Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Homepage schützen / angreifen

Diskussion: Homepage schützen / angreifen im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi folks ! Ich habe eine homepage erstellt und diese bei 100mb4free.de registriert. Gewisse Dienste auf meiner Homepage sollen ...

Antwort
Alt 05.12.04, 09:32   #1 (permalink)
 
Registriert seit: 18.11.04
halimeh Leistung: Facit NTK
Likes: 0
Standard Homepage schützen / angreifen

Anzeige

Hi folks !

Ich habe eine homepage erstellt und diese bei 100mb4free.de registriert.

Gewisse Dienste auf meiner Homepage sollen aber nur nach Eingabe eines Paßwortes zugänglich sein.Daher habe ich auf meiner eigentlichen Homepage mittels eines HTML-Formulares eine Paßwortabfrage eingebaut.
Verkürzt dargestellt sieht das so aus:

Code:
<input type="password" name="passwrt" size="8" maxlength="8">
Die Seite, die meine Dienste zur Verfügung stellt, ist in PHP geschrieben und fragt das Paßwort folgendermaßen ab (auch etwas verkürzt dargestellt):

Code:
if ($passwrt=="BeispielPaßwort")
{
mail($empfaenger, $betreff, $text, $from);
echo ("mail wurde versandt...");
}
else
{
echo ("falsches Passwort...");
}
Ich wollte jetzt mal fragen, wie sicher das ganze ist.Und wenn es einfach zu knacken ist, wie man so etwas denn knackt.

Ich habe die Seite erst vor kurzem ins Netz gestellt und mir abgesehen von meinem kleinen Paßwortschutz noch keine Gedanken über Sicherheit gemacht.
Da meine Seite relativ belanglos ist, fürchte ich eher keine Hackerangriffe.Ich möchte aber trotzdem mal wissen, wie man seine Seite schützen kann und auf der anderen Seite, wie man schlecht gesicherte Seiten angreifen kann.


Ich sage schon mal danke für alle hilfreichen Antworten.


Greetz.
halimeh ist offline   Mit Zitat antworten
Alt 05.12.04, 14:17   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also der Script wie du ihn hier gepostet hast ist bislang sicher.

Mögliche Sicherheitslöcher:
- Evt. Fehler im Script davor/danach
- Schlechtes Passwort
- Evt. mög. den Script (Quellcode) von einem anderem Acc auszulesen. Darum müssten sich aber die Server Admins kümmern
- Allgemeine Server Bugs
- Passworteingabe wird mitgeschnitten

Aber evt. solltest du das PW nach dem Abfragen per MD5 hashen und dann die Hash's vergleichen.

Falls jemand dann an den Quellcode kommt, also ihn auslesen kann, müsste dieser erst den Hash wieder in klartext verwandeln.
Elderan ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.12.04, 17:56   #3 (permalink)
Fruchti
Guest
 
Likes:
Standard

Hallo,

Also ich habe eine ähnliche Sache mit PHP gebastelt. Bisher hat noch keiner diese Sachen geknackt. Ich könnte mir vorstellen, dass ein guter Hacker meine geschützen Seiten aufbrechen könnte, aber die Version ist sicherer als .htaccess. Ich würde dir auch empfehlen, die Passwörter zu verschlüsseln. Ach ja, wenn du nicht mit CGI arbeitest, würde ich dir empfehlen, Funpic als kostenlosen Webspace zu nutzen. Du hast da FTP-Zugang, unbegrenzten Traffic und Webspace,... Bei 10mb4free.de habe ich die Erfahrung gemacht, dass ganz oft der Service nicht erreichbar ist. Außerdem ist 100mb4free.de zum Teil mit Werbung ausgestattet. Bei Funpic gibt es keine Werbung

Fruchti
  Mit Zitat antworten
Alt 08.12.04, 19:50   #4 (permalink)
EXS
 
Registriert seit: 08.12.04
EXS Leistung: Facit NTK
Likes: 0
Standard

Passwortüberprüfungen in PHP-Scripts sind sehr sicher, weil es auf einem natürlichem Weg keine Möglichkeit gibt, den Quellcode auszulesen und so die genaue Funktionsweise des Scriptes in Erfahrung zu bringen und mögliche Sicherheitslücken auszunutzen.

