2015-02-11, 13:38
  #2269
Medlem
hashflashs avatar
Citat:
Ursprungligen postat av .Chloe
Jag är ägaren av pwnad.pw (pwnad.se)

Jag tror många med mig är tacksamma för tjänsten. Så tack!

pwnad.pw behövs för att försäkra oss om säkerhet i en osäker miljö.
2015-02-11, 13:55
  #2270
Medlem
Citat:
Ursprungligen postat av .Chloe
Jag är ägaren av pwnad.pw (pwnad.se)

https://keybase.io/dotchloe - DNS-bevis
https://pwnad.pw/chloe.txt - HTTPS-bevis

Koden är inte open source och det är inga direkta planer på det heller. pwnad.pw hostas på samma server som swehack.org, och servern ägs av OVPN.se - en tillförlitlig VPN-leverantör:



Läs denna tråd för mer info om pwnad.pw: https://swehack.org/viewtopic.php?f=18&t=485


Jag har rådfrågat med en jurist innan pwnad.pw sattes i bruk, det är alltså INTE olagligt att ha en databas med massa hashade mejladresser. När en klient söker på en mail så söker man inte på "mail.efternamn@po.st" utan SHA1-hashen utav denna, det betyder ju att vi inte kan spara klartext i vår enorma databas med över 6.2 miljoner svenska e-postadresser. pwnad är ingen unik idé, jag har baserat allting på https://haveibeenpwned.com/

Jag har valt att all form av loggning heller inte ska ske, detta ut integritetssyfte. Inga access, error, ssl-loggar. Det enda som loggas är om man förbrukat sina hundra sökningar på under en timme, då loggas det IP't för att kunna hålla koll på att inga fler sökningar sker från den IP-adressen.

pwnad.pw skapades INNAN Flashback-dumpen kom ut! pwnad.pw har egentligen varit i bruk sedan ett år tillbaka, fast i privat form. När glitch valde att dela med sig av datan i Piscatus så tog jag tillfället i akt att fråga om jag fick lägga in dessa adresser i pwnad så att folk kunde se om man var med, det bästa jag kunde gjort i min åtanke.

Om nu RG står bakom pwnad så betyder det ju att JAG är RG. Det är ett absurt påstående minst sagt. Jag har allting emot hur RG arbetar och hur vidriga dessa är, sen är jag väldigt Pro-Flashback och anonymitet. När första nyheten om att RG kan ha hackat Flashback så satte jag genast igång att leta buggar på forumet, då skapades tråden (FB) Hur RG kan ha deanonymiserat Flashback-användare - ett tag senare skapade jag tråden https://swehack.org/viewtopic.php?f=18&t=313

Jag förstår absolut att allting kan verka suspekt. Jag är anonym(till viss del), man skriver in sin mail på en okänd sida osv, jag förstår det! Men jag har verkligen försökt göra det så simpelt som möjligt att folk ska kunna lita på sidan. Jag har inga trackers, ingen reklam, allting är hashat, koden är granskad, säkerheten är på topp och alla dumpar är verifierade. Det kunde sett värre ut, eller hur?

Jag tjänar absolut ingenting på pwnad, snarare tvärtom då jag betalat för allting. Kan jag bistå med att folk kan bli lite lugnare av att se om deras mail finns med i hackade databaser så gör jag jättegärna det.

Jag vill även få fram att jag redan har alla dessa databasdumpar i klartext med tillhörande lösenord, username, email och kanske ibland personnummer, detta eftersom datan kommer direkt ifrån den hackade hemsidan, så frågan är ju hur jag skulle tjäna på att fiska efter mail? Visst, mail+IP, men om någon använder VPN/Proxy då? Känns långsökt om du frågar mig.
Tack för ditt utförliga svar!
Som jag skrev är jag inte ute efter att misstänkliggöra, även om det naturligtvis blir konsekvensen (det är alltså inte mitt mål utan en bieffekt).

Jag ser hela ditt resonemang och jag är väl i princip övertygad om att du är ok, men som jag skrev i TS så har folk vänt sig mot både maffia och familj för kosing, alltså är det svårt att veta vem man kan lita på.

Sen att pwnad funnits i ca ett år må vara hänt, men public sammanfaller tillräckligt väl i tid, RG arbetar målmedvetet sedan många år tillbaka och OM de skulle köra en sån här grej så skulle de lätt kunna göra en tidigare release på pwnad för att bättre undgå misstankar. Det fanns ju dessutom en cap på sökningar + om man loggar trafik så blir ju den som inträffar efter att man gått ut till FB med att RG's mail är sökbara den intressantare (då vore den tidiga capen egentligen bara kontraproduktiv iofs. Jag är korkad ibland men jag kommer ofta på mig själv!).
Jag kan ju även tänka mig att trafiken som genererades när den bara (!?!) låg på swehack var betydligt mindre än den som genererats efter go-live med GR's FB-hashar, så mycket kanske att det var värt att testa den först on-line mot mål man är mindre intresserade av?
__________________________
Jag bryter in igen och påpekar att jag bara spekulerar, som snillen gör ; )
__________________________
Det är till syvende och sist sant att du nog redan sitter på en jävla massa info men min tanke var snarare att om de var RG, å om de insett att de inte kan hacka FB (som vissa hävdar ännu), då kanske dom ändå är beredda att lägga ner lite svett på att gå den hårda vägen och köra för hand. Men känner att det vore skönt att först samköra några databaser med flaggade och rangordnade mailkonton från familjeliv et al med en självanmäld, färsk hash+ip och starta där (du vet att den är aktiv + får med lite tur en ip). I de slagningar som nu i dagarna görs hade man då haft en lite granna "Darwinstiskt självselekterad" grupp "frivilliga" att börja med, även om man såklart fångar även mycket annan fisk i det nätet.


Vad vet jag, det var min tanke bara.
Tack igen och lycka till med allt!
__________________
Senast redigerad av PerfectWin 2015-02-11 kl. 14:02.
2015-02-11, 14:20
  #2271
Medlem
ChristianXs avatar
Citat:
Ursprungligen postat av crypton
Kan mycket väl stämma. Frågan är bara hur fick access till CDON:s register? Finns det ingen lag om hantering av personuppgifter?
CDON hade lite problem för några år sedan:

http://www.flashback.se/artikel/283/dataintrang-hos-cdon-kallkod-sprids-pa-natet
2015-02-11, 14:34
  #2272
Medlem
Citat:
Ursprungligen postat av sockerkonny
pwned innehåller flera hack än Piscatus, så står det inte Piscatus så är du safe.
Min adress fanns med 2 ggr där. Piscatus och DJ-portal.
Citat:
Ursprungligen postat av ChristianX
CDON hade lite problem för några år sedan:

http://www.flashback.se/artikel/283/dataintrang-hos-cdon-kallkod-sprids-pa-natet

Uppenbarligen finns det inga dumps därifrån som hamnat på pwned då? Dock skall man inte vara helt säker på att det inte flyter runt info därifrån på RG:s datorer ....
2015-02-11, 15:15
  #2273
Medlem
Stenulls avatar
Är det bara Researchgruppen som har tillgång till användarnamnen som är kopplade till mailadresserna eller kan vem som helst ta fram sånt?
2015-02-11, 15:17
  #2274
Medlem
ChristianXs avatar
Citat:
Ursprungligen postat av Stenull
Är det bara Researchgruppen som har tillgång till användarnamnen som är kopplade till mailadresserna eller kan vem som helst ta fram sånt?
Ingen som vet om någon har det och i så fall vem. Men man kan ju misstänka att om de hade haft tillgång till dem så hade det funnits i Piscatus Flashback-tabell men så är inte fallet. Det verkar ju inte heller så med tanke på den bristfälliga precision de har vad gäller att peka ut FB-användare.
2015-02-11, 15:17
  #2275
Medlem
Många, inklusive vissa mods, som kommer med tvärsäkra påståenden och gissningar här - gällande saker som enbart admins eller tekniker borde veta och kunna uttala sig om. Tänk på att om en mod skriver ett vanligt inlägg, utan att det är förtydligat som mod, så är det inte något som kommer ifrån Flashbacks "mun".

Jag tycker personligen att det finns saker som tyder på att användares mail har läckt ut. Finns det en databas med 40.000 mail knutna till personnummer så är det för stort att bortförklara med något annat. Även om 80% vore totalt fel så vore det 8000 korrekt identifierade. Satt de med, säg, 800.000 mail från början, så låter det inte orimligt att ett par procent kunnat knytas till riktiga identiteter med hjälp av samkörning och research.

Hursomhelst så litar jag nog mer på forumets IT-säkerhetsguru än på någon annan här:
Citat:
Ursprungligen postat av .Chloe
Vad som är viktigt att tänka på är att detta är inte den kompletta databasen. RG har alltså Flashbacks databas men eftersom många konto har en slaskmail så går det inte att spåra. Dessa 40.000 har gått att spåra mha Google, dokument, gamla databasdumpar m.fl Dumpen är heller inte ny, den kan vara så gammal som 6 eller 3 år.

Mer än så här vet jag inte, vad jag dock numera tror är att RG har dumpen och att admin varit lite... ouppdaterade kring hur läget faktiskt ser ut och detsamma gäller tekniker.
(FB) Piscatus.se Hackade! (igen) - 40000 Flashbackidentiteter

Skulle det nu vara så illa, så är det förmodligen ett mission impossible att ta reda hur det gått till såhär i efterhand. De som gjort detta må vara extremister, men de är uppenbarligen inte så korkade att de berättar hur de gjort, eller delar med sig av bevis som kan användas mot dem. Det är mäktiga medieintressen inblandade i detta, och de har egna juridiska experter. Vi talar om saker som platsar på löpet hos landets största tidning, flera dagar i rad - det krävs inget geni för att räkna ut att det är mycket pengar inblandade. En person som suttit med information kan mycket väl ha trissat upp belöningen till en miljon.

Det viktiga är hur man agerar här nu, tekniskt och/eller informationsmässigt. Det är dock en känslig fråga, och jag har all förståelse för att de ansvariga väger sina ord mycket noga innan de säger bu eller bä. Många människor har som bekant en tendens att drabbas av panik.
__________________
Senast redigerad av VoxPopulis 2015-02-11 kl. 15:22.
2015-02-11, 15:18
  #2276
Medlem
Citat:
Ursprungligen postat av Stenull
Är det bara Researchgruppen som har tillgång till användarnamnen som är kopplade till mailadresserna eller kan vem som helst ta fram sånt?

Alla de 40 000 avslöjade mailadressern finns att ladda ner, sök på Piscatus.zip så hittar du länken här i forumet.
2015-02-11, 15:22
  #2277
Medlem
Stenulls avatar
Citat:
Ursprungligen postat av sockerkonny
Alla de 40 000 avslöjade mailadressern finns att ladda ner, sök på Piscatus.zip så hittar du länken här i forumet.

Så långt är jag med. Men en mailadress är ju tämligen ointressant om det inte finns något användarnamn kopplat till den.
2015-02-11, 16:28
  #2278
Medlem
Ajberts avatar
Citat:
Ursprungligen postat av sockerkonny
Det är lagligt att HMF:a på Flashback eftersom servern ligger i USA. Därför blir det USAs lagar som gäller.
Det är det inte. För dig som användare är det egentligen inget skillnad. HMF är lika lite okej som om servern hade legat i Sverige. Skillnaden är enbart för Flashback som inte på samma sätt själva behöver stå till svars för det som publiceras på forumet.
2015-02-11, 16:35
  #2279
Medlem
swimp78s avatar
Citat:
Ursprungligen postat av VoxPopulis
Många, inklusive vissa mods, som kommer med tvärsäkra påståenden och gissningar här - gällande saker som enbart admins eller tekniker borde veta och kunna uttala sig om. Tänk på att om en mod skriver ett vanligt inlägg, utan att det är förtydligat som mod, så är det inte något som kommer ifrån Flashbacks "mun".
Ja, det är viktigt att komma ihåg att modsen vet ju i regel inte mer än vanliga användare om vad som sker bakom kulisserna rent tekniskt. I alla fall vad jag jag förstått utifrån vad som skrivits om ämnet. De kan ju inte ens se ip-nummer tydligen. Klart de inte har koll på kod och adminfunktioner osv då.
2015-02-11, 16:41
  #2280
Medlem
Citat:
Ursprungligen postat av Stenull
Så långt är jag med. Men en mailadress är ju tämligen ointressant om det inte finns något användarnamn kopplat till den.

Personnumrena finns också med. listan med de 40 000 hackades ur Piscatus databas, han som hackade var snäll nog att scrambla listan så att ingen ska kunna koppla ihop ett användarnamn med personumret, så den är till för att du ska kunna söka om du finns med. Dock så har Piscatus den oscramblade varianten, så alla de 40 000 kan väl räkna med ett hembesök av revolutionära fronten inom kort

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in