<div>Here ya go CLUG. For fun, I&#39;ve setup a base build of Ubuntu 8.04. I purposely chose an old release and haven&#39;t applied any security updates.</div><div><br></div><meta http-equiv="content-type" content="text/html; charset=utf-8"><div>
I&#39;ve done a standard apache, php, mysql install. I&#39;ve also installed webmin. I&#39;ve done absolutely nothing to harden this box. I haven&#39;t even disabled ssh root logins. There are no iptables rules, nothing. The box is wide open ... ass hanin&#39; in the wind so to speak.</div>
<div><br></div><meta http-equiv="content-type" content="text/html; charset=utf-8"><div>pwn me! pwn me! pwn me!</div><div><br></div><div>The IP address is: 173.45.247.24</div><div>The hostname: <a href="http://gustin.taord.com">gustin.taord.com</a></div>
<div><br></div><div>Aside from the root account, there are two additional user accounts setup:</div><div><br></div><div>user: clug</div><div>password: linuxluver</div><div><br></div><div>user: gustin</div><div>wind0zeluv3r</div>
<div>(that&#39;s a zero in there)</div><div><div><br></div><div>If you want any additional software installed on here to make it more unstable ... let me know.</div><div><br></div><div>Please don&#39;t change the password for the &quot;clug&quot; user ... I want anyone who wants to, to be able to get on the box.</div>
<div><br></div><div>Gustin --&gt; if you want to log in and change the password for the &quot;gustin&quot; user account, please feel free :)</div><div><br></div><div>The point of all of this is: I hope someone will pwn this box and tell the rest of us how you did it. It would be a real eduction ... I mean that.</div>
<div><br></div><div>There is a file in the root home folder:</div><div><br></div><div><div>root@gustin:~# ls -l</div><div>total 4</div><div>-rw------- 1 root root 29 May  5 16:20 pwnme.txt</div><div>root@gustin:~#</div></div>
<div><br></div><div>Post the contents of that file to this thread and you&#39;ve obviously acquired root privileges.</div><div><br></div><div>I&#39;m not a Windows hater ... I simply don&#39;t waste my time with it. I also seriously doubt any sane Windows admin wouldn&#39;t do what I&#39;ve just done here ... the sun wouldn&#39;t set before someone baked the Windows machine at 450 degrees for half and hour.</div>
<div><br></div><div>Now I have real work to do ... gotta keep the lights on :)</div><div><br></div><div>Ciao,</div><div>Greg</div><div><br></div><div><br><br><div class="gmail_quote">On 4 May 2010 22:36, Gustin Johnson <span dir="ltr">&lt;<a href="mailto:gustin@echostar.ca">gustin@echostar.ca</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;"><div class="im">On 10-05-04 06:39 PM, Greg Saunders wrote:<br>
&gt; I&#39;m starting a new thread because I didn&#39;t want to hijack TekBudda&#39;s<br>
&gt; original thread re: Query: Mac &amp; Windows Diagnostics Tools.<br>
&gt;<br>
&gt;&gt; Uh, there is a lot of preventative measures that one can take with Windows<br>
&gt;<br>
&gt; True:<br>
&gt;<br>
&gt; 1. run the windoze machine stand alone ... do not connect it to the internet<br>
&gt; or<br>
<br>
</div>Same goes for a Linux machine.  Anything directly connected to the<br>
internet requires management.  One mistake is all it takes, regardless<br>
of the platform.<br>
<div class="im"><br>
&gt; 2. install zero software on it ... keep to Notepad, Write and<br>
&gt; Minesweeper for entertainment, oh yea, don&#39;t connect it to the internet<br>
&gt; or<br>
<br>
</div>This is good advice for Linux too.  Install only what you need.<br>
<div class="im"><br>
&gt; 3. format c: ... install Linux<br>
<br>
</div>Linux can be easily pwned.  Just like nearly everyone else these days,<br>
it all depends on how you configure it.<br>
<div class="im">&gt;<br>
&gt;&gt;  I am tired of the FUD thrown over the fence by the FLOSS people<br>
&gt;<br>
&gt; We&#39;re the same people that insist that the sun rises in the East every<br>
&gt; morning. We call a spade a spade.<br>
<br>
</div>That is all nice to say, but stop living in 2001.  XP is not reflective<br>
of the current state of things.  I don&#39;t care if you like Windows or<br>
not.  In fact I don&#39;t like using it, but we should not be throwing FUD<br>
around.<br>
<div class="im">&gt;<br>
&gt;&gt; Bashing Windows out of ignorance does not get us anywhere and just<br>
&gt; makes us look childish.<br>
&gt;<br>
&gt; Some of us actually bash Windoze because of first hand experience. My<br>
&gt; most recent experience (still ongoing) with a client was/is their IT<br>
&gt; staff trying to get a new Win 7 machine setup with x64 print drivers<br>
&gt; that actually work ... not to mention that there was no way in hell that<br>
&gt; they could get another Win 7 machine working with the KVM switch a<br>
&gt; certain user was using for flipping between a few desktops in their<br>
&gt; office. It goes on and on and on.<br>
<br>
</div>I have a lot of the same problems with Desktop Linux.  I have 4 printers<br>
at home, only the oldest one currently works with Linux.  Day in and day<br>
out I manage hundreds of machines running a variety of operating systems<br>
(Windows and Linux make up the two largest groups).  They both have<br>
their strengths and weaknesses, but the security footprint differences<br>
are far smaller than most people realize.<br>
<div class="im">&gt;<br>
&gt; Or (just a couple of months ago) at another client, where a half dozen<br>
&gt; Windoze guys were onsite from a prominent IT services company here in<br>
&gt; Calgary trying to stop some worm that was propagating through the<br>
&gt; network ... the best they could do was unplug network cables and deal<br>
&gt; with each desktop individually.<br>
<br>
</div>That is pretty much how you should be dealing with a worm infection<br>
(assuming that you do not have an IPS that switches infected machines to<br>
a different VLAN).  It sounds like this guy does not actually know how<br>
to respond to security incidents.  To be fair, most so-called IT people<br>
really know very little about security or proper incident response.<br>
<br>
We can swap anecdotal stories all night and not get anywhere.<br>
<div class="im">&gt;<br>
&gt; Oddly, all these guys were in my age bracket (35ish, 40ish) but I was<br>
&gt; the only one who had any hair left. No word of a lie. And I can tell you<br>
&gt; I did not make any friends with these &quot;make work b*st*rds&quot; when I<br>
&gt; pointed that out:<br>
&gt;<br>
</div>I still have hair at 34, what is the point?<br>
<div class="im"><br>
&gt; &quot;Hi guys, I guess Linux = hair&quot;, that did not go over well. I thought it<br>
&gt; was funny at the time ... couldn&#39;t contain myself :)<br>
&gt;<br>
&gt; Yea, I got the same &quot;You FLOSS zealot b*st*rd&quot; thrown at me that Gustin<br>
&gt; tossed out earlier ... but ... whatever.<br>
<br>
</div>Actually I never did say that.<br>
<div class="im">&gt;<br>
&gt; Look, I understand that Windows is a reality (in North America anyway).<br>
&gt; Keep the install base small ... sure ... makes wipe and reloads easier<br>
&gt; ... images smaller.<br>
&gt;<br>
&gt; Windows is a make work project, plain and simple. Any advocate for such<br>
&gt; substandard technology either punches a clock for a living or hasn&#39;t<br>
&gt; figured out (or doesn&#39;t want to figure out) how to survive in the<br>
&gt; OSS/FLOSS world.<br>
<br>
</div>My experiences are different.<br>
<div class="im">&gt;<br>
&gt; Greg&#39;s &quot;windows preventative measure&quot; is &quot;don&#39;t waste your time&quot;.<br>
<br>
</div>No, that is FUD plain and simple.<br>
<div class="im">&gt;<br>
&gt; That&#39;s not being &quot;childish&quot; ... it&#39;s how I&#39;ve kept my sanity and<br>
&gt; supported a wife and four kids for the last 10 years. Stick that in your<br>
&gt; &quot;there is a lot of preventative measures that one can take with Windows&quot;<br>
&gt; pipe and smoke it.<br>
&gt;<br>
<br>
&gt; Hey ... this might come across a little harsh (zealotish), oh well,<br>
&gt; smile, I am.<br>
&gt;<br>
</div>I am a FLOSS advocate and user.  In fact I reach for FLOSS solutions<br>
first if that is an option.  This is one of the rare times that I am on<br>
this side of the fence for this argument.  I have to say it feels a<br>
little weird.<br>
<br>
<br>_______________________________________________<br>
clug-talk mailing list<br>
<a href="mailto:clug-talk@clug.ca">clug-talk@clug.ca</a><br>
<a href="http://clug.ca/mailman/listinfo/clug-talk_clug.ca" target="_blank">http://clug.ca/mailman/listinfo/clug-talk_clug.ca</a><br>
Mailing List Guidelines (<a href="http://clug.ca/ml_guidelines.php" target="_blank">http://clug.ca/ml_guidelines.php</a>)<br>
**Please remove these lines when replying<br></blockquote></div><br></div></div>