Hoofdcategorieën
Device Settings

'Hacker verminkt 200.000 sites'

Door Joost Schellevis, maandag 26 september 2011 13:35, views: 42.139

Een hacker heeft toegang gekregen tot de servers van hostingbedrijf Inmotion Hosting. Naar eigen zeggen heeft hij 200.000 websites gedefaced. Het is onduidelijk of de hacker er ook in is geslaagd om persoonsgegevens buit te maken.

Inmotion Hosting heeft de hack bevestigd, maar geeft niet aan hoeveel websites gekraakt zouden zijn. De hacker, die eerder verantwoordelijk zou zijn geweest voor het defacen van Google Bangladesh, zegt tegen The Hacker News dat hij toegang heeft gehad tot 700.000 sites. Een lijst van The Hacker News met gehackte sites bevat echter een groot aantal doublures en 'slechts' 270.000 unieke sites.

De hacker claimt 200.000 van die gehackte sites te hebben gedefaced voordat de systemen van Inmotion down gingen. Inmotion stelt dat het gedefacede websites zal herstellen door de laatste backup terug te zetten; inmiddels zou al een groot deel van de sites hersteld zijn. Wie niet wil wachten, kan handmatig de backup herstellen.

Inmotion geeft niet aan hoe de hack heeft kunnen gebeuren en of er persoonsgegevens zijn buitgemaakt. Uit voorzorg zijn de toegang tot het cPanel-beheersysteem en de ssh-toegang tijdelijk uitgeschakeld en worden sommige wachtwoorden van gebruikers vervangen. Ftp-toegang is er nog wel.

Volgende 14:29 Samsung komt in Korea met HD-versie van Galaxy S II
Vorige 13:23 Samsung introduceert Omnia W met Windows Phone Mango
Advertentie

Reacties

«  1  2  »

Wat is defacen?

From Wikipedia, the free encyclopediaJump to: navigation, search
A website defacement is an attack on a website that changes the visual appearance of the site or a webpage. These are typically the work of system crackers, who break into a web server and replace the hosted website with one of their own.

The most common method of defacement is using SQL Injections to log on to administrator accounts. Defacements usually consist of an entire page. This page usually includes the defacer's pseudonym or "Hacking Codename." Sometimes, the Website Defacer makes fun of the system administrator for failing to maintain server security. Most times, the defacement is harmless, however, it can sometimes be used as a distraction to cover up more sinister actions such as uploading malware or deleting essential files from the server.

A high-profile website defacement was carried out on the website of the company SCO Group following its assertion that Linux contained stolen code. The title of the page was changed from "Red Hat v. SCO" to "SCO vs World," with various satirical content following.[1]


edit : Kortom er zijn website voor jou website in de plaats brengen

[Reactie gewijzigd door Iftert op maandag 26 september 2011 13:41]


Defacen is het trademark van scriptkiddie's die niet geslaagd zijn als volwaardig php developer, maar net genoeg kennis hebben van xss exploits en sql injecties. ;)


Aldus de gefrustreerde wannabe developer ;)

de index pagina vervangen door een eigen pagina, meestal met een eigen, al dan niet politieke, boodschap. Om een voorbeeld te geven, enkele dagen geleden werd de site van Wilders ook aangevallen en defaced.

[Reactie gewijzigd door preske op maandag 26 september 2011 13:41]


een andere voorpagina op de site zetten. meestal iets politieks,religieus ofzo.


Capslock zit boven de linker shift in de meeste gevallen.

Google.nl
(http://www.computerwoorden.nl/direct--9825--Defacen.htm)

en nog 1tje:
http://en.wikipedia.org/wiki/Defacement_(vandalism)

Onderzoek het eerst, voor je gaat roepen..

Was niet alleen voor mijzelf. Nu weten mensen die het ook niet wisten wat dit betekend.

voor andere..... haha

ontopic:
vraag mij toch af waarom een hacker het doet; het zullen geen grote websites zijn.,.. dus bekendheid zal hij er niet mee bereiken. Stoerdoenerij?

