LIGHTNING JOKERS fait le 07/00 Version madchat.org Disclamer: Ce texte est fourni au lecteur a titre purement educatif et informatif. En aucun cas les auteurs n'incitent ce dernier au non-respect de la loi, sous toute forme qu'il soit. Ce texte est destine uniquement aux personnes auxquelles les auteurs l'ont remis, en consequence il peut etre considere comme une communication privee des auteurs avec ces personnes. Toute organisation representant un ordre quelconque ou toute agence de renseignement est consideree comme etrangere aux personnes autorisees a lire ce texte et en consequence aucune poursuite ne pourra être faite contre les auteurs pour leur publication. Sommaire 1. Comment surfer gratos --(by Joker) 2. Netbios en plus simple pour les newbies --(by Joker) 3. Partager ses disques avec un ordi distant --(by Goldfinger) 4. ports des trojans --(by Joker) 5. initiation a VB 5-6 --(by Goldfinger) 6. Ne pas se faire tracer --(by JB34) 7. Pièges a éviter --(by Joker) 8. Acheter sur le net pour 0 f --(by Joker) 9. clé des CB --(by Joker) 10. Algorithme des n° de CB --(by Joker) 11. CGI bugs --(by Joker) 12. social engineering --(by thor) 13. TCP/IP --(by HanSin) 14. Password shadow --(by Joker) 15. Spoofing --(by thor) 16. Justice --(by joker) 17. Mot de la fin --(by joker) INTRO Bonjours tout le monde. Bon j’espère que vous avez apprendrez des trucs grace a ce zine. Notre but étant de vous apprendre le hacking et de vous faire découvrir le monde underground, si vous ne le connaissez pas déjà. Voilà, notre « lightning jokers » est toujours là, toujours vivant ! et on essaye d’écrir au plus possible et de se faire un peu connaître sur le net. Notre but principal étant de virer toute les merdes qui traînent sur le net (site pédophiles, nazi etc…) et oui, on est les éboueurs du net !! J. J’aimerai souhaiter bonne chance a Thor qui a des petits problemes avec la justice et je sais que c’est pas drôle, reviens nous vite ! Bon voici notre zine n°2 au cas ou vous l’aurez pas remarquer alors bonne lecture. je recherche un mentor pour que je puisse continuer a progresser, quelqu’un de sérieux et qui si connaisse vraiment si possible. Donc si vous êtes un boss en hack, merci de me contacter. Pour me contacter : joker@hacking-fr.org , www.hackerz.fr.st Comment surfer gratos ? Bon pour surfer gratos ya plusieurs techniques, et je vais vous présenter les plus utilisées et les plus simple : 1) Alors la première méthode consiste à s’abonner en ligne avec un faux numéro de compte ou de CB. Le numéro de compte marche mieux et c plus facile a avoir. Vous choisissez un indicatif de banque (ex : BNP à 30004) qui contient 5 chiffres, vous choisissez un numéro de guichet lui aussi à 5 chiffres et un numéro de compte à 11 chiffres, et tout ça selon votre imagination (sauf le n° de banque). Le seul problème c’est la clé RIB, puisqu’elle se calcul selon le n°de guichet, de banque et de compte. Donc vous pouvez pas la prendre au pif. Les calculs étant un peu compliquer je vous conseille d’aller voir dans la partie carding de mon site (www.ifrance.com/virtuel) , ya une page htm qui permet de calculer cette fameuse clé RIB. Pour les matheux vous pouvez toujours regarder comment est faite la page et trouver les calculs a faire. Voilà maintenant que vous avez tout ça, ya plus qu’a vous abonnez en ligne tranquillement, chez AOL par exemple. Pour faire la même chose avec les n° de CB, c’est un peu plus chiant parce que ça dépend de la sécurité de votre fournisseur. Certain accepte des n°CB provenant de générateur (wannadoo) et d’autre vérifie avant si la carte existe bien (AOL). Sinon vous pouvez vous procurez un n°CB grâce au social engeenering ou sinon vous pouvez hacker un serveur de vente ou un truc du genre, mais faut que vous ayez le niveau et c’est surtout se prendre la tête pour rien puisqu’on peut faire plus simple. Bon voilà pour cette petite technique qui marche a merveille pour l’instant ! ya quand même quelques précautions a prendre, il faut savoir que si vous utiliser votre account bidon de chez vous, le fournisseur vas avoir votre numéro et donc vous tomber dessus. Pour éviter tout problèmes, vaux mieux passer par un PBX avant le fournisseur ou utiliser notre bonne vieille beige box. 2) Bon voici une autre méthode pour surfer gratos : Vous hacker un HD par netbios ou par trojans et vous chercher le fichier infonie.ini (pour les infoniens), main.idx (pour les aoliens) pour les autres je sais pas, il faudra que je regarde et je vous dirai ça. Bon pour trouver les infoniens vous scanner les ip 195.242.xxx.xxx . Une fois que vous avez copier le fichier sur votre HD : pour infonie.ini, vous l’ouvrez et vous obtenez un truc du genre [identification] subscription=199xxxxxxxxxxxx user=000 vous copier le n° de subsciption et vous allez ouvrir une nouvelle connection Allez dans Accés réseau à distance puis nouvelle connection. Tapez le nom pour l'ordinateur appelé : infonie séléctionner un modem : ... Numéro de téléphone : 0836061317 * Double clic sur infonie : Nom d'utilisateur : inf1/199............