Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Wer schafft es, meine Website zu hacken?

Diskussion: Wer schafft es, meine Website zu hacken? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, ich bin kurz davor mich selbstständig zu machen. Alles ist im Grunde genommen startklar. Da ich meine Produkte ...

Antwort
Alt 14.02.11, 19:50   #1 (permalink)
Banned
 
Registriert seit: 14.02.11
Antelito Leistung: Facit NTK
Likes: 0
Standard Wer schafft es, meine Website zu hacken?

Anzeige

Hi,

ich bin kurz davor mich selbstständig zu machen. Alles ist im Grunde genommen startklar. Da ich meine Produkte vollständig über das Internet verkaufen will, habe ich mir auch eine professionelle Webseite machen lassen. Soweit so gut...
Nun sorge ich mich allerdings um die Sicherheit meiner Website und vor allem um die Sicherheit meine Kundendaten. Deshalb möchte ich folgende "Arbeiten" erledigen, bevor es wirklich losgeht:

1. Prüfen, ob die Website gegen Hackangriffe sicher ist bzw. Sicherheitslücken aufdecken

2. Maßnahmen zur Beseitigung dieser Sicherheitslücken einbauen


Ich habe einen künstlichen Kundensatz mit diversen Daten (z.B. Kaufpreis, Kaufvolumen, Adresse des Käufers, etc...) in meiner Datenbank angelegt und dieser soll nun "geklaut" werden.

Ich bin bereit die aufgewendete "Arbeit" zu entlohnen. Wer dazu bereit ist, möge sich bitte mit Angabe der Höhe der Aufwandsentschädigung mit mir in Verbindung setzen (z.B. email).

Viele Grüße

Antelito

Antelito ist offline   Mit Zitat antworten
Alt 14.02.11, 23:21   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Wenn du dafür eh Geld ausgeben willst, solltest du dich eher an ein Unternehmen wenden, das Pentests anbietet. Diese bieten dir nämlich auch noch eine rechtliche Sicherheit, die du als Unternehmer nicht vernachlässigen solltest.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 14.02.11, 23:30   #3 (permalink)
 
Benutzerbild von serpent
 
Registriert seit: 20.01.10
serpent Leistung: Z3
Likes: 0
Standard

http://www.offensive-security.com/

schick den mal eine email oder teste selbst mit backtrack live cd.
serpent ist offline   Mit Zitat antworten
Alt 16.02.11, 08:43   #4 (permalink)
 
Registriert seit: 14.01.11
Lexatus Leistung: Addierstift
Likes: 0
Standard

Sorry zusammen doch wen jemand auf deine Seite zugreiffen will, wird er es auch schaffen. Deine Seite ist nicht Hack sicher! Keine seite ist das!!!!
Also ist das Geld ausgeben eig. sinnlos!
Lexatus ist offline   Mit Zitat antworten
Alt 16.02.11, 09:28   #5 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

Zitat:
Zitat von Lexatus Beitrag anzeigen
Sorry zusammen doch wen jemand auf deine Seite zugreiffen will, wird er es auch schaffen. Deine Seite ist nicht Hack sicher! Keine seite ist das!!!!
Also ist das Geld ausgeben eig. sinnlos!
aufwand vs nutzen ist ausschlaggeben ob ein angriff erfolgreich war....was nützt es wenn du erst die kundendaten entschlüssel musst und das etwas ne woche dauert aber wenn du die daten innerhalb des nächsten tages brauchst.....
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist gerade online   Mit Zitat antworten
Alt 20.02.11, 13:28   #6 (permalink)
 
Registriert seit: 17.09.10
Stazer Leistung: Z3
Stazer eine Nachricht über ICQ schicken Stazer eine Nachricht über Skype™ schicken
Likes: 0
Standard

Deine Website ist ziemlich sicher wenn du ein 15 stelliges FTP Password mit großen und kleinen Buchstaben und Zahlen hast.
Solltest du eine SQL Datenbank nutzen ( für zum Beispiel Content Management Systeme ) musst du drauf achten das SQL Injections nicht klappen.
Das kannst du , in dem du bei jeder WHERE Direktive den Wert mit '' einklammerst.
Hier ein Beispiel

Code:
SELECT * FROM accounts WHERE Identification='$Wert' ;
Auch solltest du bei jedem Query das Semikolon nicht vergessen
und jeden Query ggf. nach SQL Direktiven untersuchen und bei einem Fund den Script abbrechen.

MfG Stazer
Stazer ist offline   Mit Zitat antworten
Alt 20.02.11, 14:13   #7 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

Zitat:
Zitat von Stazer Beitrag anzeigen
Das kannst du , in dem du bei jeder WHERE Direktive den Wert mit '' einklammerst.
das musst du sowieso bei jedem String machen... das hat noch nichts mit Sicherheit zu tun. Da sind ehr Sachen gefragt wie Escapen von Strings (z.B. bei der üblichen PHP+MySQL-Kombination mit mysql_real_escape_string() ) oder Prepared Statements, PDO-Klassen, Casten von Benutzereingaben, evtl. auch Benutzereingaben mit regulären Ausdrücken validieren, wo es Sinn macht, etc. - wurde auch schon alles mehrmals hier im Forum besprochen...

