Темы в форуме

Попытка положить наш форум

Новости и предложения по работе форума
Ответить
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Попытка положить наш форум

Сообщение Alex »

Друзья, у нас тут внезапно завёлся человек с безлимитным интернетом, кучей свободного времени и очень странным хобби — пытаться положить наш форум. Видимо, у кого-то в жизни всё настолько хорошо, что развлечений уже не осталось 🙂

Поэтому при атаке мы включаем небольшую “проверку на адекватность” при входе. Теперь при открытии сайта может появляться короткое окно на пару секунд. Это не поломка, не вирус и не повод звать шамана — это просто фильтр, который отделяет нормальных людей от вот этого вот творчества.

zvukaudio.png

Если вы живой человек, а не очень мотивированный чайник с ботами — вы даже не заметите ничего, кроме небольшой паузы. Зато сайт перестаёт задыхаться и работает как положено.

Спасибо за понимание и терпение. А нашему анонимному энтузиасту передаём привет и желаем найти себе хобби чуть полезнее. Например, выйти на улицу 🙂
Аватара пользователя
Inok
Постоянный житель
Сообщения: 336
Стаж: 4 года 5 месяцев
Репутация: 192
Откуда: Ukraine
Аудио система: Clone purifi Hb 3.065 ULTRA, DALI Oberon 9 Dark Walnut

Re: Попытка положить наш форум

Сообщение Inok »

Аудиофилы обиделась :lol: но насколько я понимаю атака на форум стоит аудиофилу денег, и поскольку форум работает, то аудиофил тратит деньги и страдает. :D а результата нет.
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Да, денег стоит, примерно 30- 50$ в сутки. Положить форум, конечно реально, но денег прийдется тратить гораздо больше, не думаю, что они настолько дибилы.
Ну допустим положили, каждый час стоит денег, ну пару суток будет недоступен и что? Ни кто не умрет.
mtz_fish
Постоянный житель
Сообщения: 270
Стаж: 3 года 9 месяцев
Репутация: 54
Откуда: Минск
Аудио система: Самосборное 4х полосное с цифровым делением:)

Re: Попытка положить наш форум

Сообщение mtz_fish »

О как, я вчера через впн пробирался, не пускало((
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

При атаке правила становятся жестче, поэтому может быть небольшие неудобства.
mtz_fish
Постоянный житель
Сообщения: 270
Стаж: 3 года 9 месяцев
Репутация: 54
Откуда: Минск
Аудио система: Самосборное 4х полосное с цифровым делением:)

Re: Попытка положить наш форум

Сообщение mtz_fish »

Дело житейское...
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Если форум открывается только через VPN, значит, ваш провайдер, вероятно, заблокировал пул адресов, и, к сожалению, наш ресурс тоже попал под эту раздачу.
mtz_fish
Постоянный житель
Сообщения: 270
Стаж: 3 года 9 месяцев
Репутация: 54
Откуда: Минск
Аудио система: Самосборное 4х полосное с цифровым делением:)

Re: Попытка положить наш форум

Сообщение mtz_fish »

Короткое явление было, думаю виной ддос атака и кеш браузера.
Вася-Пупкин
Почетный пользователь
Сообщения: 189
Стаж: 1 год 10 месяцев
Репутация: 144
Откуда: Киев
Аудио система: Victoria EVO

Re: Попытка положить наш форум

Сообщение Вася-Пупкин »

Ддосить могут не обязательно данный ресурс, а кого-то крупного и рядом, а хоститься сайт может в соседней стойке и естественно так же страдать, но обычно хостеры быстренькое все переводят за защиту и атаки очень быстро отражаются это не лет 10 тому назад.
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Анализ трафика показывает, что атака направлена непосредственно на данный форум, а не связана с перегрузкой соседних серверов или сетевой инфраструктуры дата-центра.
Sous
Разработчик
Сообщения: 1506
Стаж: 5 лет 11 месяцев
Репутация: 1295
Откуда: Ивано-Франковск
Аудио система: DX3pro
Focal horus716
S_Audio stereo AMP 2_061

Re: Попытка положить наш форум

Сообщение Sous »

