Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Hacker-Film - und ich versteh gar nix?

Diskussion: Hacker-Film - und ich versteh gar nix? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo, neulich hat mir ein Freund ein Hackerfilm gezeigt - http://0-day.x128.net/simple-sql-injection.html . Kann mir einer erklären was der Typ ...

Antwort
Alt 10.11.06, 08:32   #1 (permalink)
 
Registriert seit: 10.11.06
titiki_joe Leistung: Facit NTK
Likes: 0
Unhappy Hacker-Film - und ich versteh gar nix?

Anzeige

Hallo,

neulich hat mir ein Freund ein Hackerfilm gezeigt - http://0-day.x128.net/simple-sql-injection.html . Kann mir einer erklären was der Typ da macht? Ich hab mich schon um SQL Injection informiert, aber der ist irgendwie abgedreht und verdammt schnell oO.

Hat jemand Links zu anderen Filmen von diesem Genre?

titiki_joe ist offline   Mit Zitat antworten
Alt 10.11.06, 10:42   #2 (permalink)
Member of Honour
 
Registriert seit: 11.09.03
Watchme Leistung: Z3
Likes: 2
Standard

mit "Filmen" dazu lernt man IMHO garnichts!
und genauso sind sie aufgebaut, dass man die Anfangsaufgabe sieht, und das Resultat und dazwischen nur der "HAEH" Effekt bleibt.
Ausserdem ist das mehr als "nur" gestellt
Hollywood fuer Scriptkiddies
Wenn es dich wirklich interessiert, such die Codes und Texte.
Watchme ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 10.11.06, 12:13   #3 (permalink)
 
Registriert seit: 12.04.06
blobbo Leistung: Facit NTK
Likes: 0
Standard

Mh naja ich find es geht fast aber ich versteh nicht warum die ausgelesenen Daten auch angezeigt werden!?
blobbo ist offline   Mit Zitat antworten
Alt 10.11.06, 15:24   #4 (permalink)
 
Registriert seit: 09.12.05
Crack Leistung: Facit NTK
Likes: 0
Standard

Hm naja...
zum Video äußere ich mich jetzt mal nicht^^.

Das einzige was mich dabei interessiert:
Wie hat der das Video aufgenommen ? Alles einzeln in flash einzutippeln wäre ein bisschen zu kompliziert... Gibts denn ne Möglichkeit die Shell aufzunehmen ?

mfg,
crack
Crack ist offline   Mit Zitat antworten
Alt 10.11.06, 16:01   #5 (permalink)
Themenstarter
 
Registriert seit: 10.11.06
titiki_joe Leistung: Facit NTK
Likes: 0
Standard

>> mit "Filmen" dazu lernt man IMHO garnichts!
das ist blödsinn. ein film genau so ein medium wie ein buch. würde ja bedeuten, das man aus tierdokus auch nix lernt.

>> Ausserdem ist das mehr als "nur" gestellt
glaubst die bug wurde extra reingebaut??? oder das ein film immer gestellt ist.

>> Hollywood fuer Scriptkiddies
wieso scriptkiddies? was genau macht diesen film für scriptkiddies interresant? das der typ php programmiert? so wie ich das verstanden habe ist das ein echter 0-day exploit, also nix was ein scriptkiddie könnte.
titiki_joe ist offline   Mit Zitat antworten
Alt 10.11.06, 16:17   #6 (permalink)
 
Registriert seit: 20.05.05
DolphVS Leistung: Facit NTK
DolphVS eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
so wie ich das verstanden habe ist das ein echter 0-day exploit, also nix was ein scriptkiddie könnte.
Nur so, aber SQL Injection gibt es schon mehrere Jahre, aber leider gibts immernoch seiten die dafür anfällig sind.

Zitat:
>> mit "Filmen" dazu lernt man IMHO garnichts!
das ist blödsinn. ein film genau so ein medium wie ein buch. würde ja bedeuten, das man aus tierdokus auch nix lernt.
Ne Tierdoku ist auch was ganz anderes, also ich glaube auch nicht, dass man bei solchen Filmen dazu lernt, man sieht ja nur was er macht und versteht es deswegen nicht.
genau so wie Watchme schrieb:
Zitat:
und genauso sind sie aufgebaut, dass man die Anfangsaufgabe sieht, und das Resultat und dazwischen nur der "HAEH" Effekt bleibt.
Zitat:
>> Ausserdem ist das mehr als "nur" gestellt
glaubst die bug wurde extra reingebaut??? oder das ein film immer gestellt ist.
Nein, es geht darum, dass der Bug "extra" eingebaut ist. Also ich glaub auch das der Bug extra für demonstration eingerichtet wurde.
DolphVS ist offline   Mit Zitat antworten
Alt 11.11.06, 16:14   #7 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von Crack
Hm naja...
zum Video äußere ich mich jetzt mal nicht^^.

Das einzige was mich dabei interessiert:
Wie hat der das Video aufgenommen ? Alles einzeln in flash einzutippeln wäre ein bisschen zu kompliziert... Gibts denn ne Möglichkeit die Shell aufzunehmen ?

mfg,
crack
Die Shell kannst du ja auch in ein extra Fenster verbannen. Dazu gibt es noch Tools die deine Desktopaktivität als Video aufzeichnen, ebenfalls auch in extra Fenstern möglich.
Solche Videos lassen sich auch in Flashfilmchen umwandeln (siehe youtube).

Naja, SQL-Injections sind schon möglich und wenn dazu noch Exploits genutzt werden können die Commandos und der Ablauf etwas kompliziert aussehen.
Aber von so ein Filmchen wie den hier, halte ich nichts. Er bringt nur Verwirrung und erklärt kaum welche Exploits oder Methoden genutzt wurden. Daher denke ich das es nur schlecht gemachte Angeberei sein soll.
Im Film schiehn er ja direkt auf den Server auch die PHP-Dateien ändern können, dies wäre sehr möglich durch einige Sicherheitslöcher in Servern ausnutzen zu können. Aber dies hat kaum mit SQL-Injections zu tun. (http://de.wikipedia.org/wiki/SQL-Injection)

Natürlich kann man auch solche Aktionen leicht faken. Z.B.: kannst du auch lokal ein Angriff auf deinen eigenen Rechner starten, der mehr Sicherheitslöcher hat wie andere Rechner im Internet. Auch wenn es so aussieht das er eine Webadresse eingibt, die er anzugreifen scheint, lässt die sich sehr simpel umleiten und er nur lokal auf all seine PHP-Dateien zugreift - dort wo er sowieso Vollzugriff hat.

Aber mich würde es nicht wundern wenn das Filmchen wirklich einen reellen Angriff auf einen fremden Rechner zeigt, denn die meisten Rechner sind wirklich ziemlich schlecht geschützt und wahrhafte Schweizer Käse.
Vorallen wenn die Leute Scripts und SQL-Datenbanken nehmen, die man sich irgendwo kostenlos herunterladen kann und der Angreifer somit den Quellcode kennen kann. Mit dieser Kenntniss lässt sich meistens ziemlich einfach SQL-Injections durchführen oder tausend mögliche Exploits - extra für die Scripts geschrieben - zu nutzen.
Prometheus ist offline   Mit Zitat antworten
Alt 11.11.06, 17:17   #8 (permalink)
fetzer
Guest
 
Likes:
Standard

Um es mal auf einen Punkt zu bringen: Ohne Vorwissen wirst du nicht verstehen, was in dem Video gezeigt wird. Und so ist es auch bei den meisten anderen Videos. Und da sich wirklich die meisten Skriptkiddies solche Filmchen anschauen ist es auch kein Wundern, wenn solche Fragen aufkommen und da stimme ich Watchme voll und ganz zu. Somit erweitrere ich watschmes erste Aussage doch noch einmal: Ohne Vorwissen lernt man mit Filme "IMHO garnichts"! Ohne Theorie kannst du schliesslich auch keine Praxis durchführen.

Oder wie willst du eine Lücke finden, wenn du nichtmal weisst, nach was du suchen sollst und dich dazu nichtmal in der Sprache auskennst?

Davon abgesehn: Warum interessiert es euch denn so extrem, ob es wirklich 0-Day ist oder nicht? Sucht euch über die ganzen MailingListen doch eine Lücke und macht ein Video, indem gezeigt wird, wie IHR diese Lücke scheinbar aufdeckt und schreibt ein Exploit dazu. Schon habt ihr ein fertiges 0-Day Video. So atemberaubend ist das nicht und für den Inhalt des Films hat es keinerlei keinerlei Bedeutung sondern nur für die Publicity, beispiel auf Milw0rm.
  Mit Zitat antworten
Alt 13.11.06, 01:48   #9 (permalink)
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

Ich bin zwar auch der meinung das man von solchen filmen nichts lernt aber sonst tut ihr dem filmchen unrecht. Ist doch eigentlich ganz nett gemacht.

Wo steht denn bitte das das ein 0-day ist?

Zudem gehe ich schon davon aus das das ne echter 'fall' war, (zwar spaeter nachgestellt) aber sonst doch realistisch.

Zum quelltext haben: Das ganze ist nen open source project, (warscheinlich cms oderso) die ihr eigenes project auf ihrer website einsetzen. Der typ zieht sich dann das zeug von sf und sucht mit grep nach sql abfragen, dann hat er nen script welches, ne query injected und dann per regex die daten aufbereitet.
THRALL ist offline   Mit Zitat antworten
Alt 13.11.06, 14:41   #10 (permalink)
 
Registriert seit: 22.11.05
jorey Leistung: Facit NTK
Likes: 0
Standard

Zitat:
So atemberaubend ist das nicht und für den Inhalt des Films hat es keinerlei keinerlei Bedeutung sondern nur für die Publicity, beispiel auf Milw0rm.
oh wunder.. das *gleiche* video existiert auf milw0rm
jorey ist offline   Mit Zitat antworten
Alt 20.11.06, 00:26   #11 (permalink)
 
Registriert seit: 06.11.06
Moppel1291 Leistung: Facit NTK
Moppel1291 eine Nachricht über ICQ schicken
Likes: 0
Standard Lied...

Wie heisst denn das lied von dem video?
Weiss das einer von euch?

Am ende steht zwar jearhead soundtrack, aber das ist der nich...
Moppel1291 ist offline   Mit Zitat antworten
Alt 20.11.06, 06:40   #12 (permalink)
Senior Member
 
Benutzerbild von Arschengel
 
Registriert seit: 12.09.04
Arschengel Leistung: Facit NTK
Arschengel eine Nachricht über ICQ schicken
Likes: 4
Standard

Lied Nr 23 des Jarhead Soundtracks. Das lied heißt "Listen Up"
Arschengel ist offline   Mit Zitat antworten
Alt 13.12.06, 09:10   #13 (permalink)
 
Registriert seit: 13.12.06
myRecords Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Crack
Hm naja...
zum Video äußere ich mich jetzt mal nicht^^.

Das einzige was mich dabei interessiert:
Wie hat der das Video aufgenommen ? Alles einzeln in flash einzutippeln wäre ein bisschen zu kompliziert... Gibts denn ne Möglichkeit die Shell aufzunehmen ?

mfg,
crack

probiers mal mit snagIT
myRecords ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Hacker-Film - und ich versteh gar nix?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Die Simpsons - Der Film dutchman2006 Music- & Filmbox 23 31.07.07 13:36
Problem mit film/format von film? julack91 Windows 5 08.04.07 11:16
Systemvariablen - ich versteh' die Welt nicht mehr :( jagdfalke Linux/UNIX 10 01.01.06 23:03
Film zu dunkel Bluemann Music- & Filmbox 2 06.08.05 00:04
mpg-Film teilen mido Music- & Filmbox 2 09.06.02 21:38


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61