Oppure

Loading
04/05/20 9:21
Carlo
Postato originariamente da AldoBaldo:

Direi piuttosto il pirla... Quale può essere l'utilità di andare a sfruculiare in un sito come questo, dove non c'è niente di veramente importante? (intendo, non è una banca, o un sito militare...). Chi dedica tempo a fare cose inutili per sè e dannose per gli altri... be'... pirla è una bella definizione. Ci starebbe bene, invero, anche qualcosa che somiglia a "struzzo" ma non è "struzzo". :rotfl:

Certo è che per chi ci mette tempo ed energie, uno che arriva e rischia di fare qualche bel pasticcio non risulta proprio un simpaticone, dunque capisco la stizza e pure il desiderio di accendergli un po' di fuoco sotto alle chiappe. La domanda è: vale la pena?



Da come inquadri il pirla, sembra che ti immagini un tizio che aggobbito avanti al suo computer, cerca di "forzare" tramite SQL injection il sito di Pierotofy... possibile ma improbabile.

Nel mondo oramai ci sono milioni di Bot malevoli it.wikipedia.org/wiki/… o simili, che H24 cercano: PC con falle aperte, siti attaccabili, liste di password, codici e pin bancari, liste di mail, indirizzi con numeri di telefono, database usabili ecc ecc.
I Bot malevoli creano le BotNet e/o compilano liste di facile consultazione che i creatori possono usare all'occorrenza.
Es. devo mandare un milione di mail, apro la lista sempre aggiornata, cerco gli ultimi PC che risultano vulnerabili per lo scopo, e li uso per spedire il milione di mail :pat::rotfl::k:

L'attacco al sito Pierotofy, come descritto, sembra proprio un attacco standard che è andato a buon fine, proprio perché è riuscito a scrivere nello spazio "firme".:yup:
E' probabile che per ora, il sito sia solo stato catalogato come attaccabile!
Ultima modifica effettuata da Carlo 04/05/20 10:14
in programmazione tutto è permesso
04/05/20 10:46
AldoBaldo
Messa così ha un altro sapore. Il problema non è tanto cosa può ricavare da questo sito (nel quale, da quel che scrivi, potrebbe essere capitato per combinazione e dove, comunque sia, non ci sono chissà quali ragni da cavare dai buchi), ma cosa può ricavare in generale nel corso della sua attività automatizzata, 24 ore su 24. Diciamo che una denuncia potrebbe servire a tutelare altre situazioni di maggior peso. Resta l'interrogativo: vale la pena? Perché per come son strutturate le cose in Italia, spesso ad avere i grattacapi maggiori è chi la denuncia la fa, anche se è parte lesa...

Ho ben piantato nella testa il caso di un tale che ha messo in piedi una causa e l'ha vinta dopo diversi anni. Siccome la controparte è risultata però incapiente al momento della chiusura del procedimento, il pagamento delle spese processuali è stato accollato a chi avrebbe invece avuto titolo a ricevere un risarcimento cospicuo... :om:
Magari ho capito male i termini della vicenda, però stando le cose come stanno, non l'ho trovata una vicenda incredibile.
ATTENZIONE! Sono un hobbista e l'affidabilità delle mie conoscenze informatiche è molto limitata. Non prendere come esempio il codice che scrivo, perché non ho alcuna formazione accademica e rischieresti di apprendere pratiche controproducenti.
04/05/20 12:25
pierotofy
Si abbiamo copie di backup, se erano stati persi dati importanti si poteva fare un lavoro di ripristino, per le sole firme lasciero' alle persone il compito di aggiornarle manualmente...

Come ha detto Carlo questo era probabilmente il lavoro di un bot.
Il mio blog: piero.dev
04/05/20 13:49
Sono sistemi che scandagliano la rete alla ricerca di vulnerabilita' note dei siti con tool automatici (tra i piu' usati sqlmap).

E' assolutamente inutile perseguirli perche' sono distribuiti su sistemi ospiti praticamente ignari e posti all'estero (provate a fare qualcosa contro un sistema sperduto in Cina...).

La miglior difesa e' proteggere bene i siti. Il fatto che abbiano potuto scrivere nel db dimostra che hanno potuto esfiltrare dati come le password e se le usate da altre parti cambiatele.

Piero rivedi codice e tutte le pwd di accesso degli utenti amministratori e di quelli che operano in rw sul db del sito.
Ultima modifica effettuata da 04/05/20 14:01
04/05/20 15:34
Ultimo
Per fortuna la password non

La uso da altre parti

Si attacano al .....
If ok Then GOTO Avanza else GOTO Inizia

04/05/20 16:09
Ultimo
:nono:
If ok Then GOTO Avanza else GOTO Inizia

04/05/20 19:49
Goblin
Postato originariamente da nessuno:

Sono sistemi che scandagliano la rete alla ricerca di vulnerabilita' note dei siti con tool automatici (tra i piu' usati sqlmap).

E' assolutamente inutile perseguirli perche' sono distribuiti su sistemi ospiti praticamente ignari e posti all'estero (provate a fare qualcosa contro un sistema sperduto in Cina...).

La miglior difesa e' proteggere bene i siti. Il fatto che abbiano potuto scrivere nel db dimostra che hanno potuto esfiltrare dati come le password e se le usate da altre parti cambiatele.

Piero rivedi codice e tutte le pwd di accesso degli utenti amministratori e di quelli che operano in rw sul db del sito.


Io, nella mia ignoranza, di solito user e pwd non le salvo in chiaro sul db, ma codificate md5, dunque nel caso si potessero interessare di qualche mia ciofeca l'unica cosa che prendono sarebbero stringhe "in teoria" molto poco intelligibili... cmq per non saper ne leggere ne scrivere, ho controllato le pwd usate e devo dire che quella usata per questo sito è unica, grazie per l'avviso ...
G.
Ultima modifica effettuata da Goblin 04/05/20 19:52
Ibis redibis non morieris in bello