Продавцы шнурков взбунтовались
Аватара пользователя
RUS_D
Умелый
Сообщения: 209
Стаж: 4 года 8 месяцев
Репутация: 214
Откуда: Украина, Полтава
Аудио система: Плеер RuneAudio
ЦАП AH-D6 версия 2.х + несколько других
Проигрыватель Винила Lenco L75, DUAL1209, Fisher MT-M21, Вега unitra fonica g-600b
Усилитель Onkyo A-8830, Фоловер Андрэа Чиуфолли
Ламповые усилители РР на Rft El34 и 6П3C (кобра), РР на КТ88, РР на El84, SE на 6С41С, SE на 6П42П

Акустика ONKYO SC-370, GRUNDIG Box 1600b, IQ LADY- maxi
Контактная информация:

Re: Попытка положить наш форум

Сообщение RUS_D »

Возможно это проблема этого движка (обнова, недоработка движка)
У меня есть несколько сайтов на движке IP.Board - тоже пришлось включить режим под атакой :(
А то сервер был нагружен ботами до 20-40%, иногда и до 100% доходило.
Сейчас после включения навгрузка 2-5%
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Также идет атака на сайт v-mire.net он на другом движке вордпресе и на другом сервере, вобщем кому то скучно. Сейсчас участились случаи агресивного сканирования сайтов ботами для обучения ИИ, тоже могут положить сайт, но у меня другой случай.
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

ataka.png
Уважаемые участники форума!

Сегодня ночью наш форум подвергся крупнейшей за всё время существования атаке. В результате действий злоумышленника была удалена вся информация форума.

К счастью, все эти действия оказались бессмысленными. Форум регулярно резервируется, поэтому база данных была восстановлена из резервной копии, и сообщество продолжит работать в обычном режиме.

После инцидента были приняты дополнительные меры безопасности. В частности, значительно усилена защита административной части форума, а регистрация новых пользователей переведена в режим **ручного подтверждения администратором**. Поэтому активация новых учётных записей теперь может занимать некоторое время. Прошу отнестись к этому с пониманием.

Отдельно хочу отметить следующее. Если целью этой атаки было уничтожить форум или заставить меня отказаться от проекта, то результат оказался прямо противоположным. Форум продолжает работать, данные восстановлены, а система защиты стала значительно надёжнее. Все усилия злоумышленника оказались напрасными.

Благодарю всех участников форума за поддержку, доверие и терпение. Работа форума продолжается.
Аватара пользователя
lgedmitry
Гуру электроники☆☆☆☆
Сообщения: 1668
Стаж: 6 лет 11 месяцев
Репутация: 302
Откуда: Рыбинск
Аудио система: .

Re: Попытка положить наш форум

Сообщение lgedmitry »

какой кошмар!
Кто всё меряет - тот скучно живёт
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Судя по журналам событий, кому-то очень захотелось провести ночь необычно. Вместо того чтобы смотреть сериал или спокойно спать, человек решил проверить, получится ли уничтожить форум, которому уже много лет.

К счастью для всех участников форума, эксперимент оказался неудачным. 🙂

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

📋 Как всё происходило

После анализа журналов phpBB удалось восстановить основную последовательность событий.

▶ Шаг 1. Появляется новый пользователь

На форуме появляется пользователь:

Код: Выделить всё

daxoxo9994
Логин: daxoxo9994
E-mail: [email protected]
IP регистрации: 2001:67c:2660:425:4:2301:0:af (IPv6)
Обычная регистрация.

На тот момент ничто не вызывало подозрений.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

▶ Шаг 2. Неожиданное превращение

Дальше начинается самое интересное.

Совершенно обычный пользователь внезапно получает права администратора.

В журнале событий последовательно зафиксировано:
  • Пользователь добавляется в группу «Адміністратори».
  • Группа администраторов становится для него основной.
Именно в этот момент злоумышленник получает полный контроль над форумом.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

▶ Шаг 3. Вход в административную панель

После получения административных прав выполняется вход в ACP (панель администратора).

Теперь перед злоумышленником открываются практически все возможности управления форумом.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

▶ Шаг 4. «Ну что, ломаем?»

Дальше начинается самое неприятное.

Меняются настройки форума.

После этого начинается массовое удаление данных.
  • Темы.
  • Сообщения.
  • Файлы.
То, что участники форума создавали годами, буквально за короткое время начинает исчезать.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━


▶ Шаг 5. Исчезновение

После завершения своих действий пользователь daxoxo9994 снова перестаёт быть администратором.

