webForumDet fria alternativet

utpressning, vad gör man?

Datasäkerhet

195 svar · 6 802 visningar · startad av hakan@4u2.se · sida 9 av 10

Frågan, av hakan@4u2.se

Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det! Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting! Vad gör man i ett sådant läge?

Läs frågan i sin helhet →
Medlem sedan juni 20034 013 inlägg
#161

Peeer skrev:

Vad jag kan se så har Mr. Hacker inte talat om hur han gjorde för att komma in.

På min uppmaning så gjorde Håkan så att han loggade vad folk skrev som användarnamn och lösenord, och då såg han att personen försökte använda SQL Injection.

Dessutom, i och med att nu webbplatsen var öppen för SQL Injection så är det inte så svårt att gissa har personen tog sig in. SQL Injection är busenkelt och det är det första man testar.

Peeer skrev:

Sen är det uppskattat, av de allra flesta, om du kunde använda citat-taggarna istället för din egna citeringsvariant. Blir väl inte speciellt mycket jobbigare än att skriva alla dessa hakar (>).

Min egen och min egen... Den har varit standard i över tio år. Eftersom jag är programmerare själv anser jag att datorer ska förenkla, inte försvåra. Visst är det trevligt att citaten blir snyggare, men det får ju inte ske på bekostnad av användningen. Det är tyvärr betydligt bökigare att hålla på med de där citattaggarna. Jag provade igen i det här inlägget, och det innebar ju att man måste plocka bort citat-taggen på ett ställe, lägga till den på ett annat och slutligen, när man skrivit färdigt, ta bort tomraderna mellan citaten och det man skrivit själv, eftersom datorn ändå lägger till tomrader. Överblicken blir sämre när man svarar på ett inlägg eftersom citatet inte syns lika tydligt här. Med citattecknet > så syns de lika tydligt överallt.

Medlem sedan nov. 20022 355 inlägg
#162

> På min uppmaning så gjorde Håkan så att han loggade vad folk skrev som användarnamn och lösenord, och då såg han att personen försökte använda SQL Injection.

Jaha, och var berrättade snubben att det var det då??

Medlem sedan sep. 20005 700 inlägg
#163

Lite OT, men iaf.

tydal skrev:

Min egen och min egen... Den har varit standard i över tio år. Eftersom jag är programmerare själv anser jag att datorer ska förenkla, inte försvåra. Visst är det trevligt att citaten blir snyggare, men det får ju inte ske på bekostnad av användningen. Det är tyvärr betydligt bökigare att hålla på med de där citattaggarna. Jag provade igen i det här inlägget, och det innebar ju att man måste plocka bort citat-taggen på ett ställe, lägga till den på ett annat och slutligen, när man skrivit färdigt, ta bort tomraderna mellan citaten och det man skrivit själv, eftersom datorn ändå lägger till tomrader. Överblicken blir sämre när man svarar på ett inlägg eftersom citatet inte syns lika tydligt här. Med citattecknet > så syns de lika tydligt överallt.

Det är ingen IM-tjänst det här. Man kan faktsikt ta sej den extra tid (knappast mer än en minut?) det tar att använda citattaggarna. Man får en bättre överblick över inlägget om det har citat och använder taggarna. Det går även att se vem som skrev citatet om man använder det rätt, vilket man inte ser med >-metoden. Och så bökigt kan du väl ändå inte tycka att det är? Det är så enkelt att man inte ens behöver använda citat-knapparna utan helt enkelt kan skriva taggen för hand.

Medlem sedan dec. 20003 563 inlägg
#164

Jag tycker att en anmälan kanske är att ta i vid detta stadie. Jag menar, man kan inte anmäla någon för att vara ett arsle.

Om man drar paraleller till min situation tidigare i tråden där jag försökte hjälpa ett företag.
Jag fick aldrig ens ett litet brev som tack för hjälpen eller liknande av dem. Fast jag vänligen beskrev felet och t.o.m. skickade koderna de skulle använda efter ett tag.

Om jag skulle sitta i håkans galoscher nu skulle jag skicka ett brev där jag tackade för hjälpen och funderar på om det är något annat fel på sidan. Lägg upp ett fuskobjekt och be "hackaren" redigera det eller nått.
Jag vågar nästan gissa på att han förmodligen inte kommer få något svar på ett sådant brev.

Medlem sedan juni 20034 013 inlägg
#165

> Det är ingen IM-tjänst det här.

Det är just det. Därför vill jag lägga all tid på att skriva inlägget och inte krångla med annat runtikring.

> Man kan faktsikt ta sej den extra tid (knappast mer
> än en minut?)

Jag är ledsen, men jag har inte den tiden. Jag skriver med en hastighet av ungefär 600 tecken i minuten och har inte mycket tid över. Just nu är det som sagt ett tåg som har gått sönder i Rättvik. I Västerås har två tåg som väntar på att få åka ut till verkstaden, samt två andra tåg som är klottrade. Sedan har vi fått tid för svarvning för ett tåg i morgon i Hagalund, vilket riskerar att spricka eftersom jag måste använda det tåget för att bogsera det trasiga från Rättvik. Dock bara till Borlänge, för sen har föraren jobbat tillräckligt länge och vi måste nog ta och försöka koppla den i ett annat tåg till Gävle. Och nu ringer telefonen...

Medlem sedan juni 20034 013 inlägg
#166

> Ser inte heller varför en anmälan mot hackaren skulle
> generera att fler inte vågar vittna om säkerhetshål

Men så kanske inte du brukar hitta allvarliga säkerhetshål och berätta det för de ansvariga heller?

Jag, som har erfarenhet, blir oroad, för jag vet att även om man är trevlig och seriös så är det inte ovanligt att företagen missuppfattar och tror att det är något skumt. Många är det som har förhastat sig och polisanmält (har dock inte hänt mig), något som de sedan fått ta tillbaka när de insett vad det egentligen var frågan om.

Risken att de missuppfattar är större ju mindre de vet, och eftersom de har ett allvarligt fel är ju tyvärr chansen ganska stor att de inte vet så mycket om just säkerhetsbiten.

Medlem sedan juni 200010 432 inlägg
#167

Men så kanske inte du brukar hitta allvarliga säkerhetshål och berätta det för de ansvariga heller?

Nej jag har inte som intresse att hacka webbsiter. Däremot håller jag mig ajour med bugtraq, cert.org m.fl eftersom det är i mitt intresse att lära mig bygga säkra applikationer.

Jag, som har erfarenhet, blir oroad, för jag vet att även om man är trevlig och seriös så är det inte ovanligt att företagen missuppfattar och tror att det är något skumt. Många är det som har förhastat sig och polisanmält (har dock inte hänt mig), något som de sedan fått ta tillbaka när de insett vad det egentligen var frågan om.

Tillhör du dem som ränner runt och hackar ska du vara orolig - mycket orolig. Är du den snälle budbäraren ser jag inga somhelst anledningar till att du ska oroa dig.

Du ignorerar ideligen kärnpunkten i det jag menar är motiv för en anmälan och istället tar du till förmildrande omständigheter som motargument. Som jag redan poängterat, är det huvudsakliga motivet till min rekommendation om anmälan INTE att personen upptäckt ett säkerhetshål, utan att Håkan verkar uppfatta situationen som utpressning/hotfullt/fiskande. Det är inget man ska acceptera och är det så som det verkar tycker jag att Håkan inte ska chansa på att detta är "den snälle budbäraren". Det har mao inget med erfarenheter om säkerhetshål i sig att göra utan handlar om god medborgerlig plikt. (Jo, det finns faktiskt ett sådant uttryck, vilket innebär att exempelvis p-böter strider mot "en god medborgare").

Vänligen. Blanda inte ihop begreppen. Att du väljer att höja dina kunskaper och erfarenheter till skyarna är helt ok, men i det som diskussionen gäller har inte de kunskaperna något värde då de handlar om lag och rätt - inte om uppfinningsrikedom inom hackervärlden.

Medlem sedan nov. 200013 890 inlägg
#168

tydal skrev:

Jag är ledsen, men jag har inte den tiden.

Du kan ju bespara oss ditt meningslösa tåg-snack så får du tid över för att använda citattaggarna.

På det du berättat hittills har jag inte sett något som tyder på något annat än att personen bara vill hjälpa till.

Hade det varit en snäll person som bara ville hjälpa till hade han skrivit:

"Hej jag heter Lars och jag har hittat ett säkerhetshål på din webbplats.
Din inloggning är öppen för s.k. 'SQL-Injection' men du åtgärdar problemet genom att bla bla bla...
Har du några frågor så kan du kontakta mig på lars@godhjärtad.nu"

hade jag kunnat hålla med om att personen enbart tagit kontakt för att varas snäll.

Medlem sedan juni 20014 290 inlägg
#169

tydal skrev:

>Jag är ledsen, men jag har inte den tiden.....

Undrar vad som tar längst tid?

* Att klicka på "inkludera texten ..." knappen/länken.
* Att skriva in ett > framför varje rad man vill citera.

Att man sedan kan citera från flera källor och ange detta i citat knappen är en utmärkt funktion, istället för att skriva in flera svar efter varandra.

Medlem sedan juni 20034 013 inlägg
#170

> det huvudsakliga motivet till min rekommendation om
> anmälan INTE att personen upptäckt ett säkerhetshål,
> utan att Håkan verkar uppfatta situationen som
> utpressning/hotfullt/fiskande

Det var ju just det jag vände mig mot: "Jag, som har erfarenhet, blir oroad, för jag vet att även om man är trevlig och seriös så är det inte ovanligt att företagen missuppfattar och tror att det är något skumt. Många är det som har förhastat sig och polisanmält (har dock inte hänt mig), något som de sedan fått ta tillbaka när de insett vad det egentligen var frågan om."

Medlem sedan juni 20034 013 inlägg
#171

> DÅ hade jag kunnat hålla med om att personen enbart
> tagit kontakt för att varas snäll.

Jag kanske har varit otydlig, men jag har aldrig påstått att personen tog kontakt enbart för att vara snäll. Allt är dock inte svart eller vitt. Bara för att man inte är snäll behöver man inte vara elak. Man kan vara normal också :-)

Medlem sedan juni 200010 432 inlägg
#172

tydal skrev:

Det var ju just det jag vände mig mot: "Jag, som har erfarenhet, blir oroad, för jag vet att även om man är trevlig och seriös så är det inte ovanligt att företagen missuppfattar och tror att det är något skumt. Många är det som har förhastat sig och polisanmält (har dock inte hänt mig), något som de sedan fått ta tillbaka när de insett vad det egentligen var frågan om."

Visst. Men det där har inget med din specifika erfarenhet att göra, utan samma scenario återuppstår ideligen i verkliga livet oavsett bransch. Går inte att särbehandla just den här inriktningen då det handlar om misstankar om spionage, utpressning eller nåt liknande.

Om vissa företag valt att inte visa sin uppskattning om ett "tips" är det mer troligt att de dragit öronen åt sig pga hur "tipset" lades fram än pga att det lades fram. Att tipsa anonymt är ett ypperligt exempel på hur man kan väcka misstankar, att tillämpa bristen själv är ett annat exempel på hur man väcker misstankar. Blir man inte uppskattad, ja då har man till största sannolikhet varit otydlig och tagen för att vara oseriös.

Slutsats:
Vill man verkligen agera "säkerhetsexpert" med nobla mål, bör man vara väldigt, väldigt tydlig mot den klient man avser - annars är det bättre att låta proffsen sköta detta. Nätet vimlar av skriptbarn som gör allt för att visa sig på styva linan genom att påpeka den ena bristen efter den andra. Okej, det kan vara bra ur ett perspektiv, men det gör inte saken legitim för det. Det enda som möjligen skulle kunna leda till en acceptans är att bevisa hur seriös man egentligen är och vad man har för syfte / vinning. Att bara surfa runt och leka 'säkerhetspolis' ger inga fördelar.

Agera öppet och rakt eller agera inte alls. Först då kan man försvara sina syften på ett godtagbart sätt.

Medlem sedan juni 20034 013 inlägg
#173

> annars är det bättre att låta proffsen sköta detta.

När du ser dig om i verkligheten borde du upptäcka att det inte är något alternativ. Det finns alldeles för många välkända brister där ute. Folk som har glömt att sätta ett lösenord, folk som har glömt att patcha systemen, folk som inte orkar kolla loggar, med mera, med mera...

Förmodligen ser företagen datasäkerhet som en stor kostnad, och har inte råd att vara förutseende. Sedan har kanske inte vikten av att koda säkert lärts ut tillräckligt noga i skolorna.

Att bara lita på att sakerna fungerar är inget alternativ. För det gör de inte. Har man upptäckt ett allvarligt fel så är det inte bättre att hålla tyst. Sånt måste berättas så det kan fixas. Så länge det inte fixas kan ju andra utnyttja det. Jag har inte tid att vara väldigt, väldigt tydlig, utan jag är mer koncis och brukar bara berätta vad det är för fel samt slänga med några länkar.

> att tillämpa bristen själv är ett annat exempel på hur
> man väcker misstankar.

Dock är det enda sättet att se om det finns någon brist, för jag antar att du med "tillämpa bristen" menar att man testar.

En script kiddie är för övrigt någon som använder andras exploits utan att förstå vad de gör.

Medlem sedan juni 2003372 inlägg
#174

tydal skrev:

Jag är ledsen, men jag har inte den tiden. Jag skriver med en hastighet av ungefär 600 tecken i minuten och har inte mycket tid över.

*antecknar*

Medlem sedan dec. 19992 555 inlägg
#175

tydal skrev:

Du glömmer att det var SQL Injection. Då behövs liksom inga ytterligare kommentarer.

Nähä du. Nåväl. Alla kanske inte är lika duktiga som du, herr säkerhetsexpert.

Faktum kvarstår -- han skrev inte hur han tagit sig in (han skriver ju själv "kan ge er info om buggen ...", vilket rimligtvis innebär att han ännu inte gjort det). Att du lyckas gissa dig till det m.h.a. dina utsökta expertkunskaper i ämnet förändrar inte sakfrågan.

tydal skrev:

Han har hittat ett allvarligt fel i någon annans applikation.

Och han drog sig inte för att utnyttja den för att logga in, flera gånger. En gång hade väl räckt för att konstatera att hålet fanns. Eller hur?

tydal skrev:

Jag är ledsen, men jag har inte den tiden. Jag skriver med en hastighet av ungefär 600 tecken i minuten och har inte mycket tid över. Just nu är det som sagt ett tåg som har gått sönder i Rättvik. I Västerås har två tåg som väntar på att få åka ut till verkstaden, samt två andra tåg som är klottrade. Sedan har vi fått tid för svarvning för ett tåg i morgon i Hagalund, vilket riskerar att spricka eftersom jag måste använda det tåget för att bogsera det trasiga från Rättvik. Dock bara till Borlänge, för sen har föraren jobbat tillräckligt länge och vi måste nog ta och försöka koppla den i ett annat tåg till Gävle. Och nu ringer telefonen...

Om du har så mycket att göra så kanske du skulle sluta hänga på wF under arbetstid (bara en tanke)? :q

Du, förresten. Har hittat en väg in i ditt lokstall. Om du inte tror mig så kan jag smyga in i natt och spraya mina tags lite här och var. Kan ge dig info om hur jag tar mig in och hur ni kan stoppa mig, givetvis mot en rimlig ersättning.

Medlem sedan juni 20034 013 inlägg
#176

Robban skrev:

Att du lyckas gissa dig till det m.h.a. dina utsökta expertkunskaper i ämnet förändrar inte sakfrågan.

Jag ber om ursäkt ifall jag inte varit tillräckligt tydlig, men SQL Injection är alltså väldigt välkänt. Hittar man en inloggning på en webbsida så är det det första man testar. Funkar det, ja då behöver man inte anstränga sig. Annars måste man kanske hacka webbservern, vilket man alltså inte behöver om SQL Injection är möjlig, för då är dörren redan öppen.

Eftersom Håkan har bekräftat att SQL Injection var möjligt och sett i loggen att personen provat med det, så låter det väldigt, väldigt rimligt att det var det personen syftade på. I synnerhet eftersom det inte krävs någon särskild kunskap för det. Allt man gör är att skriva ett speciellt lösenord, ett joker-lösenord skulle man kunna säga, för det funkar på alla webbplatser som inte har skyddat sig mot SQL Injection.

robban skrev:

Och han drog sig inte för att utnyttja den för att logga in, flera gånger. En gång hade väl räckt för att konstatera att hålet fanns. Eller hur?

En gång räckte för att konstatera det, ja. Sedan provar man normalt flera gånger vid senare tillfällen för att se om det blivit åtgärdat. Det är inte alls ovanligt (läs: har hänt mig vid ett flertal tillfällen) att företagen säger att "nu har vi fixat problemet" och så testar man och upptäcker att det har de inte alls. De bara tror det. Vanligast är att de inte gjort som man sagt utan att de har hittat på en egen, enklare lösning, som de tycker borde funka lika bra, men som inte är bättre än det de hade innan.

robban skrev:

Om du har så mycket att göra så kanske du skulle sluta hänga på wF under arbetstid (bara en tanke)? :q

Det är lugnt. Jag är van att göra fler saker samtidigt. Det är ett krav i mitt jobb.

robban skrev:

Du, förresten. Har hittat en väg in i ditt lokstall. Om du inte tror mig så kan jag smyga in i natt och spraya mina tags lite här och var. Kan ge dig info om hur jag tar mig in och hur ni kan stoppa mig, givetvis mot en rimlig ersättning.

Det värsta är inte klottret. Det värsta är att de som gjorde det inte bryr sig om sin säkerhet. Spåret intill där det klottrade tåget stod (där de alltså stod när de klottrade) är det ordinarie spåret för tågtrafik och där är hastighetsbegränsningen 110 km/h. Alldeles innan är det en kurva, så sikten är dålig. Nattetid passerar en hel del godståg med en bromssträcka på dryga kilometern. Klotter kan man ju alltid fixa, men människoliv går inte att återställa.

Medlem sedan juni 200010 432 inlägg
#177

När du ser dig om i verkligheten borde du upptäcka att det inte är något alternativ

Ja, uppenbarligen är det skillnader i verklighetsuppfattningen mellan dig och mig.

Att bara lita på att sakerna fungerar är inget alternativ.

Det är det ingen som påstått heller. Men den dagen IT-systemen är helt beroende av diverse ljusskygga typer vill nog ingen uppleva.

Har man upptäckt ett allvarligt fel så är det inte bättre att hålla tyst. Sånt måste berättas så det kan fixas

Har ingen heller förnekat. Varför tar du då upp det om och om igen, när ingen säger emot?

Jag har inte tid att vara väldigt, väldigt tydlig, utan jag är mer koncis och brukar bara berätta vad det är för fel samt slänga med några länkar

Isf är det bättre att du håller igen - ifall du vill bli tagen på allvar. Det är den (för dig) bistra sanningen och det är inte jag som 'bestämt' det, utan så fungerar det i samhället.

Dock är det enda sättet att se om det finns någon brist, för jag antar att du med "tillämpa bristen" menar att man testar

Ja det är ju upp till dig hur du tolkar det. Men det är väl uppenbart att om du måste testa ett säkerhetshål genom att begå intrång även begår en olaglig handling? Mao har du inte på fötterna i det läget får du skylla dig själv om du blir åtalad. Är du inte anlitad av företaget eller vet med dig att de förmodligen kommer rynka på näsan - ja då tar du ju via automatik en rejäl risk.

En script kiddie är för övrigt någon som använder andras exploits utan att förstå vad de gör.

Ja, det är väl ganska tydligt att personer som hackar sig in för att "testa", inte vet vad de gör?

Medlem sedan dec. 2002529 inlägg
#178

Någon ville se en lag om vad som gäller. Häs finns i alla fall ett ett Rambeslut om angrepp mot informationssystem:

Vad som är relevant i detta sammanhang är väl främst denna text:
Medverkan till dataintrång, skadegörelse och grov skadegörelse är straffbelagt. Detsamma gäller försök till dataintrång som inte är ringa och till grov skadegörelse. Försök till ringa dataintrång och till skadegörelse av normalgraden är däremot inte kriminaliserat. Enligt ingresskäl 14 i förslaget finns det "ett behov av att inte låta kriminaliseringen gå för långt, särskilt i fråga om ringa överträdelser".

Medlem sedan dec. 19992 555 inlägg
#179

tydal skrev:

Jag ber om ursäkt ifall jag inte varit tillräckligt tydlig, men SQL Injection är alltså väldigt välkänt. Hittar man en inloggning på en webbsida så är det det första man testar.

Kanske det är i dina kretsar. Själv har jag inte för vana att försöka "hacka" mig in på alla webbplatser jag ramlar över. Men det är ju jag det.

tydal skrev:

Eftersom Håkan har bekräftat att SQL Injection var möjligt och sett i loggen att personen provat med det, så låter det väldigt, väldigt rimligt att det var det personen syftade på. I synnerhet eftersom det inte krävs någon särskild kunskap för det. Allt man gör är att skriva ett speciellt lösenord, ett joker-lösenord skulle man kunna säga, för det funkar på alla webbplatser som inte har skyddat sig mot SQL Injection.

Jo, jag vet vad SQL injection är. Men det ändrar fortfarande inte sakfrågan. Angriparen i fallet som tråden gäller ville ha betalt för att tala om hur han tog sig in. Vad du än skriver ändrar inte på det.

tydal skrev:

Det värsta är inte klottret. Det värsta är att de som gjorde det inte bryr sig om sin säkerhet. Spåret intill där det klottrade tåget stod (där de alltså stod när de klottrade) är det ordinarie spåret för tågtrafik och där är hastighetsbegränsningen 110 km/h. Alldeles innan är det en kurva, så sikten är dålig. Nattetid passerar en hel del godståg med en bromssträcka på dryga kilometern. Klotter kan man ju alltid fixa, men människoliv går inte att återställa.

Du tillhör uppenbarligen inte den ironiska generationen. My mistake.

Medlem sedan mars 20034 471 inlägg
#180

tydal skrev:

... , men SQL Injection är alltså väldigt välkänt. Hittar man en inloggning på en webbsida så är det det första man testar. Funkar det, ja då behöver man inte anstränga sig. Annars måste man kanske hacka webbservern, vilket man alltså inte behöver om SQL Injection är möjlig, för då är dörren redan öppen.

Jasså, det är det? Med andra ord: Det första man gör när man hittar en inloggning är att med alla medel försöka bryta sig in? Först prövar man med något som kan ske utan ansträngning och om det inte funkar så får man anstränga sig... Var det så? I så fall bör du nog byta 'man' mot 'jag' eller möjligen mot 'hackers' för jag kan aldrig tänka mig att detta är ett vanligt angreppssätt för det stora flertalet surfare. x(

Du skriver någonstans i början av denna tråd, tydal, att om ett företag inte fixar en säkerhetslucka som du hittat så talar du om för världen att den finns. Verkligen superhyggligheten själv! Eller...? Vem tror du hittar denna info? De tusentals svenskar vars info är i farozonen eller andra hackers? Själv skulle jag tro det senare... och alltså slutar ditt vänliga(?) påpekande nästan garanterat i intrång. Intrång som till en del direkt kan bero på dig. Verkligen mycket hyggligt....

Sedan är det ju intressant att konstatera att du anser att det är värt tiden att anstränga dig att bryta dig in på webbsidor och system där du inte är välkommen, men däremot inte att ta den tid det tar att lära dig använda citattaggar...

Vad gäller själva sakfrågan skulle jag polisanmält. Ingen som har rent mjöl i påsen skriver anonyma brev. Och att betala för info från någon som gjort intrång skulle aldrig falla mig in! Att däremot sända ett tack till någon som öppet påpekar att jag har en säkerhetslucka, och vari den består allra minst är en helt annan sak! kan man tala om budbärare - inte här!

285 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
121 ms — deklarationer (db)
0 ms — hämta statistik (cache)
155 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)