United
- Yahoo! again - XSS in Uncategorized (357 Visits)
- Yahoo! again - bad settings? in Uncategorized (252 Visits)
- Fanii nostri in Uncategorized (183 Visits)
- Frustrant in Uncategorized (146 Visits)
- La multi ani România, la multi ani românilor in Uncategorized (137 Visits)
- Weblog.ro - Shell via Local File Inclusion in Uncategorized (119 Visits)
- Yahoo! epic fail - permanent xss unleashed in Uncategorized (50 Visits)
- ... in Uncategorized (38 Visits)
- XSS Ownage - hi5 vs. Yahoo! + video in Uncategorized (2 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in Uncategorized (2 Visits)
- Ce servicii de mail folositi? in (121 Visits)
- Azi este ziua userilor hackersblog.org in (120 Visits)
- De reţinut in (117 Visits)
- Inca o pierdere de timp in (107 Visits)
- De tinut minte in (106 Visits)
- Twitter in (78 Visits)
- Un nou membru in (74 Visits)
- Interviu la Radio Lynx in (70 Visits)
- 2009 in (51 Visits)
- Editori noi. in (35 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (199 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (139 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (104 Visits)
- ioana (2)
- pax (1)
- TotEu23 (1)
- viorel (1)
- Cristi - Jurnalul National (1)
- alex (1)
- Bogdan (1)
- ghici (1)
- Nimeni Altul (1)
- Vice (1)
Posted on May 24th, 2009
Capitolul 2
Identity theft
Este foarte greu de imaginat ca un atac DDoS poate fi folosit si in cazul furtului de identitate dar dupa cum veti putea vedea in acest capitol isi gaseste aplicabilitatea si logica in cele mai ciudate cazuri.
Exemplul nostru din acest capitol face referire la un forum al unui joc online al carui target era adminul principal. Problema cea mai mare in cazul atacului asupra respectivului forum era ca accesul dobandit se limita doar la posibilitatea de a edita sau sterge fiecare topic in parte.
Prima parte a atacului a fost strict legata de xss si putin social engineering. Un modul al forumului (rula o versiune de Burning Board) era incorect sanitizat impotriva injectarii scripturilor si a dat liber la primul pas al atacului. Cookie stealer-ul a fost injectat intr-un iframe pe o alta pagina ce imita la perfectie domeniul imageshack.us iar un link catre respectivul domeniu aparea in topicurile de reclamatii adresate strict adminilor. Schema era extrem de simpla si nu necesita decat acea clona de imageshack, un domeniu cu nume asemanator si un mic thumbnail identic cu cel pe care imageshack.us il genereaza pentru a fi implementat pe forumuri. Topicurile de genul “bug grav in joc” sau “am fost injurat de cutare jucator” atrageau imediat atentia adminilor ce dadeau desigur click pe respectivul thumbnail pentru a vedea care este problema pentru care s-a facut plangerea. Odata cu accesarea respectivei pagini cookie-ul adminilor era capturat si folosit de atacator pentru a li se accesa contul, uneori aflandu-se chiar si parolele acestora deoarece Burning Board pastra in cookie parola criptata in md5.
Dupa ce se capturau cookies si se initializa logarea pe contul respectivului admin mai ramanea o problema. Pentru accesarea panoului de administrare era nevoie de inca o relogare dar hashul ce reprezenta parola respectiva nu fusese crackuit. Asa ca s-a apelat la o alta metoda putin mai complicata. Am uitat sa precizez ca scopul principal era stergerea tuturor topicurilor de pe acel forum.
Pentru a-si duce planul pana la capat atacatorii au folosit un mic script ce accesa linkul de stergere al fiecarui topic in parte. Scriptul respectiv se loga pe contul de admin folosind cookie-ul furat si la un interval de cateva secunde stergea 2-3 topicuri. Partea cea mai riscanta era ca adminul forumului se putea loga si putea schimba parola iar in acest caz totul se termina acolo si atacul avea parte de un esec. Solutia cea mai simpla a fost… DDoS asupra ip-ului respectivului admin.
