domingo, 23 de septiembre de 2007

Intrusion a un servidor de una cadena hotelera

Hace una semana o asi, me tope con una web hotelera de benidorm. A nivel de pagina web, tenian un fallo de seguridad en la que por ataques bind sql, podiamos entrar en una cuenta de una agencia conocida (conocida en su entorno) vulnerando la intimidad de la empresa.
Le remiti al webmaster un correo, diciendole que tenia una grave falla de seguridad. El me respondio con este correo:

"Gracias por el aviso. Conocía este fallo de seguridad, accediendo por el primer registro de la bbdd. Tengo un filtro de caracteres especiales que se me había pasado tener implementado. Ahora sí está bien
Por curiosidad, nunca he podido entrar de esa manera ¿como es?

Si puedo ayudarte en algo, no dudes en consultarme

un saludo"

Hasta aqui el correo. Tiene un filtro de caracteres especiales y aun sabiendo el problema que tenian, hasta que alguien ha entrado, no se ha dado cuenta del peligro. Me encanta.

Le respondi que ataque es el que hice, nada del otro mundo para el que sepa de que va. Tambie le dije que seguiria viendo fallos de seguridad en el servidor, esta vez en el servidor de correo.
La verdad que he disfrutao con la intrusion, no muchas veces te encuentras con un servidor de correo basado en lotus domino.
Busque informacion y demas de este servidor. Empece a auditarles... mire xploit para lotus, alguna que injection para lotus pero nada. El servidor solo me mostraba un recuadro en amarillo que contenia usuario y contraseña.
Total que me fui a la web para buscar posibles correos no muy importantes, los cuales supuse que tendrian contraseñas menos seguras.
Me tope con unas cuantas... info, webmaster, administrador... la de webmaster y administrador sabia que eran importante, asi que mejor ni lo intentaba... pero tenia la cuenta info.
Me fui al servidor lotus y empece a probar contraseñas, lo tipico... 12345, hoteles, xxxxx (nombre de la cadena hotelera), nada... me tome un descanso y me puse a mirar por san google los sistemas lotus notes y domino para ver como estaban montados y demas, y me encuentro con una frase: A veces las contraseñas faciles de recordar tienen estas cosas..., tuve una iluminacion.
Probe usuario info y contraseña info. Y ME QUEDE A CUADROS, acababa de entrar en el sistema. No me lo podia creer. Empece a bichear... nada importante, por lo menos para mi, tampoco accedia al contenido de los correos, yo veia el panel de administrador de todas las cuentas, entonces me di cuenta de que podiblemente podria tener nivel de admin en el sistema, probea cambiar la cuenta de administrador y... vualá, funciono. Me sali del sistema y entre como administrador, puesto que habia acciones que no me dejaba ver. Ya cansado lo deje, suponiendo que ya sabian que habia estado dentro del sistema y ademas eran las 4 de la mañana.

Al otro dia (por la madrugada) me dije, voy a ver si han visto que he entrado y a ver si han parcheado el sistema. Pues no, entro otra vez con la cuenta de administrador. Lo que no entendia, es como el administrador no se daba cuenta que si pass habia sido cambiada, si la mayoria de los correos, le enviaban una copia de lo que sucedia en el sistema. Total que veo que funciona y que todo esta igual como lo deje. Lo vuelvo a dejar.

Dos dias despues, esperando a que se dieran cuenta de lo que habia pasado, entre otra vez en el sistema, Y TODAVIA SEGUIA IGUAL. Total que me dije, voy a hacer que se den cuenta, les enviare un correo y hare algunos cambios para que se lo crean.
Les envie esto:


"Acabo de encontrar un fallo increible, no me puedo creer que la contraseña del correo info@xxxxxxx.com sea info, pero es que lo mas increible es que tengais permisos de para ver TODAS vuestras cuentas de correo y que se pueda cambiar las contraseñas de todas de ellos y que se puedan hacer cambios. A veces las contraseñas faciles de recordar tienen estas cosas...
Si quieres probar lo que digo entra desde esta direccion http://mail.xxxxxxxxxxx.com/names.nsf y pon de user: info pass: info
No se quien administra este servidor, pero lo que se, es que se ha lucido.

Voy a ser bueno y os dire que he cambiado algunas cosillas en las cuentas... he cambiado la pass para la cuenta administrador, la nueva pass es shadow, la pass de webmaster tambien la he cambiado por webmaster.
He redireccionado algunas cuentas a mi correo... si llega algo importante te lo remitire a tu correo, no te preocupes... no voy andando jodiendo a la gente. Estos fallos cuestan dinero a la empresa y mucho trabajo perdido.

Si teneis alguna pregunta, ya sabes donde encontrarme... Saludos y buen dia."

Hasta aqui el correo. Bueno les mande este mail, dos dias despues, intento entrar pero se ve que acababan de ver el correo, porque no funcionaba la forma en la que podia entrar en el servidor.
Un par de dias mas tarde, osea hoy, me llega este correo de su administrador.

"Hola, gracias por tu asesoramiento en seguridad, pero como comprenderás, nadie en su sano juicio se autoinculpa de un delito como haces tu, si has leído bien, delito, porque aunque uno deje la puerta abierta, si entras, es allanamiento de morada, como sabes entrar en un sistema sin permiso del administrador, es delito tipificado en el código penal, ya no digamos el redirigir cuentas de correo con información confidencial y cambiar contraseñas....mirate la LSSI y la LOPD, por lo que yo me habré lucido, pero tu no te has quedado atrás, como sabes ningún sistema es seguro 100%, pero de hay a entrar y joder la vida a los demás, va un mundo, que sepas que los "fallos" han sido corregidos. También agradezco a la persona que te ha puesto en contacto con nosotros, ya que en los 5 años que llevo en la empresa, nunca había pasado nada parecido, ya que no somos una empresa "atractiva" para este tipo de personajes, pero bueno, ¿conoces a xxxxxx? Ella si, por lo que uniendo cabos..... bueno, pues ya sabes, sigo investigando para conocer tu identidad, la denuncia ya está interpuesta a la División de Delitos Informáticos de la Guardia Civil, SUERTE.


P.d.: He bloqueado tu e-mail para nuestro dominio, así que si quieres responder, ya sabes.....ante el juez.

Saludos"

Bueno despues de leer su correo, ahi va mi respuesta.

"Me autoinculpo porque sabiendo lo que hacia, entrando en un sistema "inseguro" y como tu diciendo que estaba jodiendo a la gente... A ver, creo que no sabes como va el tema, he tenido el control de vuestro sistema de correo, durante un par de dias... no te has dado cuenta hasta que os he redireccionao el correo al mio. Guau, despues de la leccion de moralidad que me has dado, yo te dare una sobre seguridad (eee!!! y ke no te voy a cobrar por ello, como sugirio tu webmaster) Entrar por una cuenta de informacion, dejar los privilegios a todas las cuentas con nivel admin, y centralizar todos los servicios del dominio y hosting a la cuenta de webmaster... dime tu si lo que yo he hecho esta mal, si esta mal, pero la inseguridad que vosotros habeis creado en vuestro servidor es muy grande.
Deberias agradecer a la persona que me conoce, ya que si yo he podido entrar... no te imaginas si alguien antes que yo a podido entrar y joder con peores cosas. Yo podia haber monitorizado las cuentas de correo, sin que os dierais cuenta, vender informacion a terceros y asi joderos, PERO NO LO HICE. Internamente, vuestro webmaster, sugirio a xxxxxxxx, que te chantajeara, eso no va conmigo.
Si quieres te puedo dar mi identidad y asi colaborar en la investigacion. No quiero hacer daño a nadie solo pretendo ayudar. Que me quieres denunciar bien, estas en tu derecho... pero yo antes de denunciar a nadie, y si es a alguien que a vulnerado mi servidor, primero le preguntaria que es lo que ha hecho y despues intentaria que me explicase que es lo que haria el para hacer mas seguro mi servidor.
No es la primera vez que hago intrusiones de este tipo, en cada una de ellas los administradores me han agradecido que les ayudara... nunca he pedido dinero a cambio ya que se que lo hago es un delito pero haciendo esto ayudo a gente que puede llegar a tener problemas y perder mucho dinero.
Volviendo a ti, si quieres denunciarme, pues me denuncias, te he dicho que estas en tu derecho. Pero aun por las amenazas aun me gustaria decirte un par de cosas en cuestion a seguridad de tu empresa.
Por cierto, si aun quieres mi identidad, sin problemas te la doy, ya que la brigada de delitos informaticos tiene mas cosas que hacer que estar buscandome a mi. Por cierto, no se si sabias que ya he colaborado con ellos para la detencion de una red de pederastas en la red. Eso es para que sepas que no voy buscando dinero en las intrusiones que hago.
Si quieres mi identidad pidemela.

Saludos y espero que todo esto llegue a buen puerto. Y si la amenaza de la denuncia es mentira, te puede llegar a acarrear algunos problemas, no se si lo sabes.


Como regalo te envio un correo que le envie a una empresa de venta de gemas y piedras preciosas.
Creo recordar que le cambie, las secciones de nombre, para que se dieran cuenta de que he entrado.

Para el administrador de la web.
Se ha encontrado un fallo de seguridad en la web, el fallo consiste en nivel administrador.
Si accedes desde http://xxxxxxxxxx.com/oscommerce/admin/ se valida el admin sin ninguna cuenta y se puede acceder a la configuracion del sistema.

Teneis la garantia, de que por mi parte, no he robado ningun dato, esto lo hago por puro aburrimiento.

by shadow(wh) Team White Hack."

Y hasta aqui os puedo contar, seguire posteando para que veais hasta donde puede llegar la cabezoneria de algun administrador. Y segun como salga esto, creo que en las proximas intrusiones que haga pedire dinero, no para mi, si no para pagarme los abogados.
He ocultado algunos enlaces y nombres, para preservar la identidad de algunas personas, aunque si esto va a mal puerto, sin ningun problema pondre los nombres a esas xxxxx, y tambien pondre a quien le hice la autoria y demas, con pelos y señales.

Saludos.

9 comentarios:

Anónimo dijo...

pss me hace gracia el tio xDD
encima q le dices eso y no le puteas ni nada te echa cojones -.- (hay q tenerlos cuadrados para no aceptar una critica y encima ponerse chulo)

Anónimo dijo...

ahí tenemos a un gran administrador, si hace mal las cosas, el fallo es de otros, menos mal q no hiciste putadas, q si no el tio va a tu casa a partirte la cara.

pd: es de bien nacido el ser agradecido

Anónimo dijo...

K TE METAN EN LA CARCELLLLLL, ESO ESO , ASÍ NO HACES MAS FECHORIASSSSS....
JAJAJAAJ

Anónimo dijo...

SE ME OLVIDABA, PERO K ESTES MAS K JULIAN MUÑOZ Y FARRUQUITO....

Anónimo dijo...

Hola,buenas, eso me ha pasado con un hacker hace bastante tiempo y tuvimos una larga charla y de juicio con el, al final, no paso nada solo el que gano fue el abogado y ya esta.
Es una pérdida de tiempo....
Saludos y suerte

Anónimo dijo...

estas echo un fiera tio, te lo dice el ladi, si esto se comparase con escalada tu te acabas de hacer el montblank a pulso, en una tarde y sin oxigeno.

Buen hacking y buena etica, quedan pocos como tu.

Anónimo dijo...

Wenas! un crack tio, y un aplauso para el webmaster, que mira que hay que ser cenutrio para no admitir una de las verdades virtuales por excelencia:siempre hay alguien que sabe mas que tu.

y si encima vas a buenas...

Anónimo dijo...

Increible lo del tio de la cadena de hoteles, valiente mama huevos, osea, que le indicas todos los fallos que tienes, y va el mu subnormal y te amenaza???, como digo yo "Que sabrá un burro lo que es un caramelo de menta".

Macho eres un crack, y más cuando les haces asesoramientos by the face, la próxima vez que te diga algo, yo le jodería entero, pa que le dieran por culo, a él y a su egocentrismo. PEASO CAPULLOOOOOOOOOOOO.

Si tu entraras en alguna de mis webs, y vieras algún fallo en la seguridad y me remitieras, pues leche, que menos que preguntar donde y como solucionarlo, pa mi que ese es más tonto de lo que debería.

En Fín tu no te preocupes que el notas tiene toda la pinta de un bocazas que lo flipa.

Saludos.

P.D. Anónimo, sería bueno que pusieras un nick o algo asi, porque tu tienes toda la pinta de ser un piratilla, pero de los malos :=), buen royo.

Anónimo dijo...

Cualquier administrador con un mínimo de competencia agradeceria que alguien que entre en su sistema por impompetencia suya y solo suya, no solo no le hiciera perrerias, sino que le ayudara desinteresadamente a mejorar su seguridad.

Que una auditoria de seguridad "profesional" vale una pasta jajaja

Hay gente de verdad. "si dejas la puerta abierta y entras es delito" JAJAJAJAJAJA, diselo al ladron que te ha robado hasta los calzoncillos JAJAJAJAJA.

Un saludo.