Howto:Communityportal 'hack' auch ohne Lücke

wie dumm von mir :D

Da hab ich jetzt nich dran gedacht. Aber es macht wie gesagt eigene erweiterungen schwieriger.
 
Wieso kann man nicht im Quelltext die einzelnen Formular-Felder anschauen, wie sie heißen und dann das rausschreiben? Wieso denn gleich einen Sniffer laden?
Entweder das Beispiel ist doof oder ich versteh nicht, was das Ziel ist (, weil das Beispiel doof ist *g*).
 
Original von ghostdog
Wieso kann man nicht im Quelltext die einzelnen Formular-Felder anschauen, wie sie heißen und dann das rausschreiben? Wieso denn gleich einen Sniffer laden?
Entweder das Beispiel ist doof oder ich versteh nicht, was das Ziel ist (, weil das Beispiel doof ist *g*).

Weils mim Sniffer Bequemer ist? :D

Xalon
 
Original von ghostdog
Und riskanter, da Sniffer ja auch zu Scriptkiddie "t00lz" zählen. Die meisten sauberen sind kommerziell.
Ja klar und jeder der nen Browser benutzt und sich die Seiten nicht in Binär reinzieht is auchn Kiddie :D

Xalon
Ach P.S: 0100101011011011001010101010010101 :]
 
Original von Xalon
Aber gerne doch ;)
Was darfs denn sein?

Xalon

Sorry für meine späte Antwort.
Ich dachte da an Themen wie Mysql-Injection, Manipulieren von Packeten um Software auszutricksen usw.
Natürlich nur, solange es den legalen Rahmen nicht sprengt ;)
 
Original von Xalon
Original von ghostdog
Und riskanter, da Sniffer ja auch zu Scriptkiddie "t00lz" zählen. Die meisten sauberen sind kommerziell.
Ja klar und jeder der nen Browser benutzt und sich die Seiten nicht in Binär reinzieht is auchn Kiddie :D

Xalon
Ach P.S: 0100101011011011001010101010010101 :]
Was ist das für eine Rechtfertigung? Sei dann wenigstens so sorgsam und Poste URLs zu den freien Sniffern, die man kriegen kann. Am Ende lädt sich jemand wegen diesem Tutorial Malware, und das wäre nicht von Vorteil.

Etherdetect kostet 99$, und mich würds nicht wundern, wenn du es dir gezogen hast. Möglicherweise sitzt du dann selber auf Malware, Viren etc..
 
Achso so meinst du das.
Hmmm,vielleicht sollte ich auch noch beschreiben wie man es ohne Sniffer macht?
Was sagen die anderen dazu?

X@lon

EDIT:EtherDetect gibts auch als Demo
 
nochmal zu den gegenmaßnahmen.
überprüfung des referers ist praktisch gesehen keine so gute lösung, da man diesen im browser deaktivieren kann und einige dies sicher tun.
meine idee wäre in den formularen ein hidden feld hinzuzufügen, welches jeweils nen bestimmten wert enthält.
 
Man könnte ins Formular ein Hidden-Feld einbauen. Diesem Hidden-Feld wird eine zufällige Zahl (oder Zeichenkette) zugeordnet, die beim Abrufen des Formulars in den Sessions gespeichert wird.
Nur, wenn das abgeschickte PM-Formular die in den Sessions gespeicherte Zahl/Zeichenkette hat, wird es akzeptiert.