
|
 |
 |
Съобщение
|
 |
|
|
 |
 |
от linux-bg team(22-11-2011)
Скъпи приятели, както повечето от вас са видяли или чули, вчера
сайтът и форумът на "Линукс за българи" станаха обект на
атаките на хакер, представящ се с псевдонима D!$7urb3[). Също
така, вероятно си спомняте, че това не е първият случай, в
който въпросния човек прониква в тези две системи, като
предният път беше причинил щети по профила на потребителя
backtolife (b2l).
Нека да започнем с техническата страна на въпроса - макар че за
момента разнищването на атаката е далеч от завършено, изглежда,
че този път щетите се измерват само в defacement на index
страниците. Но това не означава, че недоброжелателят не е имал
(този или предният път) достъп и до данни за потребителите.
Първоначалните улики сочат, че системата, чиято дупка в
сигурността е била използвана, е форумния софтуер - SMF, а не
системата на сайта, колкото и примитивна и неактуална да е тя.
По отношение на системата на сайта, следва да направим
уточнението, че преди предходната атака в нея нямаше хеширане
на паролите, но такова (включително със salt) беше добавено
след нея, т.е хеширане със salt в момента има и за сайта, и за
форума. Разбира се, не пренебрегваме мнението на хората с
признати познания в тази област, които сочат, че това може да
не бъде особена пречка за разбиването на паролите.
Затова първата и най-важна мярка, която считаме, че всички
трябва да предприемем е всеки да смени своите пароли за достъп
до форума и до сайта (напомняме ви, че двете системи са отделно
една от друга) и да не преизползваме една и съща парола за
достъп до няколко места. Молим ви, всеки от вас да направи
това възможно най-бързо!
А от наша страна продължават както разследването на
проникването, така и планирането и имплементирането на мерки за
сигурност, които да предотвратяват такива ситуации или поне да
ограничават потенциалните вреди от тях. Длъжни сме да се
извиним за неудобствата, които атаките са ви причинили, но, за
съжаление такива неща се случват дори и на най-добре защитените
системи и високо квалифицирани администратори.
За финал искаме да отбележим, че макар и потребител във форума,
представящ се за въпросния хакер, да твърди, че действията му
са провокирани от лична вражда с backtolife (b2l) и чувство за
справедливост, ние не приемаме такова обяснение, тъй като
вредата е нанесена на всички нас. Спазването на добрия тон в
сайта и форума е нещо, което сме дефинирали чрез правила и сме
делегирали съответните права на хора, които сме преценили за
подходящи. Механизми за сътрудничество с тях и за рецензиране
на работата им са налични както във форума (бутони за
докладване на постове, секции за предложения за подобрения),
така и в сайта (форма за връзка с нас). Всякакви други
самоинициативи като пускане на постове с укоряващо съдържание
или хакване на профили ние считаме за враждебни и отхвърляме
напълно.
С благодарност, че ви има и сте с нас и в трудните моменти,
"Линукс за българи"
<< Конференцията се премества на 17 декември | GNU - фест под тепетата >>
|
 |
 |
 |
 |
БРАВО! От: plf <plamen__dot__florov (a) gmail__dot__com> На: 22-11-2011@21:53 GMT+2 Оценка: 1/НеутраленБраво - най-накрая да видим нещо истинско!
Не ви съдя, че изтрихте темата от форума -
поне има резултат!
[Отговори на този коментар]
Към: БРАВО! От: bop_bop_mara На: 22-11-2011@22:17 GMT+2 Оценка: 1/НеутраленТемата, която ти започна, не е изтрита, слях я
с главната, погледни си постовете в профила
във форума :)
[Отговори на този коментар]
Към: Към: БРАВО! От: plf <plamen< dot >florov (a) gmail< dot >com> На: 23-11-2011@6:20 GMT+2 Оценка: 1/НеутраленТакава хитрост (да си гледам постовете в профила) не знаех, че има. Но това не е беля - за мен е важно, че има адекватна реакция на бедите със сайта и това е пътя!
А що се отнася до ситуацията - първо ми заприлича на предварително публикуване на резултати по време на избори от някой медии (> 50 процента харесват комикса с магистралите) например. Така поне ми прозвуча темата с хакването на блог.
Наистина и за мен буди недоумение - що за начин на мислене е да хакнеш сайт, чиято основна дейност е да помага на всеки запитал в него за нещо и да информира хората по тематиката за която е създаден?
Да ме прощават собствениците на сайта за сравнението но то е чисто семантично на база ползите - но тази глупост с хакването му звучи все едно някой да отиде и да зазида входа на обществена тоалетна поради каквито и да са лични причини - мирише му, не му харесва, вчера някой го напсувал вътре.
Не искам да насочвам нещата към безсмислено говорене но за мен това е по-скоро доказване колко ерозирала за истински ценности е съвременната ценностна система на все повече (а)социални индивиди.
