Cookie String

  • Themenstarter Themenstarter caffeine
  • Beginndatum Beginndatum
C

caffeine

Guest
Nabend Zusammen ,

Ich hab eine kurze Frage bezüglich Cookies.In Firefox beispielsweise gibt es doch die Option "Export Domain Cookies" woraufhin man eine .txt Datei bekommt mit einem String drin,, also so etwas wie :

sid = 9dc68...

Was kann man damit anfangen ? Wie krieg ich denn daraus die Informationen ?

Danke euch :) , vG Tanye
 
Am besten liest du dir erst einmal durch was Cookies überhaupt sind.

Wenn beispielsweise die Session-Id in einem (abgefangenen) Cookie gespeichert ist könnte man ggf. diese Session hijacken und damit Aktionen im Kontext eines anderen Nutzers ausführen.

Vielleicht hilfts ja ;)
 
Am besten liest du dir erst einmal durch was Cookies überhaupt sind.

Wenn beispielsweise die Session-Id in einem (abgefangenen) Cookie gespeichert ist könnte man ggf. diese Session hijacken und damit Aktionen im Kontext eines anderen Nutzers ausführen.

Vielleicht hilfts ja ;)


Danke für deine Antwort. Das hab' ich gelesen und mein Unterfangen ist folgendes. Ich möchte mir mein Cookie ausgeben lassen, also angenommen ich habe mich auf hackerboard.de angemeldet und lasse mir daraufhin das zugehörige Cookie ausgeben, aber ich bekomme immer nur die Session ID mit der ich theoretisch Session Hijacking betreiben könnte, aber kann ich sie auch nutzen um mir genauere Informationen anzeigen zu lassen ?
In JS gibt's ja diesbezüglich
Code:
document.cookie
. Hier krieg ich eben "nur" die Session ID ... Seh ich den Wald vor lauter Bäumen nicht mehr oder ... ?
 
Schau dir diesbezüglich doch mal das Firefox-Addon "Firebug" an. Dort findest du beispielsweise unter "Netzwerk" die Anfragen, die an den Webserver gestellt werden. Hierbei wird auch das Cookie mitgesendet.

Die Website bestimmt aber letztendlich, welche Cookies gesetzt werden und welchen Inhalt die Cookies besitzen. Fremde Cookies kannst du nicht auslesen, da du dich immer nur im Kontext einer bestimmten Verbindung befindest.

Im Prinzip kannst du alles über die Session-ID managen, dann steht auch nur die Session-ID im Cookie. Empfohlen wird das - siehe die Anmerkung mit Session Hijacking - jedoch natürlich nicht.
 
Zuletzt bearbeitet:
aber ich bekomme immer nur die Session ID mit der ich theoretisch Session Hijacking betreiben könnte, aber kann ich sie auch nutzen um mir genauere Informationen anzeigen zu lassen ?
Wenn ich dich jetzt richtig verstanden habe, möchtest du an die Informationen rankommen die mit der Session-ID verknüpft sind. Das funktioniert allerdings nicht, da diese nicht bei dir auf dem PC gespeichert werden, sondern in einer Datei auf dem entsprechenden Webserver.

Vllt. noch mal das Prinzip einer Session: Dein Computer schickt dem Webserver die ID per z.B. Cookie und der Webserver überprüft, ob er zu dieser Session-ID einen Eintrag (normalerweise in Form einer Datei) gespeichert hat. Mit dem Eintrag kann der Server den Benutzer identifizieren und für ihn eine entsprechend angepasste Webseite generieren.

Fazit: Wenn dir der Webserver nicht gehört, kommst du auch nicht an die Daten ran, die sich hinter der Session-ID verbergen. ;)
 
Zuletzt bearbeitet:
Wenn ich dich jetzt richtig verstanden habe, möchtest du an die Informationen rankommen die mit der Session-ID verknüpft sind. Das funktioniert allerdings nicht, da diese nicht bei dir auf dem PC gespeichert werden, sondern in einer Datei auf dem entsprechenden Webserver.

Vllt. noch mal das Prinziep einer Session: Dein Computer schickt dem Webserver die ID per z.B. Cookie und der Webserver überprüft, ob er zu dieser Session-ID einen Eintrag (normalerweise in Form einer Datei) gespeichert hat. Mit dem Eintrag kann der Server den Benutzer identifizieren und für ihn eine entsprechend angepasste Webseite generieren.

Fazit: Wenn dir der Webserver nicht gehört, kommst du auch nicht an die Daten ran, die sich hinter der Session-ID verbergen. ;)

Genau darauf wollte ich hinaus ! Dank' an alle ;)
 
Moin zusammen, hab diesbezüglich noch eine kleine Frage und wollte kein neuen Thread starten deswegen.

Wenn ich nun ein Cookie vorliegen habe mit nur (!) einer Session ID , wie schreibe ich denn so etwas jetzt im Netscape File Format, weil ich mit wget weiter arbeiten will.Ich hab' als Cookie letzendlich so etwas wie sid=xyz.

Jetzt sagt Netscape folgendes :

The Unofficial Cookie FAQ

Also habe ich doch im Prinzip die letzten beiden Einträge.Nur dass ich Für name = sid schreibe und für value = xyz getrennt durch ein tab ?

vG Tanye !
 
Zurück
Oben