abednego
Tento pribeh bol napisany podla naozajstnej skutocnosti (az na FBI), osoby su
s pochopitelnych dovodov zmene.
Jedneho pekneho dna sedel pri pocitaci zavislak Abednego a prihlasil sa na IRC.
Po pripojeni na kanal zaoberajuci sa OS Unix, sa "poobzeral po okoli",
koho este nepozna a kde by mohol naviazat nejake kontakty. Hladal niekoho,
s kym by si mohol pokecat, nieco noveho sa naucit. Vypadalo to ako v kantine
vo Hviezdnych Vojnach.
Votrel sa do rozhovoru ostatnych a po chvili kecania o nicom, po tom co
uz pourazal polovicu kanala, zacal vyckavat na nejaku obet pomocou,
ktorej by mohol vyprovokovat "flame war". A prave vtedy to prislo. Z
cisteho kabla sa zjavil clovek s nicknamom Dogbery. Slusne sa opytal, ako by
mohol napisat driver pre jeho pracovnu stanicu. Abednegova reakcia bola:
,, RTFM! ''. Co znamena Read The Fucking Mamual. Ostatni dali svoj nesuhlas
najavo velmi "hlasnymi" urazkami na Abednegovu stranu. Ako sa zdalo, tak asi
bola tato otazka na Abednega trochu moc a preto sa stiahol a nechal ich nech
si len nadavaju. Ale Dogbery si tiez nedal pokoj a urazil Abednega strasnym
slovom: ,, Newbie! ''. S Abednega vyleteli plamene hnevu:). Okamzite sa
chcel pomstit!
Ako tazky zavislak pouzil finger aby si zistil Dogberyho E-mailovu adresu
a vyplulo mu to Dogbery@refrigerus.com. Okamzite ho napadlo, ze by mohol byt
jednym z manazerov/programatorov tejto firmy. Aby si overil svoje
domnieknky, pouzil telnet na mail server, a prikaz expn root@refrigerus.com
vydal svoje ovocie. Zistil, ze Dogbery je hlavnym spravcom systemu.
Jeho nervozita narastala, Abednego pustil strobe a cakal na vystup. Vedel,
ze vysledkom moze byt miesto kadial sa moze dostat dnu. Ale strobe zachytil
Dogberyho firewall. Velmi dobre nastaveny software si preluskal hlavicky
paketov prichadzajucich do siete a vyhodnotil ich ako utok.
Od tejto chvile firewall z refrigerus.com zacal bleskovo posielat kopy
"hlusiny", teda kopu nepotrebnych udajov, plus nahodne pismena naspat na
ABednegov pocitac. Uplne ho zahltil (zafloodoval). Zaroven bol firewall tak
nastaveny, aby poslal E-mail na ISP utocnika, co aj urobil. Mail obsahoval
upozornenie, ze sa niekto pokusa naburat do systemu. O par minut Abednegov
ISP uzatvoril jeho konto s odvovodnenim, ze bol poruseny zakon o pocitacovej
kriminalite. Ale jeho to vobec nerozhadzalo, ved to konto, ktore mu zrusili
bolo iba jedno z mnohych, ktore si vyrobil ked sa dostal do systemu ISP.
Jedine co ho rozculilo bolo to, ze mu to zrusilo IRC. Ohen v nom znovu
zblkol, zacal tuzit po pomste. Jeho dalsi krok bol spustit stealth scanner.
( Pre tych menej informovanych stealth obchadza "three-way handshake" a na
skenovany stroj posiela iba FIN a RST pakety) Velmi dobre vedel, ze sa v logoch
po nom, pri tomto sposobe skenovania, neobjavia ziadne zaznamy. Ale
nedomyslel to dalej, pretoze vo FIN pakete je dostatok dat na ziskanie
identity utocnika.
Abednego sa rychlo pozrel na web aby si nasiel nejake dalsie resp. lepsie
veci na utok. Zacal hladat stealth scannery na undergroundovych strankach.
Kedze C -cko moc neovladal, tak sa spoliehal, ze mu bude stacit, ked si
zdrojaky skompiluje.
