Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(Web-) Design und webbasierte Sprachen Tipps & Tricks, Designabgleich, HTML & Javascript, Flash, ASP, PHP, Perl/CGI...

Sicherheitslücke einbauen

Diskussion: Sicherheitslücke einbauen im Forum (Web-) Design und webbasierte Sprachen, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo Leute! Ja, das klingt nun vielleicht kurios aber es ist mein voller Ernst. Ich möchte gerne wissen, wie ...

Antwort
Alt 23.01.08, 20:58   #1 (permalink)
 
Registriert seit: 23.01.08
Luze Leistung: Facit NTK
Likes: 0
Standard Sicherheitslücke einbauen

Anzeige

Hallo Leute!

Ja, das klingt nun vielleicht kurios aber es ist mein voller Ernst.
Ich möchte gerne wissen, wie ich eine Sicherheitslücke für PHP einbaue.

Es geht darum, dass ich mit einem Bekannten einen vServer betreibe, ich trage dabei alle Kosten, jedoch ist der vServer im Moment über ihn angemeldet. Muss leider so sein, gibt aus organisatorischen Gründen keine alternative.
Da ich die Person auch nur über das Internet kenne, vertrau ich ihr nicht total, deshalb möchte ich mir die Option offen halten, FALLS irgendetwas passiert (Übernahme der Domain, "Stehlen" des Forums etc. (wobei Domainübernahme das schlimmste wäre)) irgendwie Zugriff zu erlangen.

Viele werden jetzt sagen "Lücke? Einbauen? Das Teil hat so viele Lücken das braucht keine zusätzlichen" - das kann sein - ich weiß es nicht, jedoch bin ich nicht auf dem Wissensniveau um mit diesen umzugehen. :D
Hat jemand eine Idee oder einen Vorschlag, wie ich eine Sicherheitslücke einbaue?

Bitte keine Moralprädigen falls es nicht geht, so sein soll oder es für Falsch empfunden wird. Ich habe keine bösen Absichten. In dem Fall ist manchmal schweigen besser :D

Wäre um einen Lösungsansatz dankbar :)
Grüße aus Hessen,

Luze

//EDIT:
Es handelt sich um eine phpBB 2.0.22 Version.

Luze ist offline   Mit Zitat antworten
Alt 23.01.08, 21:20   #2 (permalink)
Senior Member
 
Registriert seit: 29.07.05
Heinzelotto Leistung: Facit NTK
Heinzelotto eine Nachricht über ICQ schicken
Likes: 0
Standard

also wenn ich eine hintertür in einen server machen wollte, dann sicher nicht über ein bug in einem php-script. wenn, dann würde ich z.B. einen zweiten ssh-server auf einem anderen port laufen lassen (wenn er nciht viel ahnung vom system hat, fällt ihm das nicht auf. Die sicherste möglichkeit, die kontrolle zu haben, ist aber sicherlich, ihm einfach ein (nochmal) virtualisiertes Betriebssystem zu geben, also z.B. per openvz oder so.
Heinzelotto ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.01.08, 21:25   #3 (permalink)
Senior Member
 
Registriert seit: 18.09.05
[starfoxx] Leistung: Facit NTK
Likes: 0
Standard

Die Warez Scene baut nach diesem System sog. "Stros" bzw. Str0s.
Gibt da schon fertig gestealthte Anwendungen und Sachen, das würdest du nicht glauben.

Grundsätzlich ist das aber eher schwierig da vServer.

Ist es nicht möglich dir einen Admin Account zu geben, und ihm lediglich einen beschnittenen? Oder was heisst "läuft über ihn" genau?

Mir wäre dabei nicht geheuer. Mir fielen da auf Anhieb ein paar dinge ein die ich mit einem vServer anstellen könnte wenn mein Name nirgendwo auftaucht, im Zusammenhang...

Das mit PHP kannst du ziemlich vergessen...
Rootacc über PHP wird dann doch eher unkomfortabel (bestenfalls ne shell)
[starfoxx] ist offline   Mit Zitat antworten
Alt 24.01.08, 15:52   #4 (permalink)
 
Registriert seit: 08.08.04
da_fighter Leistung: Z3
da_fighter eine Nachricht über ICQ schicken
Likes: 0
Standard

Vll kannst du das gebrauchen

http://mgeisler.net/php-shell/
da_fighter ist offline   Mit Zitat antworten
Alt 24.01.08, 19:28   #5 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
wie schon gesagt, den Ansatz über PHP kannst du eigentlich komplett vergessen.

Was du machen kannst sind folgende Sachen, die deutlich sicherer und auch leichter zu Implementieren sind:

1. Eingeschränkte Rechte
Du hast als _einziger_ Root-Rechte auf dem Server und dieser Mister X bekommt nur einen eingeschränkten Useraccount.
Sollte dies nicht gehen, tritt Stufe 2 inkraft.

2. V-Server
Du hast als einziger Zugriff auf den Server und erstellst dann auf diesem einen vServer für deinen Mister X.
Evt. klappt dies auch nicht, weil vServer auf vServer schon etwas komisch ist.


Dies Schützt aber leider nicht gegen Domain-Übernahmen oder gegen Software-Resets seitens des Hosters, ausgelöst durch den Inhaber (Mister X).

Irgendwie ist das auch schon etwas komisch, dass du die Rechnung zahlen darfst und er der Inhaber ist.
Wieso ist der vServer nicht auf eine Person angemeldet, der du vertraust? Deinen Eltern oder guten Freunden?
Da irgendwie zu tricksen bringt im Worste-Case nicht viel, der stellt einen KK-Antrag für die Domain, bestätigt diesen und schon zieht die Domain zu einem anderen Hoster um, komplett außerhalb deiner Reichweite.
Elderan ist offline   Mit Zitat antworten
Alt 25.01.08, 14:22   #6 (permalink)
 
Registriert seit: 21.10.06
weau Leistung: Facit NTK
Likes: 0
Standard

Rein Rechtlich gesehen ist es ja der Vserver deines Bekannten, auch wenn du die Rechnungen bezahlst - er hat einen Kaufvertrag abgeschlossen.
Frag doch mal hier im Forum nach, ob dir einer einen Vserver auf seinem Root einrichten kann?
weau ist offline   Mit Zitat antworten
Alt 02.02.08, 11:40   #7 (permalink)
 
Registriert seit: 16.10.07
cpt.flokati Leistung: Facit NTK
cpt.flokati eine Nachricht über ICQ schicken
Likes: 0
Standard

Entgegegen deiner Bitte, dir ne IT-Lösung zu geben, gibts auch noch ne einfache Lösung, ohne den Account zu verändern.
Da er der Eigentümer der Servergeschichte ist, hat er auch die Verpflichtung für alle Rechnungen aufzukommen.Also für den Fall das er mit dem Server "abhaut". Hast eigentlich keine Verpflichtungen.
Oder gehts dir um dei Daten die auf den Server liegen?
Ich weiß jetzt nicht, wie es zustandegekommen ist, das du zahlen sollst. Aber solange du keine Bürgschaft etc. unterschrieben hast kann dir die Zahlungsaufforderung, von seiner Seite aus, an Rücken vorbeigehen.
Soviel dazu, falls das jetzt nicht den Nerv getroffen hat, korrigier mich bitte.

Cpt.Flokati
cpt.flokati ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » (Web-) Design und webbasierte Sprachen » Sicherheitslücke einbauen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Musik in wbb.2.3.6. einbauen Whesker (Web-) Design und webbasierte Sprachen 5 12.07.07 20:16
swf. in Homepage einbauen The Riddick Code Kitchen 2 20.09.06 14:20
PC in Auto einbauen?! jmc89 Hardware Probleme 13 04.03.06 11:56
PC in Kühlschrank einbauen? ThorKaufman Hardware Probleme 3 25.07.05 11:34
Hintertür einbauen BlackMarvel Windows 7 23.07.05 20:44


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61