banner468

Mostrando postagens com marcador Invasão. Mostrar todas as postagens
Mostrando postagens com marcador Invasão. Mostrar todas as postagens

sábado, 29 de outubro de 2011

Blog "Coruja de TI" foi invadido

O blog foi invadido pelo grupo "PR0J3KT M4YH3M BR4Z1L", com protesto extremamente agressivos.



Mensagem deixada pelo grupo:

O C1RCO DA S3GUR4NÇA DA 1NFORM4ÇÃ0 T3M UM NOVO P4LH4Ç0: GUSTAVO “CORUJA DE TI” LIMA.
PARABÉNS, CORUJITO DA SHE-HA, VOCÊ CONSEGUIU APARECER COMO QUERIA, POSAR DE EXPERT MAS
AGORA É A HORA DE A COMUNIDADE UNDERGROUND DAR UM BASTA NISSO.

D3sd3 0 an0 p4ss4d0 quE o Coruja de TI f0i d3t3cTad0 no r4dAr do i sh0t the white hat.
Text0s EsTúPid0s c0piad0s de diV3rS0s bl0gS, Event0 d3 seGuraNÇ4 c0M paLeSTr4s m4is VeLh4S
d0 Que MinH4 aVó e Um4 aRRgoGânCia d3 d4r invEj4 4 um r0ckStaR. Gustavo Lima É Um Gr4nD3
chaRlaTão quE c0nSeGuIU o Feit0 d3 t0m4r 0 LuGaR do Denny Roger n0 CenÁrio br4sil3ir0.
Gustavo Corujito, DiG4 p4rA nóS o qu3 v0cê jÁ f3z d3 relEvanTe p4rA s3 acHar T4nt0 aSsiM?
Quant0s p3nt3stS jÁ f3z? Quant0s 3xpLoiTs jÁ esCr3v3u? Quant0s 0d4ys já enContrOu? Quais sã0
os s3us sk1lls, alÉm d4 eNGenHaR1a s0ci4l d3 b4b4Cas quE tE dã0 0uviD0s? B3Ber CerVejA c0m
AlGuns N0mEs F4m0Sinh0s do CenÁRio brasIleiR0 nã0 t3 f4zEm EspEciaLiSta, e Sim Um Puxa-Sac0
Qu3 Caiu De Para-quedas QueR3nd0 ApaR3c3r.

CopiAr a CamiSa do YSTS É fei0. Copiar CFP d3 0utr0s eVenT0s tamBém. IssO pr0v4 quE você é
um V3rm3 quE dEve Ser EsM4g4dO com T0d4 a ForÇa e os 0Days qu3 o Undergr0uND Tem.

VOCÊ FAZ UM EVENTO CHAMADO “WEBSECFORUM” E NÃO CONSEGUE CONFIGURAR DIREITO O PRÓPRIO WORDPRESS? QUE IRONIA!!!!
E ANTES QUE VOCÊ VENHA COM ENGENHARIA SOCIAL PRA SE SAIR DESSA SAIA JUSTA, VOCÊ FOI HACKEADO
PORQUE É INCOMPETENTE, A FALHA FOI SUA!

*** V3M0S VOCÊ NO PRÓXIM0 R3L34S3 D4 ZIN3 ISTWH5.TXT N0 Y0U SH0T THE SHERIFF! ***

i sh0t the white hat / pr0j3kt m4yh3m br4z1l
rm -rf /whitehats —— take back the underground

P0esi4 d0 p03t4 Hacker Cracker pAR4 0 Coruja de TI:

Não podemos parar, sem nós o mercado apodrece
A escória de sempre estrelada por novos palhaços
O conforto da inercia acomodando os charlatões facistas
Os novos filhos da puta junto com os filhos da puta de sempre
Raça de medíocres escondendo-se atrás de títulos de merda
Estupidez chamda CISSP travestida de necessidade
Os valores voltam a se inverter…
A cena ajoelha-se diante da midia estupida
A rede escorre o lixo bytificados
Para vocês “pau no cu” que usam nossa ausência como consolo
Nós nunca paramos…
Vocês não aprendem…
A semente foi plantada
E é fermentada por suas falácias…
O único caminho é o caos
Somos a cura para as suas doenças
O recado esta dado..
ISTWH never stay away
We never sleep
You are the next
The new revolution is now ahead

Corujita,
Enfie uma dentadura no cu e va rir para o caralho
Esteja ciente da sua insignificância
Ajoelhe-se diante do underground


Log: http://pastebin.com/G7Wv8pwh

Alguns bônus sobre o grupo:
http://0fx66.com/files/zines/istwh/
http://www.exploit-db.com/author/?a=2463
http://ftp.sliim-projects.eu/milworm/244

