SPYKIDS OWNZ YOUR SYSTEM, 제로보드4 속수무책으로 당하다.

Zone-h.kr에서는 국내의 해킹된 사이트를 알려줍니다. 그런데 오늘따라 유난히 많은 사이트들이 해킹되었습니다. 최근에 잠잠하던 거랑 비교해서 이례적인데요.

사용자 삽입 이미지
현재 시각 11시 6분… 22개의 해킹된 사이트 중 20개의 사이트가 브라질의 SPYKIDS라는 팀에 의해 해킹되었습니다. 이들 사이트는 제로보드4를 사용중입니다. 아무래도 SPYKIDS 팀은 제로보드4를 집중적으로 노린 것 같네요.

이미 예전부터 제로보드4는 보안상 취약점이 많은 것으로 알려졌는데 아직 많은 사이트들이 이 툴을 이용하는 것 같습니다. 그리고 이렇게 속수무책으로 뚫리죠. 오늘 해킹된 사이트들은 개인사이트도 있지만 정부 혹은 연구 사이트도 많이 있습니다.

만약 자신의 사이트가 제로보드4 기반으로 만들어졌다면 다른 게시판 툴로 바꾸시길 바랍니다. 그리고 제로보드XE가 현재 개발중이고 배포중입니다.

Similar Posts

  • 올블로그, 악성코드에 취약하다.

    오늘 “<p> 태그와 block, inline의 관계“라는 제목의 글을 올리고 놀라고 말았다. 올블로그의 실시간 글 목록에서 제목의 “<p>” 부분을 태그로 인식한 것이다. 아래는 캡쳐 화면이다. 이게 무슨 큰 문제이냐고 할 지 모르지만, 의외로 큰 허점이 될 수 있다. 제목에서 태그를 인식하고 목록에서 그것을 표현한다는 것은 악성태그 역시 인식이 된다는 얘기다. 올블로그 측에서 <p> 태그처럼 별 문제…

  • Ring 0, 커널 레벨에서의 루트킷

    오랜만에 찾아 뵙습니다. 그동안 두 개의 프로젝트를 수행하면서 중간고사도 치르고 하느라 한 달이 훌쩍 지나가버렸네요. 그러는동안 블로그에도 소원해졌구요. 친구가 블로그가 너무 조용하다고 핀잔을 줄 정도였습니다. 하하하 ^^; 제가 그동안 참여한 프로젝트 중의 하나가 루트킷 탐지 프로그램을 만드는 것이었습니다. 세 개의 팀을 나누어서 각각 유저 레벨, 커널 레벨, MBR의 루트킷을 공부했지요. 제가 맡은 부분은 커널 레벨에서의…

  • CVE-2010-3970. Windows Thumbnail 취약점 데모영상

    작년 11월 Moti, Xu Hao의 POC 발표 이후로도 꽤 잠잠했던 Windows의 Thumbnail 취약점이 최근 이슈[^1]가 되었습니다. 그런데 발표가 있은 지 두 달이 다 되어가는데도 MS에서는 아직 패치를 안 내놓고 있네요. 아래 영상은 가상의 시나리오를 정한 후, Metasploit을 이용하여 원격제어 해킹을 하는 것을 녹화한 것입니다. HAURI의 분석자료[^2]가 상세하기 때문에 취약점에 대한 설명은 생략하겠습니다. Thumbnail 취약점이 Windows의…

  • 해킹 경험담 1st & 2차 해킹 주의

    제가 고1 일 때 알고 지내던 해커 한 명이 있었습니다. 컴퓨터에 대해 모르는 게 있으면 그 해커에게 물어보곤 했죠. 그러다 어느 날 궁금한 게 생긴 겁니다. 과연 이 사람은 나에 대해서 얼마나 알 수 있을까? 하고 말이죠. IRC에서만 얘기를 나누었기에 서로 간의 이름조차 모르던 사이였거든요. 그래서 그 해커에게 물어봤죠. 나에 대해 해킹할 수 있냐고… 그…

  • 까막눈의 보안소식. 2010년 6월 1주차

    개인이 GSM 네트워크 망을 구축 http://www.mananet.net/gsm/ 이번 주 핫소식입니다. 어쩌면 국내 무선통신 환경과 보안에 관해 흥미로운 출발점이 될 지도 모르겠습니다. Hex-Rays ARM Decompiler v1.0 Comparison Page http://www.hex-rays.com/hexarm_compare0.shtml 사실, 이게 더 핫소식일지도… 이미 리버서들 사이에선 화제지요. 그런데 가격 크리가… HEXARM            ARM Decompiler Base License           2240 USD HEXARMADD…

  • 까막눈의 보안소식. 2010년 7월 1주차

    OWASP Top 10 2010 한글판 http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947 SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다. 이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데,…

0 Comments

  1. 많은 분들이 소 잃고 외양간 고칠 때쯤이면 이미 볼일 다 끝난거라는 걸 모르는 것 같습니다. 무엇보다 개발 지원이 끝난 웹애플리케이션만큼 위험한 건 없는데 말이죠. 그런데 텍스트큐브는 안전할까요? ㄷㄷㄷ

  2. 아하하…
    어찌 그런 무서운 말씀을…
    해커나 바이러스가 이기지 못하도록 저 같은 사람이 공부하고 많은 전문가들이 노력하는 거죠.

  3. 제로보드4가 굉장히 오래 되었으니 해킹이 많이 되겠죠…
    하지만 다른것도 마찬가지에요…
    해커와 보안관의 싸움은 생물학계의 바이러스와 백신의 싸움으로 봐도 됨.
    어차피 해커나 바이러스(이쪽이 이기면 인류 멸종)쪽이 이기게 되어있는 싸움.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다