<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Hacken on Netsensei</title>
    <link>https://www.netsensei.be/tags/hacken/</link>
    <description>Recent content in Hacken on Netsensei</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>nl-NL</language>
    <managingEditor>matthias@netsensei.nl (Matthias Vandermaesen)</managingEditor>
    <webMaster>matthias@netsensei.nl (Matthias Vandermaesen)</webMaster>
    <lastBuildDate>Mon, 21 May 2018 16:37:19 +0000</lastBuildDate><atom:link href="https://www.netsensei.be/tags/hacken/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Ik werd gehackt</title>
      <link>https://www.netsensei.be/2018/05/21/ik-werd-gehackt/</link>
      <pubDate>Mon, 21 May 2018 16:37:19 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2018/05/21/ik-werd-gehackt/</guid>
      <description>&lt;p&gt;Eind maart maakte het Drupal Security team kwetsbaarheid &lt;a href=&#34;https://groups.drupal.org/security/faq-2018-002&#34;&gt;SA-CORE-2018-002&lt;/a&gt;
bekend. Het ging om een zeer serieus veiligheidsprobleem met &lt;a href=&#34;https://www.drupal.org/&#34;&gt;Drupal&lt;/a&gt;. Zo
serieus dat iedereen alles moest laten vallen op Drupal websites te voorzien van
een update. &lt;a href=&#34;https://arstechnica.com/information-technology/2018/04/drupalgeddon2-touches-off-arms-race-to-mass-exploit-powerful-web-servers/&#34;&gt;Drupalgeddon&lt;/a&gt; dus. Ondertussen maakten gewiekste mensen met
slechte bedoelingen gebruik van de gelegenheid om zoveel mogelijk servers met
onbeveiligde Drupal sites te hacken.&lt;/p&gt;
&lt;p&gt;Mijn eigen server is er daar eentje van. Ik was namelijk in die periode in
&lt;a href=&#34;https://www.netsensei.be/2018/04/07/tips-for-visiting-san-fransisco/&#34;&gt;Californië&lt;/a&gt;. Het duurde even voor ik kans had om het nodige te ondernemen.
Helaas was het kwaad reeds geschied. Deze week kreeg ik een bericht van
&lt;a href=&#34;http://linode.com&#34;&gt;Linode&lt;/a&gt; – de hosting partij van wie ik een virtuele server lease
– dat er problemen waren.&lt;/p&gt;

&lt;figure &gt;
  &lt;img
    src=&#34;https://www.netsensei.be/2018/05/21/ik-werd-gehackt/abuse_server.png&#34;
    alt=&#34;Gehackt!&#34;
    class=&#34;center&#34;
    loading=&#34;lazy&#34;
    &gt;
  &lt;figcaption class=&#34;center&#34;&gt;Gehackt!&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;Tijd om actie te ondernemen. De eerste stap was de server offline halen om geen
verdere schade te veroorzaken. Dat deed ik eerder deze week. Dat betekende dat
ik enkele dagen uit de lucht was. Gelukkig gaat het om persoonlijke projecten,
niet om die van betalende klanten. In dat geval zou ik met een groter probleem
hebben gezeten.&lt;/p&gt;
&lt;p&gt;Gisteren heb ik een nieuwe server aangemaakt. Handmatig configureren zou snel
een dag of meer kosten. Tegenwoordig automatiseer ik zoveel mogelijk met
&lt;a href=&#34;https://www.ansible.com/&#34;&gt;Ansible&lt;/a&gt;. Het kostte me een dik half uur om die operationeel te krijgen.
Vervolgens was het een kwestie van de websites één per één terug on line te
zetten. In het geval van die ene Drupal website betekende dat: de &lt;a href=&#34;https://www.drupal.org/docs/7/install/setting-up-the-files-directory&#34;&gt;files&lt;/a&gt;
folder en de database manueel controleren en schonen. En dan vind je dit soort
ongein terug:&lt;/p&gt;

&lt;figure &gt;
  &lt;img
    src=&#34;https://www.netsensei.be/2018/05/21/ik-werd-gehackt/hackers.png&#34;
    alt=&#34;Gehackt!&#34;
    class=&#34;center&#34;
    loading=&#34;lazy&#34;
    &gt;
  &lt;figcaption class=&#34;center&#34;&gt;Gehackt!&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;Juist. Script kiddies die mijn server mismeesteren voor allerlei illegale
praktijken. In de database vond ik ook nog eens allerlei 
&lt;a href=&#34;https://www.fortinet.com/blog/threat-research/the-growing-trend-of-coin-miner-javascript-infection.html&#34;&gt;Javascript crypto miners&lt;/a&gt; terug. Gelukkig kon ik die met wat
&lt;a href=&#34;https://speakerdeck.com/jrf/regex-fu-1&#34;&gt;RegEx Fu&lt;/a&gt; helemaal opschonen. Het ging dan ook om een site met niet zo
heel erg veel inhoud. Maar het kostte me wel wat tijd en moeite om alles grondig
te controleren.&lt;/p&gt;
&lt;p&gt;Tenslotte heb ik ook meteen alle laatste patches en updates toegepast,
wachtwoorden vervangen, enzovoorts enzoverder.&lt;/p&gt;
&lt;p&gt;Waarom de oude server niet gewoon opschonen? Omdat dat eigenlijk gewoonweg niet
doenbaar is. Het is veel eenvoudiger om met een schone lei te beginnen en de
gehackte server uiteindelijk te verwijderen.&lt;/p&gt;
&lt;p&gt;Waarom Drupal nog blijven gebruiken? Omdat de ontwikkelaars achter Drupal hier
de juiste procedure volgden. Kwetsbaarheid breed kenbaar maken en meteen een
oplossing voorzien. Dat ik toch in de problemen kwam, ligt geheel en al aan een
ongelukkige timing.&lt;/p&gt;
&lt;p&gt;Waarom zelf al die moeite met een server doen? &lt;a href=&#34;https://www.netsensei.be/2016/01/24/van-silo-naar-solo/&#34;&gt;Daarom&lt;/a&gt;.&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>Drupalcon</title>
      <link>https://www.netsensei.be/2011/08/28/rupalcon/</link>
      <pubDate>Sun, 28 Aug 2011 09:57:58 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2011/08/28/rupalcon/</guid>
      <description>&lt;p&gt;&lt;em&gt;Ik schreef dit reeds donderdagmiddag. Maar ik had pas vandaag tijd om af te
werken. Met een beetje vertraging dus.&lt;/em&gt;&lt;/p&gt;
&lt;p&gt;’t Zit er bijna op. Ik zit nu in de coderslounge met nog een half uurtje
te gaan voor we terug naar het vasteland vertrekken. Het was, zoals altijd,
geweldig om weer eens Drupalcon te mogen ervaren.&lt;/p&gt;
&lt;p&gt;De eerste dag bestond voornamelijk uit werken. Voor De Job had ik beloofd om ter
plaatse wat uurtjes te maken. Geen probleem. Dus zaten we met een paar mensen op
een klein hotelkamertje op houten stoeltjes te hacken, mailtjes te sturen en te
vergaderen. ’s Avonds was het zoeken naar een goed restaurant. Het werd
The George waar ik &lt;em&gt;sausages with mashed potatoes and peas&lt;/em&gt; koos. De avond
bestond uit pils, en gesprekken over Drupal en Boedha.&lt;/p&gt;
&lt;p&gt;Dag twee, daar herinner ik mij niet zoveel van. Ik heb een paar sessies gezien.
