Actualité

 

Rencontre avec Hacker Croll, le visiteur de Twitter

Publié le 11-06-2009 à 11:52:20 dans le thème Réseau - Sécurité

Pays : International - Auteur : Damien Bancal


Pub : Découvrez les Labs ZATAZ


Note des lecteurs: 3.8/5

Exclusif : Fin avril, un internaute du nom de Hacker Croll diffuse les preuves de sa visite dans les petits secrets du site communautaire Twitter. ZATAZ.COM a rencontré ce visiteur pas comme les autres.

Il nous aura fallu un petit mois pour rentrer concrètement en contact avec Hacker Croll. Cet internaute diffusait, fin avril, des captures écrans de son passage dans l'administration du site communautaire Twitter. Le portail confirmera l'information quelques jours plus tard.

Nous pensions que ce bidouilleur était Français, nous nous sommes retrouvés en contact avec un Allemand un français d'une vingtaine d'années. Étudiant, Hacker Croll est passionné par le social engineering, l'étude d'une cible afin d'en extraire un maximum d'informations.

Avec Twitter, Hacker Croll semble avoir tiré le jackpot. Révélation !

 

ZATAZ : Que veut dire Hacker Croll ?
Hacker Croll : C'est un clin d'œil. Quand j'étais jeune, dans mon pays, la grande mode était au jeu Pac-man. Hacker Croll fait référence au créateur d'un vieux jeu de Pac-man, sur pc, baptisé Greedy et édité par Eclipse Software. Des anciens démomakers.

Pourquoi "pirater" Twitter ?
En fait tout a débuté avec la lecture d'un article sur un ? gars de 18 ans qui avait piraté le mot de passe d'un administrateur de Twitter. Une attaque à coup de brute force.

Peux-tu nous expliquer ta méthode ?
Oh, elle est presque simple. Il fallait un peu de temps, de chance et de curiosité.

Première action, arriver à trouver une adresse électronique des employés ? J'ai eu juste à chercher en faisant un whois sur des noms de domaines appartenant à des employés. Seulement, au départ, galère. Certains Registars masquent les adresses pour lutter contre le spam et préserver un peu plus l'anonymat de leurs clients. Je me suis rendu dans la page About US de Twitter et j'ai consulté la fiche de chaque employé. Certains avaient indiqué l'url de leur site web. Il m'a suffit de faire, de nouveau, un Whois.

Que faisiez-vous avec ces emails ?
Certains des employés possédaient une adresse du style [email protected]. Je me suis dit que dans cette situation, impossible d'agir, il n'y a pas de processus de redéfinition de mot de passe pour ces adresses. D'autres employés avaient une adresse de type @gmail.com. Chez Gmail, autre problème, on ne peut accéder à la question secrète seulement après une inactivité de 24h sur le compte en question. Et comme la plupart des employés s'y connectent tous les jours, difficile de passer par là.

D'où l'attaque par Yahoo ?
Oui, il y avait d'autres employés qui avaient renseigné une adresse en @yahoo.com. C'était le cas de Jason Goldman par exemple. Je vais sur Yahoo. Je clique sur mot de passe oublié et je rentre son adresse. Je me heurte à une première difficulté.

 

Laquelle ?
Yahoo demande de vérifier l'identité avant de pouvoir accéder à la question secrète. Pour cela il demande de renseigner la date de naissance, le code postal, le pays tels qu'ils figurent sur le compte. Je n'avais jamais réussi à franchir cette étape, mais par chance, l'employé possédait un blog qui datait de 2002 dans lequel il racontait sa vie. Dans son profil figurait son âge et son signe astrologique. J'ai ainsi pu déterminer son année de naissance.

Vous n'aviez pas le jour ?
Non, mais en recherchant dans des articles, j'ai rapidement pu trouver ma réponse. J'ai trouvé la réponse dans une page datant d'octobre 2004. Heureusement d'ailleurs car Yahoo! bloque les comptes emails après 10 fausses tentatives. [au bout de 10 mauvaises tentatives de connexion, NDR]. Le code postal n'a pas été compliqué. Je l'ai trouvé à l'aide du whois. Pour sa question secrète, simple, c'était sa ville de naissance, Saint-Louis.

Ensuite ?
Ensuite, j'ai oublié une étape et c'est ça qui a tout fait foirer. Ni lui, ni Twitter n'auraient vu, ni su.

Cette erreur ?
Le gars avait indiqué plusieurs emails de secours pour récupérer son mot de passe. Chez Yahoo! dès que l'on modifie ton mot de passe, la réponse à la question secrète, ... le webmail envoie une notification par courriel. C'est comme ça qu'il a su ! Il était connecté sur son compte gmail à ce moment là.

Qu'avez-vous fais ensuite ?
Une fois sur son compte Yahoo, la première chose que j'ai réalisé a été de de virer ses emails de secours. J'ai également modifié sa question secrète. Ensuite j'ai commencé les recherches dans ses messages avec le mot clé password. Je suis tombé sur une multitude de mots de passe différents. Il avait en fait toujours le même mot de passe avec une petite variante, deux lettres. Les deux premières lettres du site utilisait. Google, ça donnait GOxxxx ; Twitter : TWxxx ; Gmail : gmxxx ; ...

Et vous avez trouvé le passe de l'administration de Twitter ?
Oui et non. Son identifiant htaccess ne finissait pas par @twitter.com mais uniquement ce qui précédait son adresse email.

Une fois dans l'administration, qu'avez-vous fait ?
J'ai fait quelques captures écrans et j'ai été rapidement découvert. Près de 15 minutes plus tard, le staff de Twitter a remarqué une activité anormale et ils ont désactivé l'administration.

On a lu et entendu [Émission C'est dans l'air - France 5 – 29/05/09] que vous aviez modifié des choses. Usurpé l'identité de Britney Spears, Obama ?
J'ai reçu la vidéo par Internet. Un ami me l'a traduit. Je ne sais pas qui est le vieux monsieur qui a osé dire cela mais il faudrait qu'il retourne d'où il vient, dans sa maison de retraite par exemple. Je n'ai JAMAIS rien modifié, usurpé, ... J'ai simplement pris des captures d'écran sans modifier quoi que ce soit. Oui j'aurai pu le faire, mais ce n'est pas mon éthique. J'aime les défis, point barre.

 

Twitter a tenté de vous contacter ?
Non. Il n'avait pas mon email. Ils n'ont pas tenté non plus via les forums ou je discute.

Quelles types d'informations ?
Je ne dirai rien, pour le moment. Juste que j'ai, par exemple, les restrictions alimentaires imposées à certains employés ; Le codes d'accès à l'office Twitter de chaque employé ; Le détail des communications téléphonique effectuées par Evan Williams [Le patron de Twtter, NDR], ... et je sais exactement ce que se sont dit les employés après mon passage. Par exemple, Jason Goldman a averti, le jour même, tout les employés.

Il leur a fait la recommandation de modifier leur mot de passe ainsi que l'email qui figurait dans leur compte. Le nouveau mot de passe respecte dorénavant certaines exigences. Pour cela, un script Perl a été mis en place. Ce script s'assure que le mot de passe remplit bien certains critères. Mot de passe de taille suffisante ; qu'il ne figure pas dans un dictionnaire ; qu'il n'y a pas de caractères répétitifs ; etc.

J'ai même eu accès, bien plus tard, à la lettre interne diffusée par Biz Stone, l'un des co-fondateur de Twitter. Un message envoyé aux employés dans laquelle il expliquait l'intrusion, que le FBI me recherchait, ...

Ton action, uniquement pour le défit ?
Oui et uniquement pour ça. Le hackito ergo sum [Je hack donc je suis, NDR] comme toi même tu l'appelles depuis des années. Je hack donc je suis. Mais pas question de nuire, détruire. Je pourrai revendre facilement ce que j'ai trouvé, mais ça aussi, hors de question.

La rédaction a tenté de contacter le service presse de Twitter aux Etats-Unis. Nous n'avons jamais reçu la moindre réponse.

 

Conseiller cet article Réagir RSS ZATAZ Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur del.icio.us

Derniers contenus

EDF : Avis de coupure de courant par email

01-02-2012 à 13:42 - 0 commentaire(s)

Depuis quelques jours, un faux courriel aux couleurs d'EDF inquiété les internautes Français.

Les emails de du président syrien Bachar el-Assad piratés

01-02-2012 à 13:30 - 0 commentaire(s)

Un hacker saoudien aurait réussi à pirater pour 4Go de données emails appartenant au président syrien Bachar el-Assad.

Les impôts vous doivent des sous

31-01-2012 à 19:34 - 0 commentaire(s)

INFO ZATAZ - Un courrier électronique aux couleurs du Ministère du budget, des comptes publics et de la fonction publique vous annonce un remboursement de 178 euros.

Des jeux en ligne pour enfants attendrissants mais infectés de virus

30-01-2012 à 21:59 - 0 commentaire(s)

Les jeux online pour enfants ne sont pas sans danger. Plus de 60 sites infectés au cours des 30 derniers jours.

Prison ferme et lourde amende pour des pirates de film

30-01-2012 à 21:48 - 0 commentaire(s)

4 mois ferme, plus de 77 000 euros d´amende. Sept pirates de film du nord de la France condamané par le Tribunal de Béthune.

Des déclarations numériques de TVA se perdent sur le web

30-01-2012 à 21:40 - 0 commentaire(s)

INFO ZATAZ - Une jeune entreprise Française en a marre de recevoir des déclarations de TVA qui ne lui sont pas adressées.

Mon papa est un pirate

30-01-2012 à 18:44 - 0 commentaire(s)

Le pére et son fils pirataient des données bancaires. Ils risquent aujourd´hui la prison à vie.

Ipad 3 à gagner sur Facebook

30-01-2012 à 17:08 - 0 commentaire(s)

Les rumeurs vont bon train sur la date de sortie de la nouvelle génération d'iPad et les spammers se préparent à escroquer les impatients.

Sur le même thème : Réseau - Sécurité

Prudence aux liens vers Darty et ELLE

Des vulnérabilités ont été découvertes sur les sites RueDuCommerce, Darty et du journal ELLE. Prudence aux liens exterieurs.

Quand des Anonymous tapent sur des Anonymous, ça mousse

INFO ZATAZ - Des Anonymous reprochent à d´autres Anonymous d'avoir piraté des sites appartenant à la mouvance d'extrême droite. Pour les punir, leurs identités sont diffusées sur la toile.

Les informations confidentielles de 541 policiers Français diffusées par les Anonymous

Les Anonymous diffusent sur Internet l´identités et des informations confidentielles de plusieurs centaines de policiers Français.

Faille pour Myspace

Info ZATAZ - Une vulnérabilité de type Cross-Site Scripting vise le portail communautaire MySpace.

Multiples failles pour le site économique Forbes

INFO ZATAZ - Plusieurs vulnérabilités touchent le site économique américain Forbes. Les lecteurs peuvent être touchés directement.

La ville de Béthune corrige une fuite de données

INFO ZATAZ - Une méga fuite de données permettait d´accéder à une imposante base de données appartenant à la Mairie de Béthune.

Le site de Vivendi piraté par des Anonymous

INFO ZATAZ - Des internautes punissent Vivendi en piratant le site de la major. La société aurait trahis l´esprit d´Internet.

Redirection dangereuse pour Google books

INFO ZATAZ - Un url officiel Google permet de rediriger ou permettre un téléchargement malveillant.

Vos réactions ( 6 )

 Ecrit par CybStup le 11.06.2009 à 14h47 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

Clin d'œil au cogito cartésien exposé par Descartes, "Discours de la méthode" (1637) que l'on retrouve dans "Les Principes de la philosophie". Un WH allemand élevé au HeS, ça sent la sauce CCC. Bravo, l'interview est intéressante, merci.


 Ecrit par wow le 11.06.2009 à 15h05 

#

ZATAZ Admin


Inscrit le 07-05-2005

Clair belle interview et beau cas d'école


 Ecrit par grumly le 11.06.2009 à 15h48 

#

ZATAZien


Inscrit le 07-01-2008

Je pensais qu'il avait été grillé parce que pendant qu'il piratait le site, il avait marqué "je suis en train de pirater twitter" sur son twitter.


 Ecrit par thibaut.l le 12.06.2009 à 00h50 

#

ZATAZien


Inscrit le 09-12-2008

"deux choses sont infinies: l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'en ai pas acquis la certitude absolue. "


 Ecrit par le 16.07.2009 à 14h37 

#




Inscrit le 04-02-2012

Ecrit par thibaut.l le 12.06.2009 à 00h50

"deux choses sont infinies: l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'en ai pas acquis la certitude absolue. "


-C'est énorme comme citation, mais rendons à César ce qui est à César....

Tu pourrais en citer l'auteur qui n'est autre qu'Albert Einstein.

Merci.


 Ecrit par ZATAZ le 25.03.2010 à 01h10 

#

ZATAZ Admin


Inscrit le 07-05-2005

HackerCroll a été arrêté le 23 mars par les policiers de l'OCLCTIC et des agents du FBI à Clermont-Ferrand : zataz.com/news/20044/


Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 



ZATAZ.COm, site recommandé par ORANGE.       ZATAZ.COM trois fois récompensé par Microsoft

Vigilants.fr veille informatique sur les réseaux.
VPN, connexion securisee, haut débit plus de 1000Ko/s, traffic illimité et sans filtrage de ports ni de protocoles, plusieurs adresses et pays différents - service disponible 24h/24h
Application iPhone et iPad ZATAZ, gratuite et sans publicité.
Application iPhone et iPad ZATAZ, gratuite et sans publicité.



Labs ZATAZ

CVE-2011-3230 Apple Safari file:// Arbitrary Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Sa [...]

Modules Metasploit Auxiliaires MySQL

Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes S [...]

Modules Metasploit Auxiliaires PostgreSQL

Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et li [...]

CVE-2011-0807 : Sun/Oracle GlassFish Server Authenticated Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le  19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazque [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA