Servers gecomrpimeerd. Financiele schade aangericht. Wat nu?

Status
Niet open voor verdere reacties.

mrprozac

Gebruiker
Lid geworden
16 jul 2008
Berichten
183
Dag beste helpmij.nl leden,

Iemand heeft gisteren ingebroken in onze PBX-centrale en heeft in twee uur circa 400 euro aan telefoonkosten verbruikt. Ik heb uit voorzorg de server op lock-down gezet en alle logboeken gedownload naar mijn computer (remote).
Ik heb via iptables alle inkomende & uitgaande verkeer op 'drop' gezet, tenzij de bron van deze paketten van 5 bevestigde ip-adressen zijn (mijn eigen (remote) ip & trunk providers).

Ik ben door de logboeken iets wijzer geworden en ben erachter gekomen dat er vanuit twee ip-adressen toegang is verkregen tot de systeem. Een ip-adres is gekoppeld aan een israelische ISP en de andere aan AT&T. Waar ik bang voor ben is dat deze IP-adressen voor proxy doeleinde zijn gebruikt en de 'dader' dus eigenlijk nog onbekent is.

Ik ben de logboeken nog aan het analyseren, maar zover mij duidelijk is heeft de dader (er vanuitgaand dat een persoon verantwoordelijk is) toegang via Apache (webserver) verschaft en vandaaruit de beveiliging van een extensie (telefoon) gewijzigd om zichzelf aan te melden.

De apache logbestanden laten een amerikaanse ip zien (at&t) en de logboek van de centrale een israelische.
De centrale houdt een verbose (debug) logbestand bij en hierdoor heb ik ook de ip adres gevonden, anders werd het ip adres niet gelogd. De dader heeft zijn/haar sporen proberen te wissen. Ik zeg proberen, omdat de webinterface alleen de kopie van de logboek verwijderd.

Mijn vraag is dus ook, wat moet ik nu doen en kan ik de schade verhalen bij de daders of verzekering?
Ik ben van plan aangifte voor computervredebreuk te doen en (kopies van) de logboeken te overhandigen aan de politie.

Ik kan de logboeken hier plaatsen, maar daarvoor moet ik wel alle ip-adressen die op z'n minst geathoriseerd zijn verwijderen of anders maskeren.


P.S.: Ik heb dit bericht in dit forum geplaatst omdat dit naar mijn mening onder netwerkveiligheid valt en ik geen (sub-)forum kon vinden voor specifiek deze gevallen.
 
Laatst bewerkt:
Een goede dag Mrprozac.

Ik zit eens een beetje mee te denken hier bij en wist eigenlijk niet wat nou weer PBX-centrale moest voorstellen maar dat is dus zoiets als een voice over ip gebeuren.
Toen ze ooit aan telefonie met internet zijn begonnen was ik precies om deze rede er terug houden over en verwachte ooit zoiets wel.

Vind het vreemd dat je het heb over een israelische ISP ,als je met ISP een Internet Service Provider bedoeld is het ip-adres en de tijdstip waarop het ip-adres is gebruikt door middel van de firewall log-bestand genoeg info voor een ISP om te kunnen zien wie op dat moment het ip-adres heeft gebruikt.

Wat een ip-adres uit de verenigde staten er mee te maken heeft zou net zo goed een proxy server kunnen zijn waar ze zich achter willen verbergen ,at&t heeft iets van 210 miljoen klanten.

Maar dat is dan wel een amateur die vreemd genoeg wel infomatie heeft over jou in nederland.
Maar goed het is niet onmogelijk.

Maar wat ik in jou plaats interessant zou vinden is waar ze naar toe hebben gebeld.
Kan me eigenlijk maar 1 goede rede voorstellen en dat zijn betaal nummers.
Die bijvoorbeeld door de KPN bij jou in rekening word gebracht en daar weer een bedrag van overboekt naar de eigenaar/huurder van die betaal nummer ,en omdat daar het geld naar toe gaat zit daar dus ook de uit eigenlijke dader waar wat op te vehalen valt.

Er is ingebroken en je bent bestolen dat is dus diefstal en zou dan gewoon naar de politie gaan.
Ze hebben ook een éénheid dat zich bezich houd met computer criminaliteit.

Het logboek plaatsen op het forum zou ik niet doen als ik jou was.

Ja natuurlijk zit overal mensen/personen achter daar kan altijd van uit gaan.

Ik hoop dat je iets aan heb en wens je veel succes.

Groetjes Ragdoll.
 
Vind het vreemd dat je het heb over een israelische ISP ,als je met ISP een Internet Service Provider bedoeld is het ip-adres en de tijdstip waarop het ip-adres is gebruikt door middel van de firewall log-bestand genoeg info voor een ISP om te kunnen zien wie op dat moment het ip-adres heeft gebruikt.
Dag Ragdoll,

De israelische IP is gebruikt om middels het SIP protocol telefoongesprekken uit te voeren naar een enkel telefoonnummer.

Middels de logboeken ben ik erachter gekomen dat er via het amerikaanse ip adres de extensie instellingen zijn gewijzigd en via de israelische ip adres de gesprekken zijn uitgevoerd.

Door een reverse-dns uit te voeren en een trace-route kreeg ik te zien dat het ip-adres uit een israelische subnet afkomstig is.

Wat een ip-adres uit de verenigde staten er mee te maken heeft zou net zo goed een proxy server kunnen zijn waar ze zich achter willen verbergen ,at&t heeft iets van 210 miljoen klanten.

Hier ben ik dus ook bang voor, dat de ip-adressen als proxy zijn gebruikt waardoor de originele bron van de dader (momenteel) onbekend is.

Maar dat is dan wel een amateur die vreemd genoeg wel infomatie heeft over jou in nederland.
Maar goed het is niet onmogelijk.

We hebben in het verleden veel onbekende verzoeken in de apache logboeken gevonden, zoals "Connect x.x.x.x:25" verzoeken. Hierop hebben wij filters toegepast dmv fail2ban. Ip-adressen met zulke verzoeken worden dus ook direct in de blacklist voor iptables gezet.

Maar wat ik in jou plaats interessant zou vinden is waar ze naar toe hebben gebeld.
Kan me eigenlijk maar 1 goede rede voorstellen en dat zijn betaal nummers.
Die bijvoorbeeld door de KPN bij jou in rekening word gebracht en daar weer een bedrag van overboekt naar de eigenaar/huurder van die betaal nummer ,en omdat daar het geld naar toe gaat zit daar dus ook de uit eigenlijke dader waar wat op te vehalen valt.
Ik heb de nummer gezocht op het internet, maar kon geen informatie over vinden. De landcode van het nummer hoort bij Papa Nieuw Gunea (+675). Meer informatie over het nummer heb ik niet kunnen vinden.

Er is ingebroken en je bent bestolen dat is dus diefstal en zou dan gewoon naar de politie gaan.
Ze hebben ook een éénheid dat zich bezich houd met computer criminaliteit.
Weet u of dit zaak ook direct naar dat eenheid gaat als ik bij het aangifte (duidelijk) aangeef dat het om een digitale 'inbraak' gaat? Ik ben ook van plan een opslag medium (cd of usb-stick) met de logboeken te overhandigen aan de politie.

Het logboek plaatsen op het forum zou ik niet doen als ik jou was.

Ja natuurlijk zit overal mensen/personen achter daar kan altijd van uit gaan.

Ik hoop dat je iets aan heb en wens je veel succes.

Groetjes Ragdoll.

Ik was zowiezo niet van plan de logboeken in ruwe formaat te plaatsen op de forum, ik zou ten eerste wel alle indentiteiten (ip-adressen, trunks, extensies ed.) maskeren.
Achteraf gezien is het niet verstandig om logboeken te plaatsen.

Bedank voor uw reactie,
mrprozac
 
Status
Niet open voor verdere reacties.

Nieuwste berichten

Terug
Bovenaan Onderaan