Labels

vrijdag 30 december 2011

NFI ronselt mensen via sherlock.holmes.nl

Begin deze maand was het nog hip nieuws dat de Britse inlichtingendienst GCHQ mensen probeerde te ronselen door ze een code te laten kraken. Nu blijkt ons eigen NFI er ook zo'n soort strategie op na te houden.

Aangezien deze veroordeeld crimineel ook een project bij het NFI heeft gedaan (gevalletje figuurlijk werkverbod uitdelen, maar zelf lekker de vruchten plukken), zat ik laatst wat in mijn mail conversaties te pluizen. En mijn oog viel op iets grappigs.

Eenmaal dieper gravend in de manier waarop het NFI zijn mail afhandelt kwam ik namelijk bij deze mail server terecht: sherlock.holmes.nl -> 195.169.99.99. Mijn oog viel hier natuurlijk in eerste instantie op omdat het vooral een heel grappig domein is. Daarbij verwacht je van een serieuze instantie als het NFI niet snel dat ze zo'n domein naam gebruiken. Maar niets is minder waar.

Sterker nog, het domein holmes.nl is hét domein van de afdeling Digitale Technologie. En bezoeken we die website: http://www.holmes.nl. Juist! dan komen we op de vacature pagina van het NFI terecht.

Of het geheel serieus bedoeld is weet ik niet, want... zie onderstaande:

Ohja, hier slaat het NFI al zijn gevoelige informatie over misdaden op: https://nlbds.net
De afdeling intelligente data-analyse zoekt blijkbaar ook nog personeel: www.kecida.nl
En verder:
Statistieken: stats.holmes.nl
Downloads: downloads.holmes.nl
Repository: repository.holmes.nl
Verder durf ik niet te kijken. Wil oud en nieuw graag nog buiten kunnen mee maken.

dinsdag 27 december 2011

AnonymouSabu aka Xavier de Leon?

Could you call it remarkable when someone specifically remembers a local root exploit of more than 6 years ago? A local root exploit that doesn't mean any thing at the time of writing. (At least for us...)


It is what catched my eye during this conversation between @anonymouSabu and @mikko. In this tweet anonymouSabu mentions this exploit. Author of the exploit is Xavier de Leon, xavier@tigerteam.se.
The connection between Xavier the Leon has been long suggested and this tweet of anonymouSabu could just be adding value to the smokescreen that keeps him from getting arrested. But for the trained eye, this must be of great value and a serious suggestion pointing towards the identity of anonymouSabu.

But let's never forget anonymouSabu is smart, and aware of this suggestion.

donderdag 22 december 2011

Twitter.com serving wrong certificate

Here's a blog post about twitter serving the wrong certificate on one of its domain. This could be a classic example of a government sniffing username's and passwords with a compromised private key of the domain twitter.com. Although the whole set-up just suggests someone at twitter made a mistake.

The problem is with the domain https://fr.twitter.com. For some reason it popped-up in my time-line yesterday and I was automatically forwarded to it several times. I have no idea why, but apparently I'm not the only one, see the twitter search results: https://twitter.com/#!/search/fr.twitter.com
The domain is providing you with the certificate for the domain twitter.com and not, as it should in this case fr.twitter.com. See below the certificate fr.twitter.com is serving, note the issuer.

I have to mention this wouldn't have been notified by me if the certificate was a wildcard certificate for *.twitter.com because then the certificate would be valid, and I would have probably ignored it.
The domainname fr.twitter.com is resolving to 199.59.149.230, 199.59.149.198 and 199.59.148.82, while twitter.com is resolving to 199.59.148.10, 199.59.148.82 and 199.59.149.230. Both are within the TWITTER-NETWORK. But as we all know, governments can redirect any traffic if they want to.

Another funny thing is this: the ip adres 199.59.149.198 is also hosting this website: itgovportal.net. Visit that website and take a look. Is it just @sfkassab redirecting the traffic of his website?

Let's wait for twitter to respond.