Cum orice forum permite administratorului si moderatorilor sa vizualizeze de la ce ip s-a postat un mesaj, atacatorilor nu le-a fost greu sa verifice care era ip-ul adminului si norocul a fost de partea lor pentru ca intotdeauna era vorba de acelasi ip, nu de unul dinamic asa cum este la Fiberlink sau Clicknet.
In concluzie adminul a ramas fara net cam 3 ore timp in care scriptul si-a facut aproape in totalitate treaba. Spun aproape pentru ca dupa ce a fost sters jumatate de continut, forumul a fost inchis. Pana la urma treaba a fost dusa pana la capat cu ajutorul altor usere furate dar asta este deja o alta povestire.
Ca o parte amuzanta a respectivei intamplari, trebuie sa precizez ca atacatorii cu administratorii principali ai serverului au purtat nenumarate discutii in care mereu se preciza ca s-a folosit SQL Injection pentru extragerea userelor si a parolelor. Administratorii au tot cautat acel SQL Injection cateva luni de zile timp in care forumul era “defrisat” de topicuri din 2 in 2 zile. Pana la urma solutia a venit odata cu upgrade-ul la o versiune mai noua a forumului, upgrade ce nu a mai continut acel modul problematic ce permitea injectarea scripturilor. Probabil a fost un noroc chior dar macar si-au rezolvat problemele.
Capitolul 3
Identity theft partea a 2-a – this is the real website
Va urma
May 24th, 2009 at 7:29 pm
mai mult account theft, identity theft e altceva (un buzzword desigur) http://en.wikipedia.org/wiki/Identity_theft
May 24th, 2009 at 7:55 pm
Nu e terminat articolul. Eu zic ca la sfarsit o sa fie identity theft
Merci de buzz totusi
May 24th, 2009 at 8:51 pm
Chiar ca este amuzanta partea de la sfarsit . In concluzie , sa nu ai incredere in spusele unui hacker ?
)
2fingers: si pana la urma care este avantajul sau amuzamentul in faptul ca stergi un forum al unui joc online ? Era din partea ” competitiei ” , sau ce s-a incercat prin acea miscare ?
May 24th, 2009 at 10:22 pm
@Alexu: uneori urmarirea reactiilor userilor/administratorilor
May 24th, 2009 at 10:27 pm
Exact cum a spus si Shocker. Reactiile sunt cele mai importante si amuzante. Plus ca dobandesti putere (online) in fata respectivilor atata timp cat esti de neoprit.
May 24th, 2009 at 11:59 pm
eheehee… Fereste-ma Doamne de prieteni, ca de dusmani ma pazesc si singur…
Cit despre modul cum au actionat atacatorii, mi-a placut foarte mult, original si eficient.
May 25th, 2009 at 4:26 pm
Alexu` nu totul se rezuma la distrus, dupa cate am vazut in partea a2a era vorba mai mult de teribilism, daca erau putin mai destepti, puteau foarte simplu doar edita toate acele topicul adaugand cate un thumbnail dinala si furau tot ce se putea, in multe cazuri daca nu mai bine de 80% din useri folosesc aproape aceeasi parola la 2-10 servicii online, bine ca la noi nu prea ai ce sa furi, iar acum cand se poate fura si la noi de prin online banking si alte acareturi sunt prea multi idioti ca sa mai tina vreo ceva, dupa cum vedeti prin mailurile voastre sunt multe spam/scam uri de genul dar nu cred ca au prea mare success. Alta chestiuta un admin poate avea admin/access level ridicat pe mai multe siteuri tocmai de asta nu vad rostul in a strica ceva cand poti dobandi mult mai multe doar prin simple editari.
May 25th, 2009 at 9:54 pm
Claudel, in cazul respectiv nu era vorba de distrus/furat. Citeste comentariile anterioare