0

CDU Server 0wned!

Geschrieben von Sven Jansen am 08.06.2007 in entwickeltes , investigativ

Während der G8-Gipfel noch läuft und sich "Das Merkel" mit den Großkopferten der Welt hinter Stacheldraht-Zäunen verbarrikadiert ist in der virtuellen Welt ein Scheunentor offen.

Mir wurde gerade ein Link zugeschickt mit dem man stressfrei JEDE Datei auf dem CDU Server, auf dem auch http://www.angela-merkel.de läuft auslesen kann.
Auf dem LAMP (Linux, Apache, mySQL PHP) System der CDU scheint einer ziemlichen Bockmist gebaut zu haben. Hier ist weder der Safe-Mode an, noch eine Einschränkung der Zugriffsrechte auf das Webroot des Users noch überaupt irgendeine User-Einschränkung. Man könnte meinen, der Apache läuft bei denen als Root User.
Auf jeden Fall werden Dateipfade direkt aus der URL per GET entgegen genommen und ungefiltert ausgeführt. Au Backe! ich möchte mich ja nicht zu weit aus dem Fenster lehnen, aber das ist schon ein Anfängerfehler.

http://www.angela-merkel.de/index.php?mode=ueberzeugungen&page=[Dateipfad ../../usw. (man muss ziemlich weit runter)]%00

Liebe CDU Admins... ihr solltet da schnellstmöglich was dagegen machen, bevor euch da jemand das /etc Verzeichnis leersaugt.


Nachtrag [08. Juni 07 21:00]:
Inzwischen scheint man beim CDU Hoster reagiert zu haben. Die Sicherheitslücke ist geschlossen.
Ich empfehle sämtliche Passwörter zu ändern, denn wenn jemand die Shadow Passwort Datei gezogen hat ist es dank inzwischen recht umfangreichen angebotenen Hash-Datenbank nicht schwer ein Passwort daraus abzuleiten.

Und bevor die Frage per Mail kommt... nein ich habe die Datei nicht gezogen.

Willkommen zurück in der Abteilung Verschwörungstheorien!

Es schien schon so, als sei Vladuz untergetaucht oder, wie ebay es gerne darstellt nur ein Aufschneider, der sich mit einem gephisten Ebay Mail Account und darin enthaltenen Screenshots wichtig machen wollte.

Jetzt hat er sich zurück gemeldet und lässt den ebay Pressesprecher Hani Durzy wie einen Lügner dastehen, der obiges behauptete.

Zitat Vladuz: "Oh really? Crappy email servers, they seem to be linked to the main ebay servers, including financial servers. *haha* Durzy is a big liar."

Geschrieben hat er diese Anschuldigung mit einem Pinkliner Account (Moderatoren) im deutschen ebay Forum.
Screenshot des natürlich sofort gelöschten Postings gibts hier:
http://regmedia.co.uk/2007/02/23/vladuz_ebay_messageboard_response.png

und hier: http://www.ebaymotorssucks.com/vladuz-suppliment-1.htm

Der Pinkliner Account war diesmal kein gekaperter Account, sondern ein von Hand angelegter, mit dem Usernamen: vladuzsgi.
Von einer Anzahl harmloser Forums-Accounts kann also nicht mehr die Rede sein, wenn Vladuz die Möglichkeit hat sich einen eigenen User anzulegen.


Neben der Tatsache, dass er sich immer häufig im deutschen Forum zu Wort meldet gibt es noch 2 Anhaltspunkte, die mich vermuten lassen, dass Vladuz in Deutschland sitzt!

1. schreibt er im Forums-Thread, dass er zwar Rumäne sei, aber nicht in Rumänien sitze.
  (http://www.firemeg.com/dontouch/vladeng1.htm )
2. Als ich ihn im ICQ angesprochen habe, hat er als erstes gefragt, wo ich seine ICQ Adresse her habe und um zu überprüfen, ob diese bei google zu finden sei, schickte er mir das hier:

[23:49] vladuz: if you tell me how you got this ICQ number
[23:49] vladuz: i'll answer
[23:50] vladuz: Es wurden keine mit Ihrer Suchanfrage - 3082xxxx - übereinstimmenden Dokumente gefunden.
[23:50] vladuz: still..

Wieso sucht Vladuz auf google.de, bzw. mit einem deutschen Browser oder deutschsprachigem Google Profil???
Wenn ich sichergehen möchte, dass meine ICQ Nummer nicht von Google indiziert ist, dann suche ich doch mit der Einstellung Web-Search und nicht "Deutsche Seiten".
Auf meine Frage hin, ob er deutsch spreche, meinter er nur "nope", was ich an seiner Stelle aber auch geschrieben hätte. :-)
Ist er womöglich ebay Deutschland Ex-Mitarbeiter und hat deshalb Zugriff auf Internas?