[Reactie gewijzigd door ozothebozo op maandag 26 september 2011 13:47]


Hij heeft de host gehackt, waardoor het erg simpel was om die 270.000 sites te overschrijven... Hij heeft niet al die sites handmatig gehackt...

Toen hij eenmaal binnen was, heeft hij waarschijnlijk een scriptje aangezet om alle index-pagina's in alle mappen met zijn eigen pagina te overschrijven op de server(s)...

Toch ben ik het met Soundstorm eens dat je af en toe wel even 1 Google search actietje mag uitvoeren voordat je post :P Maar ja je bent lang niet de enige die dit doet

tweakers.net, het zit al in de naam: maw van bezoekers kun je verwachten dat ze het al kennen of dat ze de weg naar een zoekmachine wel kunnen vinden...toch?

of tweakers.net zet gewoon bij het eerste woord je "defacen" (het aanpassen van de indexpagine) erachter, zo moeilijk is dat ook niet

Ik denk dat dat toch een beetje basiskennis is voor het publiek waar T.net voor schrijft. Als je het dan toch niet weet, kan je het altijd nog even zelf Googlen en voor mensen die het niet weten er bij plaatsen in een reactie.

Maar goed, één reactie met het antwoord zou ook afdoende zijn geweest >.>

uiterlijk van de website aanpassen. Zo kan men zien dat de hacker er was geweest. Meestal is er verder niet veel schade of gevaarlijke software geüpload.

Maar dan nog is het storend. De schade voor bedrijven kan enorm zijn door defacen.

Kijk, 1 website is leuk, 2 websites is grappig, maar als je het goed wil doen, pak je gewoon 200.000 sites :P Gok dat 99% ervan bijna nooit bezocht wordt, maar toch weer leuk voor je CV :P

Leuk voor je CV als scriptkiddie-puber inderdaad. 8)7

Wat een klapper. 200.000+ sites in een keer defacen. Dan is er ECHT wat mis met de beveiliging van de hoster in mijn ogen hoor.

Je ziet dit soort berichten steeds vaker wat aan de ene kant niet goed is maar ergens ook weer wel. Mensen worden er (hopelijk) bewust van dat veiligheid op internet niet gegarandeerd is en letten voortaan beter op (wishfull thinking misschien)

Misschien heeft hij slechts een lek gevonden, maar als die voor alle websites gelden zijn de gevolgen groot.

Wanneer je root access hebt tot een volledig hosting-farm kan je wel gruwelijke schade aandoen ja. Het komt regelmatig voor dat door verouderde software of last day exploits toch toegang kan worden verkregen. Ik hoop in ieder geval wel voor dat hosting bedrijf dat die backups recent waren, en niet bijv van 3 weken geleden.

in principe is root-access niet eens nodig... genoeg slecht geconfigureerde PHP meuk die je kan misbruiken om als de user waaronder apache draait (meestal www-data) files weg te schrijven. Als je dat al hebt is het vrij simpel om daar tegenaan te scripten.

Voor veel hacks is root-access of uberhaupt shell-access niet eens nodig.

Er is dan niet meer of minder mis dan als er 1tje gedefaced wordt. Meestal is een specifieke partij het doelwit en wordt er dus maar 1 'gepakt', maar als je eenmaal op een (shared) server binnen bent is het net zo eenvoudig om ook maar even 'de rest' te doen.

Vol automatisch natuurlijk -- je denk toch niet dat hij er 200.000 handmatig is afgegaan? ;)

Hoezo is de kwaliteit van beveiliging in uw ogen afhankelijk van de hoeveelheid sites?
Toegang tot 1 site verkrijgen heeft in dit geval hoogstwaarschijnlijk betekend toegang tot alle sites welke op de server gehost werden.

Ach, als je admin (root) toegang hebt, en je zet een custom index.html/index.php in alle DOCUMENT_ROOT mappen... dan kom je al een heel end denk ik. Dan is het maar net hoeveel sites per server er zijn, en hoe lang dat script erover doet.

't is een wordpress, e-commerce hoster als ik het zo zie, dus dat zijn natuurlijk ook zaken waar regelmatig exploits voor uit komen. Als ze een keertje niet snel genoeg zijn met een update, zit je dus met de gebakken peren.

