Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 21 janvier 2012 24 Commentaires

Megaupload : qui es tu 109.236.83.66 ?

Notre article d’hier suite à un tweet qui n’était qu’une mauvaise blague et que nous avons expliqué dans les minutes qui suivaient, expliquait déjà que nous avions plus que de...

Notre article d’hier suite à un tweet qui n’était qu’une mauvaise blague et que nous avons expliqué dans les minutes qui suivaient, expliquait déjà que nous avions plus que de forts soupçons sur une tentative de fishing utilisant la fermeture de Megaupload pour tromper les utilisateurs qui disposaient d’un compte payant sur ce site . Le phishing présumé serait opéré par un site, sans nom de domaine (enfin ça c’est que l’on peut croire à priori),

  • hébergé sur une IP unique : 109.236.83.66
  • Aux Pays-Bas, chez worldstream.nl
  • Sur un serveur dont le reverse nous invite à penser qu’il s’agit d’un serveur mutualisé : customer.worldstream.nl
Comme nous sommes un peu curieux, nous avons voulu savoir quels autres domaines pouvait cacher cette adresse IP, en voici donc la liste :
  • megavideo.bz (IP : 109.236.83.66)
  • satuno.net (IP : 109.236.83.66)
  • www.ccebook.net (IP : 109.236.83.66)
  • www.ccebook.org (IP : 109.236.83.66)
  • www.ebks.cc (IP : 109.236.83.66)
  • www.satuno.net (IP : 109.236.83.66)
Tiens, un Megavideo enregistré en .bz (Belize). Le Belize c’est ce petit truc entre le Mexique et le Guatemala. Ce premier résultat nous laisse penser que ce domaine appartient bien au même petit plaisantin qui a berné toute la presse mondiale.

Passons sur le domaine Satuno.net pour le moment et intéressons nous au domaine http://www.ccebook.net/… Ah là ça devient très intéressant : il s’agit d’un site de vente Chinois proposant des ebooks, (affichant dans le logo http://www.ccebook.cn/) … Domaine parqué chez Google App. Le .org est le même avec cette fois une navigation en anglais. Domaine suivant : http://www.ebks.cc/ encore le même site, donc on s’en fout.

Megaupload sur un hosting mutualisé (ou au mieux un VPS vu le reverse… ou alors si c’est un dédié, nous sommes face à un admin en carton)… je sais pas vous, mais nous déjà on trouve ça un peu louche nous chez Reflets.

Aujourd’hui, le CSS du site a été désactivé, et pour cause, avec plus de 135 000 « share » sur Facebook, des articles de presse dans le monde entier et de la pub TV, le mutualisé devait commencer à ramer.

Autre hypothèse pouvant expliquer la disparitions des fonctionnalités dynamiques et de l’habillage graphique du site, devant tant de succès, l’hébergement mutualisé (allez, c’est tout au mieux un VPS) est passé en « Over Quota », c’est à dire qu’il a consommé tout son crédit de trafic, car figurez vous que chez worldstream.net, le trafic n’est pas illimité. Il varie entre 10 et 50 terabits/mois pour des serveurs dédiés, donc évidemment bien moins pour du mutualisé. Nous retenons donc l’hypthèse du « Over Quota ». Mégaupload en « Over Quota »… ouais, ça commence à devenir drôle.

La presse télévision (BFM) et écrite, nous vous le disions à l’instant, a largement diffusé cette URL. Aujourd’hui c’est au tour de Marianne de linker directement dans un article cette arnaque.

Nous avons donc voulu en savoir un peu plus que ce que nous avions déjà remarqué d’un simple coup d’oeil. Pour ce faire, nous avons procédé à quelques vérifications d’usage, nous avons donc commencé un petit fuzzing de rien du tout, le serveur mutualisé de ce Megaupload en carton nous répond très poliment qu’il est hébergé sur une CentOS et nous révèle des URL intéressantes :

Rien d’extraordinaire, certes, mais c’est quand même relativement bavard pour un site « World Class » comme Megaupload, il y a en fait 7 lignes intéressantes, allons voir ce qui se cache derrière :