Zatial mlady Dogbery si zvolil inu cestu. Potom ako sa spriatelil s
technikou u jeho miestneho ISP, sa naucil ako spravovat siete. Velmi davno
pred tym, ked hraval hry od rana do vecera, sa aj naucil ako sa do nich
dostavat. Co sa mu vyplatilo ked nastupoval u ISP a pomahal im zabezpecit
ich siet. A kedze bol sikovny ISP si ho nechal a zamestnal ho na ciastocny
uvezok pokial si nedokonci vysoku skolu. A tu Abednego neodhadol spravne
situaciu, Dogbery bol stary veteran/hacker.
Na usvite, Abednego dokoncil prave kompilaciu. O par minut mu vydal scanner
svoje vysledky, ale nebolo to nic moc. Iba ssh demon a web server. Ale
prave ked prestaval dufat scanner narazil na port 31 659.
O tomto case este Dogbery hlboko spal. Jeho program EtherPeek (sniffer
instalovany na domene refrigerus.com) detekoval port scan. Dogbery vtrhol do
kancelarie aby sa pozrel co sa deje, popozeral si vypisi na jeho konzole.
Abednego prave dostal chut ist na stroj cez port 31 659, ale prave
"nejaka" hackerska intuicia mu povedala, ze by sa mal radsej vratit niekedy
inokedy, niektoru inu noc. Teda Dogbery nespozoroval na svojom pocitaci
ziadnu inu aktivitu a preto usudil, ze utocnik uz asi skoncil.
Kuriozne na tom bolo, ze z "neuzitocneho" utoku zacal Dogbery analyzovat
data a logy az nakoniec zistil z FIN paketov utocnikovu adresu.
Vyzbrojeny tymito infornaciami poslal e-mail Abednegovmu provajderovi a
chcel si od neho vyziadat blizsie informacie ohladom konta. Ale sysadmin u
provajdera mu odpovedal, ze taketo informacie mu poskytnut nemoze, pretoze
to bol iba scanner a to nie je porusenie zakona!
O tri noci neskor sa Abednego rozhodol, ze dokonci nahanacku. Ale ked sa
logol u ISP, tak ho nasiel zrusene s poznamkou, ze mu expirovalo heslo. Tak
zavolal provajderovi a ten mu oznamil, ze konto bude zrusene vzhladom na FIN
attack. To ho ale riadne dopalilo. Okamzite zavolal inemu providerovi a o
par minut bol zasa na net-e. Na klavesnici si napisal jednoduchy prikaz
whois refrigerus.com. Odpovedou mu bol zaznam, ze vlastnikom je spolocnost
REFRIGERATORS R Us. Teraz sa rozhodol, ze skusi stastie cez port 31 659.
Napisal telnet reefrigerus.com 31569. Po spojeni mu na obrazovku vyletel
napis "You lamer! Did you really think this was a back door?!" Potom mu
este poslal par nezmyselnych pismem a nakoniec na neho poslal nesteu.
Zaroven program poslal mail provajderovi, ze sa niekto pokusa naburat
system, a Abednegovo spojenie o par minut skoncilo, s oznamenim, ze vzhladom
na pocitacovu kriminalitu bolo konto zrusene.
Jeho rozhodnost pomstit sa stupala. Zacal kruzit okolo firewallu ako
besna macka, z jedneho z mnozstva hacknutych kont u jeho ISP. Zacal si
zoradovat informacie o pocitacoch v domene. Pustil si nslookup ale
nevytiahol ziadne uzitocne informacie. Uz skormuteny si pustil IP scanner
aby oskenoval IP adresy okolo refrigerus.com. Presiel asi 50 adries ale bez
zaruky, ze su v okoli refrigerus.com, ale aspon nieco.
Dalsi prikaz bol whois, aby zistil ktore ine domenove mena su
registrovane na firmu REFRIGERATORS R Us. Nasiel adresu refrigeratorz.com,
ktora bola numericky rozna od refrigerus.com a jeho IP scanner nasiel este
dalsich 5 IP adries ciselne blizko refrigeratorz.com.
Abednego sa nalogoval na dalsie a z neho na dalsie konto, bolo to jedno z
mnozstva jeho hacknutych kont, aby mohol pustit viac FIN scannov. Skoval
svoje procesy cez jeden z mnozstva root kitov potulujucich sa po webe.
Napriek tomu si este nainstaloval Trojskeho kona aby pri akomkolvek naznaku
zmazal vsetko co by nejako s nim suviselo (logy a tak....). Z tohoto miesta
zacal skenovat dalsie pocitace z domeny refrigerus.com a refrigeratorz.com.
FIN scanner presiel aj napriek firewallu skoro ku kazdemu z nich.
