Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

PHP Passwort Seite...

Diskussion: PHP Passwort Seite... im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo, ich weiß nicht, ob das hier in diesen Bereich gehört. Wenn nicht, bitte verschiebt es.. Mich würde interessieren, ...

Antwort
Alt 17.03.04, 20:12   #1 (permalink)
 
Registriert seit: 17.03.04
BlackMarvel Leistung: Facit NTK
Likes: 0
Standard PHP Passwort Seite...

Anzeige

Hallo,

ich weiß nicht, ob das hier in diesen Bereich gehört. Wenn nicht, bitte verschiebt es..

Mich würde interessieren, wie diese PHP-Passwortabfragen funktionen und vorallen, wie man sie umgehen oder gar das Passwort rausbekommen kann...

Mit Brute Force Attack komme ich da nicht ran..oder ich gebe die URL falsch an...Kann mir jemand Tipps geben?

Grüße

BlackMArvel

BlackMarvel ist offline   Mit Zitat antworten
Alt 18.03.04, 11:24   #2 (permalink)
Member of Honour
 
Registriert seit: 06.03.03
poiin2000 Leistung: Facit NTK
Likes: 3
Standard

Den Quellcode nach Fehlern durchsuchen ...

Bruteforce ist allgemein ein sehr ungern gehörte Variante ...

Nach fertigen Exploitz dafür suchen ...

mfg p2k
poiin2000 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 18.03.04, 11:31   #3 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard RE: PHP Passwort Seite...

Zitat:
Original von BlackMarvel
Mich würde interessieren, wie diese PHP-Passwortabfragen funktionen und vorallen, wie man sie umgehen oder gar das Passwort rausbekommen kann...
schau dir mal die entsprechenden scripte auf den diversen script-sammel-seiten an.
soox ist offline   Mit Zitat antworten
Alt 18.03.04, 11:37   #4 (permalink)
Themenstarter
 
Registriert seit: 17.03.04
BlackMarvel Leistung: Facit NTK
Likes: 0
Standard

Wie bekomme ich denn raus, welche PHP -Version auf dem Opferrechner installiert ist oder besser gesagt in welcher PHP-Version der PAsswortschutz ist?

Mir ist noch eingefallen, für diesen Passwortschutz muss man noch 4 Buchstaben mit eingeben...Also User, PW und 4 Buchstaben
BlackMarvel ist offline   Mit Zitat antworten
Alt 18.03.04, 12:55   #5 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

kleiner tipp: sich selber informieren/schlau machen
wenn du null ahnung von dem mechanisums welchen du umgehen willst hast, kommst du so oder so nicht weit. --> mindestens basic php ist hier angebracht

HIER wirst du mit sicherheit keine schritt fuer schritt anleitung bekommen. besonder zu so einem thema bei dem googel ein sehr guter freund ist.
soox ist offline   Mit Zitat antworten
Alt 18.03.04, 13:30   #6 (permalink)
 
Registriert seit: 01.03.04
TheNeedle Leistung: Facit NTK
TheNeedle eine Nachricht über ICQ schicken
Likes: 0
Standard

^^was meinst du mit: "PHP Passwortabfragen" ??
was daran ist unklar?? also du (das skript) fragt z.B. ueber ein HTML formular nach Username und Passwort und verifiziert ob man reindarf oder nicht... es muss kein HTML formular sein, auch eine abfrage ueber java-scrict ist mgl.

das passwort steht entweder im quelltext, in ner extra datei oder in ner datenbank. aber meist nicht im planetext, sondern verschluesselt! also dein ziel des angriffes kann eigentlich nicht das skript sein, sondern eher der server...
TheNeedle ist offline   Mit Zitat antworten
Alt 19.03.04, 08:45   #7 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von TheNeedle
also dein ziel des angriffes kann eigentlich nicht das skript sein,
warum nicht? das script kann fehler enthalten....
soox ist offline   Mit Zitat antworten
Alt 19.03.04, 13:26   #8 (permalink)
 
Registriert seit: 01.03.04
TheNeedle Leistung: Facit NTK
TheNeedle eine Nachricht über ICQ schicken
Likes: 0
Standard

gehen wir mal davon aus, dass es keine hat!
das muesste dann schon ziemlich doof gemacht sein, das ein pw ausgelesen werden kann. (so meinte ich diesen satz)
ja, wenn das script fehlerhaft ist, kann man evtl. die abfrage umgehen, das ist ja ein anderer fall...
TheNeedle ist offline   Mit Zitat antworten
Alt 19.03.04, 19:51   #9 (permalink)
Themenstarter
 
Registriert seit: 17.03.04
BlackMarvel Leistung: Facit NTK
Likes: 0
Standard

Also ich habe es mal näher untersucht... Der login erfolgt über ein weiteres Script... Aber an diese Script kommt man ja nicht so ohne weiteres ran...
BlackMarvel ist offline   Mit Zitat antworten
Alt 19.03.04, 20:40   #10 (permalink)
 
Registriert seit: 01.03.04
TheNeedle Leistung: Facit NTK
TheNeedle eine Nachricht über ICQ schicken
Likes: 0
Standard

du meinst sicher eine andere php datei, aber das ist egal, die mechanismen sind die gleichen!
TheNeedle ist offline   Mit Zitat antworten
Alt 19.03.04, 22:17   #11 (permalink)
Themenstarter
 
Registriert seit: 17.03.04
BlackMarvel Leistung: Facit NTK
Likes: 0
Standard

ja, genau eine andere PHP datei... Aber da kommt man ja nicht ran, an den quellcode,oder`?
BlackMarvel ist offline   Mit Zitat antworten
Alt 20.03.04, 00:06   #12 (permalink)
 
Registriert seit: 30.09.03
Master-X Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Bruteforce ist allgemein ein sehr ungern gehörte Variante ...
Wieso das?
Ich kann nur bestätigen, dass man mit Brute-Force Attacken in letzter Zeit nicht mehr sehr weit kommt.

Master-X
Master-X ist offline   Mit Zitat antworten
Alt 20.03.04, 08:25   #13 (permalink)
 
Benutzerbild von BasicAvid
 
Registriert seit: 17.03.04
BasicAvid Leistung: Facit NTK
Likes: 2
Standard

Zitat:
Aber da kommt man ja nicht ran, an den quellcode,oder`?
Es gibt schon möglichkeiten die Datei einzusehen!Du könntest es z.B. mit FlashGet oder PicGrab probieren!Ich gehen mal davon aus du weißt wo die Datei liegt, das hast ja wahrscheinlich im Source der anderen gesehen!Nun kannst Sie mit FlashGet runterladen vorraus gesetzt sie liegt in keinem geschützten bereich des Server's!
Sonst bist wieder am Anfang!
__________________
Mfg Basic Avid
- Use it or be used! -
BasicAvid ist offline   Mit Zitat antworten
Alt 20.03.04, 12:14   #14 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

Zitat:
Original von BasicAvid
Zitat:
Aber da kommt man ja nicht ran, an den quellcode,oder`?
Es gibt schon möglichkeiten die Datei einzusehen!Du könntest es z.B. mit FlashGet oder PicGrab probieren!Ich gehen mal davon aus du weißt wo die Datei liegt, das hast ja wahrscheinlich im Source der anderen gesehen!Nun kannst Sie mit FlashGet runterladen vorraus gesetzt sie liegt in keinem geschützten bereich des Server's!
Sonst bist wieder am Anfang!
also wenn man ne php datei downloaded wird diese genauso geparsed als wenn du sie normal mit dem browser öffnest, so dass du wiederum nur ne html seite erhälst ohne den php-code
das bringt also auch nicht

also an den php code kommst du eigentlich nur ran wenn du (ftp-)zugang zum server hast
ganz selten kommt es mal durch einen fehler im webserver vor das er den ungeparsten code anzeigt
aber das kannst eigentlich auch gleich wieder vergessen
das hab ich in meiner ganzen zeit im web nur ein paar mal gesehen
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 20.03.04, 16:42   #15 (permalink)
 
Registriert seit: 17.08.03
StyX Leistung: Facit NTK
Likes: 0
Standard

@ BlackMarvel:

Was meinst du mit "diesen" PHP Passwortabfrage? Meinst du die, von diesem Forum hier?
Wenn ja, dann würde ich dir mal raten auf www.woltlab.de zu gehen (siehe kästchen ganz unten von dem forum) und dann kannst du dir den source downloaden, da dies aber die 2.0 Version ist, musst du dir das Board hier kaufe um den Source code anzugucken )
Anderer tipp: emule ...


Hau rein !
Ah ja, und mit GUTEN php kenntnissen kommst du nicht weit, so als tipp am rande
StyX ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » PHP Passwort Seite...
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Seite gehackt Biervampir Webmaster-Security 4 03.09.08 19:28
andere Seite als eingegebene Seite anzeigen lassen MorbZ!!! Applikationen 9 30.08.06 18:22
merkwürdige seite a?+b?=c? Off topic-Zone 16 03.01.06 10:13
Fehler auf der Seite Alizee (Web-) Design und webbasierte Sprachen 4 21.08.04 11:07


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61