English version

Marcin Sochacki (Wanted) Blog, Internet, Technologia

» Hack.pl kontra Home.pl

wielu miejscach już napisano o głośnej akcji z 2 kwietnia 2007, kiedy to redaktorzy serwisu hack.pl „odkryli” dziurę w zabezpieczeniach home.pl i wysłali do największego serwisu hostingowego list, w którym za podanie szczegółowych informacji zażądali 200 000 złotych.

To co moim zdaniem się wyłania z całego zamieszania, to wielka tendencja do wyolbrzymiania. I tak:

Redaktorzy hack.pl teraz tłumaczą, że nie była to w ogóle próba szantażu, a jedynie zwykła usługa audytu. Hmm, jakoś mierna ta linia obrony – bo w ich liście są jasne sugestie, że zamierzają opublikować informacje o dziurze, co może zaszkodzić wizerunkowi home.pl. Zatem oni dobrodusznie podejmą się audytu i wszyscy zapomną o sprawie.

Sprawa sumy jakiej zażądali – 200 000 zł; suma oczywiście z sufitu, zwłaszcza za audyt od kogoś o tak nędznej opinii. Być może linią obrony będzie to, że omyłkowo użyli przecinka, zamiast kropki jako separatora tysięcy (przy tej twórczej interpretacji „200,000” można by uznać za 200 złotych, ale wątpię aby ktoś w to uwierzył). Nawet gdyby zażądali 1000 razy mniej i tak na miejscu ISP bym nie płacił. Admini home.pl mieli przecież informacje jak na talerzu; wystarczyło popatrzeć w logi i w ciągu paru minut dostrzec nietypowy wzorzec z brute-forceowaniem URL-i.

Szkoda, że redaktorzy hack.pl wybrali akurat taką metodę lansu, bo może ich to faktycznie zaboleć. Nie ulega wątpliwości, że dziura w home.pl była i nawet samo publiczne udostępnienie statystyk odwiedzalności (bez włamania) mogło w przypadku wielu serwisów hostowanych u tego ISP być szkodliwe. Szczególnie może ich zaboleć fakt, że dla demonstracji dziury wybrali akurat serwis Ministerstwa Edukacji Narodowej, czyli zrobili sobie wroga w administracji państwowej. Bad idea...

Home.pl też się należy lanie: za brak wyobraźni przy zabezpieczaniu stron ze statystykami oraz za robienie z siebie ofiary cyberszantażu w mediach. Należało przede wszystkim spokojnie poinformować o tym co się stało, naprawić błąd i przeprosić klientów, którch statystyki na pewno do tej pory nie raz wyciekły. Mogę się założyć, że gdyby przeanalizować starsze logi, na pewno były już wcześniejsze próby zgadywania URL-i metodą brute-force.

Zassałem też odpowiedni kawałek (9MB) z Wiadomości i przekodowałem na otwarty format Xvid. itvp korzysta oczywiście z zamkniętego kodeka Windows Media v9, co uniemożliwia odtworzenie ich nagrań na platformach innych niż x86 i Mac OS X na PowerPC.

2007/04/09 12:05 | komputery/www/

» Komentarze

Zgadnij, na których jeszcze firmach hostingowych *ciągle* znajdują się podobne błędy? ;-)

Druga sprawa - mam wrażenie, że zarówno ten sławny "włam", jak i wcześniejsza "gorionowa robota" są zwykłym plagiatowaniem.

Hack.pl vs Home.pl
Dwa tygodnie temu natknąłem się w sieci (zagranicznej) na opis ataku techniką "podejrzyj czyjeś logi". A skoro ja się natknąłem, to pewnie dotarło to i do kilku innych Polaków zainteresowanych security. Może to zbieg okoliczności, że kilka dni później hack.pl atakuje home.pl...

Gorion vs Policja
Jabłoński ponoć się nie włamał, ale zgooglehackował hasło do panelu administracyjnego strony WWW Policji.
http://blog.posmyk.info/weblog/index.php/2007/03/12/jak-policja-w-katowicach-przyczynila-sie-do-wlamania-na-ich-serwer/

Plagiaty, które do tej pory występowały jedynie w dziennikarstwie, za sprawą szybkiego obrotu informacji w sieci, wydają się docierać i do innych dziedzin. Na szczęście, ta sama sieć potrafi wykryć plagiatorów.

Piotr Konieczny | 2007/04/09 14:31


Hehe, dobre z tym linkiem do ftp-a, nie widziałem tego wcześniej. Thx za komenta :)

Muszę coś zrobić z zawijaniem adresów :P

Wanted | 2007/04/09 21:15










Mój blog

Działy

/ (81)
  info/ (5)
  komputery/ (51)
    apple/ (1)
    google/ (15)
    inne/ (4)
    linux/ (3)
    microsoft/ (10)
    spam/ (1)
    wikipedia/ (6)
    www/ (11)
  media/ (5)
    reklama/ (5)
  miejsca/ (5)
    aconcagua/ (1)
    dublin/ (2)
    trojmiasto/ (2)
  to_lubie/ (15)
    film/ (6)
    foto/ (2)
    humor/ (1)
    sport/ (6)

Archiwa


Odnośniki


Strefa bez kolorów

Ta strona jest zgodna z zasadami Łeb 2.0™!