Hacking - Buzz™ * Cảm Ơn Các Bạn Đã Ghé Thăm Website *

osCommerce Authentication Bypass (misconfigured htaccess)

#Exploit Title : osCommerce Authentication Bypass (misconfigured htaccess)
#Google Dork : "Powered by osCommerce" or you can try own dorks
#Exploit Author: D35m0nd142
#Vendor Homepage: http://www.oscommerce.com/
#Tested on: Linux Ubuntu 12.04 with Firefox 17.0
#Version: This exploit works on old versions of osCommerce

------------------------
| 5 Steps :     |
------------------------
----------------------------------------------------------------------------------------------------------------------------------------
1) Download and install Live HTTP Headers on your Firefox Browser
2) Run Live HTTP Headers and check "capture"
3) Open vulnerable website and go to the admin path .. ex : http://www.site.com/catalog/admin/....
4) Return to Live HTTP Headers and look for http://www.site.com/path/admin/ .. click it and run "Replay"
5) Change GET Request to LOL, then click "Replay" .. If the authentication request appears click "cancel" and you are in admin panel..

-----------------------------------------------------------------------------------------------------------------------------------------

Demo website:
-----------------------------------------------------------------------------------------------------------------------------------------
https://www.jpws.com.au/catalog/admin

Xem Thêm

 

[Tutorial Video] SQL lab Injection

Xem Thêm

 

500 Websites bị deface bởi hacker ủng hộ Anonymous

Mới đây, 516 websites đã bị tấn công và Deface bởi hacker có nick name : PV~E.rr0r. Trang deface có đang hình logo của Anonymous và slogan: “We unite as one but no one can divide us. Expect us!” tạm dịch: Chúng tôi đoàn kết và không ai có thể chia rẽ. Hãy chờ chúng tôi !
Hacker này không có ý định phá hoại dữ liệu các website, PV~E.rr0r chỉ đưa nội dung vào link “/Err0r.html” .
anonymous deface 500 Websites bị deface bởi hacker ủng hộ Anonymous hacker virus security
Thông điệp mà hacker này muốn nhắn gửi chỉ là cảnh báo các quản trị viên của website hãy lưu ý, vì trang web của họ rất dễ bị tổn thường, tấn công và khai thác.
Hacker này còn lưu lại các thông điệp với đại ý là cách tấn công vào website, đề nghị webmaster sửa chữa, khắc phục trước khi những hacker khác có ý đồ xấu tấn công.

Xem Thêm

 

Facebook giúp FBI phá mạng botnet gây thiệt hại 850 triệu USD

Bộ tư pháp Mỹ cho biết, hôm thứ 3 ngày 11/12/2012 vừa qua, đã bắt giữ 10 nghi phạm đến từ Bosnia và Herzegovina, Croatia, Macedonia, New Zealand, Peru, United Kingdom, United States vỳ nghi ngờ tham gia vào mạng Botnet toàn cầu, được cho là đã gây ra thiệt hại khoảng 850 triệu USD, con số lớn nhất trong lịch sử.
Các quan chức cho biết nhóm tin tặc liên quan đến mạng botnet Butterfly (aka Mariposa), được phát hiện lần đầu tiên vào 12/2008 và biến mất một năm sau đó, nó đã lây nhiễm trên 12 triệu máy tính trên toàn thế giới và được lan truyền chủ yếu thông qua việc chia sẻ tập tin và các cuộc tấn công vào hệ thống tin nhắn tức thời (AIM/Yahoo). Botnet này cũng thu thập thông tin tín dụng, tài chính từ hơn 800.000 nạn nhân.
facebook helps fbi to shuts down butterfly botnet Facebook giúp FBI phá mạng botnet gây thiệt hại 850 triệu USD hacker virus security
FBI cho biết, “đội ngũ an ninh của Facebook đã hỗ trợ trong suốt các điều tra bằng cách giúp xác định nguyên nhân, thủ phạm và những người bị ảnh hưởng bởi phần mềm độc hại. Virus Yahos bắt đầu tấn công Facebook từ năm 2010 cho đến 10/2012, và hệ thống an ninh Facebook đã có thể phát hiện các tài khoản bị ảnh hưởng và cung cấp công cụ để loại bỏ các mối đe dọa lây nhiễm botnet này.”
Một mạng lưới botnet là các máy tính bị lây nhiễm loại virus cho phép tin tặc có thể điều khiển từ xa. Mạng botnet Butterfly lây nhiễm thông qua biến thể của virus Yahos. Một trong các biến thể này giả dạng chương trình quản lý video card NVIDIA, sau đó nó tự động cập nhật và tải về các bản cập nhật để hoạt động, đánh cắp thông tin ngân hàng.
Biến thể trên của phần mềm độc hại Yahos đã lây nhiễm cho người sử dụng trong nhiều năm, ban đầu thông qua các nền tảng tin nhắn tức thời như AIM và Yahoo! Messenger.
Các chuyên gia cho rằng tội phạm mạng đang gia tăng trên toàn thế giới khi PC và điện toán đám mây, di động trở nên phổ biến, và ngày càng nhiều các giao dịch tài chính được thực hiện trực tuyến.

