成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

FBI網站被黑致數據泄露?官方稱這根本是個騙局

安全
著名黑客CyberZeist最近入侵了FBI網站(FBI.gov),并將幾個備份文件(acc_102016.bck,acc_112016.bck,old_acc16.bck等)公布在了Pastebin,數據內容包括姓名、SHA1加密密碼、SHA1鹽和電子郵件等。

著名黑客CyberZeist最近入侵了FBI網站(FBI.gov),并將幾個備份文件(acc_102016.bck,acc_112016.bck,old_acc16.bck等)公布在了Pastebin,數據內容包括姓名、SHA1加密密碼、SHA1鹽和電子郵件等。

【1.6 更新】黑客宣稱攻破FBI官網利用的是Plone CMS系統的0-day漏洞。然而在這則消息放出后,Plone坐不住了,其安全團隊特別發布了一篇博客文章,表示:這件事情與我們根本無關,絕對是栽贓!具體是什么情況,請往下看。

FBI網站被黑致數據泄露?官方稱這根本是個騙局

FBI官網被黑,數據泄露

CyberZeist是個頗具名氣的黑客,他曾是Anonymous的一員,2011年有過黑入FBI的經歷。除此之外,巴克萊、特易購銀行和MI5都曾是他手下的受害者。

本次入侵FBI官網的具體時間是在2016年12月22日——CyberZeist宣稱利用Plone內容管理系統(CMS)的0-day漏洞侵入了FBI.gov。Plone的內容管理系統被認為是迄今為止最安全的CMS,很多高級部門使用這個CMS,其中就包括FBI。

CyberZeist解釋說,他所利用的這個0-day不是他發現的,他只是想用FBI的網站測試一下這個漏洞,結果就成了。其他網站同樣可能遭受相同的0-day攻擊,比如說知識產權協調中心以及歐盟網絡信息安全機構。

FBI網站被黑致數據泄露?官方稱這根本是個騙局

德國和俄羅斯的媒體相繼報道了此次黑客入侵事件,而美國的許多主流媒體卻刻意忽視了這件事。

FBI在得知了CyberZeist的入侵后,就立即指派安全專家展開修復工作,但是仍未修復Plone內容管理系統的0-day漏洞。CyberZeist發現了FBI的修復工作后,并發了一條具有嘲諷性質的的推特。

FBI網站被黑致數據泄露?官方稱這根本是個騙局

他對這條推特進行了補充:

我當然沒有得到root權限(這明顯嘛),但是我就是能知道他們在跑6.2版本的FreeBSD,這份數據最早可以追溯到2007年。他們最后的重啟時間是2016年12月15日晚上6:32。

FBI網站被黑致數據泄露?官方稱這根本是個騙局

CyberZeist透露說:

這個0-day漏洞是他從tor網絡上買到的,而賣家不敢侵入FBI.gov這種網站。現在已經停止出售,我會在推特上親自放出這個0-day漏洞。

該漏洞目前仍存在于CMS的某些python模塊中。

[1.6更新]Plone回應:跟我們沒有半毛錢關系

Plone安全團隊看到CyberZeist這樣黑Plone的CMS系統,他們當然坐不住了。于是Plone發了一篇博客全盤否認了CyberZeist的“發現”。

“Plone的安全團隊已經看到了CyberZeist的犯罪聲明,并對此Plone進行了檢測,事實證明‘FBI被黑’是一個騙局。無論是Plone還是在基于Plone的系統都不存在0-day漏洞。”

[[180956]]

哇,好足的底氣——這是要開撕的節奏嗎?這是要打CyberZeist的臉啊。

Matthew Wilkes(Plone安全團隊的成員)解釋了為什么他們的團隊認為‘FBI被黑’和‘Plone存在0-day漏洞’是騙局的原因。

原因一 ——版本不對

Plone是用python語言寫的且運行在Zone的上層。Zone是一個基于python的網頁應用服務器。而在CyberZeist的推特中,他是這么寫的“我當然沒有得到root權限(這明顯嘛),但是我就是能知道他們在跑6.2版本的FreeBSD”。你們造嗎,FreeBSD 6.2只支持Python2.4和2.5版本,但是Plone并不能在這種老版本上跑。

