Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

MYSQL Datenbank auslesen/hacken

Diskussion: MYSQL Datenbank auslesen/hacken im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Ich bin coder und code manchmal pages für Firmen etc.. Allerdings habe ich das gefühl, dass meine Seiten ziemlich ...

Antwort
Alt 29.04.04, 22:19   #1 (permalink)
 
Registriert seit: 29.04.04
MayDay Leistung: Facit NTK
Likes: 0
Standard MYSQL Datenbank auslesen/hacken

Anzeige

Ich bin coder und code manchmal pages für Firmen etc.. Allerdings habe ich das gefühl, dass meine Seiten ziemlich leicht zu hacken sind, aus diesem Grunde würde ich gerne selber ein paar Basics des hackens erlernen und wollte mit dem hacken von datenbanken anfangen . Ein bisschen was habe ich auch schon gelesen, allerdings habe ich noch kein richtig gutes Buch oder Page gefunden, die Anfänger freundlich ist und das Thema Datenbanken behandelt, die meisten Seiten die ich so gefunden habe behandeln eher das Thema Viren und so.

Könnt ihr mir da ein paar Pages oder einzelne Tuts empfehlen, womit man das hacken von MYSQL datenbanken erlernen kann?

MayDay ist offline   Mit Zitat antworten
Alt 29.04.04, 22:25   #2 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

hier mal was

http://www.onlamp.com/pub/a/php/2003..._security.html
soox ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 29.04.04, 22:29   #3 (permalink)
Themenstarter
 
Registriert seit: 29.04.04
MayDay Leistung: Facit NTK
Likes: 0
Standard

Joa, danke erstmal.

Kennst du auch ein paar deutsche Seiten? Ich kann zwar englisch relativ gut, allerdings fällt mir deutsch natürlich leichter!


Btw, kennt jemand die URL zu so einer Page, die sich mit dem thema hacken/security befasst, die url hat glaube ich "security" im namen, dann "double" oder sowas und soweit ich mich erinnere noch sowas wie "007" oder "777". Da war ich mal vor jahren ein bisschen aktiv und weiss, das es dort auch ein paar gute tuts gibt, aber leider habe ich die url vergessen und selbst durch googlen konnte ich sie nicht herausfinden!
MayDay ist offline   Mit Zitat antworten
Alt 29.04.04, 22:38   #4 (permalink)
 
Registriert seit: 29.06.03
TheVoid Leistung: Facit NTK
Likes: 0
Standard

der plan von mysql ist ja, dass man entweder nur lokal (von dem server, auf die DB läuft) reinkommt - dann ist kein port offen, von ausen nicht erreichbar - , oder dass man halt von ausser via netzwerk an mysql kommt.

1.fall: an sich absolut sicher. wenn niemand auf einem anderen weg die kiste auf macht bzw wenn du keine dummen sicherheitslücken in deinen scripten hast, die in irgendeiner form nicht geplante aktionen erlauben, hast du gewonnen.

2.fall: wenn der mysqlport offen ist, gilt fall1 und du musst dich schlau machen, ob für diese mysqlversion irgendwelche sicherheitslücken bekannt sind.
es wäre möglich, dass man mit einem kleinen script einfach von aussen (wenn von fremder ip erreichbar firewalltechnisch) bestimmte daten an den port sendet, dies zur kontrolle von mysql oder des ganzen systems führt. dies ist aber sache das admins, nicht die des kunden, der den webspace gemietet hat. du könntest nur den admin auf soetwas aufmerksam machen, falls du eine solche lücke findest.

kannst mal auf www.securityfocus.com nachsehn bzw nach "mysql <version> exploit" googlen oder so.
TheVoid ist offline   Mit Zitat antworten
Alt 29.04.04, 22:47   #5 (permalink)
Themenstarter
 
Registriert seit: 29.04.04
MayDay Leistung: Facit NTK
Likes: 0
Standard

Ja, das MYSQL nur lokal läuft ist mir eigentlich schon klar, deswegen frage ich mich ja auch, wie jemand in meine Datenbank eindringen konnte. Und sicherheitslücken dürften in meinen scripts auch nicht sein (hoffe ich jedenfalls mal)!

Ich denke mal, da hat einfach jemand mein Passwort geknackt!

btw, den link den ich gesucht habe, habe ich durch den Chat gefunden, also da keien Mühe mehr geben!
MayDay ist offline   Mit Zitat antworten
Alt 02.05.04, 16:57   #6 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also du musst immer darauf achten, das dein PHP Script (sofern du PHP benutzt) keinen PHP Code ausführt/interpretiert. Denn das ist das größte Sicherheitsloch.

Außerdem sollte man nicht per Variablen (Get oder POST) angeben können, welche Datei include wird.
Elderan ist offline   Mit Zitat antworten
Alt 02.05.04, 22:36   #7 (permalink)
Themenstarter
 
Registriert seit: 29.04.04
MayDay Leistung: Facit NTK
Likes: 0
Standard

Jep, das ist mir im weitesten Sinne schon klar und das beachte ich auch.

Trotzdem danke für die Infos!
MayDay ist offline   Mit Zitat antworten
Alt 02.05.04, 22:42   #8 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Elderan
Hallo,
also du musst immer darauf achten, das dein PHP Script (sofern du PHP benutzt) keinen PHP Code ausführt/interpretiert. Denn das ist das größte Sicherheitsloch.
da kommst du bei komplexeren aufgaben kaum dran vorbei...du musst das uebergebene zeug nur GENAU anschauen und entsprechend filtern
soox ist offline   Mit Zitat antworten
Alt 03.05.04, 16:37   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

[zitat]da kommst du bei komplexeren aufgaben kaum dran vorbei...du musst das uebergebene zeug nur GENAU anschauen und entsprechend filtern [/zitat]

Also fast immer schon

Also welche Datei include wird, sollte man nie direkt machen lassen, sondern immer per DB überprüfen lassen.

Dann PHP Code muss man oft auch nicht übergeben, sondern meistens nur Kriterien
Elderan ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » MYSQL Datenbank auslesen/hacken
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
der Postfix Mailserver + MySQL Datenbank... keksinat0r Internet Allgemein 39 26.03.07 22:48
kein schreibzugriff auf mysql-datenbank über openoffice ElLute Linux/UNIX 2 06.03.06 17:38
MySQL Datenbank füllen - Wo ist der Fehler? TeeKayo2 (Web-) Design und webbasierte Sprachen 8 21.01.06 08:55
FTP-kennungen aus mysql-datenbank flame Linux/UNIX 3 10.09.05 08:37
Daten in mySQL Datenbank speichern sfil Code Kitchen 5 30.08.04 21:34


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61