cwbe coordinatez:
101
63540
1701996
4658010
4680692

ABSOLUT
KYBERIA
permissions
you: r,
system: public
net: yes

neurons

stats|by_visit|by_K
source
tiamat
K|my_K|given_K
last
commanders
polls

total descendants::
total children::4
show[ 2 | 3] flat


Ucelom tejto nody je overenie konceptu moznosti odchytenia IP adresy ako potencialnej zranitelnosti information leakage. Po nazbierani dostatocneho mnozstva materialu budu zverejnene niektore detaily, ktore budu dostatocnym sposobom demonstrovat dany koncept. Z pochopitelnych dovodov bude zverejnena len ciastocna informacia, tak aby bolo respektovane pravo na ochranu sukromia zakotvene v ustave clenskych statov EU. Posudok, ci je resp. bude dane spravanie systemu mozne povazovat za zranitelnost necham na kompetentnych.
Please stand by...


He who controls the past commands the future. He who commands the future conquers the past...


OK, nazbieral som dostatocne mnozstvo materialu, takze mozme prikrocit k prezentacii. Ide o to, ze "zranitelnost" sa navonok vlastne ani nejavi ako "zranitelnost". Jedna sa skor o [vy|zne]uzitie spravania komunikacie protokolu HTTP pri parsovani HTML dokumentu, ktore umoznuje lubovolnej 3tej strane, ktora moze vytvarat prispevky, logovat niektore informacie, ako IP adresu, pole referer a zaznamenat cas pristupu daneho uzivatela k sledovanemu miestu. "Zranitelnost" javi znamky, ktore su typicke pre oblast web application security, kedze nenarusuje integritu serveru a sluzieb, ktore na nom bezia, ale server vyuziva len ako sprostredkovatela informacie veducej k "utoku". V kombinacii s dalsimi udajmi, ktore je mozne verejne ziskat z weboveho rozhrania Kyberie ma teda potencialny utocnik moznost ziskat udaje, kto sa kedy z akej IP adresy v akom case k sledovanemu miestu prihlasil. Na zaklade zpracovanych informacii sa mi podarilo zistit napriklad, ze ID ChreN vyuziva k pripojeniu provider Chello, zatial co ID Abbys a ID v92 pouzivaju k pripojeniu brany T-comu a v92 ako spravny paranoik filtruje pole referer. Cenzurovanu ukazku z logu je mozne vidiet na nasledujucom priklade:

01]<85.xxx.232.xxx> <03:17:11 - 03.05.09>
02]<91.xxx.184.xx> <03:47:13 - 03.05.09>
03]<78.xx.62.xxx> <03:53:48 - 03.05.09> <>
04]<78.xxx.117.xxx> <06:55:50 - 03.05.09> <>
05]<213.xxx.8.xx> <07:13:38 - 03.05.09>
06]<213.xxx.118.xx> <08:37:31 - 03.05.09>
07]<62.xxx.125.xx> <08:46:21 - 03.05.09>
08]<82.xxx.104.xx> <08:55:46 - 03.05.09> <>
09]<213.xxx.217.xxx> <09:00:57 - 03.05.09>
10]<213.xxx.217.xxx> <09:10:30 - 03.05.09>
11]<78.xx.174.xx> <09:18:50 - 03.05.09>
12]<84.xx.34.xxx> <09:35:19 - 03.05.09>
13]<78.xx.47.xx> <09:42:08 - 03.05.09>
14]<78.xx.130.xxx> <09:50:50 - 03.05.09>
15]<88.xxx.6.xx> <10:10:13 - 03.05.09>
16]<195.xx.79.xx> <10:12:03 - 03.05.09>
17]<138.xxx.7.xxx> <10:14:14 - 03.05.09> <>
18]<85.xxx.195.xxx> <10:21:00 - 03.05.09> <>
19]<195.xx.8.xx> <10:22:18 - 03.05.09> <>
20]<213.xx.146.xxx> <10:30:44 - 03.05.09> <>
21]<92.xxx.8.xx> <10:32:45 - 03.05.09>
22]<62.xxx.69.xx> <10:37:57 - 03.05.09>
23]<78.xx.62.xxx> <10:38:18 - 03.05.09>
... und so weiter :-)

Na kolko je mozne to povazovat za zranitelnost necham na vas, pravdou vsak je, ze komercne servere byvaju proti tejto moznosti osetrene, napriklad stahovanim externych objektov prostrednictvom vlastneho rozhrania, takze linky veduce von su preparsovane na nieco, co by vyzeralo asi takto

kybaria.sk/?external=http://externy.objekt

pri tom je este nutne zabezpecit, aby boli prepustene len tie dotazy, ktore zadal interny uzivatel Kyberie, aby nebolo mozne URL pouzivat ako redirektor pre vonkajsie entity. Utocnik by tak nemal mat moznost odchytit IP adresu [inu nez Kyberie].





000001010006354001701996046580100468069204682328
maniac
 maniac      03.05.2009 - 23:58:06 , level: 1, UP   NEW
referer sa v slusnych browseroch neuvadza ked browsujes https stranku

00000101000635400170199604658010046806920468232804682368
piece_of_IT
 piece_of_IT      04.05.2009 - 00:10:45 , level: 2, UP   NEW
aha, tak to vsetko vysvetluje, dalo by sa tym teda rozlisit, kto pravdepodobne pouziva https aj ked samozrejme informacie mozu byt skreslene, diky za info

fff

00000101000635400170199604658010046806920468232804682334
v92
 v92      03.05.2009 - 23:59:02 , level: 2, UP   NEW
taak to bude tym !:)

000001010006354001701996046580100468069204681283
v92
 v92      03.05.2009 - 15:04:52 , level: 1, UP   NEW
coze to robim ?:)

00000101000635400170199604658010046806920468128304681318
piece_of_IT
 piece_of_IT      03.05.2009 - 15:21:33 (modif: 03.05.2009 - 15:23:15), level: 2, UP   NEW !!CONTENT CHANGED!!
neposielas referer takze mozno pouzivas nieco na sposob Modify Headers pluginu do FF.

Hehe inak referer by mohol byt pouzity ako stego-obalka sudiac podla modifikacie niekoho z vas so zmyslom pre humor, co tam nasackoval toto ... sa na tom klatim :DDD

"no sak to ten saleny program na komunikovanie google"

fff

0000010100063540017019960465801004680692046812830468131804681340
v92
 v92      03.05.2009 - 15:33:13 , level: 3, UP   NEW
praveze o nicom neviem, zeby som take nieco pouzival. standardny iceweasel z debianu lenny. kazdopadne asi zacnem uz defaultne pouzivat socks proxy odteraz :)

000001010006354001701996046580100468069204681283046813180468134004681352
piece_of_IT
 piece_of_IT      03.05.2009 - 15:40:17 (modif: 03.05.2009 - 15:44:37), level: 4, UP   NEW !!CONTENT CHANGED!!
Tak to je haluz ja totiz mam defaultny Iceweasel pod sidom a referer mi prepusta. Verim, ze sa to coskoro da do poriadku aspon tu na kybci... je to len taka haluska, co som mal v hlave uz dlhsiu dobu, ale len dnes v noci som sa dokopal to overit... kazdopadne funguje to vsade, kde mozes davat externy odkaz na obrazky a tie sa stahuju priamo... Zatial overeny mam napriklad last.fm, tam to ale nehra az taku ulohu ako tu, pripadne na inych portaloch, kde by sa to dalo vyuzit na trackovanie aktivity...

fff

000001010006354001701996046580100468069204680985
Toth
 Toth      03.05.2009 - 12:18:39 , level: 1, UP   NEW
... najskor by to muselo byt ucinne.

Na sociálnej úrovni môže byť agresívny potenciál jedinca posväcovaný bojom za "správnu" ideológiu, proti nepriateľovi, v honbe za obetnými baránkami. Agresivita sa tak mení v strašnú silu bez pocitu viny. (E.Fromm)

00000101000635400170199604658010046806920468098504681173
piece_of_IT
 piece_of_IT      03.05.2009 - 14:06:29 (modif: 03.05.2009 - 14:07:01), level: 2, UP   NEW !!CONTENT CHANGED!!
no jo v tvojom pripade je to diskutabilne

<87.106.22.224> <12:18:41 - 03.05.09>

Non-authoritative answer:
224.22.106.87.in-addr.arpa name = fm-forum.gg24.de.

Authoritative answers can be found from:
22.106.87.in-addr.arpa nameserver = nsa.schlund.de.
22.106.87.in-addr.arpa nameserver = nsa2.schlund.de.
nsa.schlund.de internet address = 195.20.224.98
nsa2.schlund.de internet address = 195.20.244.5

% This is the RIPE Whois query server #3.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.

% Information related to '87.106.16.0 - 87.106.31.255'

inetnum: 87.106.16.0 - 87.106.31.255
netname: SCHLUND-CUSTOMERS
descr: Schlund + Partner AG
country: DE
admin-c: UI-RIPE
tech-c: UI-RIPE
remarks: INFRA-AW
remarks: in case of abuse or spam, please mailto: abuse@schlund.de
rev-srv: nsa.schlund.de
rev-srv: nsa2.schlund.de
rev-srv: ns.ripe.net
status: ASSIGNED PA "status:" definitions
mnt-by: SCHLUND-MNT
source: RIPE # Filtered

role: Schlund NCC
address: 1&1 Internet AG
address: Brauerstrasse 48
address: D-76135 Karlsruhe
address: Germany
remarks: For abuse issues, please use only abuse@oneandone.net
phone: +49 721 91374 50
fax-no: +49 721 91374 20
admin-c: SPNC-RIPE
tech-c: SPNC-RIPE
nic-hdl: UI-RIPE
abuse-mailbox: abuse@oneandone.net
mnt-by: SCHLUND-MNT
source: RIPE # Filtered

% Information related to '87.106.0.0/16AS8560'

route: 87.106.0.0/16
descr: SCHLUND-PA-5
origin: AS8560
mnt-by: SCHLUND-MNT
source: RIPE # Filtered

0000010100063540017019960465801004680692046809850468117304681903
Toth
 Toth      03.05.2009 - 21:12:58 , level: 3, UP   NEW
Ved prave o tom hovorim priatelu.. Nic nove, ze si niekto zisti IP, referrer, info o browseri. Vsetko moze byt fake.

