Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

www Seite übernehmen/knacken

Diskussion: www Seite übernehmen/knacken im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hallo Leute, mal wieder eine ganz legale Frage :-) ... wie kann ich die Sicherheit meiner Webseiten testen? Ich ...

Antwort
Alt 16.11.06, 14:07   #1 (permalink)
 
Registriert seit: 15.11.06
dasArt Leistung: Facit NTK
Likes: 0
Standard www Seite übernehmen/knacken

Anzeige

Hallo Leute,

mal wieder eine ganz legale Frage :-) ... wie kann ich die Sicherheit meiner Webseiten testen?
Ich habe 2 eigene Seiten (1ne nur zum spielen und testen) und dann noch die Seiten von einigen Kunden.
Nun würde ich gerne versuchen ohne das jeweilige Passwort auf die Seiten zu kommen (eigentlich nur auf meine Testseite), wie und mit welchen Tools müßte ich da vor gehen, wenn ich z.B. auf das FTP Verzeichnis der Seite kommen möchte?
Was kann ich tun (falls ich es schaffen sollte?) um solche Angriffe zu vermeiden oder zumindest erheblich zu erschweren?
Ich hab jetzt nicht so viel Traffic auf meiner Seite das die jemanden interessieren könnte, auch liegen da keine geheimen Dateien in irgendwelchen Verzeichnissen.
Mir geht es eher darum das ganze Vorgehen zu verstehen und somit die Sicherheit zukünftiger Projekte zu erhöhen ... Wäre cool wenn mir hier jemand weiterhelfen könnte?

dasArt ist offline   Mit Zitat antworten
Alt 16.11.06, 14:19   #2 (permalink)
 
Registriert seit: 03.09.06
Heptamer Leistung: Facit NTK
Heptamer eine Nachricht über ICQ schicken
Likes: 0
Standard

Wo werden die Seiten denn gehostet? Normalerweise sind die Serverbetreiber für die Sicherheit der Geräte zuständig, solange du nicht selber einen Webserver betreibst wirst da nicht viel machen können zum Thema Sicherheit, so wie du dir das vorstellst.
Heptamer ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.11.06, 14:22   #3 (permalink)
 
Registriert seit: 17.10.06
:::Lük::: Leistung: Facit NTK
:::Lük::: eine Nachricht über ICQ schicken
Likes: 0
Standard

auch wenn die frage in diesem zusammenhang legal sein sollte denke ich das du hier keine anleitung dazu bekommst wie du (d)einen server hacken könntest.
Zu dem Thema sicherheit auf FTP-servern findest du unter google in < 2 min. etwas.
Außerdem neme ich an das es auch nicht in deinem interesse ist, das hier öffentlich eine anleitung gepostet wird wie man deinen server hacken kann

Cu
:::Lük::: ist offline   Mit Zitat antworten
Alt 16.11.06, 14:35   #4 (permalink)
 
Registriert seit: 20.08.06
buggybunny Leistung: Facit NTK
Likes: 0
Standard

Für den Anfang könntest du dich bspw. mal mit XSS (Cross-Side-Scripting) und der Übernahmne von FTP-Sessions beschäftigen.
buggybunny ist offline   Mit Zitat antworten
Alt 16.11.06, 14:38   #5 (permalink)
fetzer
Guest
 
Likes:
Standard

Was verstehst du denn unter der Sicherheit deiner Homepage?
Für die Software ist der Hoster zuständig, da wirst du garnichts machen können ( außer natürlich, dir gehört der Server ) und jeder Angriff wäre illegal, auch wenn der Angriff von dir kommt. Du hinderst ja andere Kunden deines Hosters daran, ihre Leistungen zu nutzen.
Ein Angirff auf deine Seite z.b. per SQL Injection, XSS, File Injection, usw... darfst du natürlich selbst vornehmen, da kann dir der Betreiber auch nichts sagen. Es geht aber eben nur soweit, dass du den betrieb des Servers nicht störst.
  Mit Zitat antworten
Alt 16.11.06, 15:16   #6 (permalink)
Themenstarter
 
Registriert seit: 15.11.06
dasArt Leistung: Facit NTK
Likes: 0
Standard

Das hört sich doch schonmal gut an "Für die Sicherheit ist der Hoster zuständig"
In dem Fall Strato ... glaube kaum das die sich größere Lücken leisten können ...

Natürlich wollte ich hier keine genaue Vorgehensweise hören, sondern nur Lösungsansätze ... kann ja nicht in meinem Interesse liegen das irgendwelche Leute meine oder andere Seiten hacken ... ;-) ...

Wie dem auch sei, Ihr habt mir weitergeholfen ... hatte mir schon gedacht das es nicht so einfach ist, wollte eben nur ein paar mehr Infos ... Danke ...
dasArt ist offline   Mit Zitat antworten
Alt 16.11.06, 15:44   #7 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

naja, aber hier sind stichworte gefallen, für die du zuständig bist und nicht der hoster.

sql-injection, xss...

weil das sind sachen, die DEIN design betreffen
lightsaver ist offline   Mit Zitat antworten
Alt 16.11.06, 16:17   #8 (permalink)
Themenstarter
 
Registriert seit: 15.11.06
dasArt Leistung: Facit NTK
Likes: 0
Standard

hey lightsaver, das ist aber nicht die feine Art, eben war ich noch so beruhigt und da erzählst Du mir was von SQL Injection und der gleichen ...

