L'OS a quand même une importance. Si tu regardes les statistiques des teams tu verra qu'il y a des teams spécialisées pour Linux, des teams spécialisés pour windows, des teams polygames.
C'est bien beau de passer un argument un paramètre dans une variable php, mais c'est léger pour attaquer un serveur.
Dans notre cas, ils ont passé un shell code qui a permis de récupérer sur le net des binaires qui créent des backdoors qui permettent de se logger en apache (www-data dans notre cas).
Pour ça, il faut trouver la faille (comme je le disais plus haut, il laissent tourner des scripts qui les repèrent pour eux), ensuite, il faut savoir si on peut faire des appels systèmes, où on peut écrire, est ce qu'on peut exécuter des binaires sur une partition donnée, etc...
Au passage, je m'aperçois que j'ai oublié une partie de mon post précédent.
Je parlais de virer les rootkits et les backdoors. J'ai oublié de préciser pourquoi.
La plupart des défaceurs se contentent de sauver la page principale (index.php -> index.php.back) et de mettre une page personnalisée pour être comptabilisés. Ce n'est pas bien méchant, sans en faire des white hats, ça reste gentil. Par contre, il partent en laissant tout en bordel. Là il y a un risque d'avoir une deuxième vague.
Les vrai lamerz qui ne savent rien faire et qui cherchent à nuire n'ont qu'à chercher dans google ou sur zone-h le texte affiché par une team quelconque. Ils leur suffit ensuite de scanner la machine et de voir si elle est toujours ouverte.
Ça paraît bête, et pourtant ça nous est arrivé. On se fait défacer le soir. On se dit c'est pas grave, rien de cassé, on remet la page (interruption de 10 minutes max), on réinstalle un truc béton sur une machine à côté. Vers 4h du mat au moment on veux migrer les données. On commence un tar... qui ne finira jamais. On perd alors toutes les données en www-data (à peine quelques dizaines de giga).
Donc mieux vaut prévenir que guérir. Virer tous les proces louches, virer la page d'accueil avant qu'elle ne soit référencée dans le doute descendre apache le temps de tout régler. (si mon expérience pouvait servir à quelqu'un, ce ne serait pas mal. Enfin, je préfère que personne n'ai besoin de s'en servir).
Deuxième chose : Les URL ne semblent plus valides. J'aurais du m'en douter, ça ne peut pas rester bien longtemps au même endroit. Je ne les avais pas testées. Ils ont du foutre leurs binaires ailleurs. Si quelqu'un veut les étudier, j'en ai une copie chez moi, il suffit de me contacter via dlfp.
Maintenant, où peut-on trouver des infos sur ce type d'attaques pour savoir comment ça se pratique, comment ça s'évite, etc. ?
Sur zone-h, il y a des bulletins de sécurité régulièrement. Il leur faut quand même une vitrine pour dire que c'est un site sur la sécurité, ça passe mieux que de dire c'est une site de crakers en compétition...
[^] # Re: Sondages intéressants
Posté par theocrite . En réponse au journal Frimouvy piraté. Évalué à 8.
C'est bien beau de passer un argument un paramètre dans une variable php, mais c'est léger pour attaquer un serveur.
Dans notre cas, ils ont passé un shell code qui a permis de récupérer sur le net des binaires qui créent des backdoors qui permettent de se logger en apache (www-data dans notre cas).
Pour ça, il faut trouver la faille (comme je le disais plus haut, il laissent tourner des scripts qui les repèrent pour eux), ensuite, il faut savoir si on peut faire des appels systèmes, où on peut écrire, est ce qu'on peut exécuter des binaires sur une partition donnée, etc...
Au passage, je m'aperçois que j'ai oublié une partie de mon post précédent.
Je parlais de virer les rootkits et les backdoors. J'ai oublié de préciser pourquoi.
La plupart des défaceurs se contentent de sauver la page principale (index.php -> index.php.back) et de mettre une page personnalisée pour être comptabilisés. Ce n'est pas bien méchant, sans en faire des white hats, ça reste gentil. Par contre, il partent en laissant tout en bordel. Là il y a un risque d'avoir une deuxième vague.
Les vrai lamerz qui ne savent rien faire et qui cherchent à nuire n'ont qu'à chercher dans google ou sur zone-h le texte affiché par une team quelconque. Ils leur suffit ensuite de scanner la machine et de voir si elle est toujours ouverte.
Ça paraît bête, et pourtant ça nous est arrivé. On se fait défacer le soir. On se dit c'est pas grave, rien de cassé, on remet la page (interruption de 10 minutes max), on réinstalle un truc béton sur une machine à côté. Vers 4h du mat au moment on veux migrer les données. On commence un tar... qui ne finira jamais. On perd alors toutes les données en www-data (à peine quelques dizaines de giga).
Donc mieux vaut prévenir que guérir. Virer tous les proces louches, virer la page d'accueil avant qu'elle ne soit référencée dans le doute descendre apache le temps de tout régler. (si mon expérience pouvait servir à quelqu'un, ce ne serait pas mal. Enfin, je préfère que personne n'ai besoin de s'en servir).
Deuxième chose : Les URL ne semblent plus valides. J'aurais du m'en douter, ça ne peut pas rester bien longtemps au même endroit. Je ne les avais pas testées. Ils ont du foutre leurs binaires ailleurs. Si quelqu'un veut les étudier, j'en ai une copie chez moi, il suffit de me contacter via dlfp.
Sur zone-h, il y a des bulletins de sécurité régulièrement. Il leur faut quand même une vitrine pour dire que c'est un site sur la sécurité, ça passe mieux que de dire c'est une site de crakers en compétition...
Sinon, dans mes bookmarks, j'ai ça :
http://www.secuobs.com/(...)
http://assiste.free.fr/p/frameset/06.php(...)
http://www.phrack.org/(...)