Мстя админа из Радмина
Это было в далеком 2010 году, когда я немного освоил Delphi 7 и начал писал различные программы для помощи в системном администрировании и с работой с БД как для себя, так и для хобби, разучивая новые для себя фишки в Делфе.
Как-то по просьбе одного человека (уже не вспомню для кого) я написал свой первый дроппер (да, наверное, и последний) для заливки и автоматического запуска Радмина с заданным портом и параметрами. IP адрес, с которого он запустился кидает по FTP на левый UCOZ-овский сайт.
Почему не в какую нибудь SQL-базу? Потому что свой боевой сервер я не хотел палить, а платные хостинги я не хотел использовать, поэтому решил реализовать такой бесплатный и почти беспалевный вариант получение IP-адреса, кто запустил дроппер.
Через некоторое время почти с той же просьбой обратился другой знакомый и я ему просто отдал этот дроппер, потому что он уже больше не был нужен.
Опробовав его на себе и убедившись в его работоспособности, он отдал другому своему знакомому кулхацкеру, который вскрыл дроппер через Restorator и выдернул адрес и настройки левого FTP-сервера и всё оттуда удалил (зачем? хз) и сообщил об этом своему другу.
Убедившись, что мой FTP вскрыли (да, на тот момент я еще не шифровал пароли, щас я чуть умнее), я немного погрустил, но поскольку были бэкапы, то не особо об этом переживал и думал, как же можно ему отомстить. Поскольку IP скидывался на этот сервер, то узнать его IP не предоставлялась возможным.
Тогда я решил проверить другой сервер, где лежал архив дроппера, поскольку я давал ссылку на него своему знакомому, а он своему кулхацкеру. Захожу в админпанель UCOZ'a и вижу, действительно, этот кулхацкер решил проверить пароль от FTP на этом сервере, в админке. В логах были неудачные попытки входа в админ панель.
Я решил проверить, а не запускал ли он мой дроппер, не остался ли он включенным или он только вскрывал его, глянуть его ресурсы. Я запустил радмин, вбиваю адрес и порт, на который я повесил в настройках и, подключаемся как зритель (без управления), о чудо! Радмин всё еще работает! Вводим свой пароль. Ура! Пароль подошёл и мы видим экран кулхацкера.
Наблюдаю как он с кем то переписывается, где то ползает в браузере, затем обдумываем план мести.
Для начала я решил скопировать все текстовые файлы и потенциально интересные с рабочего стола. Многие хранят памятки на рабочем столе, включая даже пароли. Периодически скриню его экран. Лазю по его диску на предмет еще чего нибудь полезного.
Дальше решил реализовывать свою месть. Нужно было что-то, не слишком жесткое, без серьезных последствий, но и запоминающиеся.
Узнав от друга о его компьютерных способностях и сможет ли он переустановить винду, я удалил ему папку с играми (нефиг играть), загрузчик винды NTLDR, а в boot.ini написал "В следующий раз, когда будешь удалять файлы, думай", где пишут название Windows.
Так. Теперь надо как то перезагрузить компьютер. На старой работе я пользовался LanShutDown для удаленной перезагрузки компьютеров. Решил воспользоваться ею и здесь. Удаленно закачал её.
Теперь, когда у него перезагрузится компьютер, Windows у него не загрузится, потому что загрузчик винды не будет найден. Я сообщил другу, что "сломал ему Винду", а тот сообщил об этом кулхацкеру. Кулхацкер только рассмеялся, написав другу, я "п****бол к тому же и мозг пусть себе сломает".
Далее я сказал, что если я перезагружу ему комп, то ему придется переустанавливать систему. Друг переслал сообщение и получил в ответ: "Давай, Йопте, ЛОл".
Похоже, что кулхацкер чутка струхнул, поскольку, я вижу как он полез в System32 искать файлы радмина. Вспоминаю, что радмин может тоже перезагружать компы, я вызываю через радмин удаленную перезагрузку компа и смотрю на его экран. Перезагрузка не идет. Черт! Возможно, потому что у него уже 7ая винда была, а у меня радмин версии 2.1.
Далее смотрю на его экран, он открыл диспетчер задач и смотрит на активные процессы. Счет пошёл на секунды, поскольку по нагрузке ЦП, в принципе можно отследить радминку.
Срочно возвращаясь к первому способу перезагрузки, я открыл Telnet захожу в папку куда скинул LanShutDown и набираю команду что то типа: LanShutDown -r -f и надеясь, что команда будет выполнена на его стороне. Ура! Комп кулхацкера начал перезагружаться закрывая все окна.
Всё. Месть была выполнена. Винда не загрузится, а после переустановки он получит моё сообщение в выборе какую винду загружать.
Чуть позже, после того когда кулхацкер всё таки переустановил винду, он ко мне постучался. Побеседовали немного. Урок надеюсь он понял.
Мои трофеи с его компа:
- Ключ от WOW, только что проплаченный им же.
- Акк ВоВ. Включая пароль.
- Вся переписка QIP.
- Какие то IP-шки, логины и пароли от Админа.
- Сервак от контры O_O
- Мыло и пароль от него.
Сразу говорю, трофеями я не пользовался, никому не раздавал (хотя просили), поскольку цель была не извлечение прибыли, а преподать урок, что когда совершил преступление, ожидай наказания.
Я не знаю можно ли кидать ссылки, это всего лишь второй пост, но кто хочет почитать полностью как всё было почти в реальном времени и реакцию друга и кулхацкера выкладываю логи с Аськи:
Переписка с другом: https://yadi.sk/d/5MmoPVi73QVYQh
Переписка с кулхацкером: https://yadi.sk/d/x42T4dIX3QVYSN
В логах изменены ники, адреса сайтов и IP-адреса.
Мораль всей басни такова: Думай над последствиями.
Всем спасибо.