Você não é registrado, por favor registre-se para ter acesso ao conteúdo completo.
Caso seja registrado, efetue login.
Esqueceu sua senha? Clique aqui
Recomendamos o uso do Mozilla Firefox para uma melhor visualização.    


Início Postados Hoje Marcar Fóruns Como Lidos Álbums Banidos SE Team Medalhas
Voltar   Secret Experience > Fórum Secret Experience > Boletins Informativos
Registrar Loteria VIPStaff SERegras do fórum Comunidade Arcade Postados Hoje Pesquisar Experience
Boletins Informativos Saiba aqui as últimas notícias sobre a Secret Experience.

   

Secret Experience.NET   Secret Experience Corporation - Welcome To The Real World
     Anúncios SE

Resposta
 
Ferramentas do Tópico Modos de Exibição
Antigo 06-10-2009, 03:50 PM   #1
Setokaiba
Jesus Te Ama, Mas EU Não!
 
Avatar de Setokaiba
 
Registrado em: Oct 2008
Localização: 45º 33º 34º N | 122º 41º 41º W DESTINATION: ANYWHERE Adidas
Posts: 4,133
Agradeceu: 837
Agradecido 6,058 Vezes em 2,106 Posts
Achei Ruim:
Acharam ruim Vezes em Posts
Meu Estado:
Pontos: 20,442, Nível: 90
Pontos: 20,442, Nível: 90 Pontos: 20,442, Nível: 90 Pontos: 20,442, Nível: 90
Atividade: 99%
Atividade: 99% Atividade: 99% Atividade: 99%

Nome Real: Anderson Andrade

Inventório de Setokaiba Usuário possui 1x Lock Fan Usuário possui 1x Oakley Usuário possui 1x Apple Inc. Fan/User Usuário possui 1x Honda Usuário possui 1x Windows Seven User

Icon14 Falha de Segurança em 05/10/2009

Bom dia, boa tarde ou boa noite, isto irá depender do horário em que esteja visualizando esta mensagem.

Este boletin informativo tem o intuito de informar o ocorrido na data antecedente a deste tópico.
A instalação de um plugin (mod) resultou na falha de sistema que permitiu com que fosse efetuado acesso com quaisquer contas exceto a minha, sem a necessidade da inserção da senha, tanto na interface index e demais do fórum, como no painel de controle da administração (AdminCP).

Fomos alertados pelo usuário de que estava sendo possível tal feito, logo a notícia se espalhou e sofremos uma tentativa lammer, que nos causou mínimos danos mas não menos importantes.

Uma vulnerabilidade foi encontrada. O plugin ao meu ver não possuia malícia, e sim um erro de programação que permitia vunerabilidade as contas sendo permitindo o exploit que possibilitava o uso da sua conta para outros fins.

Isso fez com que sua conta possa ter sido usada sem seu conhecimento ou permissão, e as ações sejam executadas em seu nome.

Contas vulneráveis podem ainda ser ruim para o fórum como um todo, pois elas podem permitir acesso de ferramentas automáticas para enviar spam aos fóruns e outras contas de usuário, usando seu nome.

Lista de OcorrênciasNessa nossa lista de aventuras do lammer encontramos o seguinte:
Todos os IP's com (2001.88.219.169) condizem com nossa excelência, fazendo o uso da conta do administrador LolMaster.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Email.php (Genlist) significa que nosso sagaz aventureito clicou na parte de envio de e-mail em massa para todos os usuários do fórum, se fosse um pouco inteligente, ou se talvez caísse nas mãos alheias, dos que se intitulam concorrência, poderia gerar um spammer via e-mail para todos os usuários, só que tem que essa tarefa não foi executada. Creio que nosso Richard não sabia para que servia.
Banning.php (dobanuser) Tentativa de banimento do diretor Marreta~, esta sem sucesso, até porque isto gera uma mensagem de erro, pois o mesmo se encontra num grupo protegido e somente minha conta pode baní-lo.
(Você não está autorizado à banir usuários que não são considerado normais, usuários registrados).
subscriptions.php É relacionado as assinaturas pagas do fórum, no caso de um fórum privado onde fosse necessário efetuar pagamento para acessar, accho que dessa vez nosso Robin Wood pensou ter achado o cofre da Secret Experience, e foi com muita sede ao pote, pena que lá em fórum público não serve para nada, e não possui nenhum dado. Talvez se fosse o cofre ele roubaria para dar aos XPZonas opss...pobres, para comprar uma licença vBulletin (perco o amigo, mas não perco a piada).
xperience_admin.php (manshop) Dessa vez nosso aventureiro pensou mais alto, e partiu para o lado da loja do fórum, acho que ele deve ter pensado que lá vendia as camisas da SE, pena que se deparou com os ícones de shop do vBExperience.

Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

banning.php (dobanuser) Desta vez ele foi sagaz e acabou por banir duas contas, Tody e a conta Boots nesta última pois o seguinte motivo (você foi considerado boiola demais para participar deste fórum) pelo modo de escrita já suspeito de quem tenha sido.
Quem lhe dá diariamente com postagens por todas as partes do fórum, acaba conhecendo o modo de escrita dos usuários, se são analfabetos ou não, se erram acentos e etc.
post_thanks_admin.php (delete_all_users_tha) dessa vez ele acessou a parte responsável por deletar todos os obrigados de um determinado usuário, só que esse determinado usuário deve ser identificado pro ID, como a massa cefálica de nosso vilão era pouca, não soube achar o ID do membro, com isso nada soube fazer, (é o admincp é um pouco complicado pra quem nunca o viu).
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

options.php (options) É responsável pelas configurações gerais do forum, como o nome do fórum, o direcionamento, os cookies, configurações de estilo e idioma, configurações de mods e afins, mas acho que nosso amigo achou muito extensa a lista e preferiu clicar em outro lugar, tudo isso em menos de um minuto, até vejo o desespero dele clicando em tudo quanto é lugar, assustado por ter entrado no adminCP e também por estar num lugar onde seus conhecimentos eram nulos.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

user.php (find) (kill) Essa parte é responsável pela edição do usuário, nela que editamos assinaturas irregulares, colocamos em grupos, banimos diretamente e etc. Nosso aventureiro achou a opção deletar usuário, e com isso deletou o usuário que desejada, pois o (find) significa buscar, encontrar, e pesquisando por Tody, achou o deletou a conta que é a 1465, acho que ele deve ter algo contra o cara aí.
Até então nada que não fosse irreversível ou necessitasse restaurar o backup.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Aqui uma breve pesquisa pelo IP do LolMaster, e podemos ver que ele é um usuário Velox, pois inicia-se com 189.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Um rápido resolve hostname comprova isto.
Spoiler
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Já o nosso campeão de tentativas frustadas, é um usuário Brasil Telecom.
E reside em Goiás, talvez em Goiânia, ou próximo a cidade de Hidrolândia.
Aqui nessa imagem tenho a lista de suspeitos que podem ter praticado tal ação.
JotaH Acho que não é suspeito mas mora em Goiás e por isso localizeias proximidades, e ele é vizinho do nosso amigão que fez isso.
KetChup Este não efetua login desde 28/09/2009. A data que instalei esse mod, e também do ocorrido é muito adiante a data deste último login.
ita3000 Somente se registrou e não voltou desde 01/09/2009.
GoBack Possui a última faixa de IP relacionada ao do usuário da conta do LolMaster, num resete apenas mudaria a última numeração, como é perceptível na imagem. Por coincidência a do JotaH também possui a mesma faixa, isso é dado devido serem usuários da mesma caixa (nome dado aos técnicos e cabistas) onde ficam as linhas telefônicas com sinal ADSL. GoBack, antes se chamava lionhard, nome alterado pelo JotaH, o que comprova a proximidade residencial, pois provavelmente o pedido foi efetuado via messenger, pois não me recordo de nenhuma mp direcionada ao JotaH com tal assunto.
E para nossa surpresa maior, o primeiro a informar sobre este problema foi o GoBack, informou ao JotaH. Ou até onde eu sei, era o único que soube disso, até porque não é comum ninguém ficar tentando logar com a conta de ninguém, por causa do strike que dá uma punição de 15 minutos após 5 tentativas incorretas.
Bom, não causou danos maiores e agradeço por ter reportado isso.


Meus caros, imagens valem mais do que palavras, tirem suas conclusões.
Algo que foi pouco inteligente, caso tivésse logado com a conta Jinrox poderia ter roubado a XML da skin.
Nosso sistema não detectou múltiplo login, até porque quem fez sabe que esse sistema existe e sabe como burlar.
Ou melhor, burlou por cagada, porque ele não falha nunca:
[Somente Usuários Registrados Podem Visualizar os Links Desta PáginaClique aqui para se Registrar]

Pedimos desculpas por qualquer incoveniência que isso possa ter causado e pedimos a sua compreensão.

Tudo de Bom,
Secret Experience - Welcome To The World

Setokaiba está online agora   Responder com Citação
Os Seguintes 15 Usuários disseram Obrigado(a) para Setokaiba por gostarem deste post :
adrianolago (06-10-2009), andredsg (09-10-2009), CavaleiroNegro (06-10-2009), ChoVinisTa (06-10-2009), Datenna (08-10-2009), Fernando xD (14-10-2009), Inspector (07-10-2009), Jotah'Z! (07-10-2009), junin00 (07-10-2009), macabriNn (10-10-2009), MariOMatriX (11-10-2009), Miranda (07-10-2009), paytaly (06-10-2009), SerialKiller (21-12-2009), Tody (06-10-2009)
Links Patrocinados
Antigo 10-10-2009, 06:05 AM   #2
macabriNn
Hacker Member
 
Avatar de macabriNn
 
Registrado em: Dec 2008
Localização: Brasilia DF
Posts: 338
Agradeceu: 481
Agradecido 497 Vezes em 122 Posts
Achei Ruim:
Acharam ruim Vezes em Posts
Meu Sistema
Meu Estado:
Enviar mensagem via Windows Live Messenger para macabriNn
Nome Real: Filipi Oliveira

Inventório de macabriNn

Padrão

Citação:
xperience_admin.php (manshop) Dessa vez nosso aventureiro pensou mais alto, e partiu para o lado da loja do fórum, acho que ele deve ter pensado que lá vendia as camisas da SE, pena que se deparou com os ícones de shop do vBExperience.
Hudhsuhsdu essa foi boa


Anderson verifique sempre os arquivos php do mod. Geralmente as vunerabilidades estao onde vc nem imagina

*iframes que direcionam para outros sites
*meta em if ou meta em head
*verificar todos os includes e execs
*js, css, e styles nao possue esses tipos de falhas


Veja um exemplo de um script malicioso dentro de um arquivo PHP

Criptado:
Citação:
descriptado e tradusido:

Citação:
window.status='Done';document.write('