[PHP-инклудинг и allow_url_include] [Проблема с WUBI и Ubuntu 10.04] [Как был взломан antichat.ru] [AntiDDoS в LightHTTPd] [Sleep() в слепых SQLi] [Уязвимости разных движков] [Уязвимости Joomla] [Уязвимости Invision Power Board] [Уязвимости GuppY CMS] [Уязвимости 1024cms] [Уязвимости IceBB] [Уязвимости Zeus Botnet] [Web-разведка] [Сканер уязвимости nginx] [Анализ текстов] [SSI Web-shell] | Как был взломан antichat.ruВ этом посте кратко отпишу о том, как в июне 2010 был взломан крупнейший околохакерский форум в рунете – Античат. Первый объект – почтовый сервер mail.antichat.ru, на нём были различные старые (и не только) сайты администратора Античата, например, xex.ru, julijana.ru, antiddos.ru, g6.ru… Команда uname -a выдавала что-то вроде:
Ядро старое, далее рут: Покопавшись на серваке, мы нашли груду различных бекапов сайтов мемберов ачата, которые там когда-то хостились, а также бекапы почты @antichat.ru. Они нам, в частности, помогли взломать несколько (приват-)проектов этих самых мемберов. Объект номер два: Далее было замечено, что antichat.ru хостится рядом с блогом администратора egorich.ru. Оказалось, что он тоже привязан к почте info@antichat.ru, к тому же, он давно не обновляется. Так что пароль на блог был спешно ретривнут на e-mail. Мы уже чувствовали вкус быстрой победы, как настало разочарование – на директорию /wp-admin блога стояло какое-то ограничение (ошибка 403), по всей видимости, по ip-адресу. Мы уже отчаялись идти этим путём, но я всё же навёл справки по ip-адресам Егорыча+++ и начал сканирование диапазонов на наличие прокси-серверов. Примерно так: (на месте host писался диапазон)
Далее пролетели две недели детального слежения за сервером, взлома околоачатовских проектов и сканирования диапазонов. Был даже взломан сайт в одном из dsl-диапазонов, в котором появлялся Егорыч, поднят прокси, но напрасно. Но старания в конце концов всё же обернулись успехом. Мы всё время читали логи почтового сервера и в итоге отловили свежий ip-адрес Егорыча, в диапазоне которого нашёл работающий прокси-сервер. Ещё один участник взлома порутал сервер (который опять оказался необновлённым) и залил шелл на сам античат. Была слита полностью БД и все скрипты сайта. А вот ещё нигде не выложенный скрин шелла на античате: Мораль сей басни такова: не зазнавайтесь никогда! ;) UPD После публикации этой записи в блоге в октябре 2010 я был исключён из команды DarkLife, хотя схема взлома итак была всем известна.UPD2 В мае 2011 дамп БД античата полностью оказался в паблике. Выложен неизвестными мне лицами. В принципе это ожидаемо, учитывая то, какому количеству людей база была доступна изначально. Brian Krebs написал бессмысленное статистическое исследование паролей пользователей античата: http://krebsonsecurity.com/2011/06/antichat-hacker-forum-breach-reveals-weak-passwords/. |
| © BECHED |