UPDATE:
No response from twitter yet. But I've had a closer look.
There are 4 twitter DNS servers that serve the domains twitter.com and fr.twitter.com.
2 DNS servers (ns1.p34.dynect.net & ns4.p34.dynect.net) serve these records:
Name: twitter.com
Addresses: 199.59.149.230, 199.59.149.198, 199.59.148.82
Aliases: fr.twitter.com

And the other 2 (ns2.p34.dynect.net & ns3.p34.dynect.net) serve:
Name: twitter.com
Addresses: 199.59.148.10, 199.59.148.82, 199.59.149.230
Aliases: fr.twitter.com
That explains the IP difference I saw at first, and had rung my bells.

But then again, twitter shouldn't use that CNAME, because the SSL certificate is only valid for twitter.com. They should have used *.twitter.com instead. Or better delete (or auto forward) the usage of fr.twitter.com.

Another thing: I found out de.twitter.com is also a CNAME. So you would expect it to be country codes, but nl. uk. pl. es.twitter.com are no CNAME's.
de.twitter.com doesn't show up in the search results: https://twitter.com/#!/search/de.twitter.com
Like fr.twitter.com does show up by many users. Strange situation going on here.

The last thing I have to mention is the twitter DNS servers are operated by DynDNS.org. And DynDNS doesn't have such a good reputation regarding privacy, see this blog about that issue.
This basically means we can now link Twitter to DynDNS, FBI to DynDNS, Duqu ( kasperskychk.dyndns.org ) to DynDNS

woensdag 23 november 2011

Shockerend filmpje + heldendaad

2 bizarre filmpjes waarbij al mijn radartjes gaan tikken. Helaas om meerdere redenen. Allereerst het meest schokkende filmpje, geplaats op dumpert 28 July 2007:
http://www.dumpert.nl/mediabase/21936/d811ae5e/frenkie_wil_zichzelf_dood_hebben.html

Waarop volgend dit filmpje: (Kijken vanaf 0:53)

Je oren klapperen hierbij werkelijk alle kanten op. Bij mij zelfs zo erg dat de Peter R in mij naar boven komt. Is dit verhaal wel op feiten gebaseerd? Een pistool met maar 1 kogel? Wat is het nut daarvan? Een jochie dat direct op de agenten af stapt en vraagt of ze een kogel in hem willen plempen? Te bizar voor woorden en dus reden genoeg om een feiten check te doen betreffende dit smeuige verhaal. Na wat wikken en wegen bij de crew van dumpert en vooral het kastje naar de muur effect bleek er een wijze opa te zijn die zich nog iets van dit filmpje kon herinneren en het verhaal kon bevestigen.

Hoxha: aah, 2007! Lijkt zo vers door die lay. Volgens mij is daar wel verzoek ip en origineel van geweest door de 5-0.


In bovenstaand filmpje is Patricia van Dalen te zien. Zij is Forensisch Internet Specialist bij Politie Haaglanden. Mevrouw heeft werkelijk een helden daad verricht door uit eigen initiatief achter het betreffende filmpje aan te gaan. De situatie zoals zij deze omschrijft is extreem shockerend en mevrouw verdient werkelijk waar een aantal extreem dikke zoenen!

edit:
Om het verhaal af te sluiten. "Er is nu genoeg aandacht voor hem op een positieve manier" aldus Patricia.

donderdag 10 november 2011

Twitter data Rop Gonggrijp (Inclusief DM's) overhandigt aan FBI

Schokkend nieuws: De Iraanse overheid luisterd zijn burgers af. De wereld in rep en roer.

Echter wanneer de Amerikaanse overheid gegevens van zijn burgers wil opvragen wordt je als Amerikaans bedrijf daar simpel weg toe verplicht.
Zo bepaalde vandaag een Amerikaans rechter dat alle twitter data van de personen Rop Gonggrijp (NL), Jacob Appelbaum (NL) en Birgitta Jonsdottir moeten worden overhandigd aan het ministerie van Justitie. Hieronder vallen ook alle prive berichten die via dit medium zijn verstuurd. Gelukkig niet de inhoud, maar wel naar wie en de datum wanneer deze verzonden zijn.
Concrete verdenkingen richting deze personen zijn er niet. Deze data wordt slechts opgevraagd ten behoeve van het onderzoek naar de zogenaamde "Collateral Murder".
Van Wikipedia:
Te zien is dat elf Iraakse burgers gedood worden, onder hen twee medewerkers van persbureau Reuters: fotojournalist Namir Noor-Eldeen (22 jaar) en zijn chauffeur Saeed Chmagh (40 jaar). Na een tweede aanval kwam het totaal aantal dodelijke slachtoffers op achttien.
Soldaat Bradley Manning wordt verdacht van het lekken van deze video. De omstandigheden waarin Bradley wordt vast gehouden hebben inmiddels de internationale aandacht getrokken van onder andere Amnesty International. Welke vind dat Bradley "onmenselijk" behandelt wordt.

Duidelijk moet zijn dat de drie personen, ooit werkzaam voor WikiLeaks, geen enkele strafbare verdenkingen aan hun broek hebben. Zij hebben slechts geholpen bij het publiceren van de video. Het is dan ook bijzonder te noemen dat alle data van deze personen aan de Amerikaanse overheid moet worden overgedragen, en dit brengt zeker de vrijheid van meningsuiting in het geding.


Het enige dat Bradley heeft gedaan, is de wereld de waarheid vertellen.

woensdag 9 november 2011

Sysadmin aanbevelingen Patch tuesday November 2011 - Worm kansen

Microsoft heeft op patch Tuesday het lek MS11-083 – Critical gemeld: “Vulnerability in TCP/IP Could Allow Remote Code Execution”.

Momenteel zijn er geen meldingen van actief misbruik van dit lek. Maar omdat het Internet Storm Center deze vulnerabilty een exploit index van 2 heeft meegegeven is misbruik hiervan op korte termijn te verwachten. Daarbij heeft dit lek grote potentie een nieuwe ‘computerworm’ voort te brengen waarbij verspreiding van deze worm in snel tempo zal plaats vinden.

Hoewel Microsoft zelf verwacht niet binnen 30 dagen een goed functionerende exploit te zien is het aan te raden alle kritieke systemen op dit moment direct te updaten met KB2588516 en te herstarten.
Kritieke systemen zijn de systemen die mogelijk een toegangsbrug vormen met uw interne netwerk. Wanneer UDP verkeer op minimaal 1 gesloten poort is toegestaan is het systeem kwetsbaar. Het gaat hierbij om de nieuwere versies van Windows, te weten alle Vista en 2008 versies, zowel 32 als 64-bit systemen.

Het feit dat deze vulnerability, een groot aantal UDP pakketten nodig heeft en remote code executie toe laat, maakt het tot een gevaarlijk geheel. De remote code executie maakt het mogelijk een worm te creëren (Denk aan Conficker). En wanneer er een grote worm uitbraak zal plaats vinden zal deze extreem veel UDP pakketjes het internet op slingeren. Dit brengt -alle op internet aangesloten- systemen in gevaar door de kans op UDP flooding gevolgt door een Denial of Service. Tevens zou dit het internet als geheel in gevaar kunnen brengen door de mogelijk immense toename aan netwerk verkeer.

Ik raad iedereen aan bovenstaande patch zo snel mogelijk te installeren.
Hieronder de door Microsoft opgestelde Deployment Priority:

vrijdag 4 november 2011

KPN (Dutch CA) immediately stops issuing certificates after finding DDoS tools

Everybody knows the DigiNotar story.
Alot of the DigiNotar certificates were replaced by KPN by names of "Getronics PinkRoccade PKI Overheid". And now KPN finds DDoS tools on their webservers.

After the DigiNotar debacle and the move of DigiNotar's certificates to "Getronics PinkRoccade PKI Overheid" KPN decided to do some extra examination on their infrastructure. With the result of DDoS tools found on one of their webservers, dated back to 4 years ago.

At this moment KPN says they haven't found any traces -yet- on their production environment. (We all know what this means, do we?) But they cannot guarantee it's safety.

The finding of DDoS tools can be seen as a good thing. Since DDoS tools are often used by skiddo's, but it does mean someone had control over their webservers in a way nobody wants them to.


The question now is, how will Microsoft, Mozilla and Google respond to this.