| Hacks & Crackmes Tests, Fragen oder Hilfestellungen. Crackmes und Hackits werden hier diskutiert. |
Diskussion: php hackit von mir! knackt es! :) im Forum Hacks & Crackmes, in der Kategorie Software Home; Anzeige hiho! ich habe vor en par monaten ein kleines login system gebastelt mit php. ich sehe keine chance es ...
![]() |
| | #1 (permalink) |
| Anzeige hiho! ich habe vor en par monaten ein kleines login system gebastelt mit php. ich sehe keine chance es zu knacken (bis auf wie immer mit bruteforce was aber lange dauern dürfte). http://0imz.0i.funpic.de/infra/loginsystem/login.php wenn ihrs geschaft habt steht da was von cpu... (eines meiner anderen projekte^^) ich gebe jede woche nen tipp wenns niemand schafft^^ also dann mal frisch ans werk^^ wers hat bitte ausführlich hier posten ;) mfg, 0ImZ | |
| | |
| | #2 (permalink) |
| Guest Likes: | Die scheiss Werbung die da immer rein furzt (mitten ins Loggin) macht es nicht gerade einfacher. *grr* ![]() sry musste sein. Zudem ist ein php script auf dem Server, und primär ist da der Hoster (in diesem Fall Funpic) für die un/sicherheit verantwortlich. MfG IsNull |
|
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Themenstarter | 1.für die werbung kann ich nix (also fast nix)^^ is halt alles 4 free aber man kann sie ja wegklicken 2.es geht mir weniger darum, dass funpic nicht meine daten lesen kann. das kann der hoster immer wenn sie nicht verschlüsselt sind. es geht mehr um das teil an sich... ich denke das größte problem wird sein an mein skript heran zu kommen edit: axo bevor ich wegen so ner kleinigkeit nen neuen theard aufmache: javaskript var code = new Array("a", "b", "c", "d", "e", "f", "g", "h", "i", "j", "k", "l", "m", "n", "o", "p", "q", "r", "s", "t", "u", "v", "w", "x", "y", "z"); wenn das da oben die var code ist, was ist dann das : --> ((code.length)*40)/2) also warum?? nicht einfach nur die antwort... bin totaler noob @ javaskript weil ichs irgendwie net mag^^ xD |
| | |
| | #5 (permalink) | |
| Themenstarter | Zitat:
das hätte ja nichts mit hacken zu tun^^ das ist nur en anders projekt von mir...der text der erscheint wenn man sich erfolgreich einloggt ist: "Zur CPU-Überwachung" ich kann die erfolgsnachricht gern noch ein wenig eindeutiger machen .das ziel meines hackits ist ums nochmal klar zu machen: komme auf die seite auf der steht "Zur CPU-Überwachung". OHA!! ich sehe grad, dass einige es geschaft haben meine php seiten zu editieren!!! damit haben sie das hackit eigl. schon geschafft!! könnten die sich bitte mal per pm oder auch im forum bei mir melden und erzählen wie sie sie das geschafft haben!??? mfg, 0ImZ PS: vielen dank für die zahlreiche teilnhame an meinem hackit EDIT: OK XD die tatsache, dass einige kluge köpfe meine php dateien beschreiben konnten war wohl mein fehler!!! omg wenn ich daran denke, dass man damit den ganzen server leer räumen könnte *kopf gegen wand hau* | |
| | |
| | #6 (permalink) |
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | Man kann ja schonmal die Hashes anderer User ansehen: http://0imz.0i.funpic.de/infra/loginsystem/testit http://0imz.0i.funpic.de/infra/loginsystem/spam usw. Man muss nur den Loginnamen kennen. Und dann könnte man ja ein paar Online-Passcracker abklappern. Eventuell lässt sich auch das Passwort bestehender User überschreiben (je nach dem ob der erste oder der letzte Eintrag im Passfile genommen wird) - beim Erstellen eines neuen Accounts einen existierenden Usernament angeben und schon wird das Passwort hinten angefügt. "Editieren": beim Erstellen eines neuen Accounts einen bestehenden Filenamen (z.B login.php) eingeben. Dann wird in dieses File das Passwort hineingeschrieben. Wahrscheinlich kann jemand mit PHP Kenntnissen damit um einiges mehr anfangen.
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. |
| | |
| | #7 (permalink) | |
![]() Registriert seit: 17.01.06 ![]() Likes: 7 | Zitat:
| |
| | |
| | #8 (permalink) | |
| Themenstarter | jippi! genau auf so ein feedback habe ich gewartet, und du bist ganz ganz nah drann!!! das was du unter z.b. http://0imz.0i.funpic.de/infra/loginsystem/testit siehst ist 1. der name (username!!!) testit 2. in der datei das passwort, welches der acc. besitzer festgelegt hat. tja aber womit ist das passwort denn da verschlüsselt?^^ --------------------------------------- jeder kann sich nen eigenen acc anlegen... aber warum steht da acc noch nicht freigeschaltet??? guckt euch eure userdatei doch mal genau an ------------------------------------------------ Zitat:
----------------------------------------- ich hatte jetzt nen hinweiß, dass es nicht sinnvoll sei für jeden benutzer ne neue datei anzulegen... --> ich habe noch nicht genug zeit in das programm gesteckt --------------------------------------------- jemand hat eine datei auf http://0imz.0i.funpic.de/ direkt angelegt!? wie das!??? also mit welcher syntax im benutzernamen??? das is ja klasse | |
| | |
| | #9 (permalink) | |
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | Zitat:
/usr/export/www/vchosts/funnetwork/hosting/0imz/testuser.1 bzw. /usr/export/www/vchosts/funnetwork/hosting/0imz/index.html Nur dass Du wahrscheinlich gleich ein Problem mit ein paar Witzbolden hast, die Dir alle Ordner mit PW-Files zuspammen.
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. | |
| | |
| | #10 (permalink) | ||
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 51 | Zitat:
---edit--- wollte hier mal noch was anmerken: ich finde eine zeile im 1. post sehr nett Zitat:
genau aus diesem grund sollte man sich zweimal überlegen, ob man ein login-system selber implementiert oder ein bereits bestehendes, welches vielleicht auch gute kritiken bekommen hat (oder z.b. htaccess), benutzt. dies gilt ganz besonders für leute mit wenig erfahrung | ||
| | |
| | #11 (permalink) |
| Themenstarter | ja... die erfahrung wollte ich halt mal machen das mit dem "pw=" ist falsch... heute abend gibts nen ersten tipp |
| | |
| | #12 (permalink) | |
![]() Registriert seit: 17.01.06 ![]() Likes: 7 | Zitat:
und klar ist das md5... test = 098f6bcd4621d373cade4e832627b4f6 z.B. | |
| | |
| | #13 (permalink) |
| Themenstarter | ja, klar ist das md5 aber was bringt es dir es zu entschlüsseln?? du kannst dir doch selbst acc. erstellen. aber was kommt dann? --> er ist noch nicht freigeschaltet... ich kann jeden eurer acc. freischalten und ihr kommt auf die ziehlseite! das problem mit dem erstellen von dateien in jedem beliebigen ordner wird heute von mir gefixt... dann geht das auch nicht mehr. wenn bis morgen keiner auf meine geschützte datei mit dem inhalt "Zur CPU Überwachung" gekommen ist gebe ich euch mal ein par tips! mfg, 0ImZ |
| | |
| | #14 (permalink) | |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Dann habe ich bei der Registierung einfach als Username 'login.php' angegeben und schon hat er in die Datei geschrieben. | |
| | |
| | #15 (permalink) |
| Themenstarter | @ elderan: das ist mir klar^^ aber das bringt dir nix und ich kann es problemlos verhindern, indem z.b. keine "." im benutzernamen vorkommen dürfen. klasse finde ich aber die idee von CDW "mit der Angabe des kompletten Pfades als Usernamen (verändert) klappt es: /usr/export/www/vchosts/funnetwork/hosting/0imz/testuser.1 bzw. /usr/export/www/vchosts/funnetwork/hosting/0imz/index.html" damit kann man dateien auf dem ganzen server schreiben! aber so wie du den pfad angegeben hast funzt er bei mir nicht was stimmt da net??ALSO MAL ZUSAMMENFASSEND: 1. die oberfläche ist unsauber geproggt (ich arbeite dran) 2. die userverwaltung sollte nicht im gleichen ordner sein wie die skripts und die userfiles sollten nicht von anonymen gelesen werden können (dies stelle ich gleich um) 3. es sollte nicht mehrmals der gleiche user erstellt werden können wenn alle diese mängel behoben sind, gebe ich noch 5 tage. wenn bis dahin niemand dieses hackit gelöst hat gebe ich euch den gesammten quelltext! außerdem erstelle ich einen user und aktiviere ihn (jeder könnte sich mit dem richtigen pw einloggen!!!) |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Wer den knackt den Text? | sputnik1231 | Cryptography & Encryption | 17 | 28.10.05 21:16 |
| Wer knackt den "Kopierschutz" ? | sartre | Cryptography & Encryption | 9 | 27.06.05 20:59 |
| Wer knackt den Code ? | necro | Code Kitchen | 7 | 11.09.04 04:30 |
| Wer knackt meinen Key?! | necro | Code Kitchen | 2 | 10.09.04 13:25 |
| rechner "knackt" und geht aus ;) | DrunkeN | Die Problemzone | 14 | 21.07.04 22:59 |