Xem Thêm

 

WordPress Pingback hỗ trợ tấn công DDOS

Accunetix vừa công bố thông tin chức năng Pingback trong WordPress có thể bị lợi dụng trong các cuộc tấn công DDOS. Trong wordpress, Pingback là dạng XMLRPC API để kiểm tra phản hồi của các URL nguồn. Nếu nguồn có thực, WordPress sẽ đăng tải 1 đoạn comment với thông tin của website nguồn để thông báo rằng có người đang đề cập đến bài viết của bạn.
wordpress pingback ddos Wordpress Pingback hỗ trợ tấn công DDOS hacker virus security
Một công cụ mới đã được chia sẻ trên trang Github với tên gọi WordPressPingbackPortScanner có chức năng quét và tìm các site dùng wordpress đang mở chế độ Pingback.
Lỗi này đã được gửi đến cộng đồng wordpress, nhưng vì lý do nào đó nó đã bị đóng lại với quan điểm: Có rất nhiều cách để dàn dựng các cuộc tấn công DDOS.
Hiện tại, việc tắt chế độ Pingback cũng không thể giải quyết vấn đề nay, cách tốt nhất là chờ một bản cập nhật.

Xem Thêm

 

5 Virtualization Challenges

TAKE 1

Virtualization Laggards There’s a group of procrastinators out there who have yet to adopt virtualization from a production standpoint, preferring instead to relegate it to test and dev — or not implement it at all. What these laggards don’t know is that small and midsize businesses now have access to solutions that will enable them to adopt virtualization in a safe, reliable manner via preassembled virtualization solutions that come complete with rack, servers, storage, networking and power.

 TAKE 2

Economic Barriers When you look at the cost structures of modern datacenters — which are partially driven by virtualization — hardware costs have obviously come down and consume a much smaller percentage of budgets. However, the licensing and support costs associated with the software elements of both the hypervisor and virtualization management have expanded and become a much larger percentage of total spend. It all comes down to economic barriers that prevent some companies from adopting virtualization — they just don’t have enough money.

TAKE 3

Good News, Bad News The good news is that virtualization has solved a lot of capital expenditure problems. The bad news is found in a recent white paper written by a VP at Morgan Stanley that said, when you look at the costs of administering a virtual server, it requires nearly the same amount of activity that’s required to manage the old physical server. You’ve still got to initially deploy it, patch it, secure it, update it and at some point retire it. Also, virtual machines are free, so the number of server instances users are running in their infrastructures has gone through the roof. So even if it’s 50 percent of the cost of maintaining that virtual image versus a physical server, you have 10 times the number of virtual servers.

TAKE 4

Physical Layer Problems Despite its many benefits, server virtualization has created a problem in the physical layer because with virtual infrastructures, users have an expectation that they’re able to have a much more dynamic environment. For instance, they can spin systems up more quickly. Or, they might have put a device in place because from a virtual standpoint, it can be easily moved around. The problem is, the underlying physical infrastructure isn’t that dynamic and can’t keep up with the dynamism of the virtual layer. So when you think about the need to deploy or even change the physical layer underneath the virtual layer, customers have a hard time keeping up from both an operational expense standpoint and from a pure speed standpoint. This is the problem that converged infrastructures are trying to solve.

TAKE 5

Meeting Dynamic Demands There’s a challenge around virtual server operations management because when users are virtualizing their environments, it’s more difficult to spot performance issues because nobody knows where everything resides. Is the storage really on that device, or is it on another tier? Did it move over to that array, and where are the networking connections? Where’s that virtual server now, because with Distributed Resource Scheduler it can be moved around and consolidated? Also, because you’ve abstracted an environment, it’s hard to actually diagnose problems and manage performance. When you can’t see all the important elements, you can’t fix the problems.

Xem Thêm