webForumDet fria alternativet

utpressning, vad gör man?

Datasäkerhetur Datasäkerhet

195 svar · 6 802 visningar · startad av hakan@4u2.se · sida 7 av 10

Frågan, av hakan@4u2.se

Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det! Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting! Vad gör man i ett sådant läge?

Läs frågan i sin helhet →
Medlem sedan dec. 20011 978 inlägg
#121

tydal skrev:

I det aktuella fallet så har du ett lås som du inte vet hur det fungerar. Det visar sig att när du tror det är låst så är det i själva verket öppet.

Jag ska uppenbarligen vara övertydlig i mina liknelser.

Jag skrev:

De fungerar precis som de ska för vanligt folk.

Med detta menar jag att dörren faktiskt är låst och fungerar som vilken dörr som helst.
Dock finns det en sorts människor som trots att dörren är låst kan lyckas ta sig in. I vardagligt tal kallas de låssmeder eller inbrottstjuvar.

tydal skrev:

... så de flesta här kanske inte har hört talas om "Tydal".

Jag vet vem du är och vad du gjort. :)
Det är en rolig berättelse.

Medlem sedan feb. 200112 078 inlägg
#122

tydal skrev:

> När ska Tydal lära sig att använda citat-taggarna?

Indrag och annan färg tycker jag är okej, men som det ser ut nu är det alldeles för mycket tomrum. Om du tittar i den tråd där jag tidigare skrev om det så blir ju ett inlägg på åtta rader helt plötsligt sexton om man använder citattaggarna!

Du har inte funderat på att använda färre enterslag då? Jag citerar konstant och har aldrig liknande problem.

Medlem sedan juni 20034 013 inlägg
#123

> Jag ska uppenbarligen vara övertydlig i mina liknelser.

Jag ska uppenbarligen vara övertydlig i mina svar :-/

> De fungerar precis som de ska för vanligt folk.
> Med detta menar jag att dörren faktiskt är låst

Vanligt folk går inte runt och känner på dörrar för att kolla om de är låsta, eller hur? Det är först när man försöker öppna dörren som man märker att den inte är låst.

Regeringen hade så på sin hemsida. Riaa likaså (amerikanska skivindustrin). Många fler har haft så. Många har så. Håkan kan ha haft så, det vet vi inte. Men det är inte omöjligt. Han kände inte till SQL Injection. Vad mer är det han inte vet om?

I Regeringens fall så hade de inte satt något lösenord. Provade man att gå in så kom man in.

Riaa hade inget lösenord, men de hade försökt vara lite smarta ändå genom att inte ha nån länk till administreringssidan utan istället var man tvungen att känna till adressen. Nu var det visserligen ingen konst eftersom den hade det fantasifulla namnet /admin/ och dessutom fanns med i robots.txt så inte sökmotorerna skulle indexera den. Bingo!

> Jag vet vem du är och vad du gjort. Det är en rolig
> berättelse.

Du tänker på Kent-skivan och hundralappen? Eller vet du mer om mig? :-)

Medlem sedan aug. 2000333 inlägg
#124

Okey, till 99% så var det SQL Injection han kom in med, hittade nämligen ett ställe till som han kunde ta sig in på!

Det är kanske amatör mässigt av mig att inte tänka på det, men jag har hört talas om det tidigare, inloggningen är skriven för ett par år sedan under stor tidspress, och det är inte alltid man tänker på allt! Det händer inte mig tankesättet..

Nu är det ändrat plus att det loggas vad användaren skriver för loggin + lösen, så nu väntar jag med spänning på att han ska försöka igen! Men det har han inte gjort enligt loggningen... Däremot har jag svart honom och frågat honom vad han vill

Bett honom tydligt förklara sina syften och precisera hur vi
skall komma till en lösning.

Fick ett svar inatt av honom, där han skriver bland annat

Mina syften är följande:
1. Hjälpa er med säkerheten
2. Få försörjning för egen del, dock kan jag förstå om ni tycker att affärsmodellen är tveksam men jag har valt den med hänsyn tagen till effektivitet och att det ska bli en låg kostnad för er.

Tror inte han kan komma in igen, men man kan inte vara helt säker...

Medlem sedan dec. 20011 978 inlägg
#125

hakan@4u2.se skrev:

Tror inte han kan komma in igen, men man kan inte vara helt säker...

Förresten, han har inte e-postadressen *@tydal.nu? ;)

Medlem sedan aug. 2000333 inlägg
#126

Inte långt ifrån...

Den här killen kallar sig Bill Gates :)

Medlem sedan mars 20023 686 inlägg
#127

Brantis skrev:

hakan@4u2.se skrev:

Tror inte han kan komma in igen, men man kan inte vara helt säker...

Förresten, han har inte e-postadressen *@tydal.nu? ;)

.. :p

Medlem sedan aug. 2000333 inlägg
#128

Han mailade igen, han skickar från ett helt annat IP adress serie, även denna gång ett svensk operatör.

