Сейчас на форуме: kris_sexy, ==DJ==[ZLO] (+6 невидимых)

 eXeL@B —› Крэки, обсуждения —› Видео взлома CRACKL@B (Кто сломал сайт ?)
. 1 . 2 . 3 . 4 . >>
Посл.ответ Сообщение


Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 00:20 · Поправил: Bad_guy
· Личное сообщение · #1

Сегодня кто-то сломал сайт. Шелл был загружен (этим все сказано), пока что логи мне не подсказали как это было сделано.

---
От 20 августа:
Видео(тутор) дружественного взлома CRACKL@B (SanyaX):
rapidshare.de/files/30130736/cracklab_is_fucked.rar.html

Дырки уже заделаны, но из видео узнаете как можно сломать IPB форумы.

Дырки уже заделаны, но из видео узнаете как можно сломать IPB форумы.

-----
Всем не угодишь




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 15 августа 2006 00:32
· Личное сообщение · #2

Bad_guy
Самое прикольное, что опера 9 при обновлении страницы вообще слетела и закрылась, а потом ...

-----
Research is my purpose




Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 15 августа 2006 00:38
· Личное сообщение · #3

тоже самое на ИЕ

-----
TBR




Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 00:42
· Личное сообщение · #4

Не знаю в какой момент,но сайт работает устойчиво, покрайней мере у меня.



Ранг: 78.7 (постоянный), 43thx
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 00:43
· Личное сообщение · #5

Не знаю в какой момент,но сайт работает устойчиво, покрайней мере у меня.



Ранг: 123.7 (ветеран)
Активность: 0.10
Статус: Участник
1nn0$/100

Создано: 15 августа 2006 00:51
· Личное сообщение · #6

Bad_guy, трояна на главную страницу форума не прикрутили? То у меня Касперыч матерился... Правда уже не ругается.

-----
Blame the victim!





Ранг: 299.6 (наставник)
Активность: 0.30
Статус: Участник
Armadillo Killer

Создано: 15 августа 2006 00:57
· Личное сообщение · #7

Error_Log Аналагично кстати недавно сломали сайт www.wow1.ru прилипили картинку с надписью САЙТ СЛОМАН КОТЕНГОМ че ра урод такой



Ранг: 158.4 (ветеран), 123thx
Активность: 0.140.49
Статус: Участник

Создано: 15 августа 2006 01:08
· Личное сообщение · #8

1nn0cent пишет:
трояна на главную страницу форума не прикрутили?

ага, после "Основной форум" вставили iframe с адресом на вирь.



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 15 августа 2006 02:38
· Личное сообщение · #9

Каспер сказал что файл по ссылке
"инфицирован Trojan-Downloader.HTML.Agent.ae"



Ранг: 450.1 (мудрец)
Активность: 0.260
Статус: Участник

Создано: 15 августа 2006 02:44
· Личное сообщение · #10

DrWeb онлайн скан с базами от 2006-08-14,23:17:22 как всегда сосет, не видя в файле ничего подозрительного



Ранг: 389.6 (мудрец)
Активность: 0.150
Статус: Участник

Создано: 15 августа 2006 03:32
· Личное сообщение · #11

да это у каспера параноя

-----
TBR





Ранг: 218.9 (наставник), 42thx
Активность: 0.160
Статус: Участник
dotnet

Создано: 15 августа 2006 04:00
· Личное сообщение · #12

Bad_guy

переходи на ASP.NET там нет дырок

-----
have a nice day





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 11:39
· Личное сообщение · #13

Bad_guy пишет:
пока что логи мне не подсказали как это было сделано.

Кажется я догадался, хотя и плохо если ошибаюсь, но по многим критериям похоже, что был подломан хостер, потому как шелл появился из неоткуда (видимо с параллельного сломанного аккаунта). Потом был поставлен iframe юзающий эксплоит закачки трояна - видимо кому-нибудь он и скачался, у кого SP1 еще, однако iframe висел не больше получаса.

Nimnul пишет:
переходи на ASP.NET там нет дырок

боюсь хостерам это не понравится

-----
Всем не угодишь





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 августа 2006 12:00
· Личное сообщение · #14

Когда ломают хостера, это может печально закончиться для хацкера. Надеюсь, хостер уже в курсе слома?




Ранг: 104.1 (ветеран)
Активность: 0.070
Статус: Участник
искатель истЕны

Создано: 15 августа 2006 12:00
· Личное сообщение · #15

Nimnul
слишком смелое утверждение =) дыры есть везде



Ранг: 495.3 (мудрец)
Активность: 0.30
Статус: Участник

Создано: 15 августа 2006 12:04
· Личное сообщение · #16

Bad_guy, я так понял, нынче актуальна смена паролей участников форума? Во избежание различных провокаций и нехорошестей.

-----
Всем привет, я вернулся





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 12:26
· Личное сообщение · #17

Bitfry
Я думаю что в этом нет большого смысла. Потому что ломавшему челу до лампы такие дела, ему нужен траф под тронизацию, чтобы на этом зарабатывать.

-----
Всем не угодишь




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 12:34
· Личное сообщение · #18

>>му нужен траф под тронизацию, чтобы на этом зарабатывать.
а вот каким методом дости4 ему до лампо4ки, для заливок с кряклаба могуд имхл даж и акки пробрутить

ЗЫ: у меня первая мысль была не про банальный ip reverse lookup, а про дырявость BB-кодов

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 327.3 (мудрец)
Активность: 0.250
Статус: Участник

Создано: 15 августа 2006 12:45
· Личное сообщение · #19

так и вижу на заглавной странице сентябрьского ксакепа "Как мы ломали cracklab"

-----
in search of sunrise





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 13:23
· Личное сообщение · #20

ProTeuS пишет:
для заливок с кряклаба могуд имхл даж и акки пробрутить

Не совсем понимаю о чем это.

ProTeuS пишет:
у меня первая мысль была не про банальный ip reverse lookup, а про дырявость BB-кодов

Дело в том, что чел первый раз засветился в логах зайдя с главной страницы, потом он начал вводить адреса файлов которые он явно не мог знать не видя потроха сайта, а потом уже пошло юзанье вдруг ниоткуда взявшегося шелла - очень похоже на подлом из соседнего аккаунта.

-----
Всем не угодишь





Ранг: 104.1 (ветеран)
Активность: 0.070
Статус: Участник
искатель истЕны

Создано: 15 августа 2006 13:33
· Личное сообщение · #21

Bad_guy пишет:
очень похоже на подлом из соседнего аккаунта.

это очень легко проверить самому



Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 16:20
· Личное сообщение · #22

Bad_guy пишет:
Дело в том, что чел первый раз засветился в логах зайдя с главной страницы, потом он начал вводить адреса файлов которые он явно не мог знать не видя потроха сайта

это можно сделать элементарно даже с помощью Google Hacking, либо набум (движки ведь оперсорс)

Bad_guy пишет: а потом уже пошло юзанье вдруг ниоткуда взявшегося шелла - очень похоже на подлом из соседнего аккаунта
а шеллы ниоткуда не бурется, опять таки результат нового скула (которые всегда на форуме были), ХСС, либо какой-нить дыры с атта4ами...

Если все это вместе собрать (найти потенциальную дыру, сравнить айпи, юзер-агенты зашедших в момент заливки на других форумах, реверснуть заливаемого троя), то можно найти не только канал уте4ки, а и самого горе-хаккира

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 17:18
· Личное сообщение · #23

Paxan пишет:
это очень легко проверить самому

На что ты меня толкаешь ?
ProTeuS пишет:
это можно сделать элементарно даже с помощью Google Hacking, либо набум (движки ведь оперсорс)

Нет, файлы не движковые, а мои - нечто вроде dfghj.dat и тд - и их адреса запрашивались без брута и угадывания, а сразу.
ProTeuS пишет:
а шеллы ниоткуда не бурется

Мне хочется верить что шелл скопировали с соседнего акка, да и в логах чисто (за вчера) - незнаю может уже когда раньше залили... гм хотя нет дата файла была вчерашняя.
ProTeuS пишет:
опять таки результат нового скула

Там была не инъекция а банальная правка базы через шелл я тоже сначал начал искать инъекцию.

ProTeuS пишет:
можно найти не только канал уте4ки, а и самого горе-хаккира

Да собсно он походу засветил свой реальный IPшник (пригород питера диалапный вроде) только толка мне с этого никакого.

-----
Всем не угодишь




Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 18:14
· Личное сообщение · #24

>>Да собсно он походу засветил свой реальный IPшник (пригород питера диалапный вроде) только толка >>мне с этого никакого
мдааа, к 4ему катиться мир....
если такое с4атье привалило и есть его реальный айпи, то можно пробить его по знакомым модерам на нескольких топовых хак-проэктах, даю гарантию 100%, 4то там ЕСТЬ этот айпи.
Ну эт, коне4но, если нужно разобраться в ситуации (узнать способ заливки)...

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 15 августа 2006 18:18
· Личное сообщение · #25

ProTeuS
Ну найдешь ты, что шел заливал некто с ником Huy, и что дальше?



Ранг: 172.2 (ветеран)
Активность: 0.070
Статус: Участник

Создано: 15 августа 2006 18:55 · Поправил: ProTeuS
· Личное сообщение · #26

хехе, дальше смотрим в инфе у HUJа аську, мыло, телефон и далее уже дейтсвуем по ситуации и по потрбености
(это нужно имхо делать для дальнейшего препятствия подобным заливкам)

-----
HOW MUCH BLOOD WOULD YOU SHED TO STAY ALIVE




Ранг: 260.2 (наставник)
Активность: 0.190
Статус: Участник

Создано: 15 августа 2006 19:37
· Личное сообщение · #27

ProTeuS пишет:
хехе, дальше смотрим в инфе у HUJа аську, мыло, телефон и далее уже дейтсвуем по ситуации и по потрбености


Если чел ломал сайт, я думаю инфа будет неверной!



Ранг: 200.0 (наставник)
Активность: 0=0
Статус: Администратор

Создано: 15 августа 2006 20:20
· Личное сообщение · #28

Здравсвуете люди. Протеус задал вопрос на античате кто взломал сайт. Не знаю я решил проверить и взлом получился как видите. Прошу обратиться в icq 4070080 для устранение проблемы. Жду вас....



Ранг: 24.2 (новичок)
Активность: 0.010
Статус: Участник

Создано: 15 августа 2006 20:52
· Личное сообщение · #29

хм, а можно простым смертным будет узнать способ взлома, естественно после устранения возможности его повторения по этой технологии. Хотя бы в общих чертах (можно и не совсем в общих)?))




Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 15 августа 2006 21:05
· Личное сообщение · #30

пока что (icq 4070080) не отвечает, нашли тут топик
www.forum.antichat.ru/showthread.php?s=06b930a28f7a24d4dd4a9ca67d862649&p=182922#post182922

mrJ
После устранения конечно расскажу, только пусть мне сначала расскажут

-----
Всем не угодишь



. 1 . 2 . 3 . 4 . >>
 eXeL@B —› Крэки, обсуждения —› Видео взлома CRACKL@B (Кто сломал сайт ?)
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати