Quoi de neuf ?

Bienvenue sur Psychonaut.fr !

Le forum des amateurs de drogues et des explorateurs de l'esprit

[Compte-rendu]Hack du 5 septembre 2013

  • Auteur de la discussion Auteur de la discussion D.F.
  • Date de début Date de début
D

D.F.

Guest
Comme promis une petite annonce de compte-rendu du hack qui a eu lieu le 5 setempbre 2013.

1. Que s'est-il passé ?
Une personne mal intentionnée à réussi à récupérer des droits admin partiels et à uploader un webshell dans le panneau d'admin via une faille vBulletin, probablement dans le but de défacer le forum.

2. Plus de détails ?
La faille vBulletin à permis au hacker d'obtenir des droits d'admin partiels et uploader un webshell qui permet un accès disque-dur sur le serveur et via celui-ci, de récupérer un accès DB facilement. Néanmoins, le panneau d'admin nécessitant le statut admin ainsi que la présence d'un paramètre en dur dans un fichier du serveur, le hacker n'a pas pu accéder au options du panneau d'admin et à son webshell.

3. Quelle est l'étendue des dégâts ?
Le forum a été indisponible pendant quelques jours et quelques utilisateurs qui ont désactivé leur protection durant les alertes, pourraient en théorie être infectés par un logiciel malicieux.

4. Les données ont-elle été compromises ?
D'après les logs des propriétaires, la base de données n'a pas été compromise. Néanmoins, si vous utilisez le même mot de passe sur Psychonaut et sur d'autres services, un changement de mot de passe est tout de même vivement conseillé.

5. Au sujet des alertes anti-virus ?
Il semblerait que le hacker ait réussi à injecter du code malicieux dans la page d'accueil du forum durant un certain laps de temps, ce qui a provoqué des alertes anti-virus chez certains utilisateurs. Il n'est malheureusement pas possible de connaître la nature du code qui a pu être exécuté.
Il est vivement conseillé à ceux qui ont désactivé leur anti-virus ou ajouté une exception psychonaut.com à cause de l'alerte de procéder à un scan anti-virus complet de leur système. Bien qu'il n'y ait à priori que très peu de risques avec un anti-virus et un navigateur à jour, mieux vaut être prudent.

6. Quelles mesures ont été prises ?
Tout d'abord la fermeture du forum pour éviter que le hacker ne finisse par obtenir un accès complet au panneau d'admin et puisse faire de vrais dégâts. Le serveur a été complètement réinstallé et mis à jour (operating system, apache, PHP, vBulletin...) pour combler la faille utilisée.

7. Quelles mesures seront prises pour la prévention ?
Nous allons demander s'il est possible d'obenir un accès plus haut aux propriétaires du sites afin d'être en mesure d'intervenir si un tel cas se reproduit et de pouvoir corriger certains problèmes, comme la mise à jour de vBulletin, nous-mêmes plus rapidement. Néanmoins les chances que notre demande obtienne une réponse positive restent plutôt faibles je pense.

8. Au sujet des bugs découlant de la mise à jour ?
Les problèmes d'affichage de forums et d'édition des posts ont été signalés et corrigés ce matin. Je n'ai pas relevé d'autres problèmes gênants pour le moment, merci de remonter les problèmes que vous pourriez encore rencontrer.

9.
???

10.
Profit.
 
Il y a sérieusement des gens à l'heure d'aujourd'hui qui ont désactivé leur anti-virus?! ...
 
Sinon ça choc que moi cette phrase dans le post anglophone: "Using some public exploits [...] This was possible because we did not run the latest patch."
Sérieusement... fallait s'y attendre avec une db de 27k membres. Bon heureusement le mec a pas finalisé à 100% son attaque mais prenez le comme un avertissement. (Je n'accuse aucun membre français vu que personne n'a les droits sur le serveur à part les proprio', hein)
 
Yep ça me choque aussi. D'ou la volonté d'essayer d'obtenir des accès plus élevés afin que l'on puisse se charger de ce genre de choses nous-mêmes.
 
non highcat 100 % d'accord avec toi. Quand on prend un truc standard et ouvert, autant essayer d'être à jour... sinon c'est le gruyere.

Pour savoir le type de code exécuté, y'a pas une copie du serveur "juste après le hack"? faudrait essayer d’exécuter cette version sur une machine virtuelle, et d'ouvrir les sources d'une page signalée comme "dangereuse" par l'antivirus, ca permettrait d'en savoir plus. Moi j'aurai fait ca en tout cas.

Enfin bon, ca va, les dégâts auraient pu être plus élevés. C'est "pas si grave finalement", quelques éléments ont bien sauvé la mise.
 
Merci pour ton boulot, DonFouinardo :)
 
Salouuut :)

Merci pour ces explication, ces cool :) Même si j'ai rien compris, du chinois total pour ma part.
 
XGeo a dit:
Salouuut :)

Merci pour ces explication, ces cool :) Même si j'ai rien compris, du chinois total pour ma part.

En gros, Psychonaut tourne grâce à vBulletin. vBulletin est constamment mis à jour car il y a toujours de nouvelles failles de sécurité découvertes.
Là, notre vBulletin n'était pas à jour, donc les failles de la version que l'on utilisait sont connues du public.
Donc un script kiddie (un mec qui croit être pirate en utilisant des failles qu'il n'a pas découvert) à utilisé une faille connue pour envoyer un script sur le serveur de Psychonaut. Une fois le script en place, il l'a exécuté pour obtenir les droits admin et ainsi écrire en gros "LOL HACKED by TheSuperPirateDefaceur666_hell" (enfin.. un truc dans le genre..) sur la page d'accueil du site.
 
Salut,

Y a-t-il des bugs résiduels depuis le hack?
Je suis dans l'impossibilité de changer d'avatar. Autant via mon disque dur que par hébergeur externe.

Peace



Edit 18/09/2013: Bon ba j'ai enfin réussi, me demandez pas pourquoi maintenant et pas avant.
 
Retour
Haut