原因二——哈希值、鹽值不一致

CyberZeist所泄露的數據的密碼哈希值、鹽值與Plone將生成的值不一致。這表明這些泄露的數據是在另一臺服務器上批量生成的。值得一提的是,CyberZeist泄露的這些FBI郵箱在幾年前就曾公之于眾。(嘿嘿,就算FBI真的被黑了,也不是Plone的鍋)

原因三——文件名稱不符

CyberZeist聲稱他在含有.bck擴展文件的網頁服務器的中發現了備份文件里的登錄信息。但是,Plone數據庫備份系統不會生成含有.bck擴展名的文件,而且Plone生成的備份存儲在web服務器目錄之外。

Wilkes說:

“修改這種行為方式很難,而且對于他來說沒有任何好處。”

原因四-截圖有破綻

CyberZeist在推特上上傳的某些截圖迫使FBI.gov暴露部分源代碼。然而此類攻擊通常是針對PHP應用程序的,對于沒使用cgi-bin擴展類型的Python網站是不可能成功。

有一張截圖顯示的是郵件信息,這些信息很有可能是從FBI服務器的郵箱日志里提取的。

“這很有可能是他自己的服務器日志,他雖然把這個服務器日志名稱改得和FBI一樣,但是卻忘記把郵件顯示的時區從印度標準時間到東部標準時間”

原因五-CyberZeist有“造假”前科

沒錯,CyberZeist在這之前曾有“造假”記錄。而偽造這次攻擊的目的,可能是為了撈錢。FBI.gov作為一個使用Plone的知名網站,成功侵入它對于其他黑客來說具有很大的吸引力,很多黑客自然會到Tor網絡上去買這個實際上不存在的0-day漏洞。要知道這個0-day的售價是8比特幣,約9000美金。

在CyberZeist的“謠言”傳出之前,Plone已經宣布了將在1月17日之前發布新的安全補丁,新的補丁與此次的0-day無關,旨在修復次要,低危的安全問題。

責任編輯:未麗燕 來源: Freebuf.com
相關推薦

2013-11-22 14:48:55

2014-09-29 09:38:10

BASHBUG

2023-03-17 11:41:48

2014-06-20 09:47:59

2012-06-08 09:32:44

2021-11-09 15:43:06

加密貨幣ATM詐騙

2009-04-14 09:34:42

RemrHistory日本共同社網頁篡改

2021-10-13 06:39:31

數據泄露成本信息安全

2013-02-19 10:30:16

2022-09-20 11:51:08

Uber網絡攻擊

2011-11-21 10:09:09

2024-11-05 17:35:21

2020-10-14 09:21:00

網絡安全IT技術

2020-12-10 14:36:09

黑客網絡安全網絡攻擊

2012-03-05 14:25:38

2009-11-17 11:07:31

2009-05-04 11:42:19

2014-03-20 09:17:36

2009-05-05 08:45:22

2021-01-02 11:20:05

智能設備黑客
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 色综合久久天天综合网 | 亚洲免费视频网址 | 国产二区在线播放 | 欧美久久久久久久 | 精品一区二区三区在线观看 | 日本天堂一区二区 | 日韩精品一区二区在线观看 | 中文字幕日韩一区 | 国产人成精品一区二区三 | 国产乱性 | 四虎成人免费视频 | 中文字幕在线第二页 | 一区二区中文字幕 | 99成人精品| 日本欧美国产在线观看 | 欧美成人精品激情在线观看 | 黄色一级大片在线免费看产 | 久久久一区二区三区四区 | av日日操 | 亚洲午夜精品一区二区三区他趣 | 国产精品精品视频一区二区三区 | 三级av在线| 午夜a级理论片915影院 | 国产成人在线视频播放 | 日韩五月天 | 亚洲人成人一区二区在线观看 | 亚洲成av人片在线观看无码 | 伊人久麻豆社区 | 欧美亚洲国产日韩 | 日日噜噜噜夜夜爽爽狠狠视频, | 草久久| 国产一区精品 | 亚洲激情自拍偷拍 | 成人在线视频免费观看 | 亚洲精品成人在线 | 极品一区 | 日韩av免费在线观看 | 国产欧美日韩二区 | av一二三区| 日日操夜夜干 | 欧美老少妇一级特黄一片 |