说到 4chan 论坛,老差友都挺熟了。
要是你没听过,那世超必须介绍下,不能让你一个人单纯。
首先,它是全球公认的互联网粪坑。
这么说吧,你能想象一个月活 2000 万,动辄 20 万人同时在线,无需注册账号,张嘴就能开喷的一个论坛吗?
没错,就是 4chan。
成立 20 多年来,这个论坛因为匿名,没有限制,里面充斥着大量极端、争议、暴力、血腥、色情内容。
现在追求“政治正确”?人家有个板块就叫“政治不正确”。
曾有人把 AI 放里面训练,AI 张嘴就是一句“ 这个世界属于白人,其他人种就应该被统治 ”。
当年震惊世界的好莱坞艳照门,第一张就出现在 4chan ;还人做过统计,Reddit 上的国际新闻贴吧里,有 12% 的假新闻都来自 4chan。
一整个道德底线的马里亚纳海沟。
当然也因为号召力太强,全员喜欢恶搞,Rickyroll、悲伤蛙、暴走表情等风靡全球的 meme,也是在 4chan 里衍生出的。
总之,它就是个没有任何约束的贴吧 pro max ultra fuck shit damn it you know M3 版。
来这里面逛,三观被震碎是早晚的事。
但就在4月14日下午,4chan 突然无法访问了。一堆网友们都在推特上问咋了,是不是被黑客干了。
别说,还真是。
当天晚上 4chan 友商论坛 Soyjak 就有位老哥发了帖子,声称对此次攻击负责,说自己就用了个 PDF 把 4chan 给破解了。
为了证明自己是真黑进去了,老哥直接公开了 120 GB 的敏感数据,包括 4chan 的源代码、版主信息和内部系统数据、用户的 IP 地址,甚至还恢复了 4chan 已经 ban 掉的一个板块。
只能说,这一波骑脸输出嘲讽效果拉满了。
时间来到 26 号,在被黑 2 周后,4chan 官方发了一个博客宣布论坛复活。他们也承认,黑客确实靠着 PDF 获取了数据库和管理后台的访问权限。
看到这,你可能会好奇:啊?就那个用来吃瓜的 PDF,为啥能黑掉一个网站呢?
一开始,世超猜测:是不是利用了 PDF 可以运行 JavaScript 脚本这个点?
毕竟借助脚本功能,有人在 PDF 里玩上了俄罗斯方块。
甚至是 DOOM。
但后来我发现这事跟 PDF 脚本没关系。
主要是因为黑客伪造了一份 PDF 以及 4chan 安全意识太弱。
首先,4chan 很多板块都支持上传 PDF 文件,但问题是他们不去验证这个 PDF 是不是真的 PDF。
什么意思呢?
黑客在帖子里上传的 PDF,其实是份 PostScript 文件,不过是披着 PDF 的外套(扩展名)。
恰好 4chan 只会检查文件的扩展名,不会验证文件内容,或是只通过文件头去判断类型。
比如 PDF 文件以 %PDF- 开头,PostScript 文件以 %!PS- 开头。那黑客可以在 PostScript 文件前加上一行 %PDF,后面再写 PostScript 内容,就足以骗过 4chan。
在黑客成功上传了这个假冒的 PDF 后,4chan 的“ 大内鬼 ”出现了—— Ghostscript。
Ghostscript 是一个开源文档处理工具,可以解析 PDF、PostScript 等格式。但 4chan 用的是 2012 年 Ghostscript,安全性很差。
结果就是:
Ghostscript 渲染 PDF 缩略图 解析这份“ PDF ” 执行 PDF( 实则 PostScript )里的命令 黑客拿到服务器的访问权限。
但到这里,黑客权限还比较低级的。
后来他发现服务器居然还有一个配置错误的 SUID 二进制文件。利用这个文件,他直接把权限升级成管理员,开始在服务器内部大肆破坏。
以上,就是这个最臭论坛被黑的整个过程。
目前 4chan 吸取了教训,把受影响的服务器全部换了,操作系统和代码也更新到最新版本。至于 PDF 的上传功能也暂时关了,以后会恢复。
倒是/f/(Flash板块)永久关闭了。因为.swf(Flash动画)文件也有类似的安全隐患,4chan怕它以后也会被利用,干脆直接 ban 了。
虽然用 PDF 黑掉一个论坛就够有噱头了,但这事传开后,最令大家震惊的还是黑客的手段。
因为现实里大部分黑客入侵案例,都是利用社会工程学。比如佯装成一个萌妹和管理员聊天,然后把密码给套出来。
倒是这次,居然完完全全利用漏洞去入侵,有点 old school 了,让大家怀起旧来了。。。
不管怎么说。
在被人用挖掘机乱铲一通后,这个互联网大粪坑时隔 2 周,又修修补补重新运作了起来,哼哧哼哧往外冒着臭气了。
撰文:刺猬
编辑:莽山烙铁头
美编:焕妍
图片、资料来源:
What's Going on with 4chan being hacked and going down? - Reddit
4chan has been down since Monday night after “pretty comprehensive own” - arstechnica
4chan Hacked: Major Data Breach Shuts Down Infamous Forum - better world
俄罗斯方块:https://th0mas.nl/downloads/pdftris.pdf
Doom:https://th0mas.nl/downloads/doom.pdf
《FreeGayFuckGV亚洲》,《w3u7903ejky2ywls》
男人穿裸露屁股内裤的照片
“大雷擦狙狙官网入口”
美女裸体被❌涩涩漫画软件
……
05月13日
“艾莎被扒开双腿疯狂输出小说”亲爱的朋友
↓↓↓
05月13日,最高法:破解新业态劳动者权益保障难问题,女人又爽又黄A片免费看少妇内谢,鸣人❌辉夜18禁漫画,少妇小泬喷牛奶自慰喷水漫画,欧美人与禽ZOZZO禽性配吗?
05月13日,深入推进新时代党的伟大自我革命,哎哟我错了别打屁股疼,老师好紧蕾丝丝袜真人视频,雷电将军裸身被❌羞羞照片,爱情岛论坛亚洲首页入口章节
05月13日,新疆喀什冬季旅游升温 游客雪中漫步品古城,他趴在两腿中间添我出水漫画,男人撒尿无私密㊙️免费,青色大脑所有死亡动画,国产做受高潮游戏视频
05月13日|2024年全国地方戏精粹展演在邕开幕|贺朝不让谢俞尿出来|欧美❌❌❌⭕️⭕️免费亚|XXNX👙老帅免费下载|张家界吴敏16分钟演出网盘
05月13日|2024株洲马拉松鸣枪开跑 1.5万名中外跑者畅跑“制造名城”|18㊙️漫画免费网站|男🍌女🍑情×片入口|初音裸体被❌羞羞网站|男女裸交姿势动图
05月13日|西藏藏医药大学走进陈塘镇:弘扬藏医药文化 助力健康兴边|比基尼👙张开腿最小的|动漫贞子裸体爆乳无码视频|小荡货你好湿你好紧好浪视频|tobu👙1004k……
05月13日,时隔两年半 南京海底世界“10后”北极熊西安“相亲”归来,欧美18VideOSeX性欧美,紫悦被狂❌爆乳图片,帝王夫妻主抢王黄VK,绝区零被❌18禁同人动画
05月13日,东契奇末节被罚出场,凯尔特人再胜独行侠,人与人69❌❌❌,3D同人动漫❌免费,揉我胸⋯啊⋯嗯出奶了黄,瑶裸乳被爆❌白浆网站
05月13日|三年之约雄狮归来 电影《雄狮少年2》官宣定档|宁荣荣乳液乱飙3D动漫|🔞🍌进🍑里❌❌❌自直接看|俄罗斯妓女|美女裸体㊙️无遮走秀
05月13日,天气暖和了,过敏的人为啥也多了,程潇被❌到爆浆,www草莓视频com,3D❌初音未来污网站,国产强伦姧人妻毛片
05月13日,向着建设体育强国、健康中国的目标不断迈进,妮可被啪❌羞羞漫画,痴女榨精www在线观看eee,原神男同脱裤子自慰,纲手胸被爆❌羞羞免费视频
05月13日,体育生受雇背娃爬泰山,网友在担忧什么?,虎杖悠仁当众打开腿灌水h,国产男男Gay体育生,少年骇客同人动画,把jiji❌进女班长屁屁里视频
05月13日|东西部协作助力“凉都”跑山猪走进港澳市场|狠狠干|山村互换日B|女班长乖乖掀起裙子打屁股图片|男男啪啪激烈高潮CC漫画免费
05月13日|探访中国海军潜艇学院:军事院校教学如何跟上部队发展趋势?|雨中乳欲1~2集免费观看|18❌漫画网址|白丝护士女仆被❌❌的动漫|妖精视频wwwyjsp79在线入口
05月13日|天舟七号船箭组合体转运至发射区 将于近日择机发射|裸交❌❌❌❌❌洗浴偷拍|3D蒂法被❌酒馆AV免费观看|白嫩的18sex少妇HD|二人努力生猴子免费观看
黎巴嫩真主党宣布对以色列大规模袭击,12345回应男孩入住酒店后确诊川崎病|中国野猪种群调控迫在眉睫 多地悬赏招募“野猪猎人”|扒开屁股眼乖乖灌肠视频|同性男男黄Gay片|班主任扒下内裤让我爽了一夜小说|Free Asian Gay Video
监制:邓金木
策划:赖晗
主创:唐征宇 林箴贺 陈佛烘 颜亦阳 陈林韵
编辑:王家菁、段圣祺