PplWare Mobile

Facebook permite criar ataques de DDoS

                                    
                                

Este artigo tem mais de um ano


Autor: Pedro Pinto


  1. antonio says:

    DDOS … Por acaso uma cena que gostava de saber fazer.

    • Pedro Pinto says:

      É melhor sequer nem tentares par não teres problemas.

    • Vitor says:

      Ele pode querer aprender (como eu gostava) por motivos educacionais, porque nunca saberemos proteger-nos deles sem primeiro ver como funcionam.

      Antonio, boa sorte na aprendizagem 🙂

      • Pedro Pinto says:

        Mas um DDoS até podes simular…nao convém é por em prática

        • antonio says:

          e porque não ? se for para testar em coisas minhas.

        • Malic X says:

          Que bela educação se promove neste site. Já agora ensinem a fazer bombas, mas alertem que é feio fazê-lo.

          • Pedro Pinto says:

            uii..temos santinho 😀

          • Nazka says:

            … por acaso até tenho conhecimento e não é por isso que ponho em prática… o mesmo se passa com este post, apenas serve para informar / alertar.

          • Filipe YaBa Polido says:

            Pois era bom que se demonstrassem mais situações deste género, para ver se alguns sysadmin abrem os olhos e começam a acordar para a segurança dos seus sites e redes. Depois qnd os skiddies fazem um deface/DDoS com base em bugs antigos é que se queixam. bah.
            Pela mesma lógica de racíocinio, quando o Malic X tiver filhos, também vai esconder os maços de tabaco e vai evitar que os miúdos entrem numa tabacaria, para evitar que mais tarde fumem. LOL

          • lmx says:

            boas Filipe.

            pois eu percebo e concordo, mas acho que teria que ser criada uma entidade para “atacar” os sites e depois enviar um email aos donos a informar que os sites estão vulneráveis…

            Teria que ser uma entidade creditada…

          • Filipe YaBa Polido says:

            @lmx
            Boas, mas já temos empresas de auditoria e consultadoria de segurança. Acredito é que se paguem bem, e nem todos os sysadmin/CEO estão para se “chatear” com isso.
            Recordo-me de pelo menos duas nacionais, e têm grandes clientes como banca, EDP, e afins 🙂
            Era um bom negócio, se alguém quiser alinhar 🙂 Da minha parte seria mais análise de software e engenharia reversa, mas tenho 2 pessoas de extrema confiança que dão cartas em matéria de vulns web.

          • sacarneiro says:

            podemos crir um forum de bombas. O que não falta é portugueses com experiencia militar a saber faze-las e até a serem aliciados por organizações terroristas. 🙂

        • Arlindo says:

          Oh Pedro, talvez tenha sido má ideia publicar este post… lol

          • Antonio says:

            ui que medo

          • Anónimo says:

            desde quando há problema neste post? é impressionante esta gente, so sabe, criticar o trabalho dos outros, abram voces um blog e metam lá a merd* toda ao vosso gosto! e por isto que realmente este pais nao sai da m*rda, que gente tao burra

          • Idalecio says:

            o que eu acho piada, é que a noticia é sobre uma falha de segurança que permite as pessoas fazer ataques DDos através dos servidores do facebook, e ha aqui gajos que já tao a falar que o site promove a criação de hackers xD

      • Daniel says:

        A nível académico em áreas especificas não vejo o problema, da mesma forma que ensinam a “fazer” vírus ou a metodologia para os fazer, não vejo o problema.

        Saber como se faz é a melhor maneira para se poder defender desse mesmo ataque, basta ver empresas de software de segurança as pessoas que contratam, grande parte são hackers/crackers apanhados que passam para o lado do bem…

    • Serafinhe says:

      Basta arranjares um método de criar um excesso de utilização de recursos num servidor e provocas um dos (denial of service).

      Para ddos é a mesma coisa, excepto que serão usados vários sistemas em diferentes redes para fazer o ataque.
      Esses são os conceitos teóricos, para a prática existe muitaaa informação sobre isso na internet, incluindo vários métodos de defesa também.

      E concordo com o facto de que devemos ter conhecimento de como os ataques são feitos (sejam eles quais forem) para os tentar evitar.

    • Deus says:

      GNS3 e crias uma rede com um alvo numa maquina virtual.
      Crias varias maquinas que vao pertencer à tua bootnet, após teres um programa que te deixam controlar as mesmas podes atacar o teu alvo.
      É uma experiência engraça que recomendo para verem as coisas a funcionar mas requer uma maquina um
      bocado poderosa para ter tantas maquinas virtuais a trabalhar ao mesmo tempo. Na vida real o mais provável é que sejas caço e que nao faças estragos de maior 😀

  2. superneo says:

    vamos lá fazer uma nova onda de ataques, roubar dados aos corruptos 🙂

  3. superneo says:

    Mais vale ter os sites numa plataforma google…etc…assim não sofremos de ataques esquisitos.