Da ich unter anderem auch eine MySQL Datenbank verwende, könntest Du recht haben ... Wie habe ich eine SQL Injection zu verstehen, injeziert da jemand Code in meine Datenbank? Wie kann das funktionieren und noch wichtiger wie schütze ich mich davor?
Es gibt einen Datenbanknamen, einen Benutzernamen und natürlich ein Paßwort, die ersten beiden müßten im Quellcode der HTM Seite zu finden sein, ist das Paßwort irgendwie versteckt oder verschlüßelt? Muß ich das expliziet schützen und wenn ja wie? ... naja nun sind schon wieder einige Fragen zusammengekommen ...
dasArt ist offline   Mit Zitat antworten
Alt 16.11.06, 16:24   #9 (permalink)
Administrator
 
Benutzerbild von throjan
 
Registriert seit: 25.09.01
throjan Leistung: Pentium Ithrojan Leistung: Pentium I
Likes: 133
Standard

Zitat:
Original von dasArt
Wie habe ich eine SQL Injection zu verstehen...
http://wiki.hackerboard.de/index.php/SQL_Injection
throjan ist offline   Mit Zitat antworten
Alt 16.11.06, 22:49   #10 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

@dasart:

naja, mit html machst du ja keine datenbankverbindungen. das wirst du wohl mit php machen. in den html-teil gehören diese sachen also schonmal gar nicht!!! da kann die dann jeder auslesen

ansonsten gibt der link schon hilfreiche tips
lightsaver ist offline   Mit Zitat antworten
Alt 17.11.06, 09:37   #11 (permalink)
Themenstarter
 
Registriert seit: 15.11.06
dasArt Leistung: Facit NTK
Likes: 0
Standard

Sorry keine Frage, ist natürlich eine .php Datei ... Hab ich das jetzt richtig verstanden, um eine SQL Injection zu vermeiden muß ich eine validation der eingegebenen Daten machen? Und nur wenn die Daten dem entsprechen was ich angegeben habe, werden die auch weitergeleitet?
Hat mir jemand zufällig ein kleines Codebeispiel? Ansonsten suche ich eben ... Danke schonmal ...
dasArt ist offline   Mit Zitat antworten
Alt 17.11.06, 12:32   #12 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

na ein codebeispiel solltest du bei google finden können. ansonsten kannst du ja zum beispiel einschränken, dass benutzernahmen und passwörter nur zahlen und buchstaben haben dürfen. dann guckst du einfach, was als login und pw eingegeben wurde und sollte da irgendein anderes zeichen drin sein, dann machst nicht die db-abfrage sondern gibst eine entsprechende meldung an den user zurück. also so als beispiel. falls du sonderzeichen brauchst kannst du z.b. noch addslashes() oder wie die funktion heißt benutzen. gibt aber auch da bei google bestimmt recht gute treffer, weil hier alles aufzuzählen ist vielleicht ein wenig viel ;-)
und nimm dir die tips aus dem wiki zuherzen!
lightsaver ist offline   Mit Zitat antworten
Alt 17.11.06, 18:10   #13 (permalink)
 
Registriert seit: 16.02.06
AceKiller73 Leistung: Facit NTK
Likes: 0
Standard

Mich würde das Thema Übernahme von FTP Sessions interessieren.
Wie muss ich mir das vorstellen?
Ist da Protokoll nicht verschlüsselt?

Welche Programme nutzt man da?

MFG
Ace
AceKiller73 ist offline   Mit Zitat antworten
Alt 17.11.06, 18:38   #14 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

nein, ftp ist nicht verschlüsselt. genaueres kannst du unter http://de.wikipedia.org/wiki/File_Transfer_Protocol nachlesen und da sind auch alternativen wie secure ftp oder scp genannt
lightsaver ist offline   Mit Zitat antworten
Alt 17.11.06, 18:46   #15 (permalink)
 
Registriert seit: 21.10.06
weau Leistung: Facit NTK
Likes: 0
Standard

sry, dass ich eine Frage einfach so dazwischen werfe.

aber ich habe mich mal ne bisschen mit der sql-injection auseinander gesetzt und musste feststellen, dass nur noch sehr wenige internetseiten diese sicherheitslücke haben.
(jedenfalls in üblichen login scripts)

das ganze wollte ich dann mal genauer untersuchen und habe selber ein php script mit einer pw abfrage geschrieben.

im wiki des hackerboards steht ja alles relativ ausführlich an einem beispiel beschrieben, wie die sql-injection zustande kommt und letztendlich auszuführen ist.

ich gebe euch einfach mal folgenden link meiner homepage vor

http://titte.bisschengay.de/taxi/Taxi/

im oberen bereich befindet sich ein login bereich der nicht abgesichert ist.

ich habe dort OR 1=1-- zum testen eingegeben... das script liefert allerdings keinen datensatz...
wie würde ich beim footprinten vorgehen?

einfach mal OR in die adresszeile eingeben?

das ganze funktioniert doch nur, wenn ich eine ID vergeben habe oder?
weau ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » www Seite übernehmen/knacken
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Werte übernehmen C++ netter_man Code Kitchen 5 27.02.07 17:14
andere Seite als eingegebene Seite anzeigen lassen MorbZ!!! Applikationen 9 30.08.06 18:22
Migration W2K zu XP + Registryeinstellungen übernehmen Simon Applikationen 2 27.06.05 11:21
PHP Admin übernehmen ?? Natheedo (Web-) Design und webbasierte Sprachen 0 13.06.03 18:18


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61