webForumDet fria alternativet

utpressning, vad gör man?

Datasäkerhet

195 svar · 6 802 visningar · startad av hakan@4u2.se · sida 10 av 10

Frågan, av hakan@4u2.se

Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det! Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting! Vad gör man i ett sådant läge?

Läs frågan i sin helhet →
Medlem sedan jan. 20032 356 inlägg
#181

Re: utpressning, vad gör man?

hakan@4u2.se skrev:

Vad gör man i ett sådant läge?

Ser till att backuphanteringen fungerar ok? ;)

Medlem sedan sep. 20028 900 inlägg
#182

Kan någon på ett enkelt sätt förklara vad SQL Injection är?

Medlem sedan mars 20025 907 inlägg
#183

obelix > genom att skriva vissa saker i t.ex. ett inloggningsformulär på en hemsida kan man ta sig in utan giltigt lösenord. Man kan även manipulera, ta bort och lägga till data i en databas.

Medlem sedan dec. 19995 718 inlägg
Medlem sedan juni 20034 013 inlägg
#185

aasah skrev:

tydal skrev:

... , men SQL Injection är alltså väldigt välkänt. Hittar man en inloggning på en webbsida så är det det första man testar. Funkar det, ja då behöver man inte anstränga sig. Annars måste man kanske hacka webbservern, vilket man alltså inte behöver om SQL Injection är möjlig, för då är dörren redan öppen.

Jasså, det är det?

Ja, förlåt mig om jag var så otydlig att det inte framgick att agerandet alltså handlar om någon som vill ta sig in i systemet.

aasah skrev:

Du skriver någonstans i början av denna tråd, tydal, att om ett företag inte fixar en säkerhetslucka som du hittat så talar du om för världen att den finns. Verkligen superhyggligheten själv! Eller...? Vem tror du hittar denna info? De tusentals svenskar vars info är i farozonen eller andra hackers? Själv skulle jag tro det senare... och alltså slutar ditt vänliga(?) påpekande nästan garanterat i intrång. Intrång som till en del direkt kan bero på dig. Verkligen mycket hyggligt....

Om vi tar det från början... När jag upptäcker ett säkerhetshål så är det försent. Det finns miljontals människor som är duktigare, så säkerhetshålet är säkerligen redan upptäckt och utnyttjas kanske redan, bara det att ingen har berättat det för allmänheten/drabbat företag. Första steget är naturligtvis att få hålet fixat så fort som möjligt och sedan berätta om det så de drabbade får reda på det och så andra inte ska göra samma misstag. Vill inte företaget fixa felet så hamnar man ju mycket riktigt i ett dilemma. Å ena sidan har vi människor som kan ha blivit bestulna på kreditkortsnummer och koder utan att veta om det samt många andra webbplatsinnehavare som kan ha samma säkerhetshål. Å andra sidan finns risken att man underlättar för någon att begå brott. Så, vad gör man? Sitter på informationen och tittar på när fler och fler registrerar sig på sidan och ovetandes lägger ut sitt kreditkortsnummer helt oskyddat (trots företagets fina löften, har de något ansvar överhuvudtaget)?

Många företag är såna att de tycker att det är för jobbigt att ändra och så länge som de inte får en massa klagomål så tror de väl inte att det är så viktigt. Att förebygga är dyrt...

Enda praktiska alternativet man har i såna fall är att "go public". Av de 1000 besökare jag har på min hemsida dagligen tror jag att de flesta är "vanliga" människor. Jag har inte så mycket information för "hackers", för det finns det så mycket av ändå, utan jag riktar mig till vanligt folk och försöker skriva på ett sådant sätt att de flesta ska förstå. Titta gärna runt på min hemsida så får du nog samma intryck: http://www.tydal.nu/

Är säkerhetshålet något som drabbar många så blir det ju intressant för massmedia, och just angående säkerhetshål har jag och min sida varit med i Aftonbladet. Min sida har också varit med i Svenska Dagbladet, PC för alla och Insider i TV3 men det av andra orsaker.

Som svar på din fråga tror jag därför de som drabbas får reda på det. Det gör ju inte så mycket att "hackers" får reda på det, för de vet ju redan om det!

Men ändå, vid början av årsskiftet var det en mask som spreds snabbt och orsakade problem på grund av just sin snabba spridning. Den utnyttjade ett säkerhetshål i MS SQL Server som hade upptäckts flera månader tidigare och Microsoft hade fixat det, men som vi såg var det ju många som inte hade laddat hem uppdateringen. I alla fall, personen som upptäckte det här hade också gjort ett program så man kunde sin egen server. När masken sen började spridas kände han igen delar av koden, och personen hade uppenbarligen dragit nytta av avslöjandet. Han som avslöjade säkerhetshålet blev i och med detta tveksam till att även släppa programkod nästa gång, men samtidigt sa han ju också att det egentligen inte hade spelat någon roll, för personen hade kunnat göra masken ändå: "I värsta fall besparade jag honom tio minuters jobb".

Och det är väl lite det det rör sig. "Hackers" är kunniga. Man behöver inte berätta för dem, för de vet ändå. Däremot är det väldigt viktigt att vanligt folk får reda på det så de kan fixa sina datorer/program och testa så att de inte är drabbade.

Så, kanske mina avslöjanden resulterar i något intrång. Men om jag inte avslöjar så resulterar de i ännu fler! Plus att de som drabbas inte har en aning om det.

Det sagt, så vill jag naturligtvis betona att jag alltid försöker få företagen att fixa felen först. Men är de inte samarbetsvilliga, och felet är allvarligt och drabbar folk, då ser jag ingen annan väg än att berätta det för allmänheten. Skulle det vara så att säkerhetshålet bara berör företaget självt så behöver man ju naturligtvis inte gå ut med det.

aasah skrev:

Vad gäller själva sakfrågan skulle jag polisanmält.

Ett stort misstag när man inte har nog på fötterna. Jag tycker inte man ska slösa med polisens resurser och riskera att oskyldiga hamnar i fängelse. I det här fallet finns det ju inte mer än en känsla av att personen skulle ha gjort något olagligt, och den känsla har ju ingen erfarenhetsbakgrund utan bygger bara på rädsla.

aasah skrev:

Ingen som har rent mjöl i påsen skriver anonyma brev.

Nu utgår du från dig själv när du drar slutsatser om andras beteende. Det är inte alltid så bra, för det blir lätt fel. Som i det här fallet till exempel. Jag kan tänka mig flera fall där personer som har rent mjöl i påsen skriver anonyma brev. Du borde också komma på flera stycken om du tänker efter.

aasah skrev:

Och att betala för info från någon som gjort intrång skulle aldrig falla mig in!

Nej, inte mig heller.

aasah skrev:

Att däremot sända ett tack till någon som öppet påpekar att jag har en säkerhetslucka, och vari den består allra minst är en helt annan sak! kan man tala om budbärare - inte här!

Det är dock just det som skett i det här fallet, men Håkan och flera andra i tråden tror inte det - förmodligen på grund av att de inte har så mycket erfarenhet av såna saker.

Medlem sedan nov. 20022 355 inlägg
#186

tydal skrev:

Nu utgår du från dig själv när du drar slutsatser om andras beteende.

Det är väl det enda du har gjort i denna tråden....

Medlem sedan jan. 20027 905 inlägg
#187

Jag måste nog hålla med tydal i mycket av det han skriver i den här tråden. Det känns väldigt hysteriskt att polisanmäla utifrån den information som framkommit hittills.

Medlem sedan mars 20025 907 inlägg
#188

tydal skrev:

aasah skrev:

Att däremot sända ett tack till någon som öppet påpekar att jag har en säkerhetslucka, och vari den består allra minst är en helt annan sak! kan man tala om budbärare - inte här!

Det är dock just det som skett i det här fallet, men Håkan och flera andra i tråden tror inte det - förmodligen på grund av att de inte har så mycket erfarenhet av såna saker.

Det har ju INTE skett i det här fallet. Någon snubbe skickade ett mail till trådskaparen och skrev att han hade ett säkerhetshål som snubben skulle avslöja mot ersättning. Han kräver alltså betalt för att tala om var felet ligger. Visst, om man är van att jobba med säkerhet på hemsidor så är det nog vanligt att man börjar med att kolla om sql-injections är spärrat eller ej. Men de flesta som får sådana här mail vet inte ens vad det är (om de hade vetat det så hade de knappast haft hålet, och därmed inte heller fått mailet), och kan därmed inte heller kontrollera om det är sql-injections som är boven i dramat. Nu vet trådskaparen vad det är som är säkerhetshålet, men han fick ju knappast reda på det genom snubben.

Medlem sedan juni 200010 432 inlägg
#189

Det kan (kanske) tyckas vara hysteriskt att polisanmäla. Men för det första är det bra för oss alla om den organisationen som ändå har hand om sånt här får all information som finns. För det andra kan man i exempelvis Håkans fall vända på myntet hur som haver. tydal har ju tydligt återgett sin sida och andra (inkl mig själv) har återgett en annan sida. Ingen av sidorna är falsk, men det finns aspekter i förlängningen att ta hänsyn till, som exempelvis - hur vill vi att vi ska skyddas mot angrepp? Genom att anlita anonyma finniga ynglingar som testar serverns säkerhet eller genom ett seriöst företag som erbjuder en tjänst?

I Håkans fall finns det en tredje sida av samma mynt. Dvs ponera att personen som kontaktade Håkan redan tömt servern på information och sålt detta till en konkurrent, varpå personen som vill tjäna lite mer - fräckt kontaktar Håkan för att erbjuda sina "tjänster"?
Det är faktiskt inte orimligt...

Vilken sida av myntet ska Håkan lita på? Vad är det som säger att tydals sida verkligen stämmer förutom tydals ord på att det enligt hans erfarenhet.. bl.a bl.a bl.a Är det värt risken? Tja, det kan ju bara Håkan själv svara på.

Jag tror som jag redan skrivit. Om man är seriös i sin ambition att agera 'säkerhetspolis' bör man vara väldigt tydlig och seriös i sin kontakt med klienter. För att bli tagen på allvar bör man helst ha ett företag i ryggen eller åtminstone reggat firma med F-skatt.

Medlem sedan juni 20034 013 inlägg
#190

I Håkans fall är det viktigt att komma ihåg att hans webbplats stod vidöppen i flera år, för konkurrenter och alla andra som ville titta in. Nu är den äntligen fixad, tack vare en anonym finnig yngling.

Nej, jag tycker inte heller att det ska vara anonyma finniga ynglingar som ska skydda oss mot angrepp. Men i de fall de seriösa företagen inte skyddar oss är jag tacksam för att någon annan gör det.

Och jag ser det som min medborgerliga plikt att säga till när jag upptäcker något som är fel. Visserligen har jag F-skatt, men att hjälpa andra är något jag gör som privatperson.

Medlem sedan juni 200010 432 inlägg
#191

Men i de fall de seriösa företagen inte skyddar oss är jag tacksam för att någon annan gör det.

Jag med. Såvida de följer gängse regler. :)

Medlem sedan juni 20034 013 inlägg
#192

Peeer skrev:

Någon snubbe skickade ett mail till trådskaparen och skrev att han hade ett säkerhetshål som snubben skulle avslöja mot ersättning.

Nej, det skrev han inte, och vet du varför? Jo, för att han visste att han hade avslöjat säkerhetshålet redan där. Håkan behövde inte göra mer än att fråga någon kunnig om råd för att få reda på det. Han frågade här på webforum och fick redan efter en timme tips om att det lät som SQL Injection.

peeer skrev:

Nu vet trådskaparen vad det är som är säkerhetshålet, men han fick ju knappast reda på det genom snubben.

Dock är det snubbens förtjänst att han fick reda på det, för hade det inte varit för hans mail hade ju inte Håkan frågat här.

Medlem sedan juni 20034 013 inlägg
#193

PeW skrev:

Jag med. Såvida de följer gängse regler. :)

Skillnaden i så fall mellan oss är att jag håller på "oskyldig tills motsatsen bevisats". Om Håkan kunde visa i loggen att han hade raderat filer eller kopierat en massa information, då skulle jag också ställa mig bakom en polisanmälan. Men så länge det inte finns några bevis så tycker jag man ska vara väldigt försiktig med att framställa någon som klandervärd.

Låt mig berätta vad som hände en tidig morgon i en liten ort i Östergötland. Klockan var halv sju när det ringde på dörren. Utanför stod 34 poliser. De gick igenom hela huset och tog med sig allt som liknande en dator eller datorutrustning. Någon hade ringt och anmält att personen som bodde i huset hade barnporr på sin dator. Så polisen beslagtog allt och gick igenom alla filer. Några månader senare när det konstaterats att det inte fanns någon barnporr så fick han tillbaka sina datorer. En hårddisk hade de haft sönder för honom, men vad jag minns fick han ingen ersättning för det.

Det var inte jag som drabbades, men jag har träffat honom och fått höra allt direkt från honom, så det är inget "min systers grannes svåger sa att". Det var 1995 det här, så man får ju hoppas att polisen är försiktigare idag, men fallet med Sklyarov tyder ju inte på det (även om det var i USA).

Så, det ligger väl lite bakom varför jag inte tycker man ska vända sig till polisen om man inte har bevis.

Som jag förstår är anledningen till att "ni" förespråkar anmälan att ni tycker personen har uppfört sig konstigt och misstänker att han har gjort något olagligt.

Det "ni" tycker är konstigt med personens beteende är ju att:
- han vill ha betalt.
- han inte har sagt rakt ut vad det är för fel.
- han loggat in flera gånger.
Samt att Håkan från början upplevde det som utpressning.

Ingen av dessa saker är dock konstig för mig som är van vid att prata med folk om säkerhetsbrister:
- en del är villiga att tjäna en hacka på att hjälpa andra. Moraliskt kan man tycka det är fel (jag gör inte så), men det är inte olagligt.
- SQL Injection är välkänt. Hade Håkan visat mig brevet och frågat vad det kunde vara för bugg han har hade det tagit mig fem sekunder att upptäcka problemet. Det var ju inte precis så att personen sa "du har ett fel någonstans" utan han sa att det var en bugg som gjorde att han kunde logga in och göra vad han ville. I och med det avslöjande han att det var inloggningen det var fel på och därmed högst troligen SQL Injection, vilket det sedan visade sig vara.
- det är normalt att testa fler gånger för att se om felet åtgärdats. Som jag tidigare sagt är det ovanligt att företag säger att de har fixat felet när det i själva verket är kvar.
- att Håkan missuppfattade brevet är inte svårt att förstå, för det är inte lätt att berätta såna här saker.

Medlem sedan juni 200010 432 inlägg
#194

Skillnaden i så fall mellan oss är att jag håller på "oskyldig tills motsatsen bevisats".

Visst. Man är inte skyldig till bankrån bara för att man smyger runt med ett avsågat hagelgevär utanför banken - heller.

Men så länge det inte finns några bevis så tycker jag man ska vara väldigt försiktig med att framställa någon som klandervärd.

Uppenbarligen anser en hel del att det är klandervärt att agera såsom mrX har gjort. Vad ska man vara försiktig med? Sina åsikter eller framförandet av dem? MrX är och förblir (antagligen) anonym så det kan knappast drabba vederbörande om vi säger vad vi tycker om detta tilltag

Så, det ligger väl lite bakom varför jag inte tycker man ska vända sig till polisen om man inte har bevis.

Jaja, även jag har 'drabbats' av polisens klantigheter om än i ett helt annat sammanhang. Men det får inte mig att misstro rättssamhället för det.

Det "ni" tycker är konstigt med personens beteende är ju att

Jag kan inte tala för andra, men den där listan stämmer inte för mig, alternativt är grovt förenklad. Läs igen mina motiv om du åsyftar mig. (vilket jag antar då det är mitt inlägg du citerade från början), så ser du att problematiken är i flera steg och att det är helt beroende på vad Håkan 'rapporterat'. Till sist är det bara han som kan avgöra vad han ska göra så jag lägger ingen vidare värdering i det.

att Håkan missuppfattade brevet är inte svårt att förstå, för det är inte lätt att berätta såna här saker.

Hur vet du att han missuppfattade det? Hur kan du utgå från det om du inte har mer information än oss andra i just detta specifika fallet? Som jag ser det kan det lika gärna vara rätt uppfattat av Håkan och isåfall är det kalas om Håkan kan bidra till att andra slipper bli lidande för vad denne mrX pysslar med.

Medlem sedan dec. 19992 555 inlägg
#195

tydal skrev:

aasah skrev:

Att däremot sända ett tack till någon som öppet påpekar att jag har en säkerhetslucka, och vari den består allra minst är en helt annan sak! DÅ kan man tala om budbärare - inte här!

Det är dock just det som skett i det här fallet, men Håkan och flera andra i tråden tror inte det - förmodligen på grund av att de inte har så mycket erfarenhet av såna saker.

Nä, såklart är det så. Det är bara du som har erfarenhet av datasäkerhet i den här tråden. Naturligtvis. Självklart. Absolut.

En liten fråga bara. Med tanke på att du verkar vara helt ensam om din åsikt. Det kan inte finnas en mikroskopisk möjlighet att du faktiskt har fel? Eller det kanske aldrig förekommer (har aldrig träffat någon som är fullkomlig förut, men någon gång skall ju vara den första)?

tydal skrev:

Peeer skrev:

Någon snubbe skickade ett mail till trådskaparen och skrev att han hade ett säkerhetshål som snubben skulle avslöja mot ersättning.

Nej, det skrev han inte, ...

Jo, det skrev han. Citerar (återigen).

"Kan ge er info om buggen och hur den skulle kunna lösas, givetvis mot en rimlig ersättning."

T.o.m. skriptungen själv medger att han vill ha betalt innan han avslöjar hur han tog sig in. Det är bara du som påstår något annat.

tydal skrev:

... och vet du varför? Jo, för att han visste att han hade avslöjat säkerhetshålet redan där. Håkan behövde inte göra mer än att fråga någon kunnig om råd för att få reda på det. Han frågade här på webforum och fick redan efter en timme tips om att det lät som SQL Injection.

Är du på riktigt nu, eller (börjar lukta troll här)? :)

Nu tar jag mig friheten att citera dig.

"Nu utgår du från dig själv när du drar slutsatser om andras beteende"

Får man fråga hur du vet att skriptungen "visste att han hade avslöjat säkerhetshålet redan där"? Är väldigt sugen på att höra mer om dina telepatiska talanger.

Medlem sedan dec. 19992 555 inlägg
#196

***

272 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
142 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)