В журнале присутствует запись об удалении его из группы администраторов.

То есть после завершения атаки он практически «исчезает», оставляя после себя только записи в журналах событий.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━


▶ Маленькая неожиданность

Но есть одна маленькая проблема...

Форум регулярно резервировался. 😄

Поэтому спустя несколько часов практически всё было восстановлено.
— Всё удалил?

— Да.

— А резервную копию видел?

— ...
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━


🌍 Откуда была атака?

По журналам был установлен IP-адрес, который при проверке относился к инфраструктуре в Швейцарии.

Однако это вовсе не означает, что сам злоумышленник находился именно в Швейцарии.

Сегодня очень часто используются VPN, прокси-серверы и арендованные виртуальные серверы, поэтому IP показывает лишь точку выхода в Интернет.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

🤔 Самый интересный вопрос

Как злоумышленник вообще получил права администратора?

Именно этот вопрос остаётся самым загадочным.

Журналы очень хорошо показывают что произошло, но не всегда позволяют понять каким способом это было сделано.

Поэтому ниже — наиболее вероятные версии.

Версия №1. Получен доступ к существующему администратору

Если злоумышленник каким-то образом узнал пароль администратора или получил доступ к его учётной записи, дальнейшие действия становятся понятными.

Но возникает вполне логичный вопрос.

Зачем тогда создавать нового пользователя и назначать его администратором?

Если уже есть полный доступ к настоящему администратору, можно было работать сразу из его учётной записи.

Поэтому эта версия выглядит возможной, но оставляет вопросы.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Версия №2. Использование уязвимости phpBB или установленного расширения

Не исключено, что была использована неизвестная уязвимость самой версии phpBB либо одного из расширений.

В этом случае злоумышленник мог изменить права пользователя без знания пароля администратора.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Версия №3. Захват административной сессии

Ещё один возможный вариант — использование уже существующей административной сессии.

Получив идентификатор активной сессии администратора, злоумышленник мог попасть в ACP без знания пароля.

После этого создать собственного администратора — дело нескольких секунд.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Автоматический сценарий атаки


Очень похоже, что многие действия выполнялись автоматически.

Подобные инструменты обычно работают по одной и той же схеме:
  1. Создать собственного пользователя.
  2. Назначить его администратором.
  3. Выполнить необходимые действия.
  4. Убрать администратора из группы, чтобы скрыть следы.
Именно такую последовательность мы наблюдаем в журнале событий.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

🛡 Что изменилось после атаки?

После восстановления форума были внедрены дополнительные меры защиты.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

✅ Вместо заключения

Если целью атаки было уничтожить форум —

Не получилось.

Если целью было заставить администратора отказаться от проекта —

Тоже не получилось.

Форум восстановлен.

Данные сохранены.

А система безопасности сегодня значительно сильнее, чем была до этой ночи.

Надеюсь, этот разбор поможет и другим владельцам форумов задуматься о безопасности своих проектов: регулярно делать резервные копии, ограничивать доступ к административной панели и внимательно следить за журналами событий.
Аватара пользователя
Няшик
Пользователь
Сообщения: 10
Стаж: 1 год 10 месяцев
Репутация: 4
Откуда: Житомир,Древлянь,Вкраїна
Аудио система: Focal Chorus 706s, Yamaha rx 640, Leaf audio cmd-18,

Re: Попытка положить наш форум

Сообщение Няшик »

Ппц...тіко як зайшов , за рік щось... хоч з-під гостя регулярно читаю...і раптом все текстове якийсь прив.ат банк :shock:
Днями читав,десь на ITC.UA, нонє за простим промптом любий лузер може хакнути самі захищені ресурси вже, бо моделі ШІ, особливо Claude всякі по підписці -все роблять автоматично і самі, і це вже роблять, заради розваги просто
Screenshot_20260628-103929_Opera.png
Аватара пользователя
Alex
Site Admin
Сообщения: 4324
Стаж: 14 лет 7 месяцев
Репутация: 2881
Откуда: Kiev
Аудио система: https://youtu.be/uD3SWNxBpGw?si=-ZlqW511gx7tMNB9
Контактная информация:

Re: Попытка положить наш форум

Сообщение Alex »

Да, все удалили и заспамили этими ссылками, я так офигел, что даже скрин не сделал))
Ответить

Вернуться в «О работе форума»