Eentje over &lt;a href=&#34;http://london2011.drupal.org/conference/sessions/living-breathing-drupal-biology-request&#34;&gt;The Biology of the Page Request&lt;/a&gt; en eentje over
&lt;a href=&#34;http://london2011.drupal.org/conference/sessions/easy-drupal-hosting-lifecycle-local-dev-production-deploy-cloud-scale-and-sleep-&#34;&gt;Easy Drupal Hosting Lifecycle&lt;/a&gt;. Ergens vielen ze een beetje tegen in dat ze
nogal heel algemeen waren. Er werden niet meteen dingen verteld die ik nog niet
wist. De rest van de dag was mensen ontmoeten, meer mensen ontmoeten, veel code
schrijven, zotte ideeën uitwisselen, koffie drinken en foto’s nemen.&lt;/p&gt;
&lt;p&gt;Hoogtepunt van de dag was de presentatie van collega’s Swentel en Jyve
over &lt;a href=&#34;http://london2011.drupal.org/conference/sessions/take-full-control-your-site-layout-display-suite-drupal-7&#34;&gt;Display Suite&lt;/a&gt;. Hun project draait op 8000+ websites en laat je toe om
heel snel en makkelijk mooie websites te bouwen. De organisatie had zelfs een
tweede zaal ingezet met een videolink.&lt;/p&gt;
&lt;p&gt;Tegen de avond ben ik vrij snel terug richting hotel gekeerd met een stevige
verkoudheid. Ook hier toonde het weer zich niet van zijn fraaiste kant.
Bovendien zitten we hier met 1800+ mensen opeengepakt in een ietwat krappe
venue.&lt;/p&gt;
&lt;p&gt;Gisteren ging het gelukkig een stuk beter. De dag stopte wat vroeger omdat er
’s avonds naar Batman Live werd gegaan. Als je een ticket had tenminste.
Het geluk was aan mijn zijde: blijkbaar deelden ze last minute nog wat gratis
tickets uit.&lt;/p&gt;
&lt;p&gt;Met een colonne typische rode dubbeldekkers trokken we van Croydon naar de O2
Arena. Ik geloof niet dat ik eerder zo onder de indruk was van een overkoepelde
ruimte. Je mag er echt geen pleinvrees hebben. De eigenlijke arena is niet veel
groter dan de Lotto Arena. De show zelf was een acrobatisch circus met veel
special effecten, dans, kunsten, video en, jawel, vuurwerk. Het was allemaal op
kindermaat geschreven: verstand op nul dus.&lt;/p&gt;
&lt;p&gt;Vanmorgen trok ik naar de keynote van de &lt;a href=&#34;http://www.webstandardistas.com/&#34;&gt;Standardistas&lt;/a&gt; over
&lt;a href=&#34;http://london2011.drupal.org/scheduleitem/keynote-designing-sustainable-web&#34;&gt;Designing the Sustainable Web&lt;/a&gt;. Heel interessante en inspirerende sessie
over de geschiedenis van het WWW en welke principes er écht belangrijk zijn wil
je een goede website bouwen. De rest van de dag was het &lt;a href=&#34;http://brunodbo.be/&#34;&gt;voornamelijk&lt;/a&gt;
&lt;a href=&#34;http://www.duo.be&#34;&gt;mensen&lt;/a&gt; &lt;a href=&#34;http://westendgirl.ca/&#34;&gt;ontmoetten&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Straks gaat het met de ferry terug richting vasteland.&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>BarcampGent I</title>
      <link>https://www.netsensei.be/2008/03/29/barcampgent-i/</link>
      <pubDate>Sat, 29 Mar 2008 09:20:42 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2008/03/29/barcampgent-i/</guid>
      <description>&lt;p&gt;’t Is dat ik even van lijfblogging wil doen. Ik hier dus op BarcampGent.
Momenteel loopt er een eerste presentatie in één van de grote zalen. Maar ik wil
mijn eigen presentatie nog iets beter bijwerken. Momenteel zit ik hier in een
zithoek met 6 anderen laptoppers aan het hacken, presentatiebrouwen,…&lt;/p&gt;
&lt;p&gt;Ik geef mijn eigen presentatie om 14u. De titel? ‘Birds on a wire. Some
thoughts about Twitter’ Iets rond het gebruik van Twitter in
collaboratieve context. En straks om 18u is er het ITPRO geekdinner in de
kantoren van &lt;a href=&#34;http://www.netlash.com&#34;&gt;Netlash&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Het belooft een stevige dag te worden.&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>Alle quiet on the western front</title>
      <link>https://www.netsensei.be/2006/09/19/alle-quiet-on-the-western-front/</link>
      <pubDate>Tue, 19 Sep 2006 14:54:12 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2006/09/19/alle-quiet-on-the-western-front/</guid>
      <description>&lt;p&gt;Zondagavond stuur ik een mailtje richting mijn host om te waarschuwen dat er een
hacker op mijn website actief is geweest en dat zij daar toch ook wel eens
naartoe zouden mogen kijken. Gedeelde verantwoordelijkheden en zo. We zijn nu
dinsdag-bijna-avond en ik heb nog altijd geen reactie gehad van de helpdesk.
Bizar. Of ’t moet zijn dat ze er geen fluit meer om geven of hun servers
lekke mandjes zijn of dat hun klanten het zelf maar moeten uitzoeken. Hmgr.&lt;/p&gt;
&lt;p&gt;Als ik morgen nog geen reactie heb gehad stuur ik een iets meer aandringende
mail in de hoop ze zo wakker te schudden.&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>Gehacked (3)</title>
      <link>https://www.netsensei.be/2006/09/17/gehacked-3/</link>
      <pubDate>Sun, 17 Sep 2006 19:59:16 +0000</pubDate>
      <author>matthias@netsensei.nl (Matthias Vandermaesen)</author>
      <guid>https://www.netsensei.be/2006/09/17/gehacked-3/</guid>
      <description>&lt;p&gt;Ik heb tijd gehad om de logfiles eens nader te inspecteren… en inderdaad!
Mijn apachelogs hebben een verhaal te vertellen! Zo tussen 12u30 en 13u –
tijdens mijn lunch – gebeurden er op 13 september allerlei rare
activiteiten. Ik zie een ip-adres mijn site over en over refreshen. Op zich kon
ik er niet uit opmaken wat er gaande is. Daarvoor zijn de files, jammer genoeg,
te beperkt. Tot opeens de eerste melding naar de &lt;em&gt;Hacked By the Maniac&lt;/em&gt; opduikt.
Dat was van een tweede ip-adres. Even verder zie ik dan van het eerste ip dat er
gesurft werd naar mijn site vanaf &lt;em&gt;zone-h.net/defaced&lt;/em&gt;. Daar vond ik een mirror
waar de HTML code van mijn verminkte site is opgepleurd! Blijkbaar om te pronken
hoe &lt;em&gt;3733t&lt;/em&gt; ze wel niet zijn met hun werk.&lt;/p&gt;
&lt;p&gt;Een &lt;em&gt;whois&lt;/em&gt; commando leert mij dat beide ip’s behoren tot de iprange van
TurkTelekom (what’s in a name). Omdat de website waar bezoekers
automatisch naartoe werden doorgesjasd Turks was, lijkt het mij dat ik hier de
twee boosdoeners heb gevonden.&lt;/p&gt;
&lt;p&gt;Dat de apachelogs niets vertelden verontrusten mij ergens wel een beetje want zo
kan ik niet achterhalen wat er mis is. Misschien zijn ze binnengebroken via FTP?
Maar aan die logfiles geraak ik blijkbaar niet: ik heb wel de mogelijkheid om ze
te downloaden via mijn administratiepaneel, maar de facto weigert hij dat te
doen. Niet fijn! Visuele inspectie van mijn FTP ruimte leert mij dat er geen
files zijn aangepast. Maar dat wil natuurlijk niets zeggen. En over MySQL logs
beschik ik al helemaal niet. Hoewel ik voor elke databank een aparte user maak
met een sterk paswoord. Het lijkt me dus vrij sterk dat ze via daar zouden zijn
gekomen.&lt;/p&gt;
&lt;p&gt;Ik heb ondertussen een mailtje met het stukje apachelog naar de helpdesk
gestuurd. Ik ga het hier niet publiekelijk posten maar geïnteresseerden mogen
mij anders wel een mailtje sturen. Misschien ontdekken anderen wel een patroon
en het is een kans om hieruit te leren!&lt;/p&gt;
</description>
    </item>
    
  </channel>
</rss>