Men det verkar som han sitter på sitt jobb o mailar nu, det här nätet är ett stadsnät, så nu vet jag vilken stad han kommer ifrån!!

"Han undrar hur vi går vidare"

Jag har bett om bevis att han fortfarande kan komma in, så vi får se....

Medlem sedan juni 200010 432 inlägg
#129

hakan@4u2.se skrev:

Han undrar hur vi går vidare

=>

RGB skrev:

Också ringer man rikskrims IT-rotel.

Eftersom han tydligen inte ger sig och att det är en uppenbarligen risk att han meddelar dig genom andra (crackade) burkar.

Medlem sedan juni 20034 013 inlägg
#130

Men PeW, nu får du väl ge dig? Vi har ju fått bekräftat nu att det var SQL Injection som jag trodde. Vi har fått bekräftat att han hade avslöjat tillräckligt mycket för att man skulle hitta felet och att det han vill ha betalt för är om han ska hjälpa till att fixa felet och se till så det inte uppkommer igen. Det finns ingenting som tyder på att han skulle ha några oärliga avsikter eller ha gjort något olagligt.

Medlem sedan juni 20034 013 inlägg
#131

Håkan, det är ju bara att du tackar honom för att han berättade för dig att din inloggning var ur funktion, men att du har fått hjälp på annat håll.

Medlem sedan dec. 19995 875 inlägg
#132

Jag har bett om bevis att han fortfarande kan komma in, så vi får se....

Kalas!
Om han återkommer har du ju ett antal val. Antingen lita på honom och anlita honom, alternativt att försöka reda ut problemen själv. Du kan även välja att anlita någon annan säkerhetsnisse som kikar på dina problem. Tydal kanske?
Det kan ändå vara en god gärning att skicka en blomma som tack för hjälpen till din tipsare. Naturligtvis beroende på hur mycket du tycker att informationen man skulle kunna komma åt är värd.

Medlem sedan juni 200010 432 inlägg
#133

tydal skrev:

Men PeW, nu får du väl ge dig? Vi har ju fått bekräftat nu att det var SQL Injection som jag trodde. Vi har fått bekräftat att han hade avslöjat tillräckligt mycket för att man skulle hitta felet och att det han vill ha betalt för är om han ska hjälpa till att fixa felet och se till så det inte uppkommer igen. Det finns ingenting som tyder på att han skulle ha några oärliga avsikter eller ha gjort något olagligt.

Nä varför det? Den där typen gömmer sig uppenbarligen bakom anonymiteten och bara det borde göra vem somhelst misstänksam eftersom typen har ett mål om ekonomisk vinning. Har han/hon rent mjöl i påsen bör vederbörande välkommna en granskning. Å andra sidan om personen har rent mjöl i påsen hade denne trätt fram för Håkan istället för att som nu (enligt Håkan) gömma sig bakom olika IP´n.

Paranoia is good. Som en annan välfrekvent medlem här på forumet har som signatur och i det här fallet verkar det ju befogat :)

Medlem sedan juni 20034 013 inlägg
#134

> Har han/hon rent mjöl i påsen bör vederbörande
> välkommna en granskning.

Som Dmitri då, menar du, som fick sitta i fängelse i fyra månader innan de förstod att det han hade gjort inte var olagligt. Nej, jag hyser inga större förhoppningar över datorkompetensen hos polis och åklagare. Jag tycker inte man ska spela med oskyldiga människors liv på det sättet.

Själv använder jag regelbundet fyra olika IP-adresser, varav två är fasta och två tilldelas genom DHCP. Det är inget konstigt att använda olika IP-adresser.

Om Håkan hade varit det minsta paranoid hade han tagit ner servern och undersökt loggen efter folk som gått in utan lösenord. Hans webbplats har ju trots allt legat vidöppen i ett par års tid!

Som jag har sagt tidigare tycker även jag att man inte ska ta betalt för att hjälpa folk. Men jag tycker du begår ett misstag när du drar slutsatsen att alla som inte gör som du tycker, är skumma.

Jag tror inte du har någon erfarenhet av att upptäcka allvarliga brister i andras datorsystem och påtala/fixa dem. Har du inte det tycker jag du gör ett misstag även där som så tvärsäkert uttalar dig och dömer andra både ohörda och utan bevis.

Medlem sedan juni 200010 432 inlägg
#135

Jag tror inte du har någon erfarenhet av att upptäcka allvarliga brister i andras datorsystem och påtala/fixa dem. Har du inte det tycker jag du gör ett misstag även där som så tvärsäkert uttalar dig och dömer andra både ohörda och utan bevis

Min kompetens om säkerhetsfelsletande har inget med saken att göra. Egentligen ett ganska lågt debattknep, trodde faktiskt inte att du var beredd på att sjunka ned på en sådan nivå.. men, men man slutar aldrig förvånas :OO

Håkan får naturligtvis göra precis som han vill. Det här är ett forum där man kan ställa frågor och det vi gjort tillsammans i den här tråden är att vi gett svar till Håkan. I hans senaste inlägg nämner han att han på nytt blev kontaktad av vederbörande och det framgår att denne fortfarande är ANONYM. Du har gett dina svar och jag har gett mina. Jag har full respekt för att själva hålet är lagat men man kan ana att Håkan är fortfarande fundersam och det blir ärligt talat jag med när jag läser det som Håkan skriver - därav mitt svar till Håkan (vilket uppenbarligen inte passade dig :e)

Men jag tycker du begår ett misstag när du drar slutsatsen att alla som inte gör som du tycker, är skumma.

Klistra inte på mig att jag gör slutsatser jag inte gör. Ytterligare ett lågvattenmärke från dig. Är du upprörd eller bara dum? Vart har jag skrivit att jag det beror på om folk gör som jag tycker? Tycker du att det är normalt att vandra in i en bank med rånarluva nedragen för att reglera sitt konto? Ja , jag antar det med tanke på ditt roliga inlägg. Den här s.k 'budbäraren' eller vad du nu vill kalla personen, har inte betett sig särskilt rimligt i förhållande till problemets art och det står väl mig fritt att förmedla den åsikten till Håkan?

Medlem sedan juni 20034 013 inlägg
#136

> Den här s.k 'budbäraren' /../ har inte betett sig särskilt
> rimligt i förhållande till problemets art och det står väl
> mig fritt att förmedla den åsikten till Håkan?

Det är där din kompetens om "hackers" och säkerhetshål kommer in i bilden. För vad är det egentligen du baserar din åsikt på?

Jag har mångårig erfarenhet av att ta mig in i system och knäcka program. Jag har läst mycket om, och av, "hackers". Jag har själv fått meddela företag om brister jag upptäckt i deras system och det har varit skilda bemötanden. Allt från "hjälp oss" till väldig skepsis och nästan hotfulla svar. Det närmaste jag befunnit mig olaga dataintrång var när jag gick på högstadiet och hjälpte några tjejer i min klass att ändra deras resultat på topplistan i ett spel som var väldigt populärt då. Men det är över tio år sen så det är preskriberat nu :-) (ja, de blev impade).

Jag har lärt mig sånt här (och lär mig det fortfarande) för att kunna skydda min egen dator och min information och för att kunna hjälpa andra att göra detsamma. Jag har inget behov av att visa världen vad jag kan (inte på det sättet), utan jag nöjer mig med att veta att jag kan om jag vill.

Under årens lopp har jag skrivit en del om det här med datasäkerhet, och de senaste artiklarna finns att läsa här:
http://www.tydal.nu/se/news/

* * *

Utifrån min erfarenhet har personen betett sig fullt rimligt. Det finns inget misstänkt i hans beteende. Håkan har inget att oro sig för angående honom.

Medlem sedan dec. 1999419 inlägg
#137

tydal skrev:

Som Dmitri då, menar du, som fick sitta i fängelse i fyra månader innan de förstod att det han hade gjort inte var olagligt.

Antar att du syftar på killen som "knäckte" ett av Adobes kopieringsskydd.

tydal skrev:

Nej, jag hyser inga större förhoppningar över datorkompetensen hos polis och åklagare. Jag tycker inte man ska spela med oskyldiga människors liv på det sättet.

En person som medvetet utnyttjar en designmiss för att olovligen bereda sig tillträde till ett system är knappast oskyldig till dataintrång.

Medlem sedan juni 200010 432 inlägg
#138

tydal.

Det finns ingen vilja alls hos mig att mäta snoppar, se vem som kan pissa längst, vems farsa som är starkast e.t.c. Jag är fullt medveten om att ynglingar som du kan ha lärt sig en del där bakom tangenterna, men med den slutledningsförmåga du spottar upp här tvivlar jag att du tillhör dem.

Tycker inte du att du överreagerar lite?

Medlem sedan juni 20034 013 inlägg
#139

> Antar att du syftar på killen som "knäckte" ett av Adobes
> kopieringsskydd.

Adobes "kopieringsskydd" var trasigt och han talade om det.

> En person som medvetet utnyttjar en designmiss för
> att olovligen bereda sig tillträde till ett system är
> knappast oskyldig till dataintrång.

Nej, och jag har väl inte sagt något annat heller? Men för femtielfte gången så finns det ju inga bevis för att något sådant har förekommit här, och heller ingen anledning att misstänka det. Allt vi vet är ju att en person har kollat om designmissen finns på en viss hemsida och tyvärr upptäckt den där varpå han har meddelat hemsidesinnehavaren och erbjudit sig att fixa det mot betalning.

Medlem sedan mars 20015 287 inlägg
#140

Var sitter "Ignoreraknappen" nu igen?

Börjar bli läge...

136 ms totalt · 3 externa anrop · v20260731065814-full.4bcf49fe
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)