Món quà số 2 - Màn tấu hài về bảo mật của BKAV

tulip6193

Moderator
Một sự kiện nóng hổi, mời mọi người cùng tranh luận:
Trích từ http://bkavop.blogspot.com/


Chúng tôi kiên nhẫn đợi chờ sự thay đổi tích cực từ BKAV, nhưng đáp lại lòng thành của chúng tôi chỉ là sự im lặng kéo dài, BKAV chỉ tích cực trong việc viết thư thỉnh nguyện Google đóng tất cả các tài khoản của chúng tôi.

BKAV rõ ràng không muốn thực hiện yêu cầu chúng tôi đưa ra, họ không muốn thay đổi để tốt đẹp hơn, vì đồng tiền họ sẵn sàng tìm cách tống tù bất kỳ ai làm lộ ra sự yếu kém và ngu dốt của họ trong việc làm bảo mật, vì tiền họ sẵn sàng lừa dối khách hàng của họ rằng họ là "Trung tâm an ninh mạng giỏi nhất thế giới" trong khi họ không thể bảo vệ hệ thống của họ một cách nghiêm túc. Người tài ở BKAV đã rời đi hết rồi, bởi vì khả năng ngồi tù do làm việc cho BKAV là rất cao nên chúng tôi có lời khuyên rằng: không ai nên apply vào công ty này kẻo sự nghiệp đi tong!

Chúng tôi xin nhắc lại một lần nữa

Yêu cầu của chúng tôi ?
Rút đơn kiện hacker lịch thiệp đã giúp đỡ họ, và chính thức xin lỗi cộng đồng mạng vì sự thiếu chín chắn của mình trong việc cư xử với những người lịch thiệp trên trang chủ của BKAV
BKAV nên tôn trọng cộng đồng và trung thực với những hành động của mình
Nếu không ?
Trò vui sẽ tiếp tục!
Thêm nữa
Chúng tôi sẽ rất vui lòng nghỉ ngơi đôi chút nếu BKAV thực hiện việc chấn chỉnh lại đội ngũ
"Sứ giả thiện chí nhưng thích khiêu chiến"
của họ

Và sau đây là món quà tiếp theo của chúng tôi dành tặng bạn và cả BKAV:


Món quà số 2 - Màn tấu hài về bảo mật của BKAV

Đầu tiên bạn cần coi qua một số tài liệu sau mà chúng tôi đã lấy từ Server của BKAV​
Password giải nén: bk@v

Cái ngu số 01
BKAV sử dụng Windows Server 2003 và Không thèm cập nhật bản vá nào, bản vá mới nhất là từ năm ... 2008

Khi thâm nhập BKAV server chúng tôi thực sự ngạc nhiên là BKAV dùng hệ điều hành lạc hậu hơn một thập kỷ là Windows Server 2003 cho một server tiếp diện với Internet.​
Host Name: FORUM-D4AS7R6NX
OS Name: Microsoft(R) Windows(R) Server 2003, Enterprise Edition
OS Version: 5.2.3790 Service Pack 2 Build 3790​
Họ còn cực kỳ "thông minh" khi tắt luôn dịch vụ Automatic Update của server, cũng như không hề cập nhật bản vá lỗi nào, bản cập nhật vá lỗi HDH cuối cùng mà BKAV cập nhật là bản KB941569 có cách đây ... 5 năm !​

Cái ngu số 02
Sử dụng BKAV Pro làm Antivirus bảo vệ server , dùng phần mềm Crack trên server

Việc BKAV sử dụng đồ nhà cũng có lẽ là xuất phát từ niềm tự hào là "Chương trình diệt Virus đứng top 3 thế giới". Thế nhưng nó hoàn toàn không bảo vệ được BKAV server như mọi người đã thấy.​
Bạn vui lòng tham khảo tệp tin "dir C programfile.txt" bạn sẽ thấy các chương trình cài trên BKAV​
Trong đó đáng chú ý là​

01/20/2012 06:05 PM <dir> BkavPro​
...​
02/24/2011 06:15 PM <dir> Internet Download Manager​
Trong đó Internet Download Manager là phần mềm bị Crack. Lịch sử BKAV thường xuyên sử dụng phần mềm vi phạm bản quyền có lẽ ai cũng biết, ngày xưa BKAV từng lén gắn phần mềm WinRar vào trong BKAV Antivirus mà họ bảo là Top 3 thế giới mà không xin phép tác giả phần mềm (WinRar là phần mềm thương mại, phải trả tiền mới được sử dụng), mãi cho đến sau này một chuyên gia máy tính Việt Nam vô tình phát hiện và báo cáo việc này thì họ mới âm thầm gỡ bỏ WinRar khỏi BKAV Antivirus, do đó ngày nay BKAV Antivirus hoàn toàn bỏ qua việc diệt Virus trong các tệp tin .RAR do họ không biết cách giải nén định dạng RAR mà không phải dùng WinRAR.​

