您作为系统管理员必须面对的最偷偷摸摸的事情是什么?


16

用户必须完成的最狡猾的事情是什么?显然,我们都从不友好的用户那里看到了很多恶意,但是所谓的友好用户又如何呢?

以我为例,我认为它必须是ping隧道:使用传出的ICMP数据包携带SSH隧道来绕过防火墙。[完全公开:我为该工具的Windows端口贡献了力量;)]

(重新打开为社区Wiki)


1
这是一项调查,而不是有答案的问题。我猜Joel对这些方面的放任不如对SO放任。
混乱

Answers:


15

我曾经为其中一家大型IT公司提供系统范围的“黑帽”咨询服务。我们总是发现客户公司在加固路由器/防火墙/服务器等方面非常擅长,但是在整理人员流程方面却很糟糕。

我们给客户的一个这样的演示让我使用他们的会议室免提电话呼叫目录查询,询问客户的主要接待号码,致电,询问他们的技术支持号码,再次致电接待询问他们的财务总监的姓名,然后致电他们的技术支持者声称自己是FD,必须有点大声且“像老板一样”,但他们很快重置了密码并将其提供给我,我拨号(使用了MS RAS)进入他们的系统,登录并发送我自己的电子邮件说:“你找到工作了!” -所有在有关FD的前面。

基本上,人总是薄弱点,而不必无所事事地躲避他们。这就是说,我确实知道有一些扮成警察的竞争对手可以进入我们的办公室,幸运的是有人叫“他们的分支机构”来检查他们,当他们面对时,他们实际上就逃走了。


5
橡胶软管密码分析。
混乱

有趣的工作!
Spoulson

我认识一位加拉,她是一名电信顾问,基本上就是她的工作-仅代表她的客户而不是电信公司-而不是密码,她询问有关其客户可以在电信中节省多少的信息费用。她擅长于自己的工作。
韦恩·维尔纳

5

曲折

我将所有用户的默认登录图片设置为Pedobear的图片。

对于来宾图片,我将Pedobear设置为竖起大拇指,并使用Pedobear批准印章

公司中没有人知道谁是Pedobear,他们只是认为这只熊是可爱的卡通人物。

我这样做已经两个月了。许多人已经更改了他们的用户图片,但访客图片仍然存在。

...不,我不是系统管理员,但那是当我不得不花一个周末在公司的所有笔记本电脑和计算机上安装Vista时发生的事情。


1
pedobear是个可爱的卡通人物
sclarson,2009年

3

比ping隧道更弯曲的可能是dns隧道-但这几乎在同一范围内。两者通常都可以工作(尽管dns隧道更频繁),无需付费即可使用付费的公共无线访问-知道是否管理此类服务可能会很高兴^^

偷偷摸摸的相反,但几乎同样糟糕,整个部门将每个人的密码写在厨房橱柜的内部。这样一来,他们就可以在接收磁盘上互相解锁计算机,以防万一有人忘记注销...厨房经常被来访的承包商所使用。

另一个典型的问题是用户拒绝使用计算机,而秘密地让同事处理他或她的必需品(例如时间报告和检查电子邮件)的用户。这花了一段时间才发现,因为这是一个所有人都知道但并不关心的远程办公室,他们只是帮助了朋友。


1
我现在工作的地方,传出DNS是阻止,但ICMP不是。实际上,除SSH外,所有非代理计算机的所有内容均被阻止。Web代理将在端口80(仅)上转发HTTP,并在端口443上转发HTTPS。我猜想,如果您足够了解使用SSH的知识,则可能不会破坏任何内容,因此它们会将SSH保持打开状态。我(个人)也在我的Web服务器上使用sslh,以防万一我需要通过443端口上的代理发送SSH流量。–
Mikeage

从正常用户网络通过防火墙启用的ICMP很有意思...好吧,总有一些开放的^^只要https是开放的,我想还是没什么可做的,除非https流量被解密(可能是用man-防火墙进行中间攻击或SSL桥接配置)并进行了检查...
Oskar Duveborn

您将如何透明地解密(或拦截)HTTPS?他们可以做的一件事就是限制HTTPS连接的持续时间。没有理由持续35分钟……
Mikeage

1
好吧,您只能对您发布的HTTPS端点执行此操作,例如您的外部Web邮件或Extranet站点-让防火墙在检查HTTP内容时模拟并桥接该站点/服务器,并且仍继续使用HTTPS到实际的Web服务器在里面。但是,如果你欺骗端点(如DNS欺骗),你可以做成功做到这一点任何HTTPS连接-的工具,在那里基本上是脚本小子现在友好的,即使它不是基本执行^^
奥斯卡Duveborn

如果您想允许通过互联网访问任意HTTPS服务器,仍然无法阻止通过HTTPS的SSH隧道(短)
Mikeage

2

我在一所高中(11岁-> 18岁)担任sys / app / net管理员,发现我得到的笔记本电脑是我的前任使用的笔记本电脑(他请病假),然后格式化该计算机进行备份。如果有任何内容不应该被删除的话

过了一会儿,我的经理问我要存放在那台笔记本电脑上的文件。因此,我搜索了备份磁盘,但只发现了11至14岁儿童的记录和照片,而只有女性和特定头发的颜色。

我向我的经理报告了调查结果,但是我可以向您保证,我感到非常恐惧。


0

用户知道他无法绕过防火墙过滤器进行Web浏览,但找到了解决方法。他有一个5个人的小组,他们会通过电子邮件附件将肮脏的图片通过电子邮件发送给所有人。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.