Daher sollte dies alles ohne bedenken sein, außer wenn das Script von einer unvertrauenswürdigen Person ausgelesen werden kann, z.b. weil die PHP-Datei auf seinem Rechner befindet :-) oder sonst eine Lücke im Script besteht, die ausgenutzt werden kann, die den Quelltext listet oder direkt das Passwort.

Sollte aber bei den richtigen PHP-Kenntnissen nicht passieren
EXS ist offline   Mit Zitat antworten
Alt 08.12.04, 20:43   #5 (permalink)
Fruchti
Guest
 
Likes:
Standard

Also ich habe in der Zeit einen Artikel gelesen, in dem stand, dass es Firmen gibt, die Hacker anstellen, um zu sehen, wie gut die Firmenhp geschützt ist. Nur ich brauche bestimmt nichts erwarten, weil mein Bereich nur privat genutzt wird. Da ist eigentlich nichts zu verbergen... Aber ich habe auch meinen Bereich an eine Datenbank angeschlossen, dass man sich automatisch registrieren kann und das Passwort wird automatisch verschlüsselt!!!

Fruchti
  Mit Zitat antworten
Alt 08.12.04, 21:04   #6 (permalink)
EXS
 
Registriert seit: 08.12.04
EXS Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Fruchti
Also ich habe in der Zeit einen Artikel gelesen, in dem stand, dass es Firmen gibt, die Hacker anstellen, um zu sehen, wie gut die Firmenhp geschützt ist. Nur ich brauche bestimmt nichts erwarten, weil mein Bereich nur privat genutzt wird. Da ist eigentlich nichts zu verbergen... Aber ich habe auch meinen Bereich an eine Datenbank angeschlossen, dass man sich automatisch registrieren kann und das Passwort wird automatisch verschlüsselt!!!

Fruchti
Ich möchte mir keine Feinde machen, aber was hat dein Post mit dem Thema zu tun?
EXS ist offline   Mit Zitat antworten
Alt 08.12.04, 21:12   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,

Zitat:
Also ich habe in der Zeit einen Artikel gelesen, in dem stand, dass es Firmen gibt, die Hacker anstellen, um zu sehen, wie gut die Firmenhp geschützt ist.
Kommt drauf an wie man Hacker definiert.
Also die Medien meinen oft Cracker wenn die von Hacker sprechen.

Aber große Firmen bestellen sich oft Cracker (bzw. Hacker => Sicherheitsexperten) um die Sicherheits des Netzwerks etc. zu testen und zu verbessern
Elderan ist offline   Mit Zitat antworten
Alt 08.12.04, 23:01   #8 (permalink)
Themenstarter
 
Registriert seit: 18.11.04
halimeh Leistung: Facit NTK
Likes: 0
Standard

Hi Leutz !

Erstmal danke für die Antworten.
Ich hätte echt nicht gedacht, daß mein Skript so sicher ist; bin davon ausgegangen, daß das offen wie ein Scheinentor ist.Nun gut, um so besser.

Greetz.
halimeh ist offline   Mit Zitat antworten
Alt 09.12.04, 15:39   #9 (permalink)
Fruchti
Guest
 
Likes:
Standard

Nichts aber ein paar Hintergrundinformationen können doch manchmal ganz hilfreich sein.

Fruchti
  Mit Zitat antworten
Alt 13.12.04, 11:11   #10 (permalink)
Moderator
 
Benutzerbild von PuppE
 
Registriert seit: 13.12.04
PuppE Leistung: Facit NTK
Likes: 0
Standard

hi,
also ich will hier keinem seine illusionen rauben, aber es ist keines falls so das php nicht aus gelesen werden kann! alle die noch nicht mit php 5 unterwegs sind sollte sich da in keiner falschen sicheiheit wiegen.
und zu dem script, nein es ist nich sicher eben aus dem oben genannten grund.
du kannst es aber sicher machen indem du deine passwörten und benutzernamen includes (die include datei selbst sollte in einen vom web nicht zugänglichen bereich liegen , über dem apachen also). includen kannst du ganz einfach zur not kannst ja bei php.net nachlesen
wenn du meine rat befolgst kann dir auf "normalem" weg nichts passieren.