Samozrejme, ze EtherPeek nelenil a aktivoval Dogberyho pager!
Dogberry, potom co doletel do prace, zasa krvopotne analyzoval logy aby
zistil povodcu FIN scannu, co sa mu aj podarilo a upozornil Abednegovho ISP
na jeho 3 hacknute konto. Ale root kit si uzrobil poriadne svoju pracu, a
skryl Abednega od odporneho systemaka. A Abednego s kludom presiel z stealth
scannera na strobovanie, dufajuc, ze najde IP-cko, ktore firewall nechrani.
Ale nevsimol si pritom mnozstvo dat, ktore zacal chrlit firewall, a nakoniec
samozrejme nezabudol upozornit Abednegovho provajdera na jeho hacknute
konto. Okamzite sa rozhodol, ze tvrdo sa odpoji od Internetu. Ked jeho
spojenie zamrzlo, pomyslel si, ze nie je ziadna elegantna cesta ako firewall
obist.
Ako si domyslel, ze niektore pocitace z REFRIGERATORS R Us mozu byt aj
pracovne stanice nejakych zamestnanych kockacov. Co v nom prebudilo aspon
aku taku sancu, ze niektori z nich pocas bezsennych noci bude chcet
pracovat. Ved vzdy sa nejaky workoholik najde.
S chutou sa pustil do realizacie svojho noveho napadu. Pustil si program
ShockDial (je to wardialer t.j. program, ktory vytoci zakladne cislo do
firmy a potom prejde vsetky mozne koncove kombinacie). Potom o 2:57 A.M.
wardialer spustil utok a na Abednegovom monitore sa zobrazila potesujuca
sprava:,, Refrigerators R Us Marketing Department. Irix 6.3''. ''AA konecne
nieco'', pomyslel si. Dalsia jeho strategia je brutalny utok a to chce
nasadit program, ktory by sa opakovane prihlasoval do Irixu a skusal by
passwordy pre roota, dufal pri tom, ze zopar workoholikov bude mat povoleny
pristup na pocitac aj na roota.
"Passworder" zacal zo vseobecnymi slovami a menami, ktore byvaju obvyklou
volbou. Takyto proces moze trvat mesiace. Ale zrazu ho vyrusilo pipnutie, a
o 5:00 A.M. bol na svete prvy password a to "nancy". "Yes!", vykrikol
Abednego. Okamzite si zabezpecil svoju poziciu, tym ze si ftp-ckol root kit
a nainstaloval si ho. Nastavil ho tak, aby logoval vsetko co sa deje na
sieti (sniffer) a aj aby logoval co kto napise na klavesnici. O par minut
Abednegov sniffer zaznamenal uspech a to vo forme user:revenge
passwd:DiEd0gB. Pracu, ktoru dnes Abednego robil nebola nijako narocna. Na
hacknutom stroji si natukal who aby si zistil odkial ide user revenge a
pocitat mu to ochotne povedal:
6:03 am up 123 days , 1 users, load average: 0.00, 0.05, 0.07
USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT
revenge ttyp2 picasso.refrigeratorz.com 6.00am 0.00s 2.57s 0.16s -sh
Este toto rano prisiel pravoplatny vlastnik servera picasso a nezistil nic
co by indikovalo utok. Abednegov root kit pracoval dobre :).
Na druhej strane, Dogbery po odhaleny logov zistil masivny utok z
Internetu. Spomenul si na predosli FIN scann, ale zistil, ze ma prilis malo
informacii aby mohol nieco podniknut.
O dve noci neskor sa Abednego pripojil do siete aby si pozrel logy z
picassa. Ale na jeho prekvapenie vsetko co jeho sniffer zaznamenal bolo
kryptovane no napriek tomu, jeho keystroke zaznamenal niekoho, kto sa chcel
lognut na pocitac menom fantasia. A teraz je Abednego cely rad, ze ma
username a password. Sezam otvor sa! ;)
Abednego zistil, ze ten pocitac (fantasia) je SPARC workstation pouzivana
na renderovanie animovanych sekvencii. Pretoze sa mu malilo zacal nahanat
passwd subor, dufajuc, ze nude moct nejake pouzit na vniknutie z vnutra
siete. Ale jedine co nasiel bol shadowovany passwd subor. Zakerne sa usmial
a spustil ftp-cko, skusal ho prinutit spadnut, a tak ziskat core file.