  4. Arlindo says:

    o que aconteceria se o ultimo parametro ficasse desta forma:

    Provavelmente os servidores do face ficariam lentos… e o “alvo” ficaria frito!?

  5. David Ferreira says:

    É bem provável que o Facebook corrija a entrada de parâmetros da querystring

  6. Daniel Pinto says:

    Pedro, lá vai a malta comprar da Arbor 😀

  7. Diogo Aleixo says:

    Esse exemplo do upload da imagem é mesmo assim que funciona? É que estando a escrever essa linha a passar um parametro neste caso o ‘r’, devia ser para o servidor fazer alguma acção com a imagem. Mas o servidor assim vai estar a fazer 1000 acções diferentes caso as tenhas programadas.

    Não é assim que funciona a passagem por parâmetros? É que o que me dá a entender é que com ou sem parametro, a linhas escrita 1000 vezes dava na mesma.

  8. Paulo says:

    Parabéns pelo artigo, fico “admirado” (para não chamar outra coisa) é com certos comentários de utilizadores…

    Só para relembrar que Albert Einstein descobriu e partilhou a teoria da relatividade (E=mc2) que foi utilizado para controir bombas atomicas…..
    Todos temos direito ao conhecimento, e todos temos o dever de o saber usar!

    • Malic X says:

      Errado. Estes artigos só deveriam ser divulgados após a correção da vulnerabilidade. Senão é o mesmo que considerar o crime uma coisa boa. Mas enfim, como estamos rodeados gente boa e sem segundas intenções fica tudo feliz.

      M x

      • MHorta says:

        Se o facebook não o tivesse definido como “Won’t fix” até faria sentido esperar pelo dito fix.

      • Paulo says:

        Percebo perfeitamente o que queres dizer com boa gente e realmente tenho noção disso contudo devido ao fácil acesso há informação tens coisas bem mais graves e fáceis de fazer.
        Este artigo está muito bem escrito pois fala do assunto no modo generalista e numa linguagem perfeitamente perceptível a qualquer utilizador.

        Na prática este assunto é bem mais complexo e difícil de ser praticado com sucesso e sem ser detectado do que muitos pensam, este tipo de ataque não é novidade nenhuma e já existe muitas soluções (infelizmente nenhuma 100%) aqui trata-se de usar a maior rede social para fazer isso.

    • PahAssimTodosJáSabemOmeuNome says:

      E=mc^2 é a teoria da relatividade? .-.

  9. Joao says:

    Em relação a quem comentou que não se deveria ter feito este post: ESTÃO ERRADOS

    É bom saber destas coisas, não é por existir este post que as pessoas vão realizar um DDoS, até porque tal como foi dito, não convém pôr em prática pois pode haver consequências GRAVES para quem o realizou.

    Um DDoS não tem utilidade para o utilizador comum, apenas para quem deseja “deitar abaixo” certos servidores é que tem utilidade, mas é preciso pertencer a um grupo criminoso!

    Colmatando, este post é igual a outros tantos sobre falhas de segurança no iOS, por exemplo.. é sempre bom estar a par das novidades.

    Desculpem pelo post grande.

  10. Boaaaa says:

    bora fazer um ataque DDOS ao pplware 😀 (brinca)

  11. Az8teiro says:

    Ficavam admirados com o que é possível fazer com o comando ping..

    COnsoante a exporem a notícia, a mesma é exposta em todos os casos para obrigar as empresas que têm as falhas a corrigir as mesmas.

    Os criminosos sabem sempre como cometer um crime, as pessoas comuns é que podem não saber. O que acontece quando todos sabem, são duas coisas, ou todos se comportam e as coisas continuam por resolver permitindo ao criminosos continuar a praticar os crimes tirando partido das falhas existentes. Ou toda a gente decide brincar, as falhas provocam problemas graves pontuais, e as entidades responsáveis são obrigadas a corrigir as mesmas sob pena dos seus serviços serem desativados.

    As vacinas funcionam da mesma forma, as pessoas são infetadas com um vírus, e são acompanhadas a ver se o sistema imunitário deteta e anula o vírus, que é o que é suposto acontecer neste caso.

    Caso as pessoas adoeçam estão a ser vigiadas e o problema é resolvido de outra forma (neste caso o fb ser forçado a resolver a falha.

    Quantos de vocês que se queixaram da notícia não vão a correr para os centros de saúde para apanhar as vacinas todas? Resposta 0.

  12. lmx says:

    este parece ser um excelente ataque 🙂

    O openssl também tem um que por cada pedido danos 64kb(heartbleed)…mas este é brutal 😀

    O facebook é mesmo grande, em todos os aspetos lol

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.