Social Engineer je eigen webhost

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 12:17

CAPSLOCK2000

zie teletekst pagina 888

Topicstarter
Voor een van mijn projectjes heb ik de afgelopen weken enkele tientallen web- en dns-hosts gemailed om ze te wijzen op configuratiefouten en beveiligingsproblemen aan hun kant. Tot mijn verbazing reageerden de meeste snel en postief op mijn zeer technische verhaal. De meeste techneuten zijn welwillend en geinteresseerd.

Helaas zit er ook een keerzijde aan deze medaille. Een heel stel van die bedrijven reageerden alsof ik de klant was. Tientallen hebben op mijn verzoek aanpassingen* gedaan aan de domeinen van hun klanten, terwijl ik daar eigenlijk niks over te zeggen heb. Gelukkig ging het om het corrigeren van fouten. Een goede techneut kan beoordelen dat er inderaad iets fout zat en dat het geen kwaad kan om mijn advies te volgen, maar ik geloof niet dat we zoveel goede techneuten hebben.

Ik vrees dus dat als ik had gevraagd om minder onschuldige aanpassingen dat die ook wel waren uitgevoerd. Ik heb de proef op de som genomen en mijn eigen host (een van de grootste van Nederland) een anonieme mail gestuurd met het verzoek om iets te veranderen. Dat werd gelukkig geweigerd.

Ik weet dat ik niks nieuws vertel en dat Social Engineering de oudste vorm van misbruik is, maar ik ben toch geschrokken. De volgende keer dat ik een nieuwe hoster nodig heb ik ga ik ze van te voren testen. Ik adviseer jullie om dat ook te doen. Je kan beveiligen wat je wil, maar als je host de deur openzet heb je er niks aan.


* Het gaat vooral over domeinen die DNSSEC hebben ingeschakeld zonder dat hun DNS-servers dat ook echt doen. Mijn advies was: "schakel deze beveiliging uit totdat je de tijd hebt om het goed te doen".

This post is warranted for the full amount you paid me for it.


Acties:
  • 0 Henk 'm!

Anoniem: 91626

Ik vrees dus dat als ik had gevraagd om minder onschuldige aanpassingen dat die ook wel waren uitgevoerd. Ik heb de proef op de som genomen en mijn eigen host (een van de grootste van Nederland) een anonieme mail gestuurd met het verzoek om iets te veranderen. Dat werd gelukkig geweigerd.
Je bent er positief over dat je goede advies niet werd opgevolgd?
Maar als er wel een aantal hosts waren die snel & professioneel hier mee omgingen dan zijn dit toch juist de party om bij aan te kloppen?

Acties:
  • 0 Henk 'm!

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 12:17

CAPSLOCK2000

zie teletekst pagina 888

Topicstarter
Mijn eigen leverancier is gelukkig wel veilig. Een niet-geauthoriseerd verzoek werd geweigerd. In tegenstelling tot velen anderen.

Ik ben postief over hoe snel de meeste bedrijven reageerden met een oplossing. Ik ben negatief over het gebrek aan veiligheid en controle hierbij. In dit geval had ik goede bedoelingen, maar iemand met slechte bedoelingen was waarschijnlijk net zo goed geholpen.

This post is warranted for the full amount you paid me for it.


Acties:
  • 0 Henk 'm!

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
CAPSLOCK2000 schreef op zaterdag 17 augustus 2013 @ 11:04:
Mijn eigen leverancier is gelukkig wel veilig. Een niet-geauthoriseerd verzoek werd geweigerd. In tegenstelling tot velen anderen.
Dat zegt enkel voornamelijk dat je email verkeerd opgesteld was.

Het probleem met webhosts is simpelweg dat de meesten niets betrouwbaars hebben van de klanten wat niet kwijt kan raken... Dus valt er verdomd weinig te authoriseren als het verhaal kundig genoeg opgesteld is...

Ik zou zeggen probeer het nog eens, maar dan met de insteek dat jij de technische persoon uit de dns-gegevens bent, dat jij momenteel op vakantie bent en daarom niet bij een geauthoriseerd mail-adres kan komen (maar wel bij je prive-email) maar dat er een extreem kleine nietszeggende wijziging moet plaatsvinden.
Wacht een week en als de kleine wijziging is doorgevoerd, verstuur nogmaals een email met ongeveer dezelfde tekst en wederom een extreem kleine wijziging.
Wacht weer een x tijd en nu je 2 nietszeggende wijzigingen hebt gehad kan je het eens wat groter aanpakken (en verwijzen naar de vorige 2 wijzigingen als bewijs dat dit wel een geauthoriseerd adres is)
Ik geef je >70% kans dat dit bij een willekeurige webhoster lukt mits de klant geen groot bedrijf is (met meerdere contactpersonen zodat er altijd iemand op het basisadres zou moeten zijn)

Wil je echt een grote wijziging doorvoeren dan zeg je eerst dat je 06 in het water is gevallen en dat je een nieuw nr hebt. Dan kan je helemaal losgaan, want ze hebben nog een geauthoriseerd telnr ook wat ze kunnen bellen.

Met een beetje planning is het allemaal niet zo moeilijk hoor, en de meeste webhoster klanten zijn nog steeds enkele personen verantwoordelijk voor, en met die enkele personen kan wel eens iets gebeuren waardoor ze niet op het geauthoriseerde adres bereikbaar zijn (ik ken ook verhalen dat iemand gewoon per email doodverklaard werd en dat de partner van de overleden persoon wat gegevens wilde wijzigen, wat wil je dan als hoster gaan doen?)

Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Mja of ze willen alleen changes doorvoeren als het van de aanvrager afkomt

Ok ik heb meerdere adressen welke was het ook alweer. hoppa dan vullen we die toch gewoon in als afzender
Nadeel is dat ze mischien een bevesteging mail sturen dus handel snel af wat je gedaan moest hebben. (geef iig een werkend reply to: adres op)

Zo heb ik een keer (per ongeluk) m'n manager over de pis geholpen in de vakantie,
Ik had zijn mail ook als afzender ingevuld. HOE KOMT HIJ IN MIJN MAIL :P

[ Voor 19% gewijzigd door Fish op 18-08-2013 01:13 ]

Iperf