Aber der Thread-Ersteller hat eh nix mehr davon, da ein großes "Banned" unter seinem Namen steht...
beavisbee ist offline   Mit Zitat antworten
Alt 20.02.11, 14:18   #8 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

@Stazer: Du vergisst Dinge wie XSS, Cache-Poisoning, Session Stealing, CSRF, unvalidierte Redirects und Forwards uvm.. Mit SQL-Injection-Schutz und sicheren Passwörtern ist die Website-Sicherheit noch lange nicht sichergestellt.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 20.02.11, 20:12   #9 (permalink)
 
Registriert seit: 17.09.10
Stazer Leistung: Z3
Stazer eine Nachricht über ICQ schicken Stazer eine Nachricht über Skype™ schicken
Likes: 0
Standard

Zum Thema '' :
Das muss man nicht machen sondern ist Optional...

An die andere Sachen habe ich nicht gedacht sry

MfG Stazer
Stazer ist offline   Mit Zitat antworten
Alt 21.02.11, 10:21   #10 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

Zitat:
Zitat von Stazer Beitrag anzeigen
Zum Thema '' :
Das muss man nicht machen sondern ist Optional...
so leid es mir tut, aber damit liegst du daneben:

mit '':
Code:
SELECT *  FROM address_book WHERE entry_firstname='martin';
Zitat:
Zeige Datensätze 0 - 29 (1,711 insgesamt, die Abfrage dauerte 0.0008 sek.)
ohne '':
Code:
SELECT *  FROM address_book WHERE entry_firstname=martin;
Zitat:
MySQL meldet:
#1054 - Unknown column 'martin' in 'where clause'
generell:
Strings (also Felder von Typ Text, Varchar, ...) immer MIT '', nummerische Werte (also Felder vom Typ Int, Tinyint, decimal, ...) OHNE ''.

bei numerischen Feldern mag das zwar funktionieren, dass man auch '' setzen kann, was jedoch überflüssig ist und sowieso keinen Sicherheitsgewinn bringt; jedenfalls nicht, wenn man vorher die Zahlenwerte explizit als solche castet...

SQL-Queries nur so umzuformen, dass halt einfach ungültige Queries bei SQL-Injection-Versuchen rauskommen (z.B. SELECT * FROM address_book WHERE customers_id='123456 OR 1') halte ich für grob fahrlässig, da du dich dann drauf verlässt, dass durch die Server-Config/PHP-Config Hochkommas automatisch escaped werden... wenn nicht, was hindert dich dann, die ID statt mit "123456 OR 1" einfach mal mit "123456' OR 1; --" zu manipulieren?
beavisbee ist offline   Mit Zitat antworten
Alt 24.02.11, 21:17   #11 (permalink)
 
Benutzerbild von mauralix
 
Registriert seit: 17.04.06
mauralix Leistung: 8086
Likes: 3
Standard

Zitat:
Sorry zusammen doch wen jemand auf deine Seite zugreiffen will, wird er es auch schaffen. Deine Seite ist nicht Hack sicher! Keine seite ist das!!!!
Also ist das Geld ausgeben eig. sinnlos!
Wenn alles so unsicher ist, dann verzichten wir am Besten gleich auf Amazon, Online-Banking und dieses Forum.
mauralix ist offline   Mit Zitat antworten
Alt 27.02.11, 14:16   #12 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

Zitat:
Sorry zusammen doch wen jemand auf deine Seite zugreiffen will, wird er es auch schaffen. Deine Seite ist nicht Hack sicher! Keine seite ist das!!!!
Also ist das Geld ausgeben eig. sinnlos!
Statisches CMS sagt dir nix? Wenn man nur vorgenerierte HTML-Seiten auf einem Server hat, ist ein Hack extremst unwahrscheinlich. Da gehts nurnoch über FTP/Adminpanelpasswörter oder Lücken im Server (seeeeeehr unwahrscheinlich)
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++
enkore ist offline   Mit Zitat antworten
Alt 28.02.11, 22:00   #13 (permalink)
 
Benutzerbild von Wotan
 
Registriert seit: 14.10.07
Wotan Leistung: Facit NTK
Wotan eine Nachricht über ICQ schicken
Likes: 0
Standard

Guck doch mal hier: http://www.acunetix.com/
mit den Web Scanner kannst Du überprüfen, wie sicher Deine Webseite ist.
Alternativ kannst Du auch WebScarab nehmen.
__________________
"Dreaming in Digital, Living in realtime, Thinking in binary, Talking in IP, Welcome to our World" C.O.R.E. (Challenge of Reverse Engineering)
Wotan ist offline   Mit Zitat antworten
Alt 12.04.11, 16:42   #14 (permalink)
 
Registriert seit: 12.04.11
m374kn1gh7 Leistung: Facit NTK
Likes: 2
Standard

Tips die vllt helfen:

-Bastel einfach ne Securityklasse in PHP, welche Inhalte und Datentypen von Variablen überprüft und ggf. falsche Informationen in MagicQuotes packt
Gibt auch fertige Scripte im Netz.

-Achte auf die richtige Rechtevergabe für deine Page und den zugehörigen Dateien.

-Achte auf die korrekte von Verwendung von Funktionen innerhalb des DB_Systems, da manche Funktionen zu Exploits führen können.

-Server sollte ebenfalls sicher sein. Sonst macht der Rest eh keinen Sinn

Denke dann ist alles soweit sicher! Das man eine 100% Sicherheit bekommt wird man nie erreichen, da alles letzendlich zurückberechenbar ist.

Gruß
m374kn1gh7

Geändert von m374kn1gh7 (12.04.11 um 16:49 Uhr)
m374kn1gh7 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Wer schafft es, meine Website zu hacken?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61