Bingo! Core dump! No ale podarilo sa mu ziskat zakodovany shadow file, takze
ho cakalo este vela prace a preto spustil svoj password craker, ktory bude
zaneprazdneny luskanim suboru zopar dni.
Ale jeho nedockavost nemala hranic. A tak zacal pracovat na exploite pre
tento SPARC. Bol to jeden z mnoha typickych buffer overflow-ov. Cely
nateseny zo svojho uspechu zacal zahladzovat stopy po jeho velmi "pilnej"
praci z minulej noci. V hlave sa mu vynorila jedna myslienka:,, Moze sa
niekto dostat na fantasiu z Internetu??'' a tak natukal last -100.
A videl par ludi, ktory isli z vonku cez domeny adegency.com (user:vangogh a
nancy), z ktorej firewall dovoluje logovanie. Ale po unavnej noci si siel
radsej pospat, jeho adrenalin bol velmi vysoky. Isiel spat z vedomim, ze je
blizko toho aby vlastnil REFRIGERATORS R Us.
Nasledujuce poobedie si Abednego urobil male zahrievacie kolo, dostal sa
do adagency.com. Nazaciatok pouzil IP spoofing aby pocitac zaznamenal
falosnu IP-cku. Posielanim SYN paketov a analyzovanim ACK/SYN odpovedi
nasiel potom vzorec podla, ktoreho sa generovali sequencne cisla. Rychlo
este nainstaloval sniffer na adegency a pouzil ssh na spojenie s fantasiou.
Na fantasii napisal netstat aby si pozrel aktivne spojenia a nasiel pocitac,
ktory mu pri jeho predchadzajucich akciach unikal, t.j.
admin.refrigerus.com. Teda to by mohlo byt miesto odkial Dogbery riadi
system!
Medzicasom Abednegov pocitac prelomil dalsiu kombinaciu (passwd) pre
uzivatela, ktory mu fungoval aj na ostatne pocitace v sieti, nielen fantasiu.
Prave vyhral dva krat. Podarilo sa mu uchovat si password usera vangogha
na firemny Web server. Popri tom jeho sniffer zaznamenal nieco, bola to Nancy,
pripojila sa z domu cez dial-up a za pomoci jej back dooru sa logla a ziskala
rootovsky shell. Back door bol jej a pekne skryty za pomoci root kitu.
Ihned sa vydal po Nancy-nych stopach a logol sa aj na ako root a vydal sa
na vylet po vsetkych pocitacoch vo firme, napriek tomu, ze Dogbery bol poctivy.
Ale napriek rootovskym pravam sa mu nedarilo zmenit passwordy pre jednotlive
pocitace, pretoze to nebolo mozne. A tak sa vratil naspat na firemny web
a zmenil tam webovske stranky, zmensou upravou, ktora obsahovala udalosti
poslednych dni ;).
Ale podme naspat do REFRIGERATORS R Us, Dogbery bol v praci uz zasa celu noc
a hral sa z logmi. Objavil v nich, ze ludia z marketingoveho oddelenia mali
neuveritelne vela spojeni zo servera adagency. Rozhodol sa, za na druhy den
sa bude musiet opytat admina na adagency, bol to jeho kolega, ktory mu niekolko
krat pomahal instalovat nejaky software.
Prave ked bol na odchode domov, uz konecne sa chcel vyspat, zazvonil telefon
v jeho kancelarii. Bol to jeden zo zakaznikov firmy a stazoval sa na to,
ze na ich webovskej stranke je namiesto informacii porno. Okamzite sa vrhol
k browseru a pozrel si znicenu stranku, dalsie co urobil, bolo to, ze vytrhol
ethernetovy kabel a odpojil tym celu siet od Internetu.
Abednego bol velmi sklamany, ze jeho dielo vyslo tak skoro nazmar. A spomenul si,
ze na serveroch zanechal az prilis vela zaznamov o svojom vyvadzani a preto sa
rohodol, ze ich pojde zmazat. Pouzil znamu cestu a to dial-up na picasso,
nastastie Dogbery o tejto ceste este nevedel. Nedal si s tym moc namahy,
preformatoval cely disk adminovho pocitaca ;).
Ked prisiel Dogbery k pocitacu, uz na nom nic nebolo. Neostavalo mu nic ine
ako nan instalovat cely system znova. (Ale Abednego nevedel, ze zostal v logoch
EtherPeeku beziaceho na vedlajsom Machintoshi.)