Esse artigo publicado pelo meu bhother







Relatório:



domingo, 25 de setembro de 2011

Removendo rastros de uma invasão


Um micro pode armazenar muitos tipos de pistas, e tipos de ataques, então, como entrar em um micro e sair sem deixar pistas?
Existem muitos tipos de ferramentas como backdoors, sniffers, logs e outros serviços. Existem algumas coisa a serem consideradas, como criar um usuário e saber se o user tem privilégios suficientes, e saber como deletar esse user...
Muitos são  limitados apenas a destruir o access_log do apache, a webshell, o backdoor e a raiz do exploit.
Existem muitas ferramentas que prometem remover todos os vestígios, mas isso não e verdade. Isso e não para ser um guia perfeito e sim da um ênfase a essa etapa, um orientação de para um serviço perfeito.
Vou deixar os credito ao overload, vamos a uma visão geral dos mais usados:

1° Destruição do sistema
* Quando perceber que não ha mais alternativas.
Desative o login, isso causa estragos de tal forma que pode causa uma destruição total ou parcial, aqui estão alguns comandos mais usados:

rm /etc/passwd
rm /etc/shadow
rm /bin/login
rm /bin/rm
rm /etc/inetd.conf
killall login


2° Captura e remoção do log de acesso do Apache.
* Isso somente seria viável se o ataque fosse apenas no site usando uma webshell. Ele pode ser removido ou editado, tome cuidado para não deixar nada errado.
Diretórios mais comuns que armazenam os dados:

apache/logs/error.log
apache/logs/access.log
apache/logs/error.log
apache/logs/access.log
apache/logs/error.log
apache/logs/access.log
etc/httpd/logs/acces_log
etc/httpd/logs/acces.log
etc/httpd/logs/error_log
etc/httpd/logs/error.log
var/www/logs/access_log
var/www/logs/access.log
usr/local/apache/logs/access_log
usr/local/apache/logs/access.log
var/log/apache/access_log
var/log/apache2/access_log
var/log/apache/access.log
var/log/apache2/access.log
var/log/access_log
var/log/access.log
var/www/logs/error_log
var/www/logs/error.log
usr/local/apache/logs/error_log
usr/local/apache/logs/error.log
var/log/apache/error_log
var/log/apache2/error_log
var/log/apache/error.log
var/log/apache2/error.log
var/log/error_log
var/log/error.log
var/log/access_log
var/log/access_log


3° Eliminar o Bash history.
* Muitos se esquecem dele.
* E muitos simples edita-lo ou elimina-lo, o arquivo e .bash_history ou .sh_history
* Isso somente e para ser feito antes de sair.

4° Removendo os rastros de exploits, sniffers, webshells e etc...
* E sempre bom ter um root explit em mãos...

5° Tenha cuidados com as mudanças no sistema.
* Essa e uma parte importantes, se você fez alterações no sistema e for pego, a pena e mais grave dependendo do pais que foi feito a invasão do website.

6° Cuidado com os backdoors.
* Em um curto espaço de tempo, ele pode passar despercebido, mas pode se encontrado. 

7° Remove todas as contas criados, principalmente se você for ROOT.
* Não e suficiente para remover permissões de shell (/sh/false)

8° Você deve ter atenção, para não ter alguém conectado no sistema.

* Ter alguém conectado pode ser muito perigoso, você pode ser rastreado e capturado facilmente.

9° Desconfie de tudo, a melhor solução e sigilo absoluto.
* Não e o que acontece com a maioria, eles gostam de se gabar do feito, sem leve em conta que isso poderia leva alguém a espiona-lo.
* Lembre-se que não existe proxy 100% seguro.

10° Tome cuidado com o syslog.
* As vezes pode ser mais complexo do que o normal se livrar das alterações feita nele.

11° Alguns comandos interessantes.
* Who - Lista usuários ativos.
* last - Login do ultimo usuário.
* ps - Lista os processos ativos
* lastcom/hostory - Mostra os comandos digitados por um determinado usuário.

12° Arquivos perigosos.
* utmp - Grava um registro(log) dos usuários que estão usando o sistema enquanto estiverem conectados a ele. ele se encontra no diretório /var/adm/utmp e /etc/utmp
* wtmp - Grava um registro de cada vez que um usuário entra no sistema, ou sair do sistema.
* lastlog - Grava um registro exato de quando o usuário entrou pela ultima vez.
* acct ou pacct - Registra todos os comandos executados por cada usuário(mas não grava os argumentos para estes comandos executados).

 

Subscribe to our Newsletter

Contact our Support

Email us: youremail@gmail.com

Our Team Memebers