  • http://109.236.83.66/admin/config.php : un fichier de config d’un cms dans une admin … tiens
  • http://109.236.83.66/config.php : re un fichier de config
  • http://109.236.83.66/index.php?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000 : un PHP info qui donne plein de bonnes informations sympas sur la nature du serveur, les versins de soft utilisées
  • http://109.236.83.66/admin/ : notre fameuse admin… et là on risque d’avoir beaucoup de mal, chez Reflets, de gober qu’il s’agit là du CMS de Megaupload
  • http://109.236.83.66/admin/upload.php :
  • http://109.236.83.66/db.php :
  • http://109.236.83.66/info.php : Un second file d’info… ça en fait des infos. Les « Loaded modules » sont relativement instructifs sur la nature supposée du type d’hébergement…
Allons tout de suite à  l’essentiel, la page http://109.236.83.66/admin/ (vous aurez noté l’absence d’auth https) nous affiche des champs d’identification au CMS, et surtout, un nom de domaine : « Satuno.net ». Et que se passe t-il quand on visite http://satuno.net/ : et oui, on tombe encore sur notre Megaupload en carton. Allez juste pour rire maintenant, faisons un petit host sur ce domaine.

Tiens des Mx chez Google, c’est intéressant pour un site aussi énorme que Megaupload de ne pas opérer ses propres MX. Par ailleurs nous retrouvons bien notre adresse IP, on est bien à la maison…

Un petit whois nous apprendra que notre peut plaisantin a envie d’avoir la paix, on peut le comprendre.

Attention, nous maintenons que ce site est potentiellement une tentative de phishing. SVP amis journalistes : DEMENTEZ L’INFORMATION comme quoi « Megaupload serait en train de renaitre de ses cendres« !!! … les cendres de Megaupload on été jetées à la mer. Le site disponible sur l’IP http://109.236.83.66/ n’est pas du tout fiable, il ne s’agit au mieux que d’une blague, au pire, d’une tentative d’escroquerie des anciens clients de Megaupload.

 

 

 

Billets en relation :

  • Megaupload : Megauplol piraté
  • Megaupload est mort : nous entrons dans une ère nouvelle
  • Ta goule l’aigri !
  • Coucou la presse malade : tu l’as vue la fumée ? (humeur)
  • Le pape : 16, les chevaux : 10, la Syrie : 0
Facebook 136 Twitter 258 Google+ 10 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Megaupload : qui es tu 109.236.83.66 ?

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Rainbow Hat, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

24 commentaires sur "Megaupload : qui es tu 109.236.83.66 ?"

Trackback | Feed RSS des commentaires

Inbound Links

  1. Megaupload : chronique de la fin d’un règne | 21 janvier 2012
  2. 109.236.83.66 : Le site de phishing MegaUpload piraté ! | UnderNews | 23 février 2012
  3. Liste Nouveau Hébergeurs Apres Megaupload ! MAJ 25/02 | Télécharger Films 2012 - 2011 ~ DDL Gratuit | 25 février 2012
  1. DaRk dit :
    21 janvier 2012 à 10 h 49 min

    Tout ça pour trouver ce que tout le monde savait déjà…?
    Un fake site de megaupload qui a voulu profiter du bordel ambiant pour pigeonner des gens…

    Pas eu besoin de jouer les haxxor pour trouver ça…
    L’info du pishing circulait 1/2h apres sa sortie.. ;)

    Répondre
    • bluetouff dit :
      21 janvier 2012 à 10 h 51 min

      Cet article n’a pour seul but que la presse mainstream arrête de diffuser cette URL à la TV ou sur le web. Et visiblement vu que ce matin ça continue, ça ne me semblait pas du tout inutile de publier ça.

      Répondre
      • Nerdebeu dit :
        21 janvier 2012 à 12 h 30 min

        Avertir les médias concernés ne serait-il pas une bonne idée ?

        Répondre
    • Crane2Morse dit :
      21 janvier 2012 à 19 h 39 min

      Mais montrer la démarche d’investigation minimum à mener avant de relayer une information douteuse, ça fait du sens…
      C’est quoi le rôle d’un journaliste ? Relayer au plus vite une information douteuse ? Ou apporter dans les meilleurs délais une information de qualité, dont la source est sûre et vérifiée ?
      Merci Bluetouff ;)

      Répondre
  2. mehmnoch dit :
    21 janvier 2012 à 10 h 53 min

    Oserais-je ajouter que sur l’adresse http://109.236.83.66/admin/ on peut maintenant se connecter en admin/admin ? ;) (Hacked By Daftcrack)

    Répondre
    • bluetouff dit :
      21 janvier 2012 à 11 h 22 min

      krkrkkrr

      Répondre
    • hellmut dit :
      21 janvier 2012 à 16 h 22 min

      mais lol. XD
      je crois que pas mal de monde s’amuse avec la page d’admin, l’info à tourné. ^^

      Répondre
  3. Spg dit :
    21 janvier 2012 à 11 h 32 min

    Il y a pas mal de gens qui te croient pas quand tu dis que c’est un hoax. Ils pensent qu’internet c’est magique. Ce genre d’explications détaillée est très utile pour argumenter un peu face aux gens qui pensent que la cloture de megaupload est une brèche dans nos libertés personnelles !

    Répondre
  4. Frédéric de Villamil dit :
    21 janvier 2012 à 12 h 12 min

    Si tu avais fait un coup de « afficher la source », tu aurais vu que les CSS étaient chargées directement sur le CDN de Megaupload (pourquoi se faire chier après tout ?), mais le code a été modifié depuis. J’avais d’ailleurs été surpris de voir que ce sous domaine (css.megaupload.com de mémoire) était toujours accessible après le bust.

    Répondre
    • bluetouff dit :
      21 janvier 2012 à 12 h 22 min

      en fait c’etait www-static.megupload.com qui pointe maintenant sur http://www.sedoparking.com/megupload.com ;)

      Répondre
  5. bb dit :
    21 janvier 2012 à 16 h 19 min

    Merci pour les infos Bluetouff. Ca fait du bien de voir quelqu’un de méticuleux, et avisé. J’en devenais malade à force d’entendre tout ces gens dire que mu était de nouveau up. Toutes ces personnes, qui parce qu’elle pensait avoir des infos du « groupe anonymous » (lol) jouissait d’une sagesse, et d’une connaissance de l’internet. Comme si le fait qu’ils savaient que mu était down, qu’ils étaient au courant des attaques des anon, ils étaient devenus des grands manitous, des gens in et branchés u_u

    Répondre
  6. Kiki dit :
    21 janvier 2012 à 18 h 25 min

    It is a vps….actually only satuno.net and megavedio.bz hosted there,the other three are moved long ago. I thought the guy was using megavideo.bz, and seems now a chance to promo another megaxxx site…

    Répondre
  7. Bicomm dit :
    21 janvier 2012 à 19 h 16 min

    Petite info que je laisse à vous de juger pertinente…
    quand on va sur la page d’accueil du domaine Google apps satuno.net le domaine ilemi.eu est indiqué en nom d’organisation..
    Ce fake est parti pour être une course à l’échalote!

    https://docs.google.com/open?id=0B0jKNrBtX_yVZmFmZTYzMDctNWZkYi00OWRkLWJhZjktNzNhM2E4Y2FjZGNk

    Répondre
  8. jaco dit :
    21 janvier 2012 à 20 h 42 min

    « beware to » au lieu de « beware of » « the » (maladroit mais bon) « pishing sites » au lieu de « fishing sites » ou « pishing sites ».

    Les anglophones avaient sans doute flairé c’te bonne blague d’emblée.

    Répondre
  9. Madouf dit :
    22 janvier 2012 à 0 h 32 min

    Jeté à la mer ?
    mince ils ont fait pareil que pour Ben Laden…

    Répondre
  10. lulu10 dit :
    22 janvier 2012 à 14 h 21 min

    Bonjour tout le monde,
    Très bon boulot, ça sentait le fake depuis le début mais c’est quand même bien de mettre les choses aux claires :)
    Une petite question, étant passionné de réseaux-transmissions d’informations, j’aimerais savoir quelle commande ou quelle script as-tu utilisé pour la première image ?
    Sa me tracasse, je cherche sur internet sans trouvaille,
    je te remercie d’avance :)

    Répondre
    • Bilal dit :
      22 janvier 2012 à 14 h 58 min

      Hello,

      Moi aussi, j’aimerais vraiment avoir cette info.
      Si tu pouvais partager, ça serais super!

      Merci.

      PS: J’ai trouvé un outils web, mais pas vraiment efficace à 100%
      http://www.yougetsignal.com/tools/web-sites-on-web-server/

      Répondre
    • VirtualCed @ Exister sur Internet dit :
      29 janvier 2012 à 13 h 26 min

      A vue de nez, je dirais Nikto.
      Je connaissais pas, je le teste… Mais j’ai trouvé en 30 secondes sur Google… Faut faire de meilleures recherches :)

      Répondre
  11. Fabrice Epelboin dit :
    23 janvier 2012 à 0 h 28 min

    J’ai bien ri, mais purée, après ça, c’est facile d’accuser Reflets de n’être lisible que par de l’uber geek :D

    Répondre
  12. Azebguy dit :
    23 janvier 2012 à 17 h 03 min

    et anonyupload.com les amis? Pouvez vous me certifier qu’il ne s’agit que d’une arnaque et pas d’un projet réeel?

    Répondre
  13. jerome512 dit :
    23 janvier 2012 à 22 h 25 min

    109.236.83.66/admin nom d utilisateur et mot de pass « admin »

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.

Pas Sage En Seine 2013

Teweetin’ Reflets

@eth0__ A small drop of FUD more… @bluetouff @laquadrature

Il y a 13 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ On game à être connus, on est très gentils : we comme in peace @fleurpellerin @LaurentFabius

Il y a 15 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ je ne vois ni @fleurpellerin ni @LaurentFabius répondre à nos demandes de rencontre. Média trop petit sans doute.

Il y a 15 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ justement non. Il y a des questions plus importantes sans réponses depuis très longtemps @fleurpellerin @LaurentFabius

Il y a 15 heures De reflets.info's Twitter via Twitter for Mac

@fleurpellerin Pourquoi refusez-vous le dialogue ? reflets.info/amesys-reflets… @LaurentFabius @nobr_

Hier De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Le Monde est-il encore un journal d’information ?
  • Ma contre-histoire de l’internet
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • Reflets et Telecomix inspirent un épisode de The Good Wife
  • #Apple #SIRI et la conservation de données biométriques
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Amesys, DGSE, DRM, et si…
  • Le Quai d’Orsay se dote d’un expert es-numérique
  • Qui vole un œuf violera un jour la bouchère
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con
  • Amesys : Reflets.info invite Laurent Fabius à aller au delà des mots
  • On aimerait tant pouvoir croire les démocraties…
  • PNIJ Leak : la plateforme nationale des interceptions judiciaires ou l’histoire d’une fuite
  • La Justice relaxe le co-fondateur de Reflets dans une rocambolesque affaire de piratage supposé de données publiques
  • Arnaque à la résiliation par #SFR ? Ceci est un article préventif (poke @SFR_SAV)
  • Radio Reflets #3
  • #UnBonJuif et la fin de la Ve République
  • Dieu est-il homosexuel ?
  • La politique française, c’est comme le porno

Archives

  • mai 2013 (12)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Amesys et la surveillance de masse : du fantasme à la dure réalité 18 mai 2013
  • Le Monde est-il encore un journal d’information ? 16 mai 2013
  • Ma contre-histoire de l’internet 16 mai 2013
  • Dites donc, chers représentants, vous n’avez pas honte ? 16 mai 2013
  • Reflets et Telecomix inspirent un épisode de The Good Wife 14 mai 2013
  • #Apple #SIRI et la conservation de données biométriques 14 mai 2013
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…) 14 mai 2013
  • Amesys, DGSE, DRM, et si… 14 mai 2013
  • Le Quai d’Orsay se dote d’un expert es-numérique 13 mai 2013
  • Qui vole un œuf violera un jour la bouchère 13 mai 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • kitetoa dans Ma contre-histoire de l’internet
  • Jet Lambda dans Ma contre-histoire de l’internet
  • Jet Lambda dans Ma contre-histoire de l’internet

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux