Κι ένα 10ο που μπορεί να μην γνωρίζετε...
Google Hacking: Έτσι λειτουργεί
Με τις σωστές λέξεις-κλειδιά βρήκαμε στο Google αρχεία με εμπιστευτικές πληροφορίες
Σκεφτήκαμε ότι οι στρατηγικές μεγάλων εταιρειών παρουσιάζονται συνήθως σε Powerpoint (αρχεία με κατάληξη PPT). Προσθέσαμε λέξεις όπως confidential ή for internal use only. Κι αρχίσαμε το ψάξιμο χρησιμοποιώντας στο Google to
filetype:ppt confidential "for internal use only"
Η μηχανή αναζήτησης μας αποκάλυψε εκατοντάδες αρχεία που ανταποκρίνονται στα κριτήρια -ανάμεσά τους files εταιρειών όπως οι Sun, Siemens και Enron. Τα περιεχόμενά τους ήταν απο εταιρικά πλάνα για διαφημίσεις, μέχρι μελέτες για τον ανταγωνισμό, όπου όμως υπήρχαν αναφορές σε οικονομικά στοιχεία, μερίδια αγοράς, προβλέψεις και προτάσεις για την βελτίωση των προϊόντων. Όχι κι άσχημα δηλαδή.
Πολλοί χρησιμοποιούν το Δίκτυο ως backup. Κι αυτό είναι μεγάλο λάθος. Αποθηκεύουν για παράδειγμα αρχεία Mp3 τα οποία ένας Hacker μπορεί πολύ εύκολα να εντοπίσει.
Στην πρώτη προσπάθειά μας χρησιμοποιήσαμε, όπως και στα μυστικά έγγραφα το κριτήριο <<filetype:Mp3>>. Δεν είχαμε όμως ικανοποιητικά αποτελέσματα. Έτσι αλλάξαμε τακτική και βάλαμε κριτήριο το "Index of /". Δηλαδή να βρούμε directories μέσα σε site. Tα αποτελέσματα που πήραμε ήταν άπειρα, αλλά περιορίσαμε την αναζήτηση προσθέτοντας τη λέξη <<Mp3>>. Δηλαδή η φράση που χρησιμοποιήσαμε ήταν
"Index of /" + Mp3
και αναζητούσαμε φακέλους μέσα σε sites, οι οποίοι περιείχαν και αρχεία με όνομα Mp3. Αποτέλεσμα; Μερικά πολύ ενδιαφέροντα sites που περιμένουν το παράνομο κατέβασμα από χιλιάδες μουσικά αρχεία.
Θέλαμε να βρούμε αριθμούς πιστωτικών καρτών μέσω Google.
Πολλά ηλεκτρονικά καταστήματα, χρησιμοποιούν το πρόγραμμα Comersus για να δημιουργούν το site τους και να κρατάνε τα αρχεία των πελατών τους. Το συγκεκριμένο πρόγραμμα όμως (μία βάση δεδομένων) κρατά αυτόματα το βασικό αρχείο του σε ένα συγκεκριμένο υποφάκελο στο site. Αν ο webmaster δεν κάνει τον κόπο να ρυθμίσει το πρόγραμμα, μια απλή αναζήτηση με το Google μπορεί να μας δώσει κατευθείαν τη βάση δεδομένων η οποία περιέχει ονόματα πελατών, αριθμούς πιστωτικών καρτών κλπ. Το κριτήριο αναζήτησης είναι:
inurl:/database/comersus.mdb
και δίνει λίγα αλλά ενδιαφέροντα αποτελέσματα. Παλιότερα τα αποτελέσματα ήταν πολύ περισσότερα, αλλά ήδη το κενό αυτό ασφαλείας έχει διαδοθεί και οι περισσότεροι webmasters το έχουν διορθώσει.
(και το καλύτερο απ'όλα)
Πηγή: Περιοδικό Tomorrow
Τεύχος: Αυγούστου 2005
(μείνατε τελείως, έτσι?
)