@infonie.fr Mot de passe : (laisser blanc) Et voila votre connection marche !!! et vous êtes TOTALEMENT invisible pour infonie !! vous pouvez effacer infonie.ini ou bien décider de le garder et installer l'environnement d'infonie et accéder au mot de passe et a la B.A.L de l'abonnée Mais ATTENTION des que vous passez par l'environnement, infonie va voir que vous êtes connectez !! Bon maintenant pour nos amis Aoliens : Copier le fichier « main.idx » de votre victime sur votre HD. Ensuite installer le kit de conection AOL et remplacer votre fichier « main.idx » par celui de votre victime. Bon cette technique est plus tellement au goût du jours depuis l’arrive des fournisseur gratuit, mais bon c pour votre culture ! 3) Et encore une autre méthode pour surfer gratos grâce a nos amis infonie : Aller sur le HD d’un infonien et récupérer le fichier « ixodial.dll » qui est le répertoire infonie/bin . Une fois que vous l’avez, ya qu’a remplacer celui qui est sur votre HD par celui de votre victime. Puis lancer connection direct et la miracle vous avez le nom et le pass de votre victime afficher et il ne reste plus qu’a vous connecter sur son compte. Mais ya une condition pour que le nom et le pass soient contenue dans le ixodial.dll : il faut que l’utilisateur est lancer « inetacc.exe » et qu’il est coché enregistrer le pass. Voilà ya plus qu’a scanner dans les 195.242.xx.xx pour trouver nos cher infoniens ! 4) Arf, j’oublie la plus simple : vous aller tout simplement sur le HD d’un gas grâce a nos amis les trojans et vous récupérer ses passwd de connexion. Après ya plus qu’a ce connecter à sa place. Mais il vaut mieux en avoir une bonne 20aine comme ça vous faites 30min par abonnement et par mois, comme ça le gas ne crame rien et vous pourrez garder vos abonnement bien plus longtemps. Si des que vous avez pecho un abonnement vous niquez 10h dans la journée, je vous garantie que le gas vas vite piger et donc arrêter son abo. Voilà je crois que maintenant vous savez vous connectez gratos, alors arrêter de gaspiller de la tune dans des abonnements a la con !! by THE JOKER Netbios en plus simple Pour les gros nases qui arrive même pas a aller sur un HD en utilisant netbios comme inscrit dans notre premier zine, voici une version simplifié (mouais on va dire ça comme ça ! ). Vous télécharger un scanner IP netbios (www.ifrance.com/virtuel) vous scanner des ip et vous noter les nom de celles qui on des ressources partagées et vous faites : démarrer/rechercher/ordinateur et vous taper le nom de l’ordi que vous avez trouver au par avant et vous cliquer sur rechercher. Maintenant plus qu’a ouvrir le lecteur résaux et à exploiter les ressources partagées de votre victime (HD, imprimantes etc…). Voilà je crois qu’on peut pas faire plus simple que ça !!! pas de DOS, etc… !!! alors si yen a qui on toujours pas compris, c’est pas la peine de me mailler !! By THE JOKER Partager ses disques Avec Windows 9x et ses fonctions d'accès à distance, votre Pc peut dialoguer avec le PC du lycée au CDI, vous pouvez ainsi acceder à ses disques et imprimantes... possesseur de petit disque dur ou dont les moyens sont limités pour les connexions internet, voilà un truc qui pourrait vous aidez : Ingrédients : Windows 95 Plus ou supérieur. un bon modem et une connexion internet, le composant Accès réseau à distance installé (CDW9x) J'aime bien l'album de PierPoljack et je connais un excellent site de mp3 ou je pourrais le télécharger mais, ca taxe si on a un accès à internet sans abonnemnt (worldonline, liberysurf...) ! Alors voilà, je télécharge au Lycée et chez moi, je prend ce qui m'interresse sur les ordi du lycée via les fonctions d'accès à distance ! Les ordinateurs du lycée (entt cas du mien) sont le jour en permanence allumés, de chez vous, à tout moments, vous pouvez y avoir accès si vous faites ces modifs : pas besoins de troyens et aucunes détections de la part des antivirus. 1) Configurons la machine appellée : baptiser chaque Pc avec un nom d'identification. le lycée : lycée votre PC : monPc (par ex) Lancez l'îcone réseau situé ds le panneau de config. et sélectionnez identification. là autorisez l'accès à vos fichier et imprimantes en cochant les cases et quittez la boite. redemarez si on vous le demande. Sur l'ordi du lycée, cliquez droit sur le disque C:/ (ou autre nom), selectionnez partager..., choisissez le type d'accès autorisé :Accès complet, indiquez un password (conseil) a chaque connexion vers l'ordi, on vous le demandera. Vous remarquez que l'îcone du disque à changé (la main en bas) : l'ordi devient un serveur (vs ne pouvez que partager un dossier (moins visible)) Lancer le menu Connexions du dossier Accès Réseau à distance, lancer la commande Serveur d'accès distant, cocher permettre l'accès appelant et puis OK ! le PC saura décrocher le modem automatiquement et établir le dialogue ! :-) Du côté de votre PC ouvrez le même dossier mais lancer le programme nouvelle connexion entrez le surnom (lycée) de l'ordi appelé (nom=pas d'importance), Suivant : indiquez le n° de tel de l'ordi du lycée (dans click droit de la connexion sur PC du lycée) puis clickez sur Suivant et terminer. Quand vous essayerais de vous connecter à l'ordi lu lycée, on vous demandera le pass (si vous en avez mis un ) puis une fenêtre connecté à lycée apparaitra la connexion est faites ! mais rien ne se passe ? normal, allez dans DEMARER RECHERCHERordinateur... tapez le nom pas le surnom et rechercher cliquez deux fois et voilà. Faites un racourci vers le pC (c'est plus pratique). By Goldfinger (max) Ports-trojans Voici quelques ports de trojans : ports trojans 34324 Tiny Telnet Server 12346 NetBus 1.x 33911 Trojan Spirit 2001 a 31337 BackOrifice 1.x 31339 NetSpy DK 2001 TrojanCow 9989 iNi-Killer 1033 Netspy 50766 Fore, Schwindlerd 5031 NetMetro 1.0 6400 The tHing 2801 Phineas 29891 The Unexplained 5550 Xtcp 2283 HVL Rat5p 2565 Striker 121 BO jammerkillahV 6883 DeltaSource 20331 Bla 53001 RemoteWindowsShutdown 11223 ProgenicTrojan 9872 PortalOfDoom 40412 TheSpy 1999 Backdoor 6969 GateCrasher 12076 Gjamer 1001 WebEx 1042 Bla1.1 1600 Shiva Burka 61466 Telecommando 1080 Wingate (Socks-Proxy) 5400 BackConstruction1.2 31787 Hack'a'tack 1243 ou 27374 SubSeven 5321 Firehotcker 1245 Vodoo 9400 InCommand 1.0 5521 Illusion Mailer 1807 SpySender 7306 NetMonitor 4950 IcqTrojen 30100 NetSphere 5569 RoboHack 30303 Socket23 6939 Indoctrination 40423 Master Paradise 30029 AOLTrojan1.1 7789 ICQKiller 456 Hackers Paradise 21554 Schwindler 1.82 1010 Doly trojan v1.35 1011 Doly Trojan 31 Master Paradise 23456 UglyFtp 5011 OOTLT + OOTLT Cart 1015 Doly trojan v1.5 2023 Pass Ripper 2140 DeepThroat 1170 Streaming Audio Trojan 16969 Priotrity 1492 FTP99CMP 2583 Wincrash2 11000 Senna Spy Trojans 3791 Total Eclypse 1.0 4567 FileNail 20034 NetBus 2.x 6669 Vampire 17300 Kuang2 theVirus 65000 Devil 1.03 666 Attack FTP 69123 ShitHeep 30999 Kuang 1509 Psyber Streaming Server 1269 Maverick's Matrix 5742 Wincrash 20000 Millenium 1981 ShockRave 6670 Deep Throath 1,2,3.x 22222 Prosiak 0.47 12223 Hack´99 KeyLogger 12701 Eclipse 2000 10607 Coma 555 Phase0 555 NeTadmin 555 Stealth Spy 10167 Portal of Doom Voila c fait, alors écouter bien vos ports !!!!! Ecrit by THE JOKER VB 5-6 Visual Basic ? ? ? c’est quoi ça ? ou Première utilisation ? pas de problème ! Bon, je vais essayer ici de vous montrer comment ça marche, vous possédez une version 5 ou la dernière 6 ? vous n’y connaissez rien et voulez vous y mettre, ce « cours » est pour vous… Visual Basic est très facile à utiliser, ses possibilités sont aussi vaste que…l’espace :-) et la quantité de choses que vous pouvez faire avec l’aide est stupéfiante. Après cette éloge, passons a l’acte : Démarrer VB, une boite de dialogue apparaît et vous remarquez que l’on peut créer bcp de type de programmes et d’objets ! choisissez le type de programme que vous désirez, on va prendre un EXE Standard : Une feuille apparaît Form1 dans un cadre Projet1-Form1(Form) Il y a autour 3 fenêtres (ou une divisée en 3) Le mini explorateur de projet (qui devient pratique quand votre programme deviens grand) La fenêtre de PROPRIETES avec deux onglets( Alphabétique et Par Catégorie) et enfin Présentation des feuilles avec un bel écran d’ordi dessus. La grande fenêtre située au milieu de l’écran représente la fenêtre principale ds laquelle vous conserverez une feuille. Une feuille est une fenêtre qui sert à tout faire (elle peut contenir des boutons, des zones de textes, des barres de défilements, des menus déroutants heuu… déroulants j’ veux dire :-) (bref comme une application Windows quoi.) A gauche, vous avez la boîte à outils avec dessus les contrôles (boutons, barres, graphs, menus…) PRINCIPAUX, les contrôles entiers ne tiendraient pas sur l’écran (enfin chez moi, par ce que j’en ais beaucoup et car on peut en créer) Prenons le principal, THE BOUTON OF THE COMMANDE : ou CommandButton Cliquez deux fois dessus : magique, il s’affiche sur votre feuille : votre 1er Bouton ! A ce bouton, on peut associer un code, cliquez deux fois sur le bouton : un univers froid aparaît : c’est le code : il commence par Sub ou Private Sub Command1_Click et se termine par End Sub Bon, alors Private Sub ca veux dire que c’est le début du code et End Sub la fin, pas bien compliqué tout ça :-) Command1_Click veut dire que l’action du bouton est le click, ou plutôt : c’est quand on clique sur le bouton que le code s’active. En haut de la fenêtre code, on a deux menus déroulants : un avec dessus CommandButton1 et l’autre Click est la fonction du bouton, ya des tas d’autres fonctions que l’on peut lui atribué ! Amusez vous ! et CommandButton, c’est le nom du contrôle, si vous créer 5 boutons, ds le menu yaura CommandButton1, 2, 3, 4, 5. Et yaura aussi Form1, bref tout les objets qu’il ya ds votre feuille. Revenez au mode création : (menu affichage) Cliquez sur le bouton une fois puis allez ds les propriété on a name, le nom du bouton, si on met « OK » a la place , ds le code on aura Private Sub OK_Click faudra donc changer le code si vous changez les noms. Bon mais vous vous dites, si je change le nom, ds name, rien ne se passe sur le bouton, je vois tjs Command1, allez sur Caption et changez le nom en OK, vive moi ou n’importe quoi ! Voilà l’univers de VB décris en quelques lignes. Avis au programmeurs en herbe : si vous vous dites, j’achète VB6 pour faire le nouveau Word : Bonne chance, moi, j’ai fait un truc de genre Bloc note : c’est assez facile et court si vous connaissez le BASIC ~35 lignes , pour Word avec toutes les fonctionnalités, vous avez pas finis ! Et si vous voulez faire un ptit prog, genre site Web, un bouton qui va a la page 2, un autre retour avec des photos…c’est pas VisualBasic qu’il vous faut mais Médiator… Pour tous les autres, allez dans l’aide car celle ci regorge d’exemples et d’applications..ne perdez pas espoir, ça fini par rentrer. Je vous conseille de lire bcp de livres sur le sujet, Dans les éditions OEM, Visual basic 6 : Le guide du développeur (pour ceux déjà initiés) par Brian Overland (ancien programmeur chez Microsoft) Ou alors allez à www.microsoft.com/vbasic , INITIALISATION A LA PROGRAMMATION SOUS VB5-6 Voilà une petite application Visual Basic à faire vous-même, cette application nécessitera un peu de code (pour l’instant pas beaucoup :-)) et j’espère vous amusera (moins sur…) Premièrement, démarrer VisualBasic et choisissez créer un .exe Sur la feuille 1 (form1), créer une étiquette (Label), puis une zone de texte(TextBox) et enfin un bouton de commande (CommandButton) . Label 1 Caption Maxou sait tout, poser votre question et cliquez sur REPONSE CommandButton Caption REPONSE Text1 Text (blanc) Now, insérez ces info dans les propriétés de chacun des contrôles. Placez l’étiquette en haut, puis le textBox puis en bas le bouton. 2) LE CODE : Cliquez maintenant deux fois sur le contrôle Command1 et insérez les instructions entre Sub et End Sub pour que le code ressemble à ça : Private Sub Command1_Click() Réponse=Array(«j’en ai bien peur. », « j’éspère que non ! », « oui », « non », « t’as fait l’école du rire ») Randomize n=Int(5*Rnd) text1.Text=Réponse(n) End Sub Donnez ensuite un nom à la feuille genre : Maxou. Puis créer votre .exe en sélectionnant FICHIER créer Projet1.exe Vous pouvez indiquez d’autre réponses, à condition de changer le nombre, vous mettez 8 réponses, n=Int(8*Rnd) Voilà, facile à faire et à comprendre… Vous pouvez utiliser cette technique (Array(« x ») et Randomize… pour d’autre applications, machine à sous… By Goldfinger Bientôt d’autres « cours » plus dur cette fois… PS : Si vous n’avez pas été dans l’aide de VisualBasic, c’est encore temps, on ne peut pas apprendre le Basic sans cette aide ! (amen) Dans l’aide de Visual Basic 5ou 6 (versions identiques) des exemples d ‘applications sont présentés, allez y ! Etre intraçable OK, c’est mon premier article pour le zine de Joker et je suis très content d’y participer. Cet article ne sera pas compliqué et s’adaptera à tous. Je vais vous expliquer comment être le plus intraçable possible. De plus, je vais essayer de corriger certains points du premier zine qui m’avaient choqués. Je vais commencer par eux, je ne parle que des points qui traitent d’un risque de découverte d’ip. Tout d’abord, dans la partie appelée « comment hacker un site web ». Pour le server non protégé, n’oubliez pas que le server que vous pouvez hacker avec cette méthode log votre ip. Mais bon ça je crois que vous le savez, de plus je me fait pas trop de souci car avant que vous arriviez à hacker un site avec cette méthode… Par contre, pour la technique du cracker de password ftp, c’est une imbécillité, une horreur, n’employez jamais, je dis bien jamais un tel programme. N’oubliez pas que lorsque vous tentez de vous connecter par ftp, cela rajoute une ligne au log d’ip du server. Imaginez donc la réaction du webmaster s’il aperçoit un log avec 15000 fois la même ip d’affilée qui s’inscrit pour le même compte, il va pas trouver ça louche déjà. En plus, ce cracker ftp ne vous donne qu’un compte user sur les hébergeurs gratuits qui ne vous permet évidemment pas de supprimer les logs. Donc oubliez tout ça. (ça c vrai mais même si ils te chopent ils te font rien ! J à joker) Bon, dernière chose avant de commencer l’article proprement dit, je rajouterai un truc à la partie spoofing par proxy du dernier zine. J’ai connu des gars, qui dans le but de spoofer leur connection à ftp, utilisait browser (comprendre netscape ou Iexplorer). Ainsi, ils pouvaient utiliser plus facilement des proxys. Ok, cette technique marche mais faites très attention, dans ce cas il faut désactiver Java Script pour éviter que les servers en question n’utilisent les « iptrap » qui peuvent vous « despoofer » et donc dévoiler votre vraie ip. Bien, maintenant, il faut savoir que lorsque vous ferez des choses pas bien sur internet, on cherchera sûrement à vous retrouver. Aussi, essayer d’être parano et n’effectuez pas des choses un peu imbéciles comme je l’ai expliqué plus haut. Il faut donc que vous arriviez à mettre le maximum de barrières et de feintes en quelques sortes entre la cible et vous. Voici donc les principaux conseils que je vous donne. Niveau des communications téléphoniques: Pour que le provider auquel nous allons nous loguer pour avoir accès à internet ne puisse avoir notre numéro de téléphone et bien nous n'allons pas lui donner ou même lui en donner un faux et pourquoi pas en utiliser un faux qu'en plus nous n'allons pas donner. Pour cacher un numéro de téléphone il existe un numéro à faire avant le numéro à composer c'est le 3651 mais il n'est pas nécessaire de vous dire que des sociétés de télécoms (elles même qui fournissent ce service) rient devant quelqu'un qui veut leur cacher son numéro de téléphone grâce à ceci (par contre, il est intéressant de noter que seul le ministre possède le droit de lever le numéro 3651, aussi il s’agit d’une protection efficace car rare seront les cas ou le ministre sera contacté). Par contre nous pouvons le cacher à d'autre sociétés, des sociétes qui ont par exemple des pbx. Ceci couplé au 3651 fait une protection au niveau téléphonique très acceptable. Il existe aussi d'autres méthodes qui permettent d'etre safe comme le beige boxing, le blue boxing... en fait toute technique qui permet de ne pas téléphoner de chez vous ou de passer par un autre endroit avant de manière à ce que le provider internet n'ait pas votre vrai numéro de téléphone. Niveau du provider: Là vous ne prenez pas votre compte personnel avec vos infos personnelles (si vous les avez données au provider bien sûr) mais plutôt un compte fake (faux) que vous venez de créer avec une carte banquaire qui ne vous appartient pas ou souscrivez un abonnement chez un provider gratuit (ca pulule en ce moment). Encore mieux (en tout cas moi je trouve), utilisez le compte d'une autre personne. Il se peut que cela attire des ennuis a cette personne mais cela sera moins grillé et aura l'intéret d'égarer un peu plus les pistes. De plus dans le cas d'un hack vraiment chaud cela pourra vous donner la température et l'avance des recherches lancées contre vous (enfin faut s'attaquer à un gros morceau pour ça). Niveau d'internet: Là les méthodes sont des plus variées et des plus sophistiquées. Vous pouvez passer par des proxy, des wingates, des anonymisers, des socks, faire des triangulations avec des paquets fake, utiliser des serveurs non surveillés et récemment hackés sur lequel vous avez gardé un shell (ça c'est bien parce qu'en plus vous serez maître des traces qui restent et pourrez même en créer de fausses renvoyant autre part) ... Niveau de la Cible: Là il faut effacer un maximum de traces (toutes ci possibles) et en créer des fausses pourquoi pas. N'en créez pas de fausses si vous voulez passer incognito mais si vous avez changé la page du serveur web par "3lit3 W4rRi0r Att4ck", pour l'incognito c'est loupé alors faites les partir sur une fausse piste (fausse ip, date, heure et login ...). Par contre ne crashez pas le serveur pour être sûr de ne pas être retrouvé car ce ne serait même pas sûr et vous risqueriez beaucoup plus en cas de procès. Traquez aussi l'utilité des programmes lancés sur le serveur en faisant un "ps -aux" pour voir s'il n'y aurait pas un programme qui vous parraîtrait susceptible d'enregistrer des logs ou de les envoyer vers d'autres serveurs. Pour ca faut s'y connaitre en programmation ou alors sniffer le réseau si vous avez du temps. Bref pour éviter la trace vaut mieux en connaître un bout dans pas mal de domaines. Donc, en conclusion, soyez parano, et surtout même si la cible paraît peu importante, n’hésitez pas à prendre toutes les précautions possibles. De plus, ne soyez pas con et n’utilisez pas bêtement des programmes parfois efficaces mais qui ne sont pas safe du tout. Et faites un tour sur mon site : http://www.multimania.com/jb34 ou http://go.to/jb34 Les pièges Les pièges à éviter pour ne pas se faire pécho sont nombreux et nous sommes à tout moment tenté de tomber dedans par mégarde, par ignorance ou tout simplement par fleime de prendre plus de précautions parce qu'on se dit que de toute façon tout le monde s'en fout de vous ou qu'alors personne n'a de moyen de remonter jusqu'à vous. Voici donc les pièges à éviter: Par mégarde. Là ya que l’expérience qui peut vous aider. C'est surtout au début que l'on commet des fautes de ce genre comme par exemple oublier d'effacer le fichier history de l'account où vous avez été logé sur la bécane (ces fichiers contiennent la liste des commandes que vous avez éffectué sur un shell). Donc il faut pratiquer et defois ce planter pour apprendre tous ces petit trucs. Par ignorance. Là il faut se renseigner un maximum sur tous les log et les traces que le serveur que vous avez hacké aurai pu garder sur vous car c’est a dause de ça que l’admin pourra remonter jusqu'à vous. Aller voir l’article de jb34 sur « être intraçable » juste au dessus. Un dernier conseil : apprenez toujours car les techniques évoluent vites et donc vous pourriez vous faire pecho a cause de ça. Par fleime. Arf il vaut mieux prendre le maximum de précautions pour être intraçable que de ce dire « arf c poa la peine d’aller me gallerer a faire une beige box a minuit qd il fait -2 dehors ! ». donc prenez le temps de passer par les wingates, proxy, account fake et anonymizer etc…. Bon ya quelques truc comme le scanning de port qui vous log direct. Ou faire gaffe a pas beige boxer sur sa propre ligne (la il faut être très con ! J ) ou près de chez soi. Bon normalement vous devriez un peu près vous en sortir avec ça. Expliquer tous les pièges qui existe n’est pas évident car ils diffèrent selon le type de machines ou la taille de la cible. Donc poa facile a faire comme article. Le seul conseil que je peux vous donner pour pas finir derrière les barreaux c’est : « soyez parano » et prenez le temps d’effacer vos traces ! By the JOKER Acheter pour 0f Ah ah, je pari que vous vous êtes direct mis sur cet article sans même lire l’intro (enfin pour certains). Le matos qu'il vous faut : -Un ordinateur portable munit d'un modem -Un numéro de carte de crédit valable (pas le votre). -Des pinces crocos -Un câble de téléphone. -Une bagnole (avec le permis c mieux ! ) -Un abonnement Internet faux (voir article « surfer gratos ») -Un bottin ou un logiciel d'émulation minitel. -Une imprimante -Ne rentrer aucune vrai coordonnées sur votre ordi. (votre nom ne doit apparaître nulle part !) -Un tournevis ou un pied de biche. -Une carte de crédit vous appartenant (une vraie) -Un pc normal. -Un téléphone bas de gamme à 50 frs. -Des ciseaux ou une pince à dénuder. Bon pour pouvoir acheter des trucs gratuitement il faut combiné plusieurs méthodes (beige boxing, social engineering etc…) On y va : Bon premièrement vous allez vous munir de votre vrai carte de crédit et acheter un trucs poa trop cher sur un site de vente en ligne. Quelques jours après vous recevez votre article avec un livreur de la Poste, DHL, UPS, ... Là vous essayez de mémoriser au maximum les papiers que vous tend le mec. Le nombre, la couleur, la présence de carbone, les cases à remplir, les indications fournies, l'attitude du mec, ses fringues, ... Tout ce qui vous sera utile pour vous faire passer plus tard pour lui. Maintenant vous refaites les documents précédemment observer pour pouvoir vous faire passer pour un livreur. Bon on continu : maintenant prenez votre portable (pas le tel !) avec le modem et installer l’émulateur minitel, un navigateur et un faux abonnement a un fournisseur d’accès. Ayez tout est fait ? maintenant prenez les clés de la bagnole a papa (sans lui dire c mieux !), embarquer votre matos (pinces croco, ordi, pied de biche etc…) et aller faire un petit tour loin de chez vous (poa a 200km non plus !). Repérez une maison dans un coin tranquille, avec des personnes âgées qui l’habite. Grâce a votre émulateur minitel vous chopez les coordonnées de ces personnes (tel, nom, prénom etc…) Bon maintenant partez a la recherche d’une borne FT dans un coin pénard. Bon une fois trouver, sortez le pied de biche et ouvrez la borne. Bon ayez vous avez tout péter ? Sortez votre phone a 50 F couper les extrémités de la prise tel et faites une jolie beige box (pour ceux qui savent pas ce que c qu’une beige box et ben aller voir des articles sur le sujet, c pas ce qui manque !) . Vérifiez que la ligne est libre et si oui alors branchez votre modem dessus. Bon aller encore un peu d’attention : Vous aller sur le même site de vente en ligne (que la première fois) et vous sortez votre faux numéro de CB (voir l’article « algorithme des n° CB »), commandez un bel ordi tout neuf avec votre fausse carte de crédit et les coordonnées de la vieille. Choisissez livraison en 24 heures. Bon la vérifier que votre n°CB est accepter car il ce peut qu’il ne soit pas attribuer. Avant même les n° non attribués marchaient mais maintenant ils vérifient L Bon, voilà, votre commande est passée. 24 h après, voir un peu plus, vous téléphoner à la vieille qui devrai avoir reçu votre ordi. Téléphoner d’une cabine ou refaite une beige box. Vous vous faites passer pour un livreur (de la société qui vous a livré) et vous raconter un gros mito du style « erreur d’adressage » ou « confusion de paquets » etc… enfin vous avez compris. Ensuite vous lui sortez qu’un livreur va passer récupérer le colis. Attendez 2/3 h et préparez vous pour vous faire passer pour un coursier. Oubliez pas les faux paplars, la combinaison de travail (si le livreur en avait une) etc… pointez vous chez la vieille et récupérer le colis. Si vous voulez vraiment être crédible c mieux d’avoir un véhicule utilitaire plutôt qu’une 205 GTI et puis pensez a prendre un diable ou un chariot pour transporter le matos. Enfin faites en sorte que ça fasse crédible. Voilà vous avez votre ordi pour 0f ! il ne vous reste plus qu’a le ramener chez vous. Bon faites ça aux alentour du 5 ou 6 du mois comme ça quand la personne a qui appartient la fausse carte aura cramer, il ce sera écouler déjà un bon mois ! Prenez toutes les précautions possibles et imaginables. Les risques : Vu toutes les sécurités que je vous ai demandé de prendre et que j'ai expliquées, je dirais aucun. On aurait pu générer une carte de crédit, passer la commande de chez soi et la faire livrer chez soi également mais là il y a vraiment des risques et j'aurais résumé cet article à 3 lignes, ce que je n'ai pas fais, vous vous en êtes bien rendu compte, surtout si, comme je l'espère, vous l'avez lu en entier. Les risques sont en fait les dénonciations, donc n'en parlez à personne et si vous avez besoin que quelqu'un vous prête du matos, mettez le le moins possible dans la confidence et si vraiment il insiste, breefez le sur tout dans les moindres détails. Le mieux étant de lui faire lire cet article. Expliquez lui que les risques de se faire prendre est le manque de confiance l'un dans l'autre. Et surtout, partagez équitablement sinon il se pourrait qu'un envieux aille tout balancer. Plus vous l'aurez informé et plus il aura confiance en le plan et en vous. voilà pensez quand même a formater le HD du portable et à balancer tous les paplars. Voilà c fini pour cet article. Je vous laisse imaginer le bisness qu’on peux ce faire comme ça. Toute fois faites jamais les commandes au même endroit, changer de n°CB , changer a chaque fois votre abonnement internet etc… By the JOKER Clé des CB Bon cet article ne s’adresse pas aux newbies ok ? plutôt que de longue explications voici la fameuse clé qui permet de falsifier les CB. Grâce a cette clé vous pourrez mettre n’importe quel code a 4 chiffres et ça sera accepter. Alors voilà : > modulo_div_eucl:=(facteur1-1)*(facteur2-1); modulo_div_eucl := 21359870359209100823950227049996287970510953418\ 23385970414850832581282681302737201380241573831864 > essai_rate_exposant_prive:=expand((1+modulo_div_eucl)/3); essai_rate_exposant_prive := 2135987035920910082395022704999628797\ 051095341823385970414850832581282681302737201380241573831865/3 > exposant_prive:=expand((1+2*modulo_div_eucl)/3); exposant_prive := 142399135728060672159668180333308586470073022788\ 2257313609900555054188454201824800920161049221243 > testnb:=1234; testnb := 1234 > testsignnb:=testnb &^ exposant_prive mod produit; testsignnb := 2235938147775183775641042325450404557899532144626481\ 7152366942909748069192341215834242192574336 > testverifsignnb:=testsignnb &^exposant_public mod produit; testverifsignnb := 1234 mail écrit : > > Petite feuille Maple > > > > pub:=2^320+convert(`90b8aaa8de358e7782e81c7723653be644f7dcc6f816daf46e532b91 > e84f`,decimal,hex); [..] > > exposant_public:=3; [...] > exposant_prive := 142399135728060672159668180333308586470073022788\ > 2257313609900555054188454201824800920161049221243 Les calculs sont exacts : le nombre ci-dessus est bel et bien l'exposant privé d'une clé publique RSA dont l'exposant public est 3 et le module 2^320 + 0x90b8aaa8de358e7782e81c7723653be644f7dcc6f816daf46e532b91e84f. J'ai vérifié avec un autre logiciel (bc, détails à la demande.) Cette clé ne peut manifestement plus assurer aucun service d'authenticité ou de confidentialité. Sa clé secréte a été publiée sur un forum public Usenet ; dire que sa sécurité est compromise serait une litote. Si elle est ou a été utilisée aux fins d'assurer l'authenticité ou la confidentialité de messages ou de transactions, la personne ou l'organisme qui fournit ou qui fournissait de telles prestations cryptologiques doit à l'évidence la révoquer publiquement sans délai. Voilà mots pour mots ce qui a été dis sur un forum à ce sujet. Algorithme des CB Vous avez déjà vus qu'une carte de crédit (American express, VISA, Eurocard, Mastercard, Discovery...) avait un numéro de 16 chiffres et un date de validité. Bon, bah chacun des numéros corresponds à quelque chose et ils ne sont pas inscrits au hasard et ici on va décortiquer à quoi ils servent tous. Le premier numéro de la carte correspond au type de carte. Les 3, 4 ou 5 numéros suivants représente le numéro attribué aux banques et organismes qui émettent ces cartes. Les numéros suivants sont tous choisis au hasard sauf le dernier. celui-la c'est la clé qui permet de vérifier si la carte est valable. Certains l'appellent la clé de luhn. Dans le doute, on va l'appeler comme ça, de toute façon cela n'a pas grande importance. Calcul de la clé de luhn : Bon votre numéro de CB ce présente ainsi : ABCD EFGH IJKL MNOP P étant la clé de luhn. On fait Ax2, Cx2, Ex2, Gx2, Ix2, Kx2, Mx2, Ox2 si une de ces multiplications donne un résultat supérieur à 9 on soustrait 9 puis on additionne tout les résultats. On appellera la somme obtenue S. Ensuite on fait B+D+F+H+J+L+N ,on ajoutera S a la somme obtenue. On appellera le résultat T. La clé de luhn est égale au nombre multiple de 10 juste supérieur au nombre T moins lui meme. Exemple : n°CB = 4978 4000 3252 324x On fait 4x2 + (7x2-9) + 4x2 + 0x2 + 3x2 + (5x2-9) + 3x2 + 4x2 = 42 Puis 9+8+0+0+2+2+2 = 23 On additionne les 2 résultat ce qui est égale à 65 , le multiple de 10 juste au dessus est 70 donc on fait 70-65 = 5 Donc la clé de luhn est égale à 5. vous obtenez le numéro de carte suivant 4978400032523245 qui est valide ! J Voilà vous avez tout, je me suis bien pris la gueule pour trouver l’algo et croyez moi je l’ai cherché et pas demandé a un pot ! Les premiers numéros des cartes American express : Arf ça sert a pas grand chose pour nous les français et pis j’ai la flème d’écrire ! Des numéros de cartes VISA françaises : BNP : 4974 Caisse d'épargne : 4978 4927 (carte de retrait) La Poste : 4970 Crédit lyonnais : 4972 Sofinco : 4976 La Bred : 4975 Crédit agricole : ? 5131 (carte de retrait par Eurocard France) Société Générale 4973 Si vous avez des indicatifs de cartes VISA françaises autres que celles que je connais déjà, n'hésitez pas à me les envoyer par mail. Voilà je crois que vous avez capter comment ça fonctionne. By the JOKER CGI bugs Voici Voilà quelques Bugs. Pour certain vous remarquerez que j’ai mis la même chose sur mon site. Voilà plutôt que de longues explications et plein de blabla voici ce que vous avez besoin : bugs cgi /cgi-bin/AT-generate.cgi /cgi-bin/anyform.cgi /cgi-bin/aglimpse /cgi-bin/bnbform.cgi /cgi-bin/campas /cgi-bin/carbo /cgi-bin/cgimail /cgi-bin/classifieds.cgi /cgi-bin/count.cgi /cgi-bin/dumpenv.pl /cgi-bin/environ.cgi /cgi-bin/file.pl /cgi-bin/faxsurvey.cgi /cgi-bin/formail /cgi-bin/guestbook /cgi-bin/handler /cgi-bin/httpd /cgi-bin/htmlscript /cgi-bin/info2www /cgi-bin/nph-test.cgi /cgi-bin/nph-publish /cgi-bin/perl.exe /cgi-bin/pfdispaly.cgi /cgi-bin/php /cgi-bin/phf /cgi-bin/Quid Pro Quo (mac os) /cgi-bin/s97_cgi /cgi-bin/survey.cgi /cgi-bin/start /cgi-bin/textcounter /cgi-bin/uploader.exe /cgi-bin/view-source /cgi-bin/webdist /cgi-bin/webgais /cgi-bin/websendmail /cgi-bin/websites /cgi-bin/webstart /cgi-bin/whois_raw.cgi /cgi-bin/wwwboard /cgi-bin/www-msql cold fusion /cfdocs/expeval/openfile.cfm /cfdocs/expeval/displayopenedfile.cfm /cfdocs/expeval/exprcalc.cfm /cfdocs/expeval/kdg.cfm /cfdocs/expeval/eval.cfm /cfdocs/expeval/sendmail.cfm /cfdocs/examples/httpclient/mainframeset.cfm /cfdocs/exampleapp/docs/sourcewindow.cfm?Template= websql sql front page /_vti_bin/shtml.dll _private/download.log _vti_pvt/users.pwd front page passwd user _vti_pvt/administrators.pwd front page passwd administrator iisadmin /scripts/iisadmin/ AT-generate.cgi