't zit me dan toch niet lekker dat je echt alle 200.000 defaced. Maar goed, het zal wel een "eer" kwestie zijn... We hebben het er met z'n allen toch wel weer over. Aantonen dat er iets mis is vind ik niks mis mee, maar dit is gewoon vandalisme. Gaat iig veel geld kosten om het allemaal weer terug te zetten.

Defacen
Het veranderen van een internetsite door een hacker. Behalve dat het uiterlijk is veranderd zal er in de meeste gevallen geen verdere schade worden berokkend.

Definitie in ieder geval.

Hoe kan het dat zo'n groot bedrijf dat zoveel sites beheerd toch nog gehackt wordt en dat pas na 200.000 sites pas merkt?

Volgens mij moeten de servers dan toch een of ander alert geven? Waarna je de stekker uit je houting tijdelijk haalt?

en dat pas na 200.000 sites pas merkt?
Het defacen van een dergelijke hoeveelheid sites is natuurlijk een geautomatiseerd proces ; dit is hoogstwaarschijnlijk in een tijdsspanne van luttele minuten voltrokken. Een server zal op uiteraard controleren op verdacht gedrag, maar ik gok dat dit in intervallen van enkele minuten gebeurt. De server zal dus wel degelijk een alarm afgeven, maar dit betekend niet meteen dat er geen 'schade' aangericht kan worden.

Als je via een beheers account op de NAS kan komen van een dergelijk hosting bedrijf, die meestal alleen PHP/MySQL als dienst heeft.
Dan kun je gemakkelijk een script draaien die alle index.php pagina's zoekt in de web-root en deze van andere content voorzien,

Over 200.000 sites zal een script dat binnen een paar minuten voor je regelen.

Hoeveel veranderingen per seconde denk je dat die host verwerkt, met z'n 270.000 websites?? Defacen is meestal niets anders dan 1 bestand overschrijven met je eigen versie... Hetzelfde als dat een klant dus zelf zijn homepage update...

Als de servers een probleem hadden ontdekt en een alarm hadden afgegeven, was de hack dus niet gelukt... 't Is een beetje hetzelfde als met een virusscanner, die moet eerst een virus herkennen, voordat er een melding gegeven kan worden...

Handmatige detectie door een sysadmin??? Een bestand via script laten overschrijven, hoe lang zal dat duren??? Webservers kunnen enkele honderden, zo niet duizenden verzoeken per seconde afhandelen en het bestand is maar een paar bytes groot... Laten ze zeggen, 500 requests per seconde, rekent wel makkelijk... Dan is het script dus zo'n 400 seconden bezig geweest... 7 Minuten, knappe sysadmin die dat zo snel merkt, als dze überhaupt al aanwezig was...
11:30am EST Update

If you have a backup of your site, you may upload your index.php files to correct this. You may need to do this for each directory.
(Bron)

Ja, is dus een simpel search-and-replace scriptje geweest... ;)

Dan nog zou je kunnen scannen, Het is best knap dat dan ineens 200.000 gebruikers binnen 10 min alle index.html/php pagina's aanpassen. Daar zou je een server wel op kunnen programmeren.

Ik kan me zelf namelijk niet indenken dat in 1 keer alle sites op je server zijn veranderd.. Kop op jongens.. en dat dan door een root user.

Daarnaast moet het scrip op root nivo draaien, Waarbij ik dan denk. zijn er geen andere servers in de buurt die de server scannen op onbekende scripts? vreemd gedrag? root acces? Volgens mij kan je naar een admin een mailtje laten sturen op het moment dat iemand root acces vraagt op een server.

Ook denk ik dat het hele root account omgegooid moet worden. bij installatie account naam voor de super admin verzinnen. Hoevaak is het niet op windows bakken gebeurd dat een hacker simple het administrator account aansprak? Na het wijzigen van deze user account bestond deze niet meer. Hackers moeten dan opzoek naar andere lekken. om buiten het administrator account toegang te krijgen tot het systeem.

Geef je helemaal gelijk, maar daar is bij InMotion dus blijkbaar niet goed over nagedacht... Ik vertel in mijn post niet hoe het optimaal zou moeten werken, ik vertel hoe ik denk dat het gebeurd is.. Als de host inderdaad alle beveiligingen ingebouwd had die jij noemt, was er waarschijnlijk minder aan de hand geweest...

Maar dan nog, zelfs met alle beveiligingen die je kan bedenken, kan het voorkomen dat een hacker op je servers komt... En eenmaal als root ingelogd, kan hij waarschijnlijk ook de scanner-service uitzetten... Tuurlijk had dan een mailtje naar de admin gestuurd moeten worden, maar laat hij nu net eerst de smtp-service onderuit trekken of het admin-adres veranderen... Je kan die scanner moeilijk ALLES laten tegenhouden, dan wordt beheer ook lastig...

Weer zo'n kansloos persoon...
Wanneer stoppen ze er nou is mee, je pakt er honderden duizenden mensen mee die weet ik veel hoeveel verlies kunnen gaan draaien doordat hun website een tijd down is. denk maar aan een webshop die een tijd niet bereikbaar is, dat gaat hun geld kosten.

Ik vind dat het tijd wordt dat die mensen hard gestraft wordt, onschuldige mensen lastig vallen doordat je jezelf wil bewijzen of wat dan ook!

Een ander punt waarom breken inbrekers in?? Het in niet zinvol.. kost de eigenaar an het pand een hoop geld. En je maakt inbreuk op iemands veiligheid..

Zolang iemand maar ook denkt dat ie niet gepakt kan worden zullen er inbrekers blijven bestaan.

Kansloos persoon? Wees blij dat die laat zien dat ze een mega-lek hebben in hun systeem. Moet je voorstellen wat dat met een bedrijf zal doen als de info van hun klanten wordt gestolen door een hacker die wel de informatie verkoopt.

Als de hacker in kwestie nobel zou zijn had hij de klanten geinformeerd over de inbraak zonder te defacen. Dus inderdaad een kansloos persoon.

Precies! De hacker had alleen de frontpage van de provider hoeven te defacen. Om dat ook bij de klanten te doen is puur vandalisme.

Misschien was net die ene server waar de fp van de host zelf op stond, wel veilig... Het kan natuurlijk zijn dat deze los van de klantenservers staat.. Uit het artikel komt iig niet naar voren dat hun eigen pagina ook defaced was...

Ik besef mij dat de meningen over het 'hoe om te gaan met het ontdekken van een dergelijk lek' sterk verdeeld zijn (black vs. whitehat), maar vind je niet dat deze manier van 'laten zien' ietwat rigoureus is? Zou een simpel mailtje met de melding dat er een lek aanwezig was niet hebben volstaan?

Jammer dat er wat zaken ontbreken in het bericht zoals het motief van de hacker, aangezien deze toch met hacker news heeft gesproken. Ook ben ik benieuwd waarom ze FTP toegang open laten staan, dat doe je alleen al je uit kan sluiten dat de hack via FTP is uitgevoerd.

Eigenlijk zou men het motief moeten doodzwijgen.
Vaak is het de bedoeling van zo'n defacing om iets onder de aandacht te brengen.
Door je als pers uit te laten over het motief van de hacker, speel je deze dus in de kaart.

Nee ik vind de berichtgeving precies goed zo en de omschrijving "verminkt sites" goed gekozen. Zo laat je geen spaan heel van de hacker en zijn intenties doen er niet toe.

[Reactie gewijzigd door lenny_z op maandag 26 september 2011 13:50]


De website van mijn guild/community had hier ook last van, gelukkig kon dit nog snel gefixed worden door een backup terug te zetten.

"Hey hacker blijf er lekker met je poten af" Als mijn balkondeur openstaat mag je ook niet zomaar naar binnen hoor.

Nou, dit is ook zeker geen white-hat hacker. Doet het gewoon voor shits and giggles.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 14:29 Samsung komt in Korea met HD-versie van Galaxy S II
Vorige 13:23 Samsung introduceert Omnia W met Windows Phone Mango
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011