Còn một chuyện vui khác nữa liên quan tới cái ngu khi tin tưởng vào BKAV Pro Antivirus của BKAV. Khi chúng tôi thâm nhập vào máy chủ của BKAV, chúng tôi phát hiện ra rằng trước chúng tôi có ... hàng chục hacker khác đã thâm nhập server của BKAV và cài cắm lại "một rừng" backdoor mà BKAV Pro Top 3 Thế giới không hề hay biết ! Cảnh tượng hệt như một cái chợ trời nơi người ta ra vô tấp nập vậy​

Cái ngu số 03
Cài firewall mà chỉ dùng cấu hình mặc định, không biết tùy biến lại, thậm chí có lúc ... tắt luôn !

Tiếp tục với tệp tin "dir C programfile.txt" bạn sẽ dễ dàng thấy dòng sau​
02/02/2012 12:30 AM <dir> Microsoft ISA Server​
Cái hay ở đây là BKAV mới chỉ cài đặt ISA làm Firewall từ sau sự kiện ngày 02/02/2012 (ngày mà một hacker lịch thiệp đã thử thâm nhập vào BKAV Server và để lại một lời nhắn lịch sự giúp họ sửa lỗi). Họ cài đặt mà giữ nguyên cấu hình mặc định, điều này là cực kì nguy hiểm do hacker dễ dàng vô hiệu hóa Firewall. Nói cách khác họ cài Firewall cho có. Thậm chí trong lúc thâm nhập chúng tôi có lúc thấy dấu hiệu Firewall đã bị ngưng vận hành suốt nhiều ngày bởi người quản trị server


Cái ngu số 04
Administrator lướt web ngay trên server và trong giờ làm việc

Bạn vui lòng tham khảo tệp tin "tasklist.txt" , bạn sẽ thấy các dòng sau:​

chrome.exe 4520 Console 0 42,804 K
chrome.exe 4588 Console 0 32,088 K​

Sau khi thấy có quá nhiều process của trình duyệt Chrome đang vận hành trên server chúng tôi nghi ngờ là quản trị viên server đang lướt web ngay trên server nên thực hiện việc sniff gói tin trên server, kết quả khá thú vị khi thấy quản trị server đúng là đang lướt web đọc báo, thậm chí vô Facebook bằng Server của BKAV. Chúng tôi rất tiếc không thể cung cấp gói sniff đó lên đây do nó chứa nhiều thông tin có thể làm hại người vô tội.​
Việc quản trị viên lướt web bằng trình duyệt ngay trên server thế này sẽ tạo cơ hội rất lớn cho hacker thâm nhập server bằng cách tấn công xuyên qua trình duyệt web. Đây là sự tắc trách và vô ý thức của người chịu trách nhiệm trông nom BKAV server​

Cái ngu số 05
Cài đặt tất cả các dịch vụ trên server hoạt động dưới quyền hoạt động là Administrator

Cái ngu này dẫn tới việc hacker một khi đã khai thác được lỗi của một dịch vụ nào đó trên server và thâm nhập vào sẽ có toàn quyền điều khiển server như một Administrator mà không phải thông qua một bước rất khó khăn là "Leo thang đặc quyền"​

Cái ngu số 06
Cài đặt MySQL hoạt động với quyền Root

Lúc dump cơ sở dữ liệu của BKAV Server chúng tôi phải cố gắng lắm mới không té khỏi ghế, do BKAV đã ngu muội mà cài đặt quyền sử dụng cơ sở dữ liệu MySQL là root. Thông tin trong tệp "configphp.txt" (tệp tin cấu hình VBB của forum BKAV)​
$config['MasterServer']['servername'] = 'localhost';
$config['MasterServer']['port'] = 3306;
$config['MasterServer']['username'] = 'root';
$config['MasterServer']['password'] = 'bkav4rum2011';​
Với quyền sử dụng MySQL là root, hacker sẽ dễ dàng truy cập mọi dữ liệu trên server BKAV thông qua khai thác lỗi Web Application

<table class="tr-caption-container" style="margin-left: auto; margin-right: auto; text-align: center;" align="center" cellpadding="0" cellspacing="0"><tbody> <tr><td style="text-align: center;"> </td></tr> <tr><td class="tr-caption" style="text-align: center;">Ảnh chụp màn hình công cụ chúng tôi dùng để dump DB BKAV (click để phóng lớn)</td></tr> </tbody></table>​

Cái ngu số 07
Dùng chung mật khẩu quản trị cho nhiều hạng mục, thậm chí chung với mật khẩu MySQL
Và cực ngu là mật khẩu quá dễ đoán

Các mật khẩu quản trị trên server của BKAV đều khá giống nhau và rất dễ đoán là:​
bkav4rum2011

Cái ngu số 08
Không backup dữ liệu thường xuyên, bản sao lưu mới nhất của BKAV server là ngày 12/01/2012 và cất chung các bản sao lưu trên cùng server.

Thông tin trong tệp "" :​
Volume in drive D is DATA
Volume Serial Number is E8B7-1C1D

Directory of D:\BackupServerBF_20120112

01/14/2012 09:56 AM <dir> .
01/14/2012 09:56 AM <dir> ..
01/13/2012 05:25 PM 1,590,685,562 AllDB_120113_All.7z
01/14/2012 03:05 AM 9,928,198,998 forumbkav.zip
01/14/2012 02:16 AM 123,298,522 server_smarthome.zip
01/14/2012 02:10 AM 600,441,586 UploadSample.zip
4 File(s) 12,242,624,668 bytes
2 Dir(s) 25,288,765,440 bytes free​
Lần cuối BKAV sao lưu dữ liệu server của họ là 1 tháng trước khi chúng tôi công bố các thông tin này và thật đáng buồn là họ lại đặt tất cả các bản sao lưu này trên cùng server, nếu hacker ra tay xóa thì họ sẽ chẳng còn gì để mà khôi phục hoạt động. BKAV sẽ hoàn toàn trắng tay​

Tại sao chúng tôi không làm BKAV hoàn toàn trắng tay ?
Vì chúng tôi thực tâm không muốn hủy diệt BKAV, mặc dù chúng tôi hoàn toàn có khả năng và cơ hội để phá hủy toàn bộ dữ liệu của toàn bộ các hệ thống máy chủ của BKAV​
Chúng tôi chỉ đòi hỏi sự công bình và lòng trung thực​

BKAV được yêu hay ghét hoàn toàn do họ lựa chọn
Tương lai của họ và hành động của chúng tôi hoàn toàn do họ lựa chọn

Lulzsec
http://bkavop.blogspot.com

Chúng tôi rất vui nếu bạn giúp chúng tôi chỉ ra thêm các cái ngu khác của BKAV khi bảo mật server của họ, bạn có thể dựa vào gói dữ liệu thông tin server BKAV mà chúng tôi cung cấp cho bạn, nó chứa rất nhiều thông tin


 

mulove

New member
Hay nhỉ, đúng là bụt chùa nhà không thiêng, mình có Ku em trước đây có học qua sếp Quảng ở BK nhưng không hiểu sao nó ghét ông này thế, nó bảo chỉ được cái mồm. Miễn bình luận vì thằng ku này trong một hội nghị về bảo mật trong ngành Ngân hàng ở Mỹ nó phá được cả hệ thống của một ngân hàng trước bàn dân thiên hạ.

Tong bài phản hồi mới đây ông Nguyễn Minh Đức, Giám đốc Bộ phận An ninh mạng của Bkav, cho hay.
"Bài viết trên mạng xã hội hay blog không phải lúc nào cũng chính xác, nhất là trường hợp này, người viết ẩn danh, có mục đích xấu và là đối tượng vi phạm pháp luật. Ví dụ như việc nói server của Bkav Forum không được cập nhật bản vá từ năm 2008. Nhận định này là lỗi sai cơ bản về kiến thức của người này khi sử dụng Systeminfo để liệt kê danh sách bản vá của máy chủ, trong khi Systeminfo chỉ hiển thị danh sách những bản vá đầu tiên chứ không phải tất cả các bản vá. Những ai có kiến thức về bảo mật cũng đều biết điều này.

Dù đúng hay sai BKV cũng nên xem lại mình vì để người khác thâm nhập vào hệ thống rồi đưa la một lạt bằng chứng như thế thì còn nói được gì nữa.
 

Facebook Comment

Similar threads
Thread starter Tiêu đề Diễn đàn Trả lời Ngày
C [Xã hội] 5 món quà vặt ngon - rẻ tại Đà Nẵng Tin tức 24h 0
C [Đà Nẵng] Thưởng thức những món quà sáng Đà Nẵng siêu ngon với giá 20.000 đồng Tin tức 24h 2
bachsa Món quà của tình yêu Truyện Ngắn 0
_NyK_ The Gift- Món quà bí ẩn- Cecelia Ahern Tiểu Thuyết 0
bachsa Sông hương: Món quà vô gia của thiên nhiên Huế của một thời 0
naughtyboy77621 Món quà nhân ái đón chào năm học mới 2009 CLB Fireclub 0
Q 4 món ngon từ trái thơm ai cũng yêu thích Du lịch - Mua sắm 0
rcp Đủ món ốc lạ ở Sài Gòn Vùng miền khác 0
C Khám phá 10 món ăn hấp dẫn nhất Đà Nẵng NHỊP SỐNG ĐÀ THÀNH 2
rcp Cá cấn kho lá nén, món ngon xứ Quảng Quảng Nam quê mình 5
M Món ngon từ ngao và phô mai Vùng miền khác 0
rcp Món ăn bổ dưỡng từ quả lặc lày Vùng miền khác 1
rcp Những món ngon ở phố núi Pleiku Vùng miền khác 0
C [Du lịch] Bánh tráng thịt heo - món ngon Đà Nẵng Tin tức 24h 1
rcp Ngọt dai món ăn từ ốc mỡ Vùng miền khác 0
BNN [Ý tưởng] Kinh nghiệm tiếp thị số từ .... món gà rán Quảng bá thương hiệu 0
L Thực đơn cho gia đình: 2 món trứng tráng ngon, lạ miệng, dễ làm Hướng dẫn Nấu Ăn 1
D Những món ăn hấp dẫn phái mạnh Vùng miền khác 1
rcp Những món ăn trên đường phố Sài Gòn Vùng miền khác 1
binho243 Những món ngon tuyệt đỉnh của Đà Nẵng Cà phê - ẩm thực 6
rcp Thứ nghệ thuật ghê răng của chụp món ăn nhà hàng Kinh nghiệm săn ảnh 0
saophuongdong Những món ăn "dọa chết" của người Việt Cà phê - ẩm thực 21
rcp [Ảnh nghệ thuật] 10 bí quyết tạo hình món ăn Kinh nghiệm săn ảnh 0
rcp [Ảnh nghệ thuật] 9 bí quyết đơn giản trong nghệ thuật chụp ảnh món ăn Kinh nghiệm săn ảnh 2
rcp Lạ lùng món rêu Vùng miền khác 1
rcp Món ngon xứ Mường Vùng miền khác 0
S Món ăn đặc sản Đà Nẵng - Địa điểm món ngon Đà Nẵng Viết về Đà Nẵng 0
V [Sức khỏe] Nhan nhản món ăn chiên bằng dầu bẩn. Tin tức 24h 0
rcp Dân dã món phở sắn trộn nhộng và chuối cây Quảng Nam Hướng dẫn Nấu Ăn 4
H Món ăn đất Quảng-Đặc sản Quảng Nam Quảng Nam quê mình 0
degiocuondi Một số món ngon ở Huế Huế của một thời 5
rcp Món Huế ở hải ngoại Huế của một thời 0
khaidat Hương vị món ăn xứ Huế VĂN HÓA ĐÓ ĐÂY! 9
binho243 Món ăn mùa đông Hướng dẫn Nấu Ăn 5
BNN Những món ngon của Đà Nẵng Thông tin du lịch 8
tulip6193 [Văn hóa] Đi biển Đà Nẵng, đừng quên món gỏi mít non(Mít trộn)! Lịch sử Đà Nẵng 7
H Món cá lóc tại Tiên Sa. C. trình - Sự kiện 19
bachsa Món chay ngon xứ huế Huế của một thời 0
Vjt_hg Món ăn đặc sắc của Hà Giang Vùng miền khác 10
M Món ngon đất Thần Kinh Huế của một thời 9
M Món ngon không thể bỏ qua khi du lịch Ninh Bình Vùng miền khác 0
M Món ngon Đà Lạt Vùng miền khác 4
Q Những món đồ thời trang… ngon miệng, ngon mắt Hình độc - Vui cười 2
bachsa Những món chay bổ dưỡng Hướng dẫn Nấu Ăn 0
bachsa Chế biến món ăn chay từ trái mít Hướng dẫn Nấu Ăn 0
rcp 10 món súp ngon dễ làm Hướng dẫn Nấu Ăn 2
yhuong2001 Bí quyết chế các món lẩu Hướng dẫn Nấu Ăn 14
Bún_mắm Những món ăn thanh nhiệt cho mùa hè !!! Hướng dẫn Nấu Ăn 0
tulip6193 Hướng dẫn món mì Ý xào thịt bò bằm(đơn giản dễ làm) Hướng dẫn Nấu Ăn 15
tulip6193 [ebook]Cẩm nang món ăn ngày tết Hướng dẫn Nấu Ăn 4

Similar threads

Top