Azzurra IRC Network Forum

ip (de)criptato?

nk · 22/07/2001 15:54 · #1
Slave a tutti,

Congratulations per il forum, per la rete,
ma bando alle ciance...

Piu' di una volta sono stato testimone di
situazioni in cui utenti apparentemente
normali avessero la possibilita' di
trovare gli ip di un client qualunque.

Ora so che ci sono dei modi per fare questo, uno e' la classica DCC, l'altro che ho testato io e' usando nmap per avere un
range di ip tra i quali c'e' quello della
"vittima" ma solo in particolari casi e con particolari restrizioni (non va una cippa).
Un altro modo e' avere come compagno di merenda un operatore.

Ora io non mi sto lamentando di nulla,
chattando, mi e' stato segnalato uno di questi tizi, ed ho voluto appurare, anche
provocandolo, per vedere effettivamente
cosa fosse in grado di fare.

http://www.olografix.org/nembokid/log1.txt

Io non ho fatto nulla per fargli capire
il mio ip. Credevo fosse impossibile
eppure lui l'ha fatto.

Che ne pensate? Bug non documentato oppure
operatore mattacchione? (spero vivamente la
seconda, altrimenti significa che ci sono
altri sr1pt-k1dd13z come quello che decidono
del mio idle su irc)

tell me more icon_razz.gif
chupa chups


_________________

===========================
the amazing nembokid
===========================
/"\
\ / ASCII RIBBON CAMPAIGN
 X AGAINST FLASH SIGNATURE
/ \

[]SiRiO[] · 22/07/2001 19:36 · #2
in effetti e' cosi, anche su azzurra si possono decriptare gli ip.
Ne sono testimone e potrei anche citare piu' nick e persone che sono in grado di farlo.
Non serve necessariamente fare un DCC o un send di un file o ricevere alcunche' perche' queste persone possano trovare e senza possibilita' di errore il tuo ip.
Lo fanno nel giro di pochissimi secondi.
Oltre a cio', e ripeto sono testimone di cio' che dico, sanno effettuare un attacco assai brutale innalzando il LAG vertiginosamente. Le tecniche sono sempre le solite e straconosciute, SMURFING in primis.
Data la velocita' con cui si alza il LAG sospetto che gli attacchi avvengano sfruttando o linee veloci o SHELL.
Ma magari un ircop potrebbe spiegarci meglio tali fenomeni, anche perke' son sicuro che essi ne siano a conoscenza di tali abusi e sappiano anche chi sono i responsabili.
[]SiRiO[]

C|ty_Hunter · 22/07/2001 19:40 · #3
c'è un sacco di gente oramai che usa le shells
non è un mistero che accadano cose di questo tipo, cmq l'ideale è sempre fare affidamento più sul proprio firewall che sul (cmq buono) encrypt dell'IP
sempre meglio di IRCnet dove gli IP sono scoperti

nk · 22/07/2001 20:49 · #4
si, ma io voglio sapere come fanno
a prendersi l'ip, poi dopo mi possono fare
quello che vogliono, nn me frega sono un dial-up. voglio sapere se hanno intenzione di risolvere il problema

chapet
_________________

===========================
the amazing nembokid
===========================
/"\
\ / ASCII RIBBON CAMPAIGN
 X AGAINST FLASH SIGNATURE
/ \

debiAn · 22/07/2001 21:43 · #5
sicuramente gli IP non vengono decriptati, per il semplice motivo che per quanto riguarda i server AzzurraRoom l'ip non viene cryptato affatto, viene solo mascherato con dei caratteri random che cambiano di volta in volta.

Per i server CR invece, c'è un crypt dell'ip ma non è sicuramente questa la catena debole dell'anello, CR è un software commerciale usato in tutto il mondo, quando c'è un bug la cosa finisce direttamente sui piu' importanti siti di security/advsory. Al momento non esistono informazioni sulla decriptazione degli IP CR.

Ovviamente questo non vuol dire che non sia possibile farlo, ma diciamo che ufficialmente nessuno sa come fare, ne la webmaster inc. ha informazioni in proposito altrimenti uscirebbe una nuova versione subito. E' molto improbabile che qualche lamer sappia decryptare gli IP CR all'insaputa del resto del mondo.

Allora direte, come è possibile che trovano l'ip ? Come ho detto prima, indovinandolo. Ci sono 3 modi per trovare un IP, il primo è un particolare bug dei CR < 1.8.4SEC. Il bug sta nel comando WATCH che viene usato dal mIRC per le notify, in pratica in circostanze particolari è possibile vedere l'ip di una persona se messa in notify list. Il secondo modo è un "bug" dei server AzzurraRoom, o meglio un comando poco documentato del dreamforge che non abbiamo mai disabilitato.

Problema del quale non ci siamo preoccupati visto l'imminente passaggio a nuovo demone, ma questo "bug" sembra essere diventato abbastanza di dominio pubblico, quindi è possibile che decidiamo di upgradare i demoni AR nel caso l'upgrade al sistema Bahamut richedesse ancora molto tempo.

Il terzo modo è quello classico, si effettua una scansione sulla sottorete (in particolare se l'ip non è risolto dal server N.N.N.=crypt) si controllano le macchine online, si fanno alcune operazioni che permettono di escludere degli ip anzichè altri, in questo modo si arriva ad un set di IP e li in mezzo c'è quello che ci interessa. Questo è un sistema abbastanza complesso e non alla portata del primo venuto.

Ora che ci penso c'è un quarto modo, avete ICQ? Avete appena mandato un post su un newsgroup ? Avete un Trojan sul pc ? icon_smile.gif

Penso sia tutto, saluti.

debiAn


[ Questo messaggio è stato modificato da: debiAn il 2001-07-22 22:34 ]

[ Questo messaggio è stato modificato da: debiAn il 2001-07-23 00:46 ]

BlackPope · 25/07/2001 04:30 · #6
ahahaah
nk, lo conosco quel lamer =)
Sono venuto a sua conoscenza per lo stesso motivo tuo icon_wink.gif

(cocaine, se mi senti, hai un debito con me icon_razz.gif )

Netzwerk · 27/07/2001 02:07 · #7
> Il secondo modo è un "bug" dei server AzzurraRoom, o meglio un comando poco documentato del dreamforge che non abbiamo mai disabilitato.

Nel Caso in cui quel bug sia il famoso messaggio di raw...(ricordi?), ti notifico che è presente anche nel bahamut icon_frown.gif mentre il CR ne è esente. Questo dimostra che alcune componenti del bahamut sono analoghe a quelle del dreamforge. A questo punto è evidente dover ammettere che i servers di AzzurraNet che supportano il CR sono da questo punto di vista più sicuri. E' facile sfruttando quel bug...e utilizzando particolari automazioni (programmi/client codati artigianalmente icon_smile.gif ) trovare l'ip di un utente che sia presente sullo stesso server dove io o chi per me è connesso alla ricerca di tale informazione. nk prova a farti risolvere l'ip quando sei su net36 ...vedrai come quel lamerozzo fallirà nell'impresa icon_smile.gif .L'exploit in questione fornisce tutti gli ip connessi al server è facile poi rintracciare l'ip della persona Es :
Netzwerk is NetAngels@=MjOQa-035-95.14-151.iol.it * .:: DigitaL Lords ::.

=MjOQa-035-95.14-151.iol.it / ppp-124-59.14-151.iol.it
procediamo a ritroso dalla parte .14-151.iol.it
Quindi notare i Numeri/lettere e la frequenza con i quali compaiono. Ciò significa che l'host cryptato cmq ci fornisce utili informazioni
1) Quanti numeri sono presenti e dove
2) Quante lettere presenti e dove
Infatti bisogna solo considerare che nell'host mascherato sono presenti tre caratteri in più di cui uno costante cioè " = "
Non conosco a parte questo e i vecchi bug del Who e di CybCop altri bug inerenti ..
Vi saluto Ciao By Netzwerk

_________________
Official Member of NetAngels .:: DigitaL Lords ::.

SilentMan · 27/07/2001 09:57 · #8
Netzwerk ha scritto:Nel Caso in cui quel bug sia il famoso messaggio di raw...(ricordi?), ti notifico che è presente anche nel bahamut icon_frown.gif


Si precisa che il Bahamut *ORIGINALE* di Dal e' affetto da questo bug, il Bahamut su cui si basera' AzzurraNET a breve invece e' stato corretto.

Sheerly,
SilentMan

_________________
----
Federico "SilentMan" Coppola
AzzurraNET IRC Administrator
irc@2night.it

C|ty_Hunter · 27/07/2001 11:34 · #9
guagliò, scusate se m'intrometto
ma questi IP valgono carta moneta che esce dalla stampante???
perchè cavolo ve li volete prendere a tutti i costi?? icon_razz.gif icon_razz.gif icon_razz.gif
vabbuò dai era per ridere un pò icon_smile.gif

Netzwerk · 27/07/2001 16:00 · #10
lamer icon_razz.gif
<^Coca|ne`Absent`> poveretto... <^Coca|ne`Absent`> bah
<^Coca|ne`Absent`> .
<^Coca|ne`Absent`> volevi l' ip no?
<^Coca|ne`Absent`>151.15.219.176 <^Coca|ne`Absent`> ecco...
<^Coca|ne`Absent`> adesso ritira quello che hai detto se no ti friggo
<^Coca|ne`Absent`> sciocco mortale

Mi raccomando usa FRIOL!!!! Frigge croccante e asciutto!!! icon_smile.gif
Ma cosa si fuma questo ?
Che lo passa mica anche a me??? icon_biggrin.gif

to SilentMan : quel comando in teoria dovrebbe essere accessibile alla sola utenza +o ...cmq mi fa piacere che ci abbiate lavorato su icon_smile.gif ciups Joe icon_smile.gif)))
_________________
Official Member of NetAngels .:: DigitaL Lords ::.