Письмо хакера админу сайта. Как писать?

Discussion in 'Болталка' started by inlanger, 10 Dec 2007.

  1. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    Привет всем. Вопрос больше к гуру ачата, но выслушаю всё.
    Очередной раз, найдя дырку в сайте, залив туда шелл и поковыряв бедный сервер я всё удалял и забивал на это дело.
    Но немного подумав, я решил что на этом можно иметь хоть какие-то, но деньги!
    И сам вопрос... Как написать письмо владельцам сайта, чтобы не получить срок, а получить максимальную выгоду с найденного бага?
     
  2. mad_xakep

    mad_xakep Banned

    Joined:
    10 Apr 2007
    Messages:
    190
    Likes Received:
    68
    Reputations:
    0
    да у меня тоже наподобие случай так что посоветуете?
     
  3. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    inlanger, никакой материальной выгоды ты с этого не получишь... Или получишь годик условно, или максимум на тебя забьют... У меня был некоторый опыт общения с администрацией крупнейших региональных ресурсов по поводу багов. В 89% случаев они молча закрывали дырку, в 9% случаев они даже не реагировали на уведомление, и только 1% народа говорил "спасибо" (в основном админы всяких игровых порталов и серверов). Так что выгоды ты с этого не получишь, или уведомляешь "за так", или потом проблем не оберёшься - повесят 272, 273, 274, шантаж и т.д. Оно тебе нужно?
     
  4. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    ясный пень, что не нужно! но не может же быть всё так плохо! Если у меня доступ ко всем файлам на серваке хостера...то есть мои все сайты сразу. я ничего не копировал, значит я ничего плохого пока не сделал, и на мея повесить нечего?
     
  5. Iceangel_

    Iceangel_ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    494
    Likes Received:
    532
    Reputations:
    158
    Я ни разу не писал писем админу... Но все же напишу, как бы я написал...

    Здравствуйте Уважаемый Администратор сайта {dira.ru} !
    Я случайно заметил ваш сайт{здесь можно написать всякие почести в его сторону...}, так как ваш сайт меня заинтересовал своим{всякие почести в сторону контента и дизайна}, я решил его проверить на безопасность(мало ли какие нибудь хакеры похекают мой аккуант, будут его использовать в своих целях, а я ведь мего-хекер, я не могу такого позволить =)... ), при изучения скрипта index.php, я нашел критическую уязвимость в параметре id позволяющую извлекать из базы данных, логин и пароль от вашего аккуанта [здесь ссылка на уязвимость].
    Убедительно прошу исправить эту уязвимость, в целях вашей же безопасности.
    Если у вас возникнут вопросы по части этой темы стучите в ICQ
     
  6. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    Ты получил неправомерный доступ к информации... Все средства, которые ты для этого использовал - вебшеллы, сплоиты для повышения привелегий или эксплуатации каких-то уязвимостей будут классифицированы как зловредное ПО... Итого уже две статьи... Если ты предложишь ещё "исправление уязвимости за вознаграждение" - получится вымогательство... Так что забей на эту тему.

    З.Ы. Вот от вышеопубликованного поста можно и оттолкнуться, только поменьше почестей... Оно и нах не нужно...
     
  7. Iceangel_

    Iceangel_ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    494
    Likes Received:
    532
    Reputations:
    158
    Это ты так просто думаешь...
    Я очень скептически, если честно, отношусь к нашим органам порядка...
    У невиновных условно, т.к. не на кого было скинуть дел эдак 5, виновные на свободе, мол молодые зачем им жизнь портить...
     
  8. gibson

    gibson Elder - Старейшина

    Joined:
    24 Feb 2006
    Messages:
    391
    Likes Received:
    247
    Reputations:
    88
    да это все баян тема уже не раз поднималась и все время приходили к выводу что никто не заплатит, а в иных случая даже заявят на тебя в упр К.
    p.s. никто не просил тебя искать уязвимости, админы которым нужно знать где могут быть баги сами ищют челов для проверки.
     
  9. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    скажи что админ мудак...
     
  10. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    groundhog, весь прикол в том, что доступ к серваку я получидл через свой хостинг. и вредоносное ПО заливал к себе най сайт, а не к ним.
     
  11. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    Все равно посадят
     
  12. xXvladXx

    xXvladXx Elder - Старейшина

    Joined:
    28 Oct 2007
    Messages:
    77
    Likes Received:
    54
    Reputations:
    5
    У нас внутри сети медиа портал есть, я там нашел скул иньекцию... сообщил админу вместо благодарности админ просто забил. Потом нашел еще 1 критическую уезвимость, сообщил ему он меня забанил на 2 внутри сетевых ресурсах(dc+ и медиа портал)(((
     
  13. Jes

    Jes Elder - Старейшина

    Joined:
    16 Apr 2007
    Messages:
    370
    Likes Received:
    391
    Reputations:
    34
    hmm , сотри и продай ему его же базу :)
    хотя от 272, 273 всеравно он спасет
     
  14. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    Большенство админов не любят, когда в их "вещах" находят "изъяны" =\\
    ЗЫ. Isis исключение =)
     
  15. xXvladXx

    xXvladXx Elder - Старейшина

    Joined:
    28 Oct 2007
    Messages:
    77
    Likes Received:
    54
    Reputations:
    5
    админ 100% не купит базу(гордость не позволяет)
     
  16. _Sniper_

    _Sniper_ Banned

    Joined:
    21 Jul 2007
    Messages:
    409
    Likes Received:
    147
    Reputations:
    -17
    Чёт я не понимаю как они находят чела который хакнул и садят? =))
     
  17. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    если его бить на работе начнёт за эту базу... он тебя умолять будет, продать ему её.
     
  18. Jes

    Jes Elder - Старейшина

    Joined:
    16 Apr 2007
    Messages:
    370
    Likes Received:
    391
    Reputations:
    34
    а вот так и находять (на pro-hack.ru была даже статьища про то , насколько просто тебя вычислить (если есть интузиазм и нашивка 'К'))
     
  19. v1ru$

    v1ru$ Elder - Старейшина

    Joined:
    17 Mar 2007
    Messages:
    272
    Likes Received:
    196
    Reputations:
    17
    Я в депозитфайлс писал,мол у вас плохая фильтрация=>пассивная xss,в ответ сказали "опишите подробнее"))
     
  20. Ershik

    Ershik Elder - Старейшина

    Joined:
    7 Nov 2007
    Messages:
    301
    Likes Received:
    46
    Reputations:
    6
    У меня было иначе. Нашел баги на своем хостинге, составил список попарно: что уязвимо и как можно исправить и отослал администрации.
    Мне только спасибо сказали :) Не все так плохо :)