SlideShare uma empresa Scribd logo
Web Spiders
Automação
 para web
  Hacking
Coolers-lab $ whoami


  Antonio Costa “Cooler_”
• Experiência de 4 anos com desenvolvimento de sistemas web
  e web spiders em geral,soluções para problemas em unix...
• Desenvolvedor e pesquisador .
• Faço parte do grupo de pesquisa BugSec.
• Fundador da E-zine Cogumelo Binario.
• Programador em ASM,C,C++,Common Lisp,Perl,PHP...
• Trabalho atualmente na CONVISO.
https://github.com/CoolerVoid/
Http://www.bugsec.com.br
@Cooler_freenode
Agenda


• O que é um Web Spider ?
• Casos de uso
• Minerando dados
• APIs para ajudar no desenvolvimento
• Trabalhando com formulários e cookies
• Spoofing de user agent
• Autenticação,captcha e OAUTH
• Passando certificados com SSL
• Uso de proxys
• Scanners,fuzzers, Hacks...
O que é um Web Spider ?


Códigos exemplos da apresentação !
code.google.com/p/bugsec/
downloads/list
• owasp_cooler.zip
O que é um Web Spider ?


• Geralmente trabalha nos protocolos
• HTTP e HTTPs
O que é um Web Spider ?


• E agora como fazer abstração do conteúdo ?
O que é um Web Spider ?



• Exemplo usando sockets
  simples

• arquivo ex1.c

• Leia
  rfc2616
O que é um Web Spider ?



• send()
  “GET /index.php
  HTTP/1.1nHost: localhost t n
  “
• Então para pegar a resposta
  um read()
• Como resultado temos o source da página :-)
O que é um Web Spider ?


• ./ex1
O que é um Web Spider ?



• Exemplo
• servidor HTTP
• Arquivo ex2.c
O que é um Web Spider ?



• Exemplo
• servidor HTTP programa ex2.c
• Se receber qualquer dado então
• String para write() vai ser

• "HTTP/1.1 200
  Oknn<html>codigo em
  html<br><b>BUGSEC</b></htm
  l>n"
O que é um Web Spider ?


• Ex2.c
Casos de uso


• Onde podemos encontrar web spiders ?
Casos de uso



• No android e no iOS
• Na sua TV moderna

• Gateways de pagamento...
Casos de uso


• GPS
Casos de uso


• Muitos...
Casos de uso


• Em ferramentas...
Minerando dados


• Parsers !!!
• <p>rand(x)</p>
• /<p>(.*?)</p>/
• split(),strtok(),strcmp...
• Comparar letra por letra, ou cadeias...
• re2c,flex+bison,pcre,posix
  regex,sed...
• Assembly !? o.O
Minerando dados


• Spider para pegar temperatura do tempo




     Como você faria o Parser ???
Minerando dados


• Temperatura.pl
• PCRE

foreach (@result) {
   if ($_ =~ m/<b>(.*?).C</b>/) {
    my $graus="$1";
…
Minerando dados


• Abstração,normalização e profundidade.
Minerando dados


• Seu spider tem permissões para minar os dados ?
                 •   “robots.txt”
APIs para ajudar no
                          desenvolvimento


• Ruby a gem Mechanize,curl...
• Perl no CPAN temos
  LWP,WWW::Mechanize,curl...
• Python requests...
• Java,PHP,Common Lisp,C++...

• Não precisa recriar a roda com sockets!
APIs para ajudar no
     desenvolvimento

•
APIs para ajudar no
     desenvolvimento

•
Trabalhando com
                     formulários e cookies



• Sempre que temos input no protocolo
  HTTP temos como os mais populares
  métodos POST e GET.

• Em RestFul temos outros como
  Delete,Put...
• Outras entradas também “User Agent”
Trabalhando com
formulários e cookies
POST e GET com libcurl


POST:
curl_easy_setopt(curl,
CURLOPT_POSTFIELDS,
"bugsec=1&floripa=praia");

GET:
curl_easy_setopt(curl, CURLOPT_URL,
"http://www.bugsec.com.br/site.jsp?var=1");
POST e GET com libcurl


Vide ex3.c
COOKIE:
 res = curl_easy_setopt(curl,
CURLOPT_COOKIELIST,
"Set-Cookie: quem=nozes");

curl_easy_setopt(curl,
CURLOPT_COOKIEJAR,
"cookie.txt");
Spoofing de User Agent


• Como mudar o User Agent ?
Spoofing de User Agent


• Como mudar o User Agent ?

• curl_setopt (curl, CURLOPT_USERAGENT,
  "Mozilla/5.0 NetBSD 4.1");

• Analisar como a aplicação se comporta com
  diferentes User Agent.

• Enganar sistemas anti-bots que usam
  blacklists.
Passando certificados
                                  com SSL


• curl_setopt(x, CURLOPT_SSL_VERIFYPEER, false);


  OU

• curl_setopt(x, CURLOPT_SSL_VERIFYPEER, true);
• curl_setopt(x, CURLOPT_SSL_VERIFYHOST, 2);
• curl_setopt (x, CURLOPT_CAINFO,”/local/CA/cert.crt”);


• CURLOPT_CAPATH
Uso de proxys


• curl_setopt(x,CURLOPT_HTTPPROXYTUNNEL, 1);
• curl_setopt(x, CURLOPT_PROXY,
  “201.66.121.116:666”);
• curl_setopt(x, CURLOPT_FOLLOWLOCATION, 1);
Autenticação,
                             captcha e OAUTH



• Brute Force ? Sim, por que não ?


• Wp-brute = brute force para wordpress
• Fairy = brute force para auth http
Autenticação,
    captcha e OAUTH

•
Autenticação,
                               captcha e OAUTH

• HTTP AUTH , o mais fácil de brutar :-)
Autenticação,
                              captcha e OAUTH


• Green Fairy – Programa para brute force de auth HTTP
• https://github.com/CoolerVoid/Fairy
• Fácil para entender



• curl_easy_setopt(curl_handle,
  CURLOPT_HTTPAUTH, CURLAUTH_ANY);
• curl_easy_setopt(curl_handle,
  CURLOPT_USERPWD, auth);


• auth==”admin:password”
Autenticação,
                          captcha e OAUTH


• Captcha o que é ?
• Como quebrar um captcha ?
Autenticação,
                     captcha e OAUTH


• OAUTH o que é ?

•   Facebook
•   twitter
•   APIs
•   Tokens
• http://oauth.net
Automação no web
                             browser

• PTC ( Paid to Click) ,Pagam por Cliques !
• AdSense como google ,
  buscapé,submarino,zura...
• Neobux , adbux ,landbux...




         irc.makecash.org
Scanners,fuzzers,GPS
                     hacks...

• 0d1n :
 http://code.google.com/p/0d1n/
Scanners,fuzzers, hacks...



• Um Scanner

• Site.com/index.jsp?var=!&x=0!
• Onde temos “!” será trocado
  por um PAYLOAD, então enviamos
  “Request”.
• Logo depois será feito uma busca por
  strings suspeitas na “Response”.
Scanners,fuzzers, hacks...


• Analisamos os dados “hammer.html”
Scanners,fuzzers, hacks...


• Ao clicar em uma linha na tabela
Scanners,fuzzers, hacks...



• Um Bruteforce

• -h Site.com/index.jsp
• -P 'login=admin?password=!'

• Depois basta analisar a tabela gerada
Scanners,fuzzers, hacks...




Perguntas ?
Scanners,fuzzers, hacks...




 Contato
• c00f3r@gmail.com
• acosta@conviso.com.br
Scanners,fuzzers, hacks...




 Muito Obrigado !

• BugSec , CONVISO...
• muzgo,F117,bsdaemon,eremitah...

Mais conteúdo relacionado

PDF
PDF
Automatizando tarefas com Python
PDF
Capturando a web com Scrapy
PPTX
Web scraping
PPTX
Identifique brechas, proteja sua aplicação | Php avenger e octopus
PDF
Jug bizus (4)
PDF
Jug bizus
Automatizando tarefas com Python
Capturando a web com Scrapy
Web scraping
Identifique brechas, proteja sua aplicação | Php avenger e octopus
Jug bizus (4)
Jug bizus

Mais procurados (20)

PPTX
Treinamento Elasticsearch - Parte 1
PDF
Vagrant + Puppet
KEY
WebSocket com Node.js ( socketstream && coffeescript ) X RoR ( Juggernaut )
PDF
JavaScript Hacks
PDF
Presentta: usando Node.js na prática
PDF
Ph pn rio 2012 - conheça seu primeiro banco de dados orientado a grafos
PPTX
MongoDB + PHP
PDF
Golang para desenvolvedores pragmáticos parte 2
PDF
Go Lang para desenvolvedores pragmáticos (parte 1)
PPTX
Doctrine for Dummies
PDF
Gerando bindings de bibliotecas C++ para Python
PPT
Mobileconf dicas-android
PDF
Escreva aplicações web assíncronas com python3 + tornado
PDF
Autenticacao em APIs com SSL
PPTX
De A a Zabbix - I Congresso de Ciências Exatas e Tecnológicas
PPTX
Zabbix e SNMP - Zabbix Conference LatAm - André Déo
PDF
Desenvolvimento de jogos com HTML5 e javascript
PDF
O Elefante Poliglota
PDF
Zabbix Conference LatAm 2016 - Andre Deo - SNMP and Zabbix
ODP
Construindo um Google Pyrate
Treinamento Elasticsearch - Parte 1
Vagrant + Puppet
WebSocket com Node.js ( socketstream && coffeescript ) X RoR ( Juggernaut )
JavaScript Hacks
Presentta: usando Node.js na prática
Ph pn rio 2012 - conheça seu primeiro banco de dados orientado a grafos
MongoDB + PHP
Golang para desenvolvedores pragmáticos parte 2
Go Lang para desenvolvedores pragmáticos (parte 1)
Doctrine for Dummies
Gerando bindings de bibliotecas C++ para Python
Mobileconf dicas-android
Escreva aplicações web assíncronas com python3 + tornado
Autenticacao em APIs com SSL
De A a Zabbix - I Congresso de Ciências Exatas e Tecnológicas
Zabbix e SNMP - Zabbix Conference LatAm - André Déo
Desenvolvimento de jogos com HTML5 e javascript
O Elefante Poliglota
Zabbix Conference LatAm 2016 - Andre Deo - SNMP and Zabbix
Construindo um Google Pyrate

Semelhante a “Web Spiders” – Automação para Web Hacking (20)

PDF
OWASP Floripa - Web Spiders: Automação para Web Hacking by Antonio Costa aka ...
PDF
Tony\'s Top 10 Computer Forensics Artifacts
PPTX
Pentest Invasão e Defesa - AnonFeh
KEY
PHP RESTful Web Services - PHPConf'09
PDF
Python - Programando em alto nível
PPT
Automatizando Nmap com NSE
PDF
O bom, o mau, o vilão... e o node.js
PDF
Pentest conisli07
PDF
Talk no Meetup LaravelSP #3
PPT
PDF
O que podemos fazer com Python?
PDF
Vivendo de hacking
PDF
Scrum Gathering Rio 2016 - Conteinerizando Testes com Docker Compose
PDF
Ecossistema Ruby e Rails (Serpro BH)
PDF
Redis um banco chave valor
PPTX
Escalando API's com NodeJS, Docker e RabbitMQ
KEY
Segurança & Ruby on Rails
PDF
Planejamento de Capacidade Técnicas e Ferramentas
KEY
Workshop Performance Rails
PPTX
Zabbix e KACE, uma boa ideia, e porque não!
OWASP Floripa - Web Spiders: Automação para Web Hacking by Antonio Costa aka ...
Tony\'s Top 10 Computer Forensics Artifacts
Pentest Invasão e Defesa - AnonFeh
PHP RESTful Web Services - PHPConf'09
Python - Programando em alto nível
Automatizando Nmap com NSE
O bom, o mau, o vilão... e o node.js
Pentest conisli07
Talk no Meetup LaravelSP #3
O que podemos fazer com Python?
Vivendo de hacking
Scrum Gathering Rio 2016 - Conteinerizando Testes com Docker Compose
Ecossistema Ruby e Rails (Serpro BH)
Redis um banco chave valor
Escalando API's com NodeJS, Docker e RabbitMQ
Segurança & Ruby on Rails
Planejamento de Capacidade Técnicas e Ferramentas
Workshop Performance Rails
Zabbix e KACE, uma boa ideia, e porque não!

Mais de Conviso Application Security (20)

PDF
Entendendo o PCI-DSS
PDF
Integrando testes de segurança ao processo de desenvolvimento de software
PDF
Uma verdade inconveniente - Quem é responsável pela INsegurança das aplicações?
PDF
Building Client-Side Attacks with HTML5 Features
PDF
Você Escreve Código e Quem Valida?
PDF
Testar não é suficiente. Tem que fazer direito!
PDF
Implementando Segurança em desenvolvimento com a verdadeira ISO
PDF
Automatizando a análise passiva de aplicações Web
PDF
Você confia nas suas aplicações mobile?
KEY
Pentest em Aplicações Móveis
KEY
MASP: Um processo racional para garantir o nível de proteção das aplicações w...
PDF
HTML5 Seguro ou Inseguro?
PDF
Threats from economical improvement rss 2010
PPT
O processo de segurança em desenvolvimento, que não é ISO 15.408
PDF
Encontrando falhas em aplicações web baseadas em flash
PPTX
Protegendo Aplicações Php com PHPIDS - Php Conference 2009
PPTX
Playing Web Fuzzing - H2HC 2009
PPT
OWASP Top 10 e aplicações .Net - Tech-Ed 2007
PDF
Abotoaduras & Bonés
PPT
Tratando as vulnerabilidades do Top 10 com php
Entendendo o PCI-DSS
Integrando testes de segurança ao processo de desenvolvimento de software
Uma verdade inconveniente - Quem é responsável pela INsegurança das aplicações?
Building Client-Side Attacks with HTML5 Features
Você Escreve Código e Quem Valida?
Testar não é suficiente. Tem que fazer direito!
Implementando Segurança em desenvolvimento com a verdadeira ISO
Automatizando a análise passiva de aplicações Web
Você confia nas suas aplicações mobile?
Pentest em Aplicações Móveis
MASP: Um processo racional para garantir o nível de proteção das aplicações w...
HTML5 Seguro ou Inseguro?
Threats from economical improvement rss 2010
O processo de segurança em desenvolvimento, que não é ISO 15.408
Encontrando falhas em aplicações web baseadas em flash
Protegendo Aplicações Php com PHPIDS - Php Conference 2009
Playing Web Fuzzing - H2HC 2009
OWASP Top 10 e aplicações .Net - Tech-Ed 2007
Abotoaduras & Bonés
Tratando as vulnerabilidades do Top 10 com php

Último (19)

PPTX
Programação - Linguagem C - Variáveis, Palavras Reservadas, tipos de dados, c...
PDF
Custos e faturamento no SAP S/4HANA Transportation Management, S4TM3 Col26
PPTX
Aula 18 - Manipulacao De Arquivos python
PDF
COBITxITIL-Entenda as diferença em uso governança TI
PDF
Processos na gestão de transportes, TM100 Col18
PDF
Fullfilment AI - Forum ecommerce 2025 // Distrito e Total Express
PDF
Otimizador de planejamento e execução no SAP Transportation Management, TM120...
PPTX
Aula16ManipulaçãoDadosssssssssssssssssssssssssssss
PDF
Apple Pippin Uma breve introdução. - David Glotz
PDF
Fundamentos de gerenciamento de ordens e planejamento no SAP TransportationMa...
PPTX
Informática Aplicada Informática Aplicada Plano de Ensino - estudo de caso NR...
PDF
Gestão de transportes básica no SAP S/4HANA, S4611 Col20
PPTX
Gestao-de-Bugs-em-Software-Introducao.pptxxxxxxxx
PDF
Custos e liquidação no SAP Transportation Management, TM130 Col18
PDF
Aula04-Academia Heri- Tecnologia Geral 2025
PPTX
BANCO DE DADOS - AULAS INICIAIS-sgbd.pptx
PPTX
Como-se-implementa-um-softwareeeeeeeeeeeeeeeeeeeeeeeee.pptx
PDF
20250805_ServiceNow e a Arquitetura Orientada a Serviços (SOA) A Base para Ap...
PDF
Mergulho profundo técnico para gestão de transportes no SAP S/4HANA, S4TM6 Col14
Programação - Linguagem C - Variáveis, Palavras Reservadas, tipos de dados, c...
Custos e faturamento no SAP S/4HANA Transportation Management, S4TM3 Col26
Aula 18 - Manipulacao De Arquivos python
COBITxITIL-Entenda as diferença em uso governança TI
Processos na gestão de transportes, TM100 Col18
Fullfilment AI - Forum ecommerce 2025 // Distrito e Total Express
Otimizador de planejamento e execução no SAP Transportation Management, TM120...
Aula16ManipulaçãoDadosssssssssssssssssssssssssssss
Apple Pippin Uma breve introdução. - David Glotz
Fundamentos de gerenciamento de ordens e planejamento no SAP TransportationMa...
Informática Aplicada Informática Aplicada Plano de Ensino - estudo de caso NR...
Gestão de transportes básica no SAP S/4HANA, S4611 Col20
Gestao-de-Bugs-em-Software-Introducao.pptxxxxxxxx
Custos e liquidação no SAP Transportation Management, TM130 Col18
Aula04-Academia Heri- Tecnologia Geral 2025
BANCO DE DADOS - AULAS INICIAIS-sgbd.pptx
Como-se-implementa-um-softwareeeeeeeeeeeeeeeeeeeeeeeee.pptx
20250805_ServiceNow e a Arquitetura Orientada a Serviços (SOA) A Base para Ap...
Mergulho profundo técnico para gestão de transportes no SAP S/4HANA, S4TM6 Col14

“Web Spiders” – Automação para Web Hacking

  • 2. Coolers-lab $ whoami Antonio Costa “Cooler_” • Experiência de 4 anos com desenvolvimento de sistemas web e web spiders em geral,soluções para problemas em unix... • Desenvolvedor e pesquisador . • Faço parte do grupo de pesquisa BugSec. • Fundador da E-zine Cogumelo Binario. • Programador em ASM,C,C++,Common Lisp,Perl,PHP... • Trabalho atualmente na CONVISO. https://github.com/CoolerVoid/ Http://www.bugsec.com.br @Cooler_freenode
  • 3. Agenda • O que é um Web Spider ? • Casos de uso • Minerando dados • APIs para ajudar no desenvolvimento • Trabalhando com formulários e cookies • Spoofing de user agent • Autenticação,captcha e OAUTH • Passando certificados com SSL • Uso de proxys • Scanners,fuzzers, Hacks...
  • 4. O que é um Web Spider ? Códigos exemplos da apresentação ! code.google.com/p/bugsec/ downloads/list • owasp_cooler.zip
  • 5. O que é um Web Spider ? • Geralmente trabalha nos protocolos • HTTP e HTTPs
  • 6. O que é um Web Spider ? • E agora como fazer abstração do conteúdo ?
  • 7. O que é um Web Spider ? • Exemplo usando sockets simples • arquivo ex1.c • Leia rfc2616
  • 8. O que é um Web Spider ? • send() “GET /index.php HTTP/1.1nHost: localhost t n “ • Então para pegar a resposta um read() • Como resultado temos o source da página :-)
  • 9. O que é um Web Spider ? • ./ex1
  • 10. O que é um Web Spider ? • Exemplo • servidor HTTP • Arquivo ex2.c
  • 11. O que é um Web Spider ? • Exemplo • servidor HTTP programa ex2.c • Se receber qualquer dado então • String para write() vai ser • "HTTP/1.1 200 Oknn<html>codigo em html<br><b>BUGSEC</b></htm l>n"
  • 12. O que é um Web Spider ? • Ex2.c
  • 13. Casos de uso • Onde podemos encontrar web spiders ?
  • 14. Casos de uso • No android e no iOS • Na sua TV moderna • Gateways de pagamento...
  • 16. Casos de uso • Muitos...
  • 17. Casos de uso • Em ferramentas...
  • 18. Minerando dados • Parsers !!! • <p>rand(x)</p> • /<p>(.*?)</p>/ • split(),strtok(),strcmp... • Comparar letra por letra, ou cadeias... • re2c,flex+bison,pcre,posix regex,sed... • Assembly !? o.O
  • 19. Minerando dados • Spider para pegar temperatura do tempo Como você faria o Parser ???
  • 20. Minerando dados • Temperatura.pl • PCRE foreach (@result) { if ($_ =~ m/<b>(.*?).C</b>/) { my $graus="$1"; …
  • 22. Minerando dados • Seu spider tem permissões para minar os dados ? • “robots.txt”
  • 23. APIs para ajudar no desenvolvimento • Ruby a gem Mechanize,curl... • Perl no CPAN temos LWP,WWW::Mechanize,curl... • Python requests... • Java,PHP,Common Lisp,C++... • Não precisa recriar a roda com sockets!
  • 24. APIs para ajudar no desenvolvimento •
  • 25. APIs para ajudar no desenvolvimento •
  • 26. Trabalhando com formulários e cookies • Sempre que temos input no protocolo HTTP temos como os mais populares métodos POST e GET. • Em RestFul temos outros como Delete,Put... • Outras entradas também “User Agent”
  • 28. POST e GET com libcurl POST: curl_easy_setopt(curl, CURLOPT_POSTFIELDS, "bugsec=1&floripa=praia"); GET: curl_easy_setopt(curl, CURLOPT_URL, "http://www.bugsec.com.br/site.jsp?var=1");
  • 29. POST e GET com libcurl Vide ex3.c COOKIE: res = curl_easy_setopt(curl, CURLOPT_COOKIELIST, "Set-Cookie: quem=nozes"); curl_easy_setopt(curl, CURLOPT_COOKIEJAR, "cookie.txt");
  • 30. Spoofing de User Agent • Como mudar o User Agent ?
  • 31. Spoofing de User Agent • Como mudar o User Agent ? • curl_setopt (curl, CURLOPT_USERAGENT, "Mozilla/5.0 NetBSD 4.1"); • Analisar como a aplicação se comporta com diferentes User Agent. • Enganar sistemas anti-bots que usam blacklists.
  • 32. Passando certificados com SSL • curl_setopt(x, CURLOPT_SSL_VERIFYPEER, false); OU • curl_setopt(x, CURLOPT_SSL_VERIFYPEER, true); • curl_setopt(x, CURLOPT_SSL_VERIFYHOST, 2); • curl_setopt (x, CURLOPT_CAINFO,”/local/CA/cert.crt”); • CURLOPT_CAPATH
  • 33. Uso de proxys • curl_setopt(x,CURLOPT_HTTPPROXYTUNNEL, 1); • curl_setopt(x, CURLOPT_PROXY, “201.66.121.116:666”); • curl_setopt(x, CURLOPT_FOLLOWLOCATION, 1);
  • 34. Autenticação, captcha e OAUTH • Brute Force ? Sim, por que não ? • Wp-brute = brute force para wordpress • Fairy = brute force para auth http
  • 35. Autenticação, captcha e OAUTH •
  • 36. Autenticação, captcha e OAUTH • HTTP AUTH , o mais fácil de brutar :-)
  • 37. Autenticação, captcha e OAUTH • Green Fairy – Programa para brute force de auth HTTP • https://github.com/CoolerVoid/Fairy • Fácil para entender • curl_easy_setopt(curl_handle, CURLOPT_HTTPAUTH, CURLAUTH_ANY); • curl_easy_setopt(curl_handle, CURLOPT_USERPWD, auth); • auth==”admin:password”
  • 38. Autenticação, captcha e OAUTH • Captcha o que é ? • Como quebrar um captcha ?
  • 39. Autenticação, captcha e OAUTH • OAUTH o que é ? • Facebook • twitter • APIs • Tokens • http://oauth.net
  • 40. Automação no web browser • PTC ( Paid to Click) ,Pagam por Cliques ! • AdSense como google , buscapé,submarino,zura... • Neobux , adbux ,landbux... irc.makecash.org
  • 41. Scanners,fuzzers,GPS hacks... • 0d1n : http://code.google.com/p/0d1n/
  • 42. Scanners,fuzzers, hacks... • Um Scanner • Site.com/index.jsp?var=!&x=0! • Onde temos “!” será trocado por um PAYLOAD, então enviamos “Request”. • Logo depois será feito uma busca por strings suspeitas na “Response”.
  • 43. Scanners,fuzzers, hacks... • Analisamos os dados “hammer.html”
  • 44. Scanners,fuzzers, hacks... • Ao clicar em uma linha na tabela
  • 45. Scanners,fuzzers, hacks... • Um Bruteforce • -h Site.com/index.jsp • -P 'login=admin?password=!' • Depois basta analisar a tabela gerada
  • 47. Scanners,fuzzers, hacks... Contato • c00f3r@gmail.com • acosta@conviso.com.br
  • 48. Scanners,fuzzers, hacks... Muito Obrigado ! • BugSec , CONVISO... • muzgo,F117,bsdaemon,eremitah...