[Отговори на този коментар]
OpenID От: v_badev <v_badev __@__ mail __точка__ bg> На: 23-11-2011@8:05 GMT+2 Оценка: 1/НеутраленСега и ако добавите опция за логване с OpenID във форума и сайта…
http://www.codinghorror.com/blog/2010/1...
[Отговори на този коментар]
Към: OpenID От: m_iliev На: 24-11-2011@17:58 GMT+2 Оценка: 1/Неутрален+1
[Отговори на този коментар]
@_@ От: AMD <amdpower__at__email[ точка ]bg> На: 23-11-2011@20:15 GMT+2 Оценка: 1/НеутраленАз парола няма да сменям.
Който има зор да сменя.
Аз смятам че това са последствия от голямата уста на оня дребосък backtolife. Познавам човека който удря форума. Но също ще запазя самоличността му в тайна.
Така като и мен постоянно ме обиждате и подигравате дори в моменти в които това не е нужно, и винаги търсите повод как да се заяждате. Нищо лично!
[Отговори на този коментар]
Към: @_@ От: shadowx <shadowx< at >escom__dot__bg> На: 24-11-2011@16:15 GMT+2 Оценка: 1/НеутраленAHAHahahaahah Роко, мой идоле! Защо не съм изненадан ,че познаваш Обезпокоения?
Както и да е, относно това ,че те били обиждал и се заяждали с теб.... това е интернет, ако ще си слагаш на ... всеки които ти каже нещо на въпрекиу в него , по-добре не го ползвай...аз съм останал с впечатление ,че не ги взимаш на вътре нещата (както и трябва!) та неразбирам от какво се оплакваш... ти си талисмана на този форум, независимо кой какво ти говори :)
М/у другото и ти и аз и Обезпокоения и приятелката му (или която и да е била девойката , заради която станаха всички глупости) , могат като не им харесва форума или потребителите в него , просто да не влизат. Нали това му беше хубавото на интернет, правиш/гледаш/четеш само каквото искаш, като нещо не те интересува/кефи - не го гледай/чети.... аз така правя и не е лоша практика.
п.с.: Ако да държите нормално с други хора и те ще се държат нормално с вас.... с мен що б2л не се заяжда? или Роко или който и да е ... ( е Обезпокоения имаше малко право да се заяжда с мен , заради арогантното ми държание към него , но той явно разбра ,че то беше такова , не с цел да го обиждам или нещо подобно, а защото постъпката му беше глупава и детска... много хора можем да хакваме ... но ако почнем да ... всеки сайт в който има тролове, ще останат ли сайтове?)
В заключение, ако някой ви дразни и ще се правите на 31337ни - хаквайте него , не местата които посещава. Никой тук нямаше да прояви интерес какво е станало , ако Обезпокоения беше р00тнал машината на б2л .... ясно е защо не нея хакнаха .... ох спирам да пиша ... тая тема и без това вече неискам да я коментирам, каквото имах да кажа - го казах, ако някой ми се сърди - да се сърди, това си е негово прво - ако някой ще ме хаква - да ме хаква! Ама мен , не линукс-бг :) Аз нямам нищо общо със сайта, та ако съм дразнил някой да си го изкара на мен , не на други :)
Спирам вече да говоря по този въпрос. Приятен ден/вечер на всики.
[Отговори на този коментар]
Към: Към: @_@ От: AMD <amdpower< at >email__dot__bg> На: 24-11-2011@19:05 GMT+2 Оценка: 1/НеутраленВсе ми е едно.
[Отговори на този коментар]
:) От: growchie <varbanov__at__bglinux[ точка ]org> На: 24-11-2011@19:57 GMT+2 Оценка: 1/НеутраленКато не сте обявили война на Саудитска Арабия от името
на Иран пак добре :)
[Отговори на този коментар] A новата версия, кога? От: go_fire <g[ точка ]aleksandrov< at >mail[ точка ]bg> На: 29-11-2011@18:40 GMT+2 Оценка: 1/НеутраленАз чакам, чакам, чакам и ще си остана с чакането. И пак никой няма да ми обърне внимание. Ама все пак да напомня, че имате отговорност към общността. Кога тук:
https://www.linux-bg.org/cgi-bin/code/index.pl
ще се появи новата версия с поправената грешка в сигурността??? Да напомня, че все пак LBG се ползва и от нас обикновените потребители. Хайде мен ме оставете, ами Ениак? Ами онзи „комерсиален сайт“ дето толкова се рекламирахте навремето? Скоро проверявах. Хотелчето още го ползва.
Най-малкото кажете къде е грешката, пък сами ще си я оправим. Така ни държите в неведение.
[Отговори на този коментар] Ха-ха От: Радослав Иванов <reckku__at__gmail[ точка ]com> На: 4-12-2011@8:34 GMT+2 Оценка: 1/НеутраленКой дава "титлата "хакер" на този олигофренчик? :D
[Отговори на този коментар]
|
 |
|
|
|
|
|
|