|
Пароль от SQL достаётся из файла кластера 1CV8Clst.lst. Кто проверял свой? | ☑ | ||
|---|---|---|---|---|
|
0
Nedomolkov_
Ivan 08.08.26
✎
13:09
|
Тема, которую в проде обычно не трогают, пока не прижмёт. В каталоге кластера (srvinfo) лежит файл 1CV8Clst.lst, и в нём пароль, под которым инфобаза ходит в СУБД. Причём не только пароль администратора кластера, про который писали не раз, а именно пользовательский коннект к SQL.
Многие думают, что раз файл бинарный, то пароль там "защищён". Иллюзия: ключ шифрования давно не секрет, значение достаётся простой арифметикой, без всякого хакинга. Разбирал руками - вытаскивается за секунды. Практический смысл неприятный. У кого есть доступ к файлу (бэкап srvinfo, сетевая шара, диск сервера, уволенный админ с копией) - у того прямой коннект к базе мимо 1С: мимо ролей, мимо RLS, мимо журнала регистрации. И в самой 1С этого не видно. Сам уткнулся с другой стороны: восстанавливал доступ к своему же серверу после того, как команда ушла без передачи дел. Пароль от SQL взял из этого файла - и заодно понял, что так может любой, у кого файл окажется в руках. Моя позиция: пользовательский пароль СУБД, который стоит с момента внедрения и лежит в 1CV8Clst.lst, - это дыра, а не "и так сойдёт". Физдоступ к серверу не оправдание: бэкапы утекают, шары открыты, админы увольняются. Вопрос к тем, кто реально админит боевые кластеры: вы этот пароль после внедрения вообще меняли? кто в конторе технически дотянется до srvinfo? считаете это проблемой или "есть доступ к серверу - значит и так всё"? Интересен боевой опыт, а не теория. |
|||
|
1
Волшебник
08.08.26
✎
13:43
|
Ваша статья?
https://infostart.ru/1c/articles/2756365/ |
|||
|
2
PR
08.08.26
✎
13:57
|
Тут сидишь, думаешь, заводить ли ветку, в которой обозначить дырку, через которую тебя могут взломать
Решаешь, что не стоит, потому что исправят не все, а кто-то наоборот может воспользоваться И тут на, какой-то умник решает везде понаписать, как сломать 1С Прэлэстно, че |
|||
|
3
Nedomolkov_
Ivan 08.08.26
✎
14:15
|
(1) Да, моя.
(2) Наполовину соглашусь. Только способ не новый и не мой - разбор 1CV8Clst.lst лежит в открытом виде уже годы, скрипты гуглятся за пару минут. Кому надо было, тот давно в курсе. А вот админы, у которых srvinfo открыт на чтение всему домену, обычно как раз не в курсе, что там пароль пользователя СУБД лежит почти открытым текстом. Отсюда и вопрос в теме: кто права на этот каталог у себя в проде реально смотрел? |
|||
|
4
PR
08.08.26
✎
14:20
|
(3) А, ну давай тогда уж напишем, как в 1С базу войти, если пароль не знаешь
Тоже избитая тему, пусть на Мисте будет памятка под рукой, ага |
|||
|
5
Sserj
08.08.26
✎
14:23
|
(0) Ничего не понятно. Где еще должен лежать логин/пароль если его нужно каждый раз отправлять для соединения с базой данных.
Исходя из вашей логики "все утекает" - так рано или поздно можно просто стырить сами файлы бд. И пароль не нужен будет. |
|||
|
6
H A D G E H O G s
08.08.26
✎
14:25
|
(2) Есть одна такая вешь, официально от 1С, которая сводит все потуги к нулю.
https://its.1c.ru/db/v8327doc#bookmark:adm:TI000000902
|
|||
|
7
PR
08.08.26
✎
14:51
|
(6) Прикольно, че, первый раз увидел
По ходу реально пора пересмотреть безопасность у себя на серваке, пока выходные |
|||
|
8
PR
08.08.26
✎
14:58
|
Раз пошла такая пьянка и тема живет, добавлю свои пять копеек
Обязательно заводите администратора кластера Суть та, что иначе любая скотина может на вашем сервере 1С создать базу в кластере, у которой скулевая база будет лежать где угодно, например вообще не на вашем ресурсе |
|||
|
9
Волшебник
08.08.26
✎
15:25
|
(8) Ну вы особо-то не резвитесь.
Я же тут и всё понимаю. Клиенты относятся с вниманием,
За их бизнес мы стоим горой, Как поётся в песне "Мы 1С-программисты" https://wizard.mista.ru/music/it-songs/we-1C-progers.html |
|||
|
10
PR
08.08.26
✎
16:28
|
(6) Я не про взлом файлика, к которому ты уже имеешь доступ
Я про взлом сервака вообще в принципе Например, есть у тебя торчащий наружу сервер 1s.mysite.ru, на котором крутятся базы 1С Вот вопрос, как можно на него попасть и наделать чего-нибудь нехорошего, то есть что-нибудь наменять, свистнуть, зашифровать... Так вот тут настраиваем (8) прямо в первую очередь |
|||
|
11
H A D G E H O G s
08.08.26
✎
16:40
|
(10) В файрволе настраиваем закрытие всех портов, кроме https ного нестандартного порта под веб-сервер с прописыванием списка входящих ip, баннером ip и суровой выдачей паролей 1С.
Если любая скотина может чето то там создать в кластере 1С - то это уже не та проблема, о которой стоит беспокоится. |
|||
|
12
PR
08.08.26
✎
17:01
|
(11) Да закрывай ты что хочешь
Если кто-то может создать у тебя на сервере 1С свою базу — у тебя большие проблемы Правильное решение — настроить администратора кластера Тогда при создании базы нужно будет указать логин пароль администратора кластера |
|||
|
13
MM
10.08.26
✎
08:21
|
Вообще-то, можно было бы защитить пароль привязав его к ключу компьютера или пользователя под которым работает кластер с помощью крипто АПИ, но это бы создало массу неудобств, но не защитило бы от взлома прямо на месте. А бекапы или файл настроек кластера нельзя было бы использовать с другого компьютера, платой станет частая потеря пароля при переезде сервера, смене виндовс пользователя и тд.
|
|||
|
14
Fynjy
10.08.26
✎
14:10
|
(0)
1. кроме админа и доверенных лиц вряд ли кто получит доступ к серверу 1С 2. опять же полных прав пользователь 1С не сможет выполнить ничего на сервере 1С из самой 1С 3. у хорошего админа на базе SQL весит не "sa", а конкретный пользователь с урезанными правами, неспособный ничего запустить на сервере СУБД. ИМХО: Это не "дырень", это технологическое отверстие. Я бы не парился. |
|||
|
15
H A D G E H O G s
10.08.26
✎
15:50
|
(14)
1. Доступ к серверу 1С имеет код 1С, выполняемый &НаСервере 2. Если есть права на внешние обработки - то может что угодно. 3. Я на сервере СУБД (только в MSSQL) могу сделать инъекцию в виде dll, которая может выполнить мой кот, причем только средствами СУБД, передав ее в виде base64 строки с сервера 1С в базу SQL :-) |
|||
|
16
H A D G E H O G s
10.08.26
✎
15:55
|
А, стопэ. Пункт 3 требует учетку sysadmin.
Сигнатура 00 62 4B 00 00 00 00 00 Закрывайте вашего пользователя 1С в СУБД должным образом, короче, иначе нарветесь на типа меня. |
|||
|
17
PR
18.08.26
✎
06:32
|
Хех, сегодня ночью прямо вот прочувствовал, почему пользователь, под которым запускается служба 1С, не должен быть администратором
|
|||
|
18
vis
18.08.26
✎
06:39
|
(17) А поподробнее можно?
|
|||
|
19
PR
18.08.26
✎
07:14
|
(18) Да какое-то сучье вымя снова пробралось на сервер через 1С
А я по старой русской традиции считал, что ничего страшного, что у меня пользователь, под которым крутится 1С, администратор Ну мне нужно было, я его и сделал в свое время, хотя и очковал немного А тут из под него создали пользователя виндовс и уже под ним зашли в RDP Повезло, что я заметил После этого быстро решил, что не так уж мне и нужно то, ради чего я делал пользователя администратором Сегодня ночью вот сидел все перекраивал на серваке |
|||
|
20
Web00001
18.08.26
✎
07:18
|
О нет! Программа которая ходит в базу по логину и паролю, логин и пароль где-то записала! Какое коварство, кто бы мог подумать. Мы все в опасности.
(0)(8)Ну ты прям на полном серьезе все это пишешь? (16)Нормальная практика не подключаться к mssql через sa, а создавать учетку и давать ей ровно столько прав, сколько ей надо. Это касается любого приложения. А не только 1С. Все уже три миллиарда лет как обсудили. Но рождаются новые люди, взрослеют, приходят в профессию и сообщают нам с вот таким лицом на полном серьезе: "А мужики там не знают!". (16) > Есть права, на обработки на этом надо остановиться. Не надо никаких инъекций. Ты можешь просто скопировать и запустить любой файл на сервере от имени сервера 1С. |
|||
|
21
PR
18.08.26
✎
07:19
|
(20) Что тебя в (8) так тригернуло?
|
|||
|
22
PR
18.08.26
✎
07:55
|
(20) Да мужики не всё, но почти всё знают, только проблема не в том, что не знают, а в том, что лень
А сейчас блядские хохлы вместе с поляками и прибалтами со своих безнаказанных земель обетованных в промышленных масштабах начали ломать все, что можно, так что лениться становится накладно и проблемно, приходится заниматься безопасностью всерьез |
|||
|
23
Fynjy
18.08.26
✎
10:39
|
(15) (1,2,3) пользователь службы 1С без прав сможет чего то выполнить на физическом сервере? Тогда на предприятии тупо нет админа ... И да инъекцию ты за.бешься пыль глотать, если будет не sa логин с настройками прав в MS SQL.
Просто у большинства все по дефолту и пользователь серва 1С админ и базы под sa крутятся. |
|||
|
24
Web00001
18.08.26
✎
13:38
|
(21)Обязательно мойте руки перед едой, обязательно выключайте открытие внешних обработок, обязательно не давайте полные права пользователям, обязательно... <используйте мозг, ну хоть иногда> ну что за парад элементарных мер безопасности.
(22)До меня вчера дошло, что когда я открыл консоль кластера я не вводил никаких учетных данных. Значит это может сделать кто угодно. Виноваты хохлы. Ну и поляки(не ну а че они). Здесь точно где-то логика ночевала. Или нет. Тригернуло, что это пишет "специалист" который в ответ на вопрос новичка(просто давно зареганного на форуме) предлагал его втоптовать во что-то кориченвое. Здесь косяк конечно фирмы 1с. Пользоваться в локальной сети 1с не просто, а очень просто. Агента запустил, сервер доступен. Все прям сейчас уже можешь пользоваться полноценной трехзвенной архитектурой. Ты еще не знаешь, что это, но у тебя уже все работает. Что есть админы кластера, журналы транзакций и прочее, тебе вообще не надо голову греть. У тебя все работает. Вот и приходят открытия о безопасности, сильно позже чем человек успевает настроить и еще другим насоветовать. А потом на форуме вещает, оказывается то вона она че. |
|||
|
25
PR
18.08.26
✎
22:21
|
(24) Какой ты умный! Тебе череп не жмет?
Я так-то вообще ни разу не админ, я программист 1С С хуя ли я из коробки должен знать массу вещей, через которые можно сломать мой сервер? И с хуя ли тебя так тригерит то, что все в жизни узнается когда-то, а не закладывается в мозг при рождении? |
|||
|
26
Сергиус
19.08.26
✎
00:31
|
(19)[нова пробралось на сервер через 1С] У вас 1с наружу высунут или что?
|
|||
|
27
Fish
гуру
19.08.26
✎
08:38
|
(26) Ну так если на админах экономить, обычно так и происходит. В итоге программисты админят сервера, при этом ничего не понимая в безопасности. Скупой платит дважды, раз уж здесь решили перечислять избитые истины.
|
|||
|
28
CepeLLlka
19.08.26
✎
10:01
|
(8)Понятно, будем делать администратора кластера, правда базы на ружу не смотрят у меня ни одна. Максимум по веб только.
(19)Ну это залет конечно |
|||
|
29
Fynjy
19.08.26
✎
14:21
|
(25) если ты программист 1С, то зачем ты настраиваешь "сервер 1С"? Если ты настраиваешь "сервер 1С" то ты обязан знать, что такое права и роли на сервере, что такое профили, политики безопасности тощо. Это же касается СУБД - не умеешь\знаешь в админство - не лезь в настройки СУБД.
Далее, далее, далее - это типичный франчовый мальчик "студент". А что такого - установил - работает. А дальше ... нам сервер зашифровали. Кстати MS SQL если ставить - он по дефолту получает права админа контроллера домена и никто по этому поводу на форумах не кричит ... ааа у меня MS SQL взломали. Просто MS SQL по большей части настраивают сами админы и там хоть какие то знания по безопасности всегда есть. (26) золотые слова |
|||
|
30
PR
19.08.26
✎
14:37
|
(26) Да
|
|||
|
31
PR
19.08.26
✎
14:38
|
(27) Я человек оркестр, откуда у меня админы?
Кроме того, я в том числе рассматриваю все это как повышение своей собственной квалификации |
|||
|
32
PR
19.08.26
✎
14:40
|
(28) Админа кластера нужно делать для того, чтобы никто не смог подключиться (снаружи или в сети) к твоему кластеру и начать там творить дела (редактировать список баз, подключать свои, в которых он админ, удалять базы...)
|
|||
|
33
PR
19.08.26
✎
14:41
|
(28) Залет конечно, не спорю
Но я вовремя заметил, когда только был создан пользователь винды, но еще не успели ничего сделать Просто на сервер решил зайти через RDP, а там хопа и сидит кто-то, я аж подохренел, сразу все потушил, отключил от сети и стал копать |
|||
|
34
PR
19.08.26
✎
14:45
|
(29) Хобби + повышение квалификации
Я сейчас по настройке сервера большинству "специалистов" дам большую фору Как и по настройкам скуля одинесникам-то точно большинству дам фору По настройке сервера именно админской не дам, там территория админов, а я не админ, но дело в том, что бывают ситуации, когда нужно что-то сунуть наружу и вот тут нужны мои знания Потому что у админов все просто, вот железобетонная стена, сначала попади за нее, а потом уже делай что хочешь А если стены нет, то что делать тогда? Тут админы не сильно большие помощники и нужны спецы типа меня |
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |