webForumDet fria alternativet

utpressning, vad gör man?

Datasäkerhetur Datasäkerhet

195 svar · 6 802 visningar · startad av hakan@4u2.se · sida 3 av 10

Frågan, av hakan@4u2.se

Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det! Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting! Vad gör man i ett sådant läge?

Läs frågan i sin helhet →
Medlem sedan dec. 20003 563 inlägg
#41

Om SQL-injections är "hackermetoden" så har jag svårt att personen i fråga skulle ta "hacka" sig in genom andra system och rensa loggar och dylikt. SQL-injections är lite wannabe-hackerstämplat, men dock för kraftfullt att inte ta på allvar.

Kommer och tänka på när jag först lärde mig om SQL-inj., och upptäckte att jag kunde logga in på vd:ns konto på ett stort flygbolag. Se resor, boka, redigera m.m.

- Jag skickade dock ett snällt brev och förklarade deras miss.
- 1 vecka senare hade de bytt inloggningssystem till ASP.NET, men likförbannat lämnat kvar samma fel, gick fortfarande att fritt nyttja SQL-inj.
- Skickade ett brev om att de måste hantera indatan bättre.
- 1 dag senare hade de ändrat lite men det var fortfarande lika lätt att logga in.

Den dagen skickade jag exakt de koder de skulle använda. Dagen efter var deras inloggningsformulär säkrat för SQL-injections. :birp

Summeringen är: Om jag, som kallar mig allt annat än systemkunnig, har kommit in på företags kontohantering genom SQL-injections. Då tycker jag inte ni skall höja den här killen till höjden att han skall få kallas hacker!
Tycker snarare omogen låter rätt.

Medlem sedan juni 200010 432 inlägg
#42

Om det är webbservern det hela handlar om bör du även se till att den sitter i en s.k 'sandlåda' och därmed är helt ofarlig för resten av nätverket. Sen bör du väl kolla upp säkerheten överlag och skapa rutiner för att hantera sånt här.

Robban har helt klart en poäng ;)

Medlem sedan juni 20034 013 inlägg
#43

Jag blir oroad när jag läser sånt här. Men inte för hackers...

Håkan, skriv tillbaka till honom och tacka för att han uppmärksammade dig på att du hade en allvarlig brist. Hade det inte varit för honom hade du ju inte vetat det idag, utan oärliga personer hade kunnat logga fortsätta som in vem som helst och pumpa din sida på information om dina användare (namn, adress, e-postadresser eller vad du nu lagrar - allt var (är?) tillgängligt).

Att polisanmäla känns löjligt och sänder farliga signaler. Ifall man dödar budbäraren, vem ska då våga berätta när något är fel?

Medlem sedan dec. 20011 978 inlägg
#44

tydal skrev:

Att polisanmäla känns löjligt och sänder farliga signaler. Ifall man dödar budbäraren, vem ska då våga berätta när något är fel?

Fast i det här fallet så kom informationen parallellt med ett hot eller liknande.
Nu har jag ju inte sett brevet i fråga så det kan ju faktiskt vara hakan@4u2.se som överanalyserar. I sådana fall har du rätt Tydal.

Medlem sedan juni 20034 013 inlägg
#45

> Nu har jag ju inte sett brevet i fråga så det kan ju
> faktiskt vara hakan@4u2.se som överanalyserar.

Ja, det verkar troligast. Så här skrev ju Håkan:

"Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting!"

Jag är snäll, kanske för snäll, och brukar hjälpa till med såna här saker gratis (och även det möts ju med misstänksamhet ibland!), men det är ju inget konstigt att folk vill ha betalt för jobb de gör.

Medlem sedan juni 200010 432 inlägg
#46

men det är ju inget konstigt att folk vill ha betalt för jobb de gör.

Jo, i det här fallet är det det. ->

Mot en rimlig ersättning så berättar han om buggen

Medlem sedan dec. 20011 978 inlägg
#47

tydal skrev:

... men det är ju inget konstigt att folk vill ha betalt för jobb de gör.

Det är inte konstigt generellt sett, men tillvägagångssättet är fel i detta fall.
Jag personligen betalar gärna en konsult för ett arbete, förutsatt att jag beställt jobbet.

Medlem sedan juni 20034 013 inlägg
#48

> Jo, i det här fallet är det det.

Nej, inte med tanke på vad det är för bugg. Det rör ju sig inte om någon miss som utvecklaren har gjort utan det är okunskap, så det blir ju en viss utbildningsinsats. Visst skulle man bara kunna säga "SQL Injection" och "Google" men det funkar dåligt i praktiken. Det är svårt att vara förtroendeingivande när man som främling ska peka ut allvarliga brister hos någon. Man måste i princip exemplifiera. Och det tydligt. Att göra det i praktiken är olagligt, så man får göra det i teorin, alltså med ord. Skriva och berätta.

Medlem sedan nov. 20022 355 inlägg
#49

tydal skrev:

> Jo, i det här fallet är det det.

Nej, inte med tanke på vad det är för bugg. Det rör ju sig inte om någon miss som utvecklaren har gjort utan det är okunskap, så det blir ju en viss utbildningsinsats. Visst skulle man bara kunna säga "SQL Injection" och "Google" men det funkar dåligt i praktiken. Det är svårt att vara förtroendeingivande när man som främling ska peka ut allvarliga brister hos någon. Man måste i princip exemplifiera. Och det tydligt. Att göra det i praktiken är olagligt, så man får göra det i teorin, alltså med ord. Skriva och berätta.

Så det berättigar till att göra olagliga saker så som att ta sig in i ett system utan lov? :q

Medlem sedan juni 20034 013 inlägg
#50

> Det är inte konstigt generellt sett, men
> tillvägagångssättet är fel i detta fall.

Det finns två valmöjligheter:
1. Berätta det för webbmastern.
2. Gå ut med det offentligt.

Om man då väljer att berätta det för webbmastern kan man antingen vara snäll och göra jobbet gratis eller så är man mer normal och tar betalt.

Jag brukar göra så att jag berättar lite kort vad som är fel och så får de fixa det själva. Har de inte gjort det inom en viss tid (normalfallet två veckor) så går jag ut med det. Fast det förutsätter ju att säkerhetsbristen drabbar oskyldiga. Jag menar, om företaget bara har sin egen hemliga information i databasen gör det ju inte så mycket, får det är ju bara deras problem och då behöver jag ju inte berätta det för allmänheten.

Men om de lagrar information om besökarna/användaren på webbplatsen, exempelvis namn, adress, telefonnummer e-postadress och kanske även kreditkortsnummer. Ja, då måste jag ju varna folk om företaget inte skyddar den informationen.

> Jag personligen betalar gärna en konsult för ett
> arbete, förutsatt att jag beställt jobbet.

Det knepiga här är ju att du verkligen behöver ett jobb, men du förstår det inte själv. Som jag skrev tidigare, hade det bara drabbat dig hade det ju inte gjort nåt, men när du drar med dig allmänheten i fallet då måste man ju varna.

Jag har kunnat läsa folks e-post och hämta deras lösenord från olika webbplatser. Jag har kunnat spamma fritt med ett webbhotells mailserver. Och då snackar vi inga små siter, utan det här är ställen med tusentals användare i Sverige.

Medlem sedan juni 20034 013 inlägg
#51

> Så det berättigar till att göra olagliga saker så som att
> ta sig in i ett system utan lov?

Du kallar det att ta sig in i ett system utan lov. Jag kallar det att testa produkten för att se om den håller måttet.

Stackars Sverker kommer ju bli arbetslös i framtiden om man som konsument inte får testa saker bara för att de finns i en dator.

Medlem sedan nov. 20022 355 inlägg
#52

tydal skrev:

> Så det berättigar till att göra olagliga saker så som att
> ta sig in i ett system utan lov?

Du kallar det att ta sig in i ett system utan lov. Jag kallar det att testa produkten för att se om den håller måttet.

Stackars Sverker kommer ju bli arbetslös i framtiden om man som konsument inte får testa saker bara för att de finns i en dator.

Då kan man börja med att göra det på lagligt sätt!!

Medlem sedan juni 20034 013 inlägg
#53

> Då kan man börja med att göra det på lagligt sätt!!

Jag anser att jag gör det på ett lagligt sätt. Berätta vad du menar med lagligt sätt. Hur skulle du göra för att ta reda på att du kan läsa andras e-post? Hur skulle du göra för att förstå att du kan se andras lösenord?

Medlem sedan nov. 20022 355 inlägg
#54

Om det nu är så att en person som har tagit sig in i ett system, vilket denna tråden handlar om så är det väl i alldra högsta grad olagligt??

Medlem sedan juni 20034 013 inlägg
#55

Gå till:
http://privatmarknaden.nu/login.asp
och skriv:
'OR'1'='1
som lösenord.

Är det olagligt?

Om man utnyttjar det så håller jag med om att det inte är okej. Men man måste ju kunna få fråga datorn.

Innan jag registrerar mig på en webbplats så gör jag det lilla enkla testet. Det borde alla göra. För vad har man lösenorden till om det finns en huvudnyckel som alla har tillgång till?

Jag har för övrigt skrivit en liten artikel om det här:
http://www.tydal.nu/se/news/index.phtml?articleID=35

Medlem sedan juni 200010 432 inlägg
#56

Det är svårt att vara förtroendeingivande när man som främling ska peka ut allvarliga brister hos någon. Man måste i princip exemplifiera. Och det tydligt. Att göra det i praktiken är olagligt, så man får göra det i teorin, alltså med ord. Skriva och berätta.

Det räcker gott med att man som 'främling' i god medborgare-anda snällt berättar 1 gång om en brist i säkerheten. Att ta betalt för en sådan oombedd kontroll är hutlöst och kan lätt förväxlas med utpressning. Är man sen så 'fanatisk' att man inte kan släppa tanken på att de inte åtgärdat felet är det dags att söka hjälp för dessa vanföreställningar och gå vidare i livet. Det är mao företagets problem om de inte lyssnat på den enda (gratis) indikation de fått och inget att grotta vidare i. ;)

Medlem sedan juni 20034 013 inlägg
#57

> Är man sen så 'fanatisk' att man inte kan släppa tanken
> på att de inte åtgärdat felet är det dags att söka hjälp
> för dessa vanföreställningar och gå vidare i livet.
> Det är mao företagets problem om de inte lyssnat på
> den enda (gratis) indikation de fått och inget att grotta
> vidare i.

Ja, om det bara är företagets problem, ja! Oftast drabbar det ju en massa oskyldiga människor också, som bara råkade använda företagets tjänster utan att veta att det var osäkert. Deras e-postadresser, bostadsadresser, personnummer, kreditkortsnummer, lösenord och inkorgar är ju fritt tillgängligt på Internet för den som är intresserad.

Medlem sedan dec. 19992 555 inlägg
#58

cyprys skrev:

Om SQL-injections är "hackermetoden" så har jag svårt att personen i fråga skulle ta "hacka" sig in genom andra system och rensa loggar och dylikt.

Tja, om någon skriver "kommer in i våra system" och "har varit inloggad som administratör i vårat system" så utgår jag ifrån att det är så. Om det bara handlar om att ha forcerat en inloggning i en webbapplikation, som inte ger några rättigheter på servern i sig så är det naturligtvis en helt annan sak.

Medlem sedan juni 20034 013 inlägg
#59

> Tja, om någon skriver "kommer in i våra system" och
> "har varit inloggad som administratör i vårat system" så
> utgår jag ifrån att det är så.

Fast samtidigt skrev han ju så här:

"Det troliga är nog hemsidan....är det något av de andra så är det utanför våran kontroll iom att de ligger på ett webbhotell o man får anta att de har hög säkerhet där med patchar o dylikt!"

Så jag antar att han med "system" menar asp-koden och databasen (och att de har nån slags administreringsgränssnitt där).

Medlem sedan aug. 2000333 inlägg
#60

Han var inne igen inatt...det var inte SQL Injection som var felet..frågan är hur han kommer in då?

Och vad gör man under tiden man letar efter "buggen" som han kallar det...flyttar inloggningen av admin till en hemlig sida och mjukvarukodar alla lösenord till admin så länge?

Vi ligger på en delad webbserver o den kan vi inte ta ner iom att det är hundratals andra företag än vi där! Tror att han bara är inne på hemsidan!

138 ms totalt · 3 externa anrop · v20260731065814-full.4bcf49fe
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)