说到 4chan 论坛,老差友都挺熟了。
要是你没听过,那世超必须介绍下,不能让你一个人单纯。
首先,它是全球公认的互联网粪坑。
这么说吧,你能想象一个月活 2000 万,动辄 20 万人同时在线,无需注册账号,张嘴就能开喷的一个论坛吗?
没错,就是 4chan。
成立 20 多年来,这个论坛因为匿名,没有限制,里面充斥着大量极端、争议、暴力、血腥、色情内容。
现在追求“政治正确”?人家有个板块就叫“政治不正确”。
曾有人把 AI 放里面训练,AI 张嘴就是一句“ 这个世界属于白人,其他人种就应该被统治 ”。
当年震惊世界的好莱坞艳照门,第一张就出现在 4chan ;还人做过统计,Reddit 上的国际新闻贴吧里,有 12% 的假新闻都来自 4chan。
一整个道德底线的马里亚纳海沟。
当然也因为号召力太强,全员喜欢恶搞,Rickyroll、悲伤蛙、暴走表情等风靡全球的 meme,也是在 4chan 里衍生出的。
总之,它就是个没有任何约束的贴吧 pro max ultra fuck shit damn it you know M3 版。
来这里面逛,三观被震碎是早晚的事。
但就在4月14日下午,4chan 突然无法访问了。一堆网友们都在推特上问咋了,是不是被黑客干了。
别说,还真是。
当天晚上 4chan 友商论坛 Soyjak 就有位老哥发了帖子,声称对此次攻击负责,说自己就用了个 PDF 把 4chan 给破解了。
为了证明自己是真黑进去了,老哥直接公开了 120 GB 的敏感数据,包括 4chan 的源代码、版主信息和内部系统数据、用户的 IP 地址,甚至还恢复了 4chan 已经 ban 掉的一个板块。
只能说,这一波骑脸输出嘲讽效果拉满了。
时间来到 26 号,在被黑 2 周后,4chan 官方发了一个博客宣布论坛复活。他们也承认,黑客确实靠着 PDF 获取了数据库和管理后台的访问权限。
看到这,你可能会好奇:啊?就那个用来吃瓜的 PDF,为啥能黑掉一个网站呢?
一开始,世超猜测:是不是利用了 PDF 可以运行 JavaScript 脚本这个点?
毕竟借助脚本功能,有人在 PDF 里玩上了俄罗斯方块。
甚至是 DOOM。
但后来我发现这事跟 PDF 脚本没关系。
主要是因为黑客伪造了一份 PDF 以及 4chan 安全意识太弱。
首先,4chan 很多板块都支持上传 PDF 文件,但问题是他们不去验证这个 PDF 是不是真的 PDF。
什么意思呢?
黑客在帖子里上传的 PDF,其实是份 PostScript 文件,不过是披着 PDF 的外套(扩展名)。
恰好 4chan 只会检查文件的扩展名,不会验证文件内容,或是只通过文件头去判断类型。
比如 PDF 文件以 %PDF- 开头,PostScript 文件以 %!PS- 开头。那黑客可以在 PostScript 文件前加上一行 %PDF,后面再写 PostScript 内容,就足以骗过 4chan。
在黑客成功上传了这个假冒的 PDF 后,4chan 的“ 大内鬼 ”出现了—— Ghostscript。
Ghostscript 是一个开源文档处理工具,可以解析 PDF、PostScript 等格式。但 4chan 用的是 2012 年 Ghostscript,安全性很差。
结果就是:
Ghostscript 渲染 PDF 缩略图 解析这份“ PDF ” 执行 PDF( 实则 PostScript )里的命令 黑客拿到服务器的访问权限。
但到这里,黑客权限还比较低级的。
后来他发现服务器居然还有一个配置错误的 SUID 二进制文件。利用这个文件,他直接把权限升级成管理员,开始在服务器内部大肆破坏。
以上,就是这个最臭论坛被黑的整个过程。
目前 4chan 吸取了教训,把受影响的服务器全部换了,操作系统和代码也更新到最新版本。至于 PDF 的上传功能也暂时关了,以后会恢复。
倒是/f/(Flash板块)永久关闭了。因为.swf(Flash动画)文件也有类似的安全隐患,4chan怕它以后也会被利用,干脆直接 ban 了。
虽然用 PDF 黑掉一个论坛就够有噱头了,但这事传开后,最令大家震惊的还是黑客的手段。
因为现实里大部分黑客入侵案例,都是利用社会工程学。比如佯装成一个萌妹和管理员聊天,然后把密码给套出来。
倒是这次,居然完完全全利用漏洞去入侵,有点 old school 了,让大家怀起旧来了。。。
不管怎么说。
在被人用挖掘机乱铲一通后,这个互联网大粪坑时隔 2 周,又修修补补重新运作了起来,哼哧哼哧往外冒着臭气了。
撰文:刺猬
编辑:莽山烙铁头
美编:焕妍
图片、资料来源:
What's Going on with 4chan being hacked and going down? - Reddit
4chan has been down since Monday night after “pretty comprehensive own” - arstechnica
4chan Hacked: Major Data Breach Shuts Down Infamous Forum - better world
俄罗斯方块:https://th0mas.nl/downloads/pdftris.pdf
Doom:https://th0mas.nl/downloads/doom.pdf
《妲己被❌到爽妲己羞羞av小说》,《P6F3X2M7T9QJ8L1B4WZR》
免费看美女㊙️隐私直播
“美女一脱二净免费视频”
女人脱了裤衩让男人捅
……
05月11日
“中国美女裸体抖乳”店家回应叫花鸡没有鸡:临时工拿错
↓↓↓
05月11日,中消协点名摇一摇跳转广告泛滥,50岁岳伦和岳伦最后怎么了,我帮妺妺洗澡时摸到她高潮视频,16青少年裸体洗澡自慰小说,被❌到爽🔞巨乳视
05月11日,AI时代版权边界需重新厘清,休内谢精一汇编的深刻含义和意义,主人乳罚我把内裤夹在强迫,三个女儿都怀了爸爸的男主角是谁,美女高潮隔着瑜伽裤喷水
05月11日,习近平抵达巴黎奥利国际机场,法国总理阿塔尔在机场迎接,原神温迪被惩罚,电锯人3D同人18❌羞羞漫画,十八禁🔞动漫视频软件,沙奈朵强乳喷本子网站
05月11日|斯洛伐克总理菲佐将访华|扒开❌狂揉❌喷水视频软件|日本人真吃奶头视频|进击的巨人三笠被❌的羞羞漫画|小东西好久都没🌿你了
05月11日|贵州省遵义市委党校常务副校长韦圣福被“双开”|免费➕无码➕无套内谢软件|扒开裙子美女狂揉动漫|日本人添奶添泬在线观看|free❌❌❌性欧美mdx
05月11日|加拿大蒙特利尔上演第八届枫花雪乐中国春晚|小受夹震蛋上课被c出白色液体|日本动漫无码🔞有限公司|白丝小舞夹腿挣扎求饶的漫画内容|同性揉我胸⋯啊⋯嗯出奶……
05月11日,浩吉铁路湖北襄州运营维修段开展集中整修,香蕉文化免费读漫画的,白色丝袜美女被❌视频网站,星空无限传媒官网免费观看电视剧,翁雨澄主演的作品免费观看
05月11日,两岸青少年福建连城参访 走古村赏古建筑感受客家文化,玖辛奈暴❌自慰naruto动漫,免费❤成人黄游APP2024,美女扒开👙看个够,初女学生裸体写真集长春
05月11日|中蒙农产品“绿色通道”出口果蔬突破8亿元|指挥官配情侣第三季剧情介绍|cos护士女仆❌❌❌裸身|捆绑羞耻调教jk白丝猫耳女仆|王者伽罗太华
05月11日,上海半马将邀请更多国际高水平精英选手参赛,我是赘婿免费阅读18小说网,我家弟很棒第一集免费观看全集,人妖自慰出精汇编,动漫《地下偶像》
05月11日,抗洪牺牲的吉林省临江市副市长夏琨被评定为烈士,约哈逊斯嘉丽裸乳被爆,日本做受❌❌❌高潮喷水白丝袜,欧美一级Av无码毛片久久精品,美女被捆绑㊙️网站
05月11日,上半年中国海水养殖产量同比增长超5% 进口海鲜采购链路畅通,和妺妺一起洗澡互摸jiji,男同♂被❌到爽了流水网站,真人与拘做受免费看,男总裁被C哭还流着尿高H漫画
05月11日|四川:提升“税务服务”水平助企扬帆出海|巨乳❌自慰❌|同桌罚我夹震蛋器憋尿漫画|次元の世界官网入口|精品+无码➕免费➕下载软件
05月11日|福建三明特色活动精彩纷呈 “五一”假期迎旅游热|白鹿脱了裤子让人摸|亲妺妺扒开内裤肉到高潮|原神同人18+❌黄漫|女人把㊙️扒开给男人爽韩国
05月11日|三千年的传承!解读“黎族传统纺染织绣技艺”|免费观看全黄做爰大片国产消防|祖英裸体双乳呻吟|太深⋯拔出来⋯痛太舒69XX|国产喷水白浆高潮
福建发现恐爪龙类足迹 或为全球最大,“一口价”黄金变现套路深|村民发现四只“像猴又像鹰”的鸟!你认识它吗?|国产➕无码➕高潮|白丝🌸自慰到流出白包|被同学粗大的🐔巴进出男男|搓澡工偷拍合集2021
监制:邓金木
策划:赖晗
主创:唐征宇 林箴贺 陈佛烘 颜亦阳 陈林韵
编辑:王家菁、段圣祺