Zabavaj sa dal..

Na sociálnej úrovni môže byť agresívny potenciál jedinca posväcovaný bojom za "správnu" ideológiu, proti nepriateľovi, v honbe za obetnými baránkami. Agresivita sa tak mení v strašnú silu bez pocitu viny. (E.Fromm)

000001010006354001701996046580100468069204680985046811730468190304681918
piece_of_IT
 piece_of_IT      03.05.2009 - 21:19:13 (modif: 03.05.2009 - 21:19:34), level: 4, UP   NEW !!CONTENT CHANGED!!
taky tě miluju :-*

00000101000635400170199604658010046806920468098504681173046819030468191804682068
Toth
 Toth      03.05.2009 - 22:17:46 , level: 5, UP   NEW
Dakujem, len som ti chcel priblizit nieco na co treba mysliet.

Na sociálnej úrovni môže byť agresívny potenciál jedinca posväcovaný bojom za "správnu" ideológiu, proti nepriateľovi, v honbe za obetnými baránkami. Agresivita sa tak mení v strašnú silu bez pocitu viny. (E.Fromm)

0000010100063540017019960465801004680692046809850468117304681903046819180468206804682401
piece_of_IT
 piece_of_IT      04.05.2009 - 00:24:16 (modif: 04.05.2009 - 00:27:42), level: 6, UP   NEW !!CONTENT CHANGED!!
jj toho som si vedomy, ale podla tych vysledkov [ktore som sice uz do hlbky viac nerozpitvaval] sa to javi tak, ze si jednym z mala, kto sa tu takto snazi anonymizovat [alebo to ostatni robia velmi nenapadne]. Inak sa mi paci ta sluzba... cakal som skor Tor alebo nejake random anonymous proxy, ale hento nemcuri zasa vychytali lebo je to sviznejsie. Na druhej strane som toho nazoru, ze cesticky toho projektu zasa vedu k Nemeckej vlade, rovnako ako ludia v pozadi za CCC alebo projektom Jap [zdroj: Andreas Pfitzmann].

fff

000001010006354001701996046580100468069204680985046811730468190304681918046820680468240104682470
Toth
 Toth      04.05.2009 - 01:34:33 , level: 7, UP   NEW
A najvacsim Tvojim omylom je fakt, ze na internete sa len tak lahko neskryjes priatelu.

TOR je shit mal by si o nom vediet viac. A ja sa neskryvam IMHO, len tvorim istu iluziu, respektive prostriedok k tvoreniu. Chces vidiet ako si niekto masiruje svoje ego? Hod mu navnadu. Pisal som o tom tu: https://kyberia.sk/id/4651583

Inak davaj bacha, idu po nas z FBI, CIA (maniac s hviezdnou flotilou priatelov z STV, ktori su inak nazyvani Andele svetla), pretoze jediny kto chce vytvorit skutocny pribeh o ovladnuti sveta je on. [zdroj: Moja hlava]

Na sociálnej úrovni môže byť agresívny potenciál jedinca posväcovaný bojom za "správnu" ideológiu, proti nepriateľovi, v honbe za obetnými baránkami. Agresivita sa tak mení v strašnú silu bez pocitu viny. (E.Fromm)

00000101000635400170199604658010046806920468098504681173046819030468191804682068046824010468247004682958
maniac
 maniac      04.05.2009 - 12:05:19 , level: 8, UP   NEW
obr2211.jpg

0000010100063540017019960465801004680692046809850468117304681903046819180468206804682401046824700468295804683764
Toth
 Toth      04.05.2009 - 18:52:40 , level: 9, UP   NEW
x-reality.jpg
vesmirna-drubez.cz

Na sociálnej úrovni môže byť agresívny potenciál jedinca posväcovaný bojom za "správnu" ideológiu, proti nepriateľovi, v honbe za obetnými baránkami. Agresivita sa tak mení v strašnú silu bez pocitu viny. (E.Fromm)

000001010006354001701996046580100468069204680836
niekt0
 niekt0      03.05.2009 - 10:37:47 , level: 1, UP   NEW
No ale to je predsa featura HTML, (a v browseri si loadovania obrazkov mozes vypnut ked tak)

00000101000635400170199604658010046806920468083604681161
piece_of_IT
 piece_of_IT      03.05.2009 - 13:59:10 (modif: 03.05.2009 - 16:43:09), level: 2, UP   NEW !!CONTENT CHANGED!!
to je pravda alebo pouzivat pohodlne moderne prehliadace ako napriklad links alebo elinks pripadne lynx ... rozdiel medzi featurov a bugom [v zmysle zranitelnosti], je len v pohlade na vec a v sposobe akym je mozne prostriedok pouzit.