Loading....
Loading....

    Posted by 2fingers in Romanian News

    Posted on May 24th, 2009

    Capitolul 2

    Identity theft

    Este foarte greu de imaginat ca un atac DDoS poate fi folosit si in cazul furtului de identitate dar dupa cum veti putea vedea in acest capitol isi gaseste aplicabilitatea si logica in cele mai ciudate cazuri.

    Exemplul nostru din acest capitol face referire la un forum al unui joc online al carui target era adminul principal. Problema cea mai mare in cazul atacului asupra respectivului forum era ca accesul dobandit se limita doar la posibilitatea de a edita sau sterge fiecare topic in parte.

    Prima parte a atacului a fost strict legata de xss si putin social engineering. Un modul al forumului (rula o versiune de Burning Board) era incorect sanitizat impotriva injectarii scripturilor si a dat liber la primul pas al atacului. Cookie stealer-ul a fost injectat intr-un iframe pe o alta pagina ce imita la perfectie domeniul imageshack.us iar un link catre respectivul domeniu aparea in topicurile de reclamatii adresate strict adminilor. Schema era extrem de simpla si nu necesita decat acea clona de imageshack, un domeniu cu nume asemanator si un mic thumbnail identic cu cel pe care imageshack.us il genereaza pentru a fi implementat pe forumuri. Topicurile de genul “bug grav in joc” sau “am fost injurat de cutare jucator” atrageau imediat atentia adminilor ce dadeau desigur click pe respectivul thumbnail pentru a vedea care este problema pentru care s-a facut plangerea. Odata cu accesarea respectivei pagini cookie-ul adminilor era capturat si folosit de atacator pentru a li se accesa contul, uneori aflandu-se chiar si parolele acestora deoarece Burning Board pastra in cookie parola criptata in md5.

    Dupa ce se capturau cookies si se initializa logarea pe contul respectivului admin mai ramanea o problema. Pentru accesarea panoului de administrare era nevoie de inca o relogare dar hashul ce reprezenta parola respectiva nu fusese crackuit. Asa ca s-a apelat la o alta metoda putin mai complicata. Am uitat sa precizez ca scopul principal era stergerea tuturor topicurilor de pe acel forum.

    Pentru a-si duce planul pana la capat atacatorii au folosit un mic script ce accesa linkul de stergere al fiecarui topic in parte. Scriptul respectiv se loga pe contul de admin folosind cookie-ul furat si la un interval de cateva secunde stergea 2-3 topicuri. Partea cea mai riscanta era ca adminul forumului se putea loga si putea schimba parola iar in acest caz totul se termina acolo si atacul avea parte de un esec. Solutia cea mai simpla a fost… DDoS asupra ip-ului respectivului admin.

    Cum orice forum permite administratorului si moderatorilor sa vizualizeze de la ce ip s-a postat un mesaj, atacatorilor nu le-a fost greu sa verifice care era ip-ul adminului si norocul a fost de partea lor pentru ca intotdeauna era vorba de acelasi ip, nu de unul dinamic asa cum este la Fiberlink sau Clicknet.

    In concluzie adminul a ramas fara net cam 3 ore timp in care scriptul si-a facut aproape in totalitate treaba. Spun aproape pentru ca dupa ce a fost sters jumatate de continut, forumul a fost inchis. Pana la urma treaba a fost dusa pana la capat cu ajutorul altor usere furate dar asta este deja o alta povestire.

    Ca o parte amuzanta a respectivei intamplari, trebuie sa precizez ca atacatorii cu administratorii principali ai serverului au purtat nenumarate discutii in care mereu se preciza ca s-a folosit SQL Injection pentru extragerea userelor si a parolelor. Administratorii au tot cautat acel SQL Injection cateva luni de zile timp in care forumul era “defrisat” de topicuri din 2 in 2 zile. Pana la urma solutia a venit odata cu upgrade-ul la o versiune mai noua a forumului, upgrade ce nu a mai continut acel modul problematic ce permitea injectarea scripturilor. Probabil a fost un noroc chior dar macar si-au rezolvat problemele.

    Capitolul 3

    Identity theft partea a 2-a – this is the real website

    Va urma

    Related Posts

    8 Responses to “When DDoS is not just for DDoSing (2)”

    1. dblackshell Says:

      mai mult account theft, identity theft e altceva (un buzzword desigur) http://en.wikipedia.org/wiki/Identity_theft

    2. 2fingers Says:

      Nu e terminat articolul. Eu zic ca la sfarsit o sa fie identity theft :)

      Merci de buzz totusi

    3. Alexu` Says:

      Chiar ca este amuzanta partea de la sfarsit . In concluzie , sa nu ai incredere in spusele unui hacker ? ;) )

      2fingers: si pana la urma care este avantajul sau amuzamentul in faptul ca stergi un forum al unui joc online ? Era din partea ” competitiei ” , sau ce s-a incercat prin acea miscare ?

    4. Shocker Says:

      @Alexu: uneori urmarirea reactiilor userilor/administratorilor

    5. 2fingers Says:

      Exact cum a spus si Shocker. Reactiile sunt cele mai importante si amuzante. Plus ca dobandesti putere (online) in fata respectivilor atata timp cat esti de neoprit.

    6. B7ackAnge7z Says:

      eheehee… Fereste-ma Doamne de prieteni, ca de dusmani ma pazesc si singur…
      :-)

      Cit despre modul cum au actionat atacatorii, mi-a placut foarte mult, original si eficient.

    7. Claudel Says:

      Alexu` nu totul se rezuma la distrus, dupa cate am vazut in partea a2a era vorba mai mult de teribilism, daca erau putin mai destepti, puteau foarte simplu doar edita toate acele topicul adaugand cate un thumbnail dinala si furau tot ce se putea, in multe cazuri daca nu mai bine de 80% din useri folosesc aproape aceeasi parola la 2-10 servicii online, bine ca la noi nu prea ai ce sa furi, iar acum cand se poate fura si la noi de prin online banking si alte acareturi sunt prea multi idioti ca sa mai tina vreo ceva, dupa cum vedeti prin mailurile voastre sunt multe spam/scam uri de genul dar nu cred ca au prea mare success. Alta chestiuta un admin poate avea admin/access level ridicat pe mai multe siteuri tocmai de asta nu vad rostul in a strica ceva cand poti dobandi mult mai multe doar prin simple editari.

    8. Shocker Says:

      Claudel, in cazul respectiv nu era vorba de distrus/furat. Citeste comentariile anterioare

    Leave a Reply

    Studio videochat bucuresti Studio videochat Bucuresti
    Download Muzica Filme
    Studio videochat Iasi videochat Iasi