещё какая-то своя аппаратная конструкция.

ну типа когда компьютеры были большие - это было неплохим вариантом (тот же цискин аплайанс тоже аппаратный изначально, хотя сейчас есть и виртуальные айронпорты)

Ну и сп-ть китайскому конкуренту сложнее.

> Был бы это просто обычный ПК с прогой там всё ясно обновился

в обычном тоже бывают всякие уефи и bmc, в которых тоже может прописываться малварь и вообще хрен выковыряешь. Виртуализация - да, до некоторой степени защищает, но тоже не в этом случае - тут явно старательно копали, а такие могут накопать и дырку из вм в хост, тем более что их регулярно есть.

А аплайанс заменил и дело с концом, так что и в этом плане вариант не худший. Место в стойке - ну жалко, да.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

63. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от kusb (?), 11-Июн-23, 22:46 
А там ещё-что то совсем аппаратное есть, типа Asic? И их нельзя будет задействовать из-за уязвимости?  А если использовать аккуратно asic, со знанием дела?
Или почему с новой прошивкой это устройство уже не нужно, хотя раньше было нужно?
Ответить | Правка | Наверх | Cообщить модератору

70. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от Tron is Whistling (?), 11-Июн-23, 23:07 
В барракудах? Нет там ничего. Обычный x86 с перелицованным корпусом.
Ответить | Правка | Наверх | Cообщить модератору

45. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от ivan_erohin (?), 11-Июн-23, 18:02 
> Враг не прошел в корпоративную сеть.

почему ? как раз прошел и (будем готовиться к худшему) закрепился там внутри.
железка была использована как плацдарм, можете ее менять, можете не менять -
все равно нужен аудит и зачистка всего вплоть до сетевых принтеров и
контроллеров СКУД-видео-противопожарки.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

47. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Аноним (47), 11-Июн-23, 18:30 
Хорошая фантазия. На практике же, у этой железки нет доступа в корпоративную сеть. Это почтовый гейт, от которого до ближайшего Exchange минимум один фаерволл и один роутер, а по соседству в том же влане в лучшем случае второй такой же гейт. Да и то не факт, что им друг с другом разрешено общаться. Кроме того, исследования не нашли следов и возможностей для дальнейших эскалаций.
Ответить | Правка | Наверх | Cообщить модератору

54. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от ivan_erohin (?), 11-Июн-23, 19:56 
> до ближайшего Exchange

вы сами все и сказали. никто за язык не тянул.

> минимум один
> фаерволл и один роутер,

фаерволлы, роутеры и вланы не помогают против атак на приложения.
волшебные пакеты, волшебные письма и т.п. проходят через них.

Ответить | Правка | Наверх | Cообщить модератору

57. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Аноним (47), 11-Июн-23, 20:18 
И что изменилось с появлением взломанной Барракуды? Волшебные письма и пакеты получили +30 к волшебству? Эксчендж стал каким-то более уязвимым от того, что ровно те же письма по ровно тому же SMTP получает не напрямую с твоего открытого релея, а от гейта?
Ответить | Правка | Наверх | Cообщить модератору

61. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Аноним (61), 11-Июн-23, 22:19 
С большой вероятностью с той барракуды был открыт доступ к ексченджу и лдап АД.. хорошо если только по минимуму, к нужным портам, а не просто к IP (или, если "повезло", вообще он стоял внутри периметра)...
Ответить | Правка | Наверх | Cообщить модератору

75. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +1 +/
Сообщение от Аноним (47), 11-Июн-23, 23:52 
Тоже хорошая фантазия, и тоже ближе к фольклору, чем к реальности. Компании, которые пользуются подобными устройствами, так же используют референсную архитектуру, предоставляемую вендором. А в тех случаях, когда это невозможно, платят вендору или интегратору за кастомизацию. В противном случае вендор просто откажется от всех гарантий. И правильно сделает, в общем-то. Открытый доступ во внутреннюю сеть с почтового гейта бывает в сомнительных полуподвальных конторках, предпочитающих б/у с ебея, и эникеев с района. Но такие и не покупают вендорские решения для фильтрации почты, как раз наоборот, от них почту фильтровать приходится.
Ответить | Правка | Наверх | Cообщить модератору

79. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от пох. (?), 12-Июн-23, 00:25 
> С большой вероятностью с той барракуды был открыт доступ к ексченджу

ну так ее для этого ломать не надо было - просто послать письмо.
А никаких других доступов в таких случаях открывать не принято (у тех у кого принято - нет деньгов на баракудину подписку).

ldap ad - ну можно поподбирать учетки для фишинга, но опять же ты ж их и так мог подбирать, можно даже не рассылая самих писем, просто с RCPT TO экспериментируя.

Вот если в dmz помойка (а вот так - бывает и у крупняка - фсе тащить в dmz, и подальше, подальше)- - то можно поискать каких-нибудь соседей по планете, с какими-нибудь глупостями в настройках (вот такое - тоже весьма часто).
То есть не то чтоб прям совсем ужасно, но хорошего мало.

Ну, может поумнеют и нормальный файрвол купят. Или имеющийся настроят. Пока я такое настраивал - типовой сеткой за файрволом была /29 - мне не жалко, у него вланов четыре тыщи и еще останется на интерконнекты вполне достаточно.


Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

81. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от _ (??), 12-Июн-23, 04:28 
> Ну, может поумнеют и нормальный файрвол купят. Или имеющийся настроят.

Вроде не совсем ду** волшебный на голову но всё же - сморозил :) Выкинут на ЮХ и переёдут на O365, чтоб забыть этот гимморой напрочь :) Если чо - я работал в компании которая и продала Barracuda и IronPort собственно антиспам. Дык вот все те Ынженегры - перековались, не нужно это никому.

Ответить | Правка | Наверх | Cообщить модератору

89. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от пох. (?), 12-Июн-23, 11:06 
>> Ну, может поумнеют и нормальный файрвол купят. Или имеющийся настроят.
> Вроде не совсем ду** волшебный на голову но всё же - сморозил
> :) Выкинут на ЮХ и переёдут на O365, чтоб забыть этот

а им дадут? Нам, например, afaik, нельзя.

А кто мог перейти на 365 уже давно всех админов поувольнял и коробки сдал в металлолом, зачем оно, и так же ж всеработает.

> гимморой напрочь :) Если чо - я работал в компании которая
> и продала Barracuda и IronPort собственно антиспам. Дык вот все те
> Ынженегры - перековались, не нужно это никому.

это ты еще цискиных не видел :-(
Я тут давно-давно кидал ссылку на промо nginx+ - лет десять уже если не больше прошло.
Все что вы хотели знать но на самом деле совсем не хотели про состояние (уже не) современного IT.

Поскольку вряд ли то видео выжило, краткий пересказ: чувак представляется - "я тут новенький, а был я вообще-то разработчиком в cisco. А теперь я proud to be пресейл-менеджером в nginx+!" ЧТОА?!

Дальше, собственно, и смотреть то видео было незачем, только идти бухать с горя.

Ответить | Правка | Наверх | Cообщить модератору

101. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Аноним (47), 12-Июн-23, 16:39 
> "я тут новенький, а был я вообще-то разработчиком в cisco. А теперь я proud to be пресейл-менеджером в nginx+!" ЧТОА?!

Пресейлсы из разрабов хорошие получаются. Ну, при условии, что разраб не аутист и может с любыми людьми общаться, а не только с другими разрабами. Работа пресейлса — перевести с человеческого языка на программистский и понять, может ли вообще продукт делать то, что бизнесу надо, а если не может — как быстро и какой кровью можно допилить чтобы мог. И можно ли вообще.

> Дальше, собственно, и смотреть то видео было незачем, только идти бухать с горя.

С горя ли, от радости — всё равно бухать. Ну и в чём разница тогда?

Ответить | Правка | Наверх | Cообщить модератору

105. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Аноним (105), 12-Июн-23, 18:24 
>"я тут новенький, а был я вообще-то разработчиком в cisco. А теперь я proud to be пресейл-менеджером в nginx+!" ЧТОА?!

Лично знаю кучу народа, которые подались в продакт-менеджеры, сейлы, тимлиды (некодящие) из разрабов, и все исключительно по причине того, что кодить до смерти надоело, а тут другая и очень даже веселая жизнь. Только часть разрабов любители своего дела, большинство затесались на время. Они же и раздули в инторнетах миф, что разраб после 30-35-ти-это неудачник, раз не выбился в тимлиды-менеджеры etc, а продолжает прозябать (по их мнению) за кодингом.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

128. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  –1 +/
Сообщение от Аноним (114), 13-Июн-23, 10:30 
> Лично знаю кучу народа, которые подались в продакт-менеджеры, сейлы,

Продакт (project) манагеры это обычно как раз очень крутые кодеры. А то что львиную долю работ теперь другие ворочают под их чутким руководством - ну, знаете, а еще главе фирмы не обязательно лично разгружать каждый грузовик.

> тимлиды (некодящие)

И как оно, извините, лидирует и кому? Команде техписов чтоли? :)

> из разрабов, и все исключительно по причине того, что кодить до смерти надоело,

Значит это изначально не их было и они приперлись туда только из-за денег. Но вообще-то PM/архитект а для особо удачливых и CTO - это логичная эволюция кодера. В какой-то момент можно понять что скилл достаточно крут чтобы попытаться на этот уровень втянуть команду в целом, задавая им тон, показывая как надо было. При необходимости умея это вот именно лично показать.

> ти-это неудачник, раз не выбился в тимлиды-менеджеры etc, а продолжает
> прозябать (по их мнению) за кодингом.

Как ни странно обе точки зрения имеют свой пойнт а истина как обычно сложнее чем некоторые пытаются вещать.

Ответить | Правка | Наверх | Cообщить модератору

71. "Компрометация шлюзов Barracuda ESG, требующая замены оборудо..."  +/
Сообщение от Tron is Whistling (?), 11-Июн-23, 23:11 
Угу. Пришлось срочно перевыписывать все внешние сертификаты... тот ещё геморрой с учётом процедур.
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру