Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

hash auslesen und knacken im eigenen Forum legal?

Diskussion: hash auslesen und knacken im eigenen Forum legal? im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hi hoffe das richtig gelandet. Also ich habe ein eigenes board (wbblite) das über funpic läuft. Mich würde interessieren ...

Antwort
Alt 22.01.07, 23:39   #1 (permalink)
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard hash auslesen und knacken im eigenen Forum legal?

Anzeige

Hi hoffe das richtig gelandet.

Also ich habe ein eigenes board (wbblite) das über funpic läuft.
Mich würde interessieren ob es mir als Admin gestattet ist meinen eigenen pw hash (also von meinem acc dort) auszulesen und den dann zu knacken?

Ich weiss ihr seit keine rechtsberatung aber wär nett wenn iwer was weiss :)

gruß, Doom

Doomhammer ist offline   Mit Zitat antworten
Alt 22.01.07, 23:59   #2 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

so lange es dein eigener hash ist, dürfte dies nicht problematisch sein, zumal, wer sollte dich im zweifelsfall anzeigen? ;-) was die hashes der user-pws in deinem forum angeht, bin ich mir nicht sicher. der grund hierfür ist, dass man bei einigen foren-lösungen ja einstellen kann, ob die passwörter verschlüsselt sind oder nicht. ich bin mir aber ziemlich sicher, dass du fremde passwörter auch im eigenen forum nicht knacken darfst. und das auslesen wäre ja nur ein nachgucken in der datenbank, was dir als admin wohl niemand verbieten kann.
lightsaver ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.01.07, 00:02   #3 (permalink)
Themenstarter
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard

danke für die Antwort dachte mri schon das es soweit kein problem ist^^

Es spielt also auch keine rolle ob ich das extern mache? also mittels einnes Exploits o.ä.?
Doomhammer ist offline   Mit Zitat antworten
Alt 23.01.07, 00:17   #4 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

hä? wie jetzt? also du bist admin von dem forum, also solltest du ja auch den datenbankzugriff haben. wofür musst du da noch einen exploit benutzen? wenn du den hash von DEINEM pw hast kannst du entsprechende möglichkeiten benutzen, um diesen zu knacken (hinweis auf die suchfunktion)

von exploits würde ich die finger lassen, wenn es nicht grad dein eigener server ist! damit gefärdest du nämlich den betrieb des servers und die sicherheit der anderen sachen die dort drauf liegen und somit fällt dies auch in den bereich der verbotenen sachen.
lightsaver ist offline   Mit Zitat antworten
Alt 23.01.07, 00:23   #5 (permalink)
Themenstarter
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard

ne versteh das nicht falsch. Ich habe gelesen das es auch Exploits mit SQL injection gibt. Das würde ja eigentlich nicht den server betreffen wenn ich micht irre sondern ein datenbank zugriff auf meine SQL sachen sein. Mich würde jetzt interessieren ob solch ein exploit per SQL injection möglich ist bei wbb (hab selbst keine ahnung wie exploits funzen) Würde solch ein SQL injection Exploit denn ein Angriff gegen den Hoster oder gegen mich selbst also mein Forum sein. Sprich hat der Hoster was damit zu tun oder nicht? ?( Sry wenn ich verwirre^^
Doomhammer ist offline   Mit Zitat antworten
Alt 23.01.07, 00:25   #6 (permalink)
 
Registriert seit: 25.12.04
stone.dr Leistung: Facit NTK
Likes: 0
Standard

Ich bin jetzt auch kein Rechtsanwalt, aber ich denke mir, wenn Du Deinen Account nicht mit Irgend welchen Traffic Sachen maltretierst, kann Dir keiner verbieten, einen Exploit an Deinem Account zu testen.
stone.dr ist offline   Mit Zitat antworten
Alt 23.01.07, 00:28   #7 (permalink)
Themenstarter
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard

nö es geht lediglich darum durch solch einen exploit den hash auszulesen per SQl injection
Doomhammer ist offline   Mit Zitat antworten
Alt 23.01.07, 00:52   #8 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

wenn es einen entsprechenden bug in dem forum gibt (möglicherweise auch falsche konfiguration), dann ist dies sicher möglich. eine sql-injection würde den server auch nicht unbedingt belasten. ich verstehe dein anliegen dennoch nicht. wenn es dein forum ist dann lies die sachen normal aus, ansonsten bekommt das ganze hier einen beigeschmack, dass du nur tips haben willst, wie du das bei anderen foren machen könntest ;-)
lightsaver ist offline   Mit Zitat antworten
Alt 23.01.07, 00:57   #9 (permalink)
Themenstarter
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard

lol^^ ja mache ich ja auch. Hab eben mal den hash von mri aus der Datenbank ausgelesen^^ das knacken dürfte etwas dauern XD

mir gehts bei diesen Exploits über SQL injection darum ob das eine Aktion ist die den Hoster betrifft oder nicht. Ob der Hoster am ende sagt das es eigenes verschulden war und er damit nix zu tun hat.
Will doch nicht wissen wie und warum man so einen Angriff startet O.o, möchte wissen ob sowas nur den user des webspaces betrifft oder auch den Hoster(solch ein Angriff per SQL injection mittels Exploit)
Doomhammer ist offline   Mit Zitat antworten
Alt 23.01.07, 01:00   #10 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Wenn du einen Exploit für deine Forensoftware kennst, dann würde ich die Energie lieber darauf aufwenden, den Bug, auf dem es beruht, zu fixen. Mir als Forenbetreiber wäre jedenfalls nicht so wohl dabei zu wissen, dass irgendwer da an meine Daten kommen könnte.

Ansonsten gilt der übliche Grundsatz: Wo kein Kläger ist, gibt's auch keine Anklage. Es sei denn, du leidest an einer Multiplen Persönlichkeit, und eine deiner anderen Persönlichkeiten hat was dagegen...
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 23.01.07, 01:03   #11 (permalink)
Themenstarter
 
Registriert seit: 25.11.06
Doomhammer Leistung: Facit NTK
Likes: 0
Standard

Also sind Exploits auf SQL injection basis nur auf der Ebene der Forensoftware? der Hoster hat also damit nix zu tun?

Um zu testen ob solch ein Bug existiert müsste ich den Exploit testen, bevor ich aber nicht sicher bin das der Hoster nicht ankommt und mich verklagt weil ich iwas dort gemacht habl, mache ich lieber nix
Doomhammer ist offline   Mit Zitat antworten
Alt 23.01.07, 07:36   #12 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
(hab selbst keine ahnung wie exploits funzen)
Weist du was eine SQL-Abfrage ist?

Wenn du dein Forum selbst gecoded hast, filterst du einfach vor der SQL-Abfrage alle (') und alle (~) aus dem Abfragestring heraus. Jetzt ist fertig mit SQL-Injection

Wenn das Forum ein bestehendes war(muss nicht mal komerziell sein), dann hast du meist schon einen guten Schutz integriert.
Edit:
Gib einfach mal beim Passwort/Benutzernamen (')Zeichen und (~)Zeichen ein. Wenn dann eine seltsame Fehlermeldung kommt, ist das Forum gefärdet.

mfg
IsNull
  Mit Zitat antworten
Alt 23.01.07, 14:19   #13 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Zitat:
Original von IsNull
Edit:
Gib einfach mal beim Passwort/Benutzernamen (')Zeichen und (~)Zeichen ein. Wenn dann eine seltsame Fehlermeldung kommt, ist das Forum gefärdet.
Es gibt weitaus mehr Angriffspunkte als nur beim Login-Form. Hier pauschal zu sagen, "wenn da keine Fehlermeldung auftritt, ist dein Forum sicher" ist absoluter Quark!

@ Doomhammer:
Wenn du an deinem Forum rumspielen willst, solltest du dir lokal einen Server aufsetzen und das da testen anstatt dies online zu tun.
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Alt 23.01.07, 14:36   #14 (permalink)
IsNull
Guest
 
Likes:
Standard

Ok, meinst du Parameter übergaben in der URL?

mfg
IsNull
  Mit Zitat antworten
Alt 23.01.07, 15:47   #15 (permalink)
 
Registriert seit: 17.01.06
Oi!Alex Leistung: 8086
Likes: 7
Standard

Bei der übergabe von ID's oder besser gesagt bei allem was der User an der PHP Skript übergibt muss schon aus prinzip mit vorsicht behandelt werden.
Und das ist nicht nur bei der Anmeldung so.
Somal Exploits (für Webapplikationen) ja nicht ausschliesslich SQL-Injections sind. Sondern auch z.B. Remote-File-Include.

Und zum testen eines Exploits sollte man auf die Variante mit Local einen Server installieren setzen. ( Mann kann auch XAMPP nutzen was den Aufwand der Installation und Konfiguration gegen 0 minimiert.)

[OT]
Im übrigen hat die Geschichte einen bitteren Beigeschmack - geht so in die Richtung "Ich will ein Board Hacken, hab aber keine Ahnung".
[/OT]
Oi!Alex ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » hash auslesen und knacken im eigenen Forum legal?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
winrar hash file auslesen Pseudokrup Cryptography & Encryption 6 26.01.08 20:21
hash auslesen und knacken im eigenen Forum legal? Doomhammer (In)security allgemein 12 23.01.07 14:19
GL forum --> legal? b4ck Network · LAN, WAN, Firewalls 1 03.04.06 19:24
Eigenen Internetshop knacken? frauholle Virenschutz · Tools & Aggressive Software 8 18.03.05 10:22


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61