Abednego sa potmehutsky usmieval nad svojim vitazstvom a popri tom floodoval
refrigerus.com nezmyselnymi datami. Teraz sa na Dogberyho valili z kazdej strany
hlasenia jeho nadriadenych, ze zo strankou nie je nieco v poriadku. Zaroven
mu volal jeho sef, ze sa nemoze z hotelovej izby pripojit na mail server.
Absolutne znechuteny Dogbery musel ist este rano az za viceprezidentom
pre technologie pre povolenie, aby mohol vycistit kazdy pocitac v ich sieti,
musel preinstalovat software na kazdom pocitaci a vsetkym zmenit passwordy.
Ale celkova previerka systemu si bude vyzadovat hlbsiu analyzu a vypnutie systemu
na niekolko dni.
Od tohoto casu boli Abednegove destruktivne exploity priamou vazbou medzi nim
a hackovanim.
Dogbery nezahalal a chcel ziskat nejake udaje a tak zavolal na marketingove
odelenie a pohovoril si s jeho riaditelom. Potom si nabootoval svoju adminovsku
masinku, na ktoru natiahol novy system. Vedla na Windows NT servery si spustil
T-sight, program ktory moze monitorovat cinnost kazdeho pocitaca v sieti.
A teraz spustil Dogbery svoj "kolotoc". T-sight bude teraz davat pozor na celu
siet a pripadneho utocnika presmeruje do "vezenia". Tam moze byt monitorovany
a sledovany. Spolu so svojimi kamaratmi vytvoril vo vezeni podobu jeho systemu
a este do neho pridal "VELMI" dolezite financne udaje (cisla platobnych kariet
a take veci okolo penazi :) ).
O dve noci neskor, ked rucicky na hodinach ukazovali 8:17 p.m. sa niekto poku-
sil o utok na admin.refrigerus.com. Bol to Abednego. Preco sa vratil? Jeho kama-
rati z hacker undergroundu videli stranku a velmi sa im pacila, a aj poslali
list do CNN. Publicita mu stupla do hlavi! :( A preto takto "podgurazeny" sa
vratil a chcel z toho vytlct viac.
Ale dnes si nedaval taky pozor a logol sa priamo na "demo konto" ISP a
odtial priamo na adagency, aby mal rychlejsi pristup na back door na fantasii.
Na admin.refrigerus.com padol do vezenia vytvoreneho T-sightom, a strasne za-
cal tahat udaje o ktorych si myslel, ze su velmi dolezite.
Dogbery bol tiez zamestnany. Rychlo analyzoval data z T-sightu, zistil password
na fantasiu, cim ziskal moznost spatnej cesty na adagency. Zavolal adminovy na
adagency.com, bohuzial ho v praci uz nezastihol ale nasiel ho v kaviarni,
kde sa zabaval so svojou priatelkou. Ten mu prislubil pomoc pri patrani.
Zatial co sa Abednego snazil dostat velky subor dat, mysliac si ze ziskal
poklad, Dogbery nainstaloval sniffer na adagency.com. Takto sa pomalicky dostal
na Abednegove rootkity pretoze on mal vsade ten isty password, ktory sa ale
jemu podarilo odsniffovat. Par minut pred tym ako Abednego dokoncil download sub-
boru, sa Dogberimu podarilo uspesne vystopovat jeho pocitac az cez jeho ISP.
No a uz mal dost informacii aby ich predal FBI (KGB). Ta ziskala po niekolkych
dnoch z telefonnych logov identifikaciu Abednega. S dostatocnim poctom dokazov,
plus dokazy z EtherPeeku, mohlo zacat vysetrovanie a bolo aj vznesene obvinenie.
Potom FBI uskutocnila domovu prehliadku u Abednega a skonfiskovala pocitac.
Jeho disk obsahoval vsetko. Ale aj tak sa mu podarilo niektore udaje zmazat,
ale laboratoriam FBI sa ich aj tak podarilo extrahovat. Ako aj udaje o plieneni
systemov ISP a niekolko bank na severe krajiny.
Abednego bol obvineni z nezakonneho ziskavania dat, pocitacovej kriminality.
Abednego dostal dva roky vo federalnej veznici. Cest jeho pamiatke! :)
mos, mos(at)phuture.sk
idea by carolyn p. meinel
navrat na obsah