Der Forums-Thread war nur die Spitze des Eisbergs, denn parallel tauchten unzählige Auktionen auf, in denen Vladuz seine Signatur in Form eines Bildes hinterließ und teilweise sogar ganz frech mit einer E-Mail Adresse: sgissc19@gmail.com die Artikelseiten zierte.

Der Skeptiker wird natürlich gleich einräumen, dass es sich hier bestimmt nur um Trittbrettfahrer handelt, die ihr Produkt so vielleicht durch einfügen eines Bekannten Namens hervorheben wollen... aber alle zur gleichen Zeit? Wohl kaum.

Während die Presse-Abteilung versucht die inzwischen wohl mehr als bewiesene Sicherheitslücke unter den Teppich zu kehren und die Wogen zu glätten, die langsam auch die Mainstream-Presse erreicht schießt derweil die Rechtsabteilung mit allen Mitteln gegen die Veröffentlichung von weiteren Informationen zu diesem Skandal.

So wurde der Hoster der Seite falle-internet.de von der ebay Rechtsabteilung angemahnt Copyright verletzendes Material zu sperren. Was damit gemeint ist, darüber schweigt sich die Email aus (vermutlich sind aber die Screenshots des Backends gemeint). Als Einschüchterung wurde in der Abmahnung außerdem noch darauf hingewiesen, dass das FBI beauftragt worden sei sich um den Fall zu kümmern. Eine völlig uninteressante Information, da das FBI nun mal in Deutschland gar nicht ermitteln darf und sich der Betreiber von falle-internet.de nichts zuschulden hat kommen lassen. Investigative Berichterstattung über Misstände bei ebay sind ja numal nicht verboten.

Ebay wird ganz schön viel zu tun haben, wenn sie glauben, dass sie mündige Internet-Nutzer und vor allem ihre Kunden für dumm verkaufen und zum schweigen bringen können.
Die Blogs und Webseiten, die über Vladuz tagesaktuell Berichten sprießen aus dem Boden und die Profi-Journalisten greifen das Thema zum Glück inzwischen auch auf.

So zählt Google inzwischen 288.000 Seiten zum Suchbegriff vladuz.

Auch ich werde weiter berichten, solange vladuz nicht verstummt ist und ebay nicht die Sicherheitslücken geschlossen hat.

Gratulation vladuz Du wirst wohl deinen eigenen Wikipedia Eintrag bekommen, auch wenn Du diesen unter Umständen aus dem Knast lesen musst.
Das ist übrigens eine gute Frage. Was hat sich Vladuz bisher zu Schulden kommen lassen, außer einem Image-Schaden von ebay? Er hat ja scheinbar nichts gehackt im herkömmlichen Sinne, sondern bestehende Logindaten genutzt und mit diesen auch keinen finanziellen Schaden verursacht, zumindest ist mir keiner bekannt.

Links zum Thema:

http://www.ebaymotorssucks.com/vladuz-suppliment-1.htm

http://firemeg.blogspot.com/

http://www.heise.de/newsticker/meldung/85804

http://www.theregister.co.uk/2007/02/23/vladuz_strikes_again/

http://forums.ebay.de/thread.jspa?threadID=1400015038&start=0

2

Weitere Hinweise auf Vladuz?

Geschrieben von Sven Jansen am 01.02.2007 in investigativ

Kann es sein, dass Google auf aktuelle Themen in den Medien über Nacht reagieren kann?

Wenn man nämlich gestern noch das Hacker Pseudonym Vladuz in Kombination mit ebay in google eingegeben hat, dann kam nicht wirklich viel. Die Such-Ergebnisse mit relevanten Information zu diesem Fall waren dürftig. Inzwischen kommen aber plötzlich unzählige Seiten zum Suchbegriff Vladuz. Hat Google etwa die Robots speziell auf diesen Suchbegriff losgelassen um den Index zum Zeitgeschehen zu aktualisieren?

Darunter finden sich auch Einträge in Gaming- Grafik und Phishing Foren (Zufall?) mit dem passenden Usernamen. Die User stammen laut Profil jeweils aus Rumänien und in einem Profil steht sogar ein Wohnort, was der erste Hinweis auf den Wohnsitz des Hackers sein könnte (vorausgesetzt es handelt sich hier um die gleiche Person und nicht nur um eine Übereinstimmung des Pseudonyms). Es lassen sich auch ganz einfach weitere Kontaktmöglichkeiten via Chat/Email finden.

Das erscheint mir alles viel zu einfach. Hinterlässt ein Meister-Hacker so viele Spuren im Netz?