2015-02-12, 13:41
  #2413
Medlem
infidels avatar
Citat:
Ursprungligen postat av Moldavia
Och hur tror du de fick tag i de 40 000 identiteterna då?


Det har jag beskrivit tidigare i tråden. Det mesta av RGs jobb lär bestå av att skriva program/script som automatiserar arbetet, sedan gör de samkörningar av olika databaser och mailkontonhack. Det är genom detta som de identifierar folk som har gamla konton med 10 inlägg, dvs de har gjort en kvantitativ ansats och inte en kvalitativ.

FBs databas behöver alltså inte ha läckt för att de ska kunna identifiera användare på flashback, det går att göra det bakvägen utan databasen. Ganska fiffigt faktiskt och något som verkar ligga över förståelsehorisonten för de flesta i den här tråden. Det finns dock ett bra sätt att skydda sig. Ha ett komplext och långt lösenord till din mail så kommer de inte in och då kan de inte läsa ut din FBidentitet ur återställningsmailet. De kommer inte ens att begära ett återställningsmail. Allt de vet är att xxx@yyy.zzz har ett konto på flashback men de vet inte vilket konto. De kommer sedan inte längre även om de har din RL-identitet och ditt mailkonto ihopkopplat.

Chloe var den som först föreslog detta och nu tror hon att de faktiskt har en inte alltför gammal version av databasen. Men jag tror faktiskt inte det eftersom de inte behöver ha den för att kunna identifiera användare.
2015-02-12, 13:51
  #2414
Medlem
infidels avatar
Citat:
Ursprungligen postat av ChristianX
Jag tror att det gått till enligt följande:

1. Piscatus förfogar över en stor mängd epostadresser och identiteter genom bland annat mängder av offentliga uppgifter. Man förfogar antagligen också över de databasdumpar man lyckas komma över vid kända hack som spridits på nätet.

2. Man har kört dessa adresser mot forumets lösenordsåterställning som förr svarade olika beroende på om adressen fanns eller inte. Kvar får man en nettolista på epostadresser som finns registrerade på något konto på forumet.

3. Denna lista går man vidare med och försöker synka mot identiteter via annan information man har, t ex offentliga handlingar och hack. Det lyckas man med i ~40 000 fall.

4. Nu har man ~40 000 identifierade personer som man vet har FB-konton. Då följer ett manuellt arbete där man försöker kombinera personer med inlägg på FB genom sådant man skrivit. Vill inte gå in på 1.06 här men jag har själv hittat saker skrivna av vissa av de som medverkat hos Aftonbladet som kan kopplas till en identitet med lite detektivarbete och offentliga register.


Där körde ditt resonemang ner i diket. Skulle RG manuellt ha sammankopplat urgamla konton med 10 inlägg med en identitet och en mailadress genom att läsa inläggen? Och dessutom ha gjort detta manuella arbete framgångsrikt i 40 000 fall ?

Det skulle kunna gå med svartkonst, men inte på det vis du beskriver. Kom ihåg att personnummer och mailadress var omblandade slumpmässigt i den csv-fil som läckt, i orginalfilen så är de korrekt matchade med varandra och även med ett FB-konto enligt vad som sägs. Det är därför folk hittar personnummer och mailadress på fel ställen. Det enda sättet RG kan ha gjort detta på är genom en automatiserad datatrålning och samkörning från olika källor utanför FB eller genom att de faktiskt har FBs databas. Det förra är mer sannolikt än det senare.
2015-02-12, 13:56
  #2415
Medlem
Detta med personnummer ni pratar om... skrev man inte in sitt födelseår endast? Eller menar ni att man kopplat sin registrerade mail med ett personnummer på någon annan sida, t.ex CDON? Om man nu valt att använda mailen på andra sidor då vill säga.

Tråden växer så otroligt mycket hela tiden så har kanske varit uppe tidigare. Ber om ursäkt men skulle uppskatta ett svar eftersom hela grejen med personnummer har gjort mig lätt förvirrad.
2015-02-12, 13:58
  #2416
Medlem
ChristianXs avatar
Citat:
Ursprungligen postat av infidel
Där körde ditt resonemang ner i diket. Skulle RG manuellt ha sammankopplat urgamla konton med 10 inlägg med en identitet och en mailadress genom att läsa inläggen? Och dessutom ha gjort detta manuella arbete framgångsrikt i 40 000 fall ?

Det skulle kunna gå med svartkonst, men inte på det vis du beskriver. Kom ihåg att personnummer och mailadress var omblandade slumpmässigt i den csv-fil som läckt, i orginalfilen så är de korrekt matchade med varandra och även med ett FB-konto enligt vad som sägs. Det är därför folk hittar personnummer och mailadress på fel ställen. Det enda sättet RG kan ha gjort detta på är genom en automatiserad datatrålning och samkörning från olika källor utanför FB eller genom att de faktiskt har FBs databas. Det förra är mer sannolikt än det senare.
Nej, nu läste du inte tillräckligt väl. Man har inte kopplat 40 000 konton till användarnamn på FB. Endast ett fåtal vad vi vet, och dessa är inga lågpostare. Man har konstaterat att 40 000 av de epostadresserna man har finns registrerade på FB, men inte för vilken användare.
2015-02-12, 13:58
  #2417
Medlem
Sa "over and out" i mitt tidigare meddelande men kom på att jag gjort en tankevurpa. Det jag kommit fram till tyder starkt på att man har 40,000 användarnamn och identiteter på Flashback sammankopplade. Däremot behöver de ju inte komma från en ren databas-dump, kopplingen kan ha gjorts på annat sätt (exv webläsar-exploit som någon föreslog ovan).

Jag vill också meddela något annat: a498ffdc52c13267d4c1f5cbfd292d42c15e42646fb6347b54 2acd4371a4b4be / SHA256

Mer om det senare, om det någonsin blir läge för det. Förhoppningsvis inte.
2015-02-12, 14:02
  #2418
Medlem
Citat:
Ursprungligen postat av Dryckeshorn
Sa "over and out" i mitt tidigare meddelande men kom på att jag gjort en tankevurpa. Det jag kommit fram till tyder starkt på att man har 40,000 användarnamn och identiteter på Flashback sammankopplade. Däremot behöver de ju inte komma från en ren databas-dump, kopplingen kan ha gjorts på annat sätt (exv webläsar-exploit som någon föreslog ovan).

Jag vill också meddela något annat: a498ffdc52c13267d4c1f5cbfd292d42c15e42646fb6347b54 2acd4371a4b4be / SHA256

Mer om det senare, om det någonsin blir läge för det. Förhoppningsvis inte.

Vad är det för webläsarexploit du pratar om?
2015-02-12, 14:04
  #2419
Medlem
Citat:
Ursprungligen postat av Moldavia
Vad är det för webläsarexploit du pratar om?


Se Megaforce' inlägg ovan.
2015-02-12, 14:13
  #2420
Medlem
Schweizergardes avatar
Idag har Aftonbladet hängt ut en person som sysslat med pedofili och en annan som har postat om zoofili. De ringde till honom och han erkände.

Vem försöker ni lura när ni säger att databasen inte har läckt och att "de nog har lagt ett pussel" från hans inlägg? Ärligt talat?

Detta är ett enormt säkerhetshaveri, och Jan Axelsson och hans admins låtsas som det regnar. Är ni för upptagna med era solresor eller vad fan är det frågan om?

Gör om, gör rätt! Med den här gamla 90-talsmentaliteten om hur Flashback ska fungera finns det ingen framtid för sajten.
2015-02-12, 14:18
  #2421
Medlem
Megaforces avatar
Citat:
Ursprungligen postat av Dryckeshorn
Se Megaforce' inlägg ovan.

Internet explorer har haft en hel del säkerhetshål, bl.a. sådana som gör att man kan läsa andra sajters kakor hos en specifik användare. Vissa sessionskakor lagrar ju sådant som t.ex. användarnamn, session (som hos osäkra websajter kan användas för att hämta upp en specifik sida med t.ex. användarinformation, en faktura etc) osv.

Eftersom flashbacks kakor inte levererar sådan information så får man bara reda på att användaren är inloggad på flashback. Det svåra är att ta reda på vilket användarnamn som användaren har och det kräver betydligt mer undersökning.
__________________
Senast redigerad av Megaforce 2015-02-12 kl. 14:20.
2015-02-12, 14:21
  #2422
Medlem
Citat:
Ursprungligen postat av Megaforce
Fast jag är inte helt säker på att det är så det gått till.

Av de användare som finns med i piscatus-listorna så vet jag att de använde Windows Xp/Internet explorer när listorna skapades (omkring 2009). Användare som jag vet var på aktiva på Flashback men som använde firefox och/eller Linux finns inte med i listan.

Vad jag tror är att man helt enkelt använt något exploit i internet explorer och tagit upp information om de sajter som användaren varit inloggad på och därför sammankopplat informationen. Har användaren t.ex. varit inloggad på både Aftonbladet plus och Flashback samtidigt, eller t.ex. handlat på en webhandelssajt så har det varit enkelt att få fram informationen.

Eftersom informationen hämtats på kriminell väg så har heller inte Aftonbladet kunnat använda det förrän preskriptionstiden (5 år) gått ut och det är anledningen till att man publicerar det nu, då datainsamlingen antagligen skedde fram till januari 2010.

Gäller detta enbart Windows XP? Och vilka exploit kan göra sådana här saker och vad gör exploiten rent tekniskt?
2015-02-12, 14:22
  #2423
Medlem
TMMs avatar
Citat:
Ursprungligen postat av ChristianX
2. Man har kört dessa adresser mot forumets lösenordsåterställning som förr svarade olika beroende på om adressen fanns eller inte. Kvar får man en nettolista på epostadresser som finns registrerade på något konto på forumet.

FYI: Sist jag testade lösenordsåterställningen (nu i dagarna) så fungerade den inte. Och jag har en känsla av att det inte handlar om en bugg utan om en försiktighetsåtgärd. Med andra ord; har man glömt sitt lösenord så är det jävligt kört med kontot.
2015-02-12, 14:40
  #2424
Medlem
Harpys avatar
Citat:
Ursprungligen postat av Dryckeshorn
Jag förstår skepsisen, och ni får tro vad ni vill. Hur jag kommit fram till det är inte extremt långsökt, men kräver lite hjärna och hjälp från datorn. Utifall databasen inte är på vift härifrån är det jag upptäckt ett osannolikt sammanträffande, men dock förstås fortfarande möjligt. Over and out.

Men berätta nu för oss alla vad du kommit fram till och hur du drog den slutsatsen?

Mina (90%) tarotkort säger mig att du baserar det på en "läcka" med 40 000 mailadresser och personnummer. De säger också mig att du ser informationen som korrekt rätt samt att den härstammar från flashback, men var är användarnamnen?
Jo, du tror också att en sekundär källa till den verkliga såkallade källan kan manipulera informationen, men enbart i ett gott syfte. Ingen skall ju behöva bli uthängd med användarnamnet på flashback, men personnummer och mail går bra.

Inget ont om .Chloe och hans kompisar som la ut den, men vill man få ut korrekt information så drar man kniv mot den påstådda originalkällan.
För helvete, lekte du aldrig viskningsleken på dagcentret? Detta är iallafall sensmoralen från leken.
__________________
Senast redigerad av Harpy 2015-02-12 kl. 14:56.

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in