so far

püppi
__________________
[Wer glaubt, dass Projektleiter Projekte leiten, glaubt auch, dass Zitronenfalter Zitronen falten.]
PuppE ist offline   Mit Zitat antworten
Alt 13.12.04, 13:22   #11 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

Zitat:
Original von PuppE
es ist keines falls so das php nicht aus gelesen werden kann!
alle die noch nicht mit php 5 unterwegs sind sollte sich da in keiner falschen sicheiheit wiegen.
kannst du das mal genauer erklären? also was ist der entscheidende unterschied zwischen php5 und den vorherigen versionen in hinsicht auf das auslesen von quellcode?
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 13.12.04, 13:38   #12 (permalink)
Moderator
 
Benutzerbild von PuppE
 
Registriert seit: 13.12.04
PuppE Leistung: Facit NTK
Likes: 0
Standard

ich weis nicht genau ob es bei php5 noch geht, das is der unterschied.
__________________
[Wer glaubt, dass Projektleiter Projekte leiten, glaubt auch, dass Zitronenfalter Zitronen falten.]
PuppE ist offline   Mit Zitat antworten
Alt 13.12.04, 14:08   #13 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also man kann PHP Scripts mit dem reinen Browser _nicht_ auslesen, egal ob PHP4 oder PHP5, sofern der Admin des Server nicht extrem in den Standardkonfigs rumspielt.

Die einzigsten Möglichkeit wären:
-FTP Zugang
-Ein andere Script auf dem Server öffnet die Datei (fopen() ) und gibt denn Quellcode aus
-Exploits für PHP/Apache o.ä.
-Zugriffsrechte von Ordner nicht gesetzt.

Aber bei diesen Sachen hilft selbst PHP5 nicht, denn um den FTP Zugang muss sich der Admin kümmern.
Um das öffnen durch andere Script zu verhindern ist der User dran schuld.
Gegen Exploits kann der kleine PHP Programmierer nichts machen, sofern es nicht sein Server ist.

Und für die Zugriffsrechte ist der Admin auch zuständig.

Falls der Server und PHP4 richtig konfiguriert sind, das heißt, Standardkonfig. für PHP sowie Benutzerzugriffsrechte und der PHP Programmierer nicht groß Fahrlässig handelt, indem man z.B. per URL dem Script anweisen kann welche Datei es öffnen soll, so hat ein Angreifer keine Chance den PHP Quellcode auszulesen.

P.S. Dummheit und Sicherheitsbugs auf Server/PHP ebene zählen nicht dazu.
Elderan ist offline   Mit Zitat antworten
Alt 13.12.04, 18:15   #14 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

Zitat:
Original von PuppE
ich weis nicht genau ob es bei php5 noch geht
dann frag ich mich warum du php5 in deinem posting so hervorhebst?

anyway, mich würde trotztdem mal interessieren auf welche möglichkeit des quellcode-auslesens du dich in deinem posting überhaupt bezogen hast?
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 14.12.04, 07:19   #15 (permalink)
 
Registriert seit: 10.12.04
netDEVilx2k Leistung: Facit NTK
Likes: 0
Standard

absolut sicher is ja bekanntlich nichts im leben...

mit ner flatrate und vieeel geduld kommt jeder rein der nach bruteforce googt

..oder?...
( is jetzt mal nur ne pauschale behauptung meiner seits... bin mir nich sicher ob das klappen könnt, da ich mich mit bf nich unbedingt befasst hab)
netDEVilx2k ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Homepage schützen / angreifen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Schützen von Ordnern Satsch Virenschutz · Tools & Aggressive Software 11 17.03.05 20:04
VB.net EXE´s schützen sartre Code Kitchen 3 14.03.05 09:46
Sicherheitsluecke im Internet Exlorer: Web-Seiten koennen PC angreifen justj News & Ankündigungen 1 26.09.03 11:57
Win2000 im netzwerk angreifen blueflash Hacking 13 28.03.02 00:05


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61