- Hacker Uses XSS and Google Street View Data to Determine Physical Location
- CAnCAn te iubim, CA CA tine nu gasim. Superfete.cancan.ro e de rahat
- Deface (?!?) pe Cotidianul.ro
- Virusi in clipuri video [how to]
- Cyber-Bullying – palma parinteasca a noului mileniu
- Christopher “moot” Poole: The case for anonymity online
- Wtf Avira?
- Some old story about tagged.com
- Pwning cam girls for fun
- Tabloshit
- Yahoo! again - XSS in Uncategorized (357 Visits)
- Yahoo! again - bad settings? in Uncategorized (252 Visits)
- Fanii nostri in Uncategorized (183 Visits)
- Frustrant in Uncategorized (146 Visits)
- La multi ani România, la multi ani românilor in Uncategorized (137 Visits)
- Weblog.ro - Shell via Local File Inclusion in Uncategorized (119 Visits)
- Yahoo! epic fail - permanent xss unleashed in Uncategorized (50 Visits)
- ... in Uncategorized (38 Visits)
- XSS Ownage - hi5 vs. Yahoo! + video in Uncategorized (2 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in Uncategorized (2 Visits)
- Hackersblog.org is now blog.rstcenter.com in (1771 Visits)
- O mica dar importanta precizare in (1371 Visits)
- Twitter in (806 Visits)
- This is the end in (777 Visits)
- Ce servicii de mail folositi? in (774 Visits)
- Un nou membru in (731 Visits)
- La multi ani România, la multi ani românilor in (719 Visits)
- Inca o pierdere de timp in (675 Visits)
- De reţinut in (634 Visits)
- Azi este ziua userilor hackersblog.org in (611 Visits)
- SMS scam (1) in (564 Visits)
- Dezinformare sau proasta informare? in (563 Visits)
- Hi5.com coders read this in (553 Visits)
- Phishing Raiffeisen cu atasament html in (517 Visits)
- Phishing Bancpost in (486 Visits)
- Si tentativele de phishing pot fi amuzante in (422 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (2707 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in (2602 Visits)
- Despre CSRF, hi5.com, cum sa trisezi la concursuri s.a.m.d. in (1144 Visits)
- [Utilitare] Suna gratis de pe internet sau de pe iPhone in (1107 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (950 Visits)
- Virusi in clipuri video [how to] in (838 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (725 Visits)
- Yahoo! redirects - a big issue (with video) in (570 Visits)
- Internet vs. privacy (1) in (469 Visits)
- Ca musca in... in (435 Visits)
- RedTube.com ... The Free Sex Video Community in (12973 Visits)
- usa.kaspersky.com hacked ... full database acces , sql injection in (4921 Visits)
- libertatea.ro vulnerabil la (blind) sql injection in (2950 Visits)
- Pwning cam girls for fun in (2586 Visits)
- Telegraph.co.uk hacked, sql injection in (2547 Visits)
- Facebook hacked - sql injection in (2425 Visits)
- Simpatie.ro, matrimoniale3x.ro, apetisant.ro, deliciu.ro , etc Sql injection in (2407 Visits)
- F-Secure.com - SQL Injection + Cross Site Scripting in (1776 Visits)
- [Hacked]Bitdefender (Portugal) exposes sensitive customer data in (1744 Visits)
- Wtf Avira? in (1723 Visits)
- Christopher "moot" Poole: The case for anonymity online in (1495 Visits)
- Digital Photocopiers Loaded With Secrets in (1458 Visits)
- Wannabe Hackers [2] - cum sa faci un virus by sppy_hacker in (593 Visits)
- Wannabe Hackers [1] - Cum sa hack-uiesti RapidShare-ul in (590 Visits)
- Hope 2603 – Kevin Mitnick - Life a Computer Hacker – Revealed in (463 Visits)
- PRIVACY IS DEAD - GET OVER IT, Pt 01-34 (Recommended by Hackersblog ) in (396 Visits)
- Oldies but goodies - Freedom Downtime - The Story of Kevin Mitnick in (379 Visits)
- [Video] The History Of Hacking in (373 Visits)
- Email Security - Why You Should Encrypt Your Email - Part One in (368 Visits)
- The Story of DEFCON in (343 Visits)
- Deface - tuttoaffari.lastampa.it si citymusiclab.city.corriere.it in (3493 Visits)
- RNS vs. RAI - citizenreport.rai.it hacked. in (3302 Visits)
- Hi5 email finder si sfarsitul a tot ceea ce inseamna privacy in social networking in (2996 Visits)
- Se poate sparge parola de Yahoo? in (2572 Visits)
- Free SMS time, TrimiteSMS.ro in (2492 Visits)
- Planete-plus-intelligente.lemonde.fr defaced by R.N.S. in (2464 Visits)
- Gmail uber hacking in (2257 Visits)
- Camera de supraveghere a universitatii Alexandru Ioan Cuza din Iasi in (2255 Visits)
- Cancan.ro spart pentru a doua oara intr-o zi in (2253 Visits)
- Stiri cu antena3 in (2208 Visits)
Posted on May 24th, 2009
Capitolul 2
Identity theft
Este foarte greu de imaginat ca un atac DDoS poate fi folosit si in cazul furtului de identitate dar dupa cum veti putea vedea in acest capitol isi gaseste aplicabilitatea si logica in cele mai ciudate cazuri.
Exemplul nostru din acest capitol face referire la un forum al unui joc online al carui target era adminul principal. Problema cea mai mare in cazul atacului asupra respectivului forum era ca accesul dobandit se limita doar la posibilitatea de a edita sau sterge fiecare topic in parte.
Prima parte a atacului a fost strict legata de xss si putin social engineering. Un modul al forumului (rula o versiune de Burning Board) era incorect sanitizat impotriva injectarii scripturilor si a dat liber la primul pas al atacului. Cookie stealer-ul a fost injectat intr-un iframe pe o alta pagina ce imita la perfectie domeniul imageshack.us iar un link catre respectivul domeniu aparea in topicurile de reclamatii adresate strict adminilor. Schema era extrem de simpla si nu necesita decat acea clona de imageshack, un domeniu cu nume asemanator si un mic thumbnail identic cu cel pe care imageshack.us il genereaza pentru a fi implementat pe forumuri. Topicurile de genul “bug grav in joc” sau “am fost injurat de cutare jucator” atrageau imediat atentia adminilor ce dadeau desigur click pe respectivul thumbnail pentru a vedea care este problema pentru care s-a facut plangerea. Odata cu accesarea respectivei pagini cookie-ul adminilor era capturat si folosit de atacator pentru a li se accesa contul, uneori aflandu-se chiar si parolele acestora deoarece Burning Board pastra in cookie parola criptata in md5.
Dupa ce se capturau cookies si se initializa logarea pe contul respectivului admin mai ramanea o problema. Pentru accesarea panoului de administrare era nevoie de inca o relogare dar hashul ce reprezenta parola respectiva nu fusese crackuit. Asa ca s-a apelat la o alta metoda putin mai complicata. Am uitat sa precizez ca scopul principal era stergerea tuturor topicurilor de pe acel forum.
Pentru a-si duce planul pana la capat atacatorii au folosit un mic script ce accesa linkul de stergere al fiecarui topic in parte. Scriptul respectiv se loga pe contul de admin folosind cookie-ul furat si la un interval de cateva secunde stergea 2-3 topicuri. Partea cea mai riscanta era ca adminul forumului se putea loga si putea schimba parola iar in acest caz totul se termina acolo si atacul avea parte de un esec. Solutia cea mai simpla a fost… DDoS asupra ip-ului respectivului admin.
Cum orice forum permite administratorului si moderatorilor sa vizualizeze de la ce ip s-a postat un mesaj, atacatorilor nu le-a fost greu sa verifice care era ip-ul adminului si norocul a fost de partea lor pentru ca intotdeauna era vorba de acelasi ip, nu de unul dinamic asa cum este la Fiberlink sau Clicknet.
In concluzie adminul a ramas fara net cam 3 ore timp in care scriptul si-a facut aproape in totalitate treaba. Spun aproape pentru ca dupa ce a fost sters jumatate de continut, forumul a fost inchis. Pana la urma treaba a fost dusa pana la capat cu ajutorul altor usere furate dar asta este deja o alta povestire.
Ca o parte amuzanta a respectivei intamplari, trebuie sa precizez ca atacatorii cu administratorii principali ai serverului au purtat nenumarate discutii in care mereu se preciza ca s-a folosit SQL Injection pentru extragerea userelor si a parolelor. Administratorii au tot cautat acel SQL Injection cateva luni de zile timp in care forumul era “defrisat” de topicuri din 2 in 2 zile. Pana la urma solutia a venit odata cu upgrade-ul la o versiune mai noua a forumului, upgrade ce nu a mai continut acel modul problematic ce permitea injectarea scripturilor. Probabil a fost un noroc chior dar macar si-au rezolvat problemele.
Capitolul 3
Identity theft partea a 2-a – this is the real website
Va urma

May 24th, 2009 at 7:29 pm
mai mult account theft, identity theft e altceva (un buzzword desigur) http://en.wikipedia.org/wiki/Identity_theft
May 24th, 2009 at 7:55 pm
Nu e terminat articolul. Eu zic ca la sfarsit o sa fie identity theft
Merci de buzz totusi
May 24th, 2009 at 8:51 pm
Chiar ca este amuzanta partea de la sfarsit . In concluzie , sa nu ai incredere in spusele unui hacker ?
)
2fingers: si pana la urma care este avantajul sau amuzamentul in faptul ca stergi un forum al unui joc online ? Era din partea ” competitiei ” , sau ce s-a incercat prin acea miscare ?
May 24th, 2009 at 10:22 pm
@Alexu: uneori urmarirea reactiilor userilor/administratorilor
May 24th, 2009 at 10:27 pm
Exact cum a spus si Shocker. Reactiile sunt cele mai importante si amuzante. Plus ca dobandesti putere (online) in fata respectivilor atata timp cat esti de neoprit.
May 24th, 2009 at 11:59 pm
eheehee… Fereste-ma Doamne de prieteni, ca de dusmani ma pazesc si singur…
Cit despre modul cum au actionat atacatorii, mi-a placut foarte mult, original si eficient.
May 25th, 2009 at 4:26 pm
Alexu` nu totul se rezuma la distrus, dupa cate am vazut in partea a2a era vorba mai mult de teribilism, daca erau putin mai destepti, puteau foarte simplu doar edita toate acele topicul adaugand cate un thumbnail dinala si furau tot ce se putea, in multe cazuri daca nu mai bine de 80% din useri folosesc aproape aceeasi parola la 2-10 servicii online, bine ca la noi nu prea ai ce sa furi, iar acum cand se poate fura si la noi de prin online banking si alte acareturi sunt prea multi idioti ca sa mai tina vreo ceva, dupa cum vedeti prin mailurile voastre sunt multe spam/scam uri de genul dar nu cred ca au prea mare success. Alta chestiuta un admin poate avea admin/access level ridicat pe mai multe siteuri tocmai de asta nu vad rostul in a strica ceva cand poti dobandi mult mai multe doar prin simple editari.
May 25th, 2009 at 9:54 pm
Claudel, in cazul respectiv nu era vorba de distrus/furat. Citeste comentariile anterioare