Report nhờ các pro tư vấn về việc VPS Azure bị chiếm quyền.

tình hình là thế này ạ:

- Hôm nay cuối tuần mình đang thả hồn theo vài ván cờ tướng trên haivl thì thấy email báo tài khoản abc (của mình) vừa send vài trăm $ đến tài khoản xyz, ôi zời ơi hồn vía mình lúc đó lên mây vì mình có send quái đâu, do abc là tài khoản thuần US và mình dùng cố định trên 1 VPS Azure nên mình xác định được ngay là VPS đó đã bị ai đó vào và send $ đi (do mình để chế độ lưu password, tức là remote vào sẽ thấy trình duyệt hiện form login có sẵn user và password). Mình login vào VPS thì chính xác là có người đang login, sau một hồi đẩy vào đẩy ra liên tục không ăn thua thì mình đành phải delete VPS.

Mình có vấn đề thắc mắc như sau:

- Ngoài VPS này ra mình còn 1 số VPS khác cùng sử dụng đồng thời, nhưng chỉ vps này bị lộ info ==> chắc ko phải do máy có keylog, vì nếu có thì các VPS khác cũng đã bị lộ.
- Nếu không bị lộ do keylog thì để hack đc azure cần đủ 4 yếu tố sau:
1. IP (cái này có thể có được vì IP sẽ theo dải)
2. Cổng remote, (cái này khó vì Azure đã dùng cổng random thay vì cố định 3389)
3. User admin (cái này cũng khó vì user admin không phải là administrator mà do người dùng tự đặt khi tạo VPS)
4. Mật khẩu do người dùng tự đặt

Mình rất hoang mang vì để có thể vào đc VPS Azure thì phải hội tụ được cả 4 yếu tố trên, nhưng trong đó chỉ có yếu tố 1 là có thể có đc theo kiểu scan (tức theo dải IP), còn 3 yếu tố sau không dễ gì mà có được theo kiểu scan (loại bỏ yếu tố keylog như mình đã nói ở trên).
Đến giờ mình không thể giải thích đc nên post lên đây để các pro có kinh nghiệm đánh giá xem tại sao thằng kia lại có thể vào đc VPS của mình.

Thanks
 

luxubushops

Hero
Verified
Joined
Apr 7, 2012
Messages
2,668
Solutions
2
Reactions
2,159
MR
9.769
Services
Chat with me via Yahoo Messenger
chia buồn cũng thớt nhưng mà có máy sao không logi mà phải dùng VPS coi như 1 bài học đi

thiệt hại thì ko có vì sau đó các giao dịch send $ kia mình đều đã kêu support cancel đc, mình chỉ thắc mắc và hoang mang là ko hiểu sao nó lại vào đc thôi. Chính vì đang muốn coi như một bài học nên mình mới muốn tìm hoặc phỏng đoán nguyên nhân.
 
Upvote 0
thiệt hại thì ko có vì sau đó các giao dịch send $ kia mình đều đã kêu support cancel đc, mình chỉ thắc mắc và hoang mang là ko hiểu sao nó lại vào đc thôi.
Công nghệ càng ngày càng tiên tiến không gì là không thể, chỉ cần bỏ vài ngày theo dỗi bác lên kế hoạch kỉ lưỡng thì ok hết
 
Upvote 0

kiemtien2013

Junior
Joined
Aug 20, 2013
Messages
272
Reactions
131
MR
0.000
Chia buồn nha theo như bạn nói thì khả năng keylog hơi cao nhưng theo 4 cái thớt đưa ra thì
1 +2 người dùng Azure thường xuyên sẽ scan được :D. 3+4 thì có người quen biết mới đón được :D và theo tỉ lệ hên xui :D
 
Upvote 0

Decerte

Hero
Verified
Joined
Mar 20, 2011
Messages
1,089
Reactions
1,053
MR
0.044
Services
Chat with me via Teams
có 1 cách để login mà ko cần password , nhưng mà phải là cao thủ IT và phải có keylog/trojan trong máy chủ thớt .

nói đơn giản là khi chủ thớt login vào vps mà có chọn saved credential ( save username và password ) thì nó có lưu cái credential trong máy . cái credential này có lưu đầy đủ info để login được vps @.@

chủ thớt thử xem cái username và password có đặc điểm gì đặc biệt ko , có nằm trong dải scan pass ko
 
Upvote 0

soibac

Senior
Joined
Oct 13, 2013
Messages
703
Reactions
489
MR
0.043
Chat with me via Yahoo Messenger Follow me on Facebook
IP scan được
Credential thì dùng trojan lấy được...

CHeck lại máy của thớt....Và đặt password VPS khó chút
 
Upvote 0

Announcements

Today's birthdays

Forum statistics

Threads
434,312
Messages
7,319,133
Members
185,752
Latest member
nap126324153

Most viewed of week

Most discussed of week

Most viewed of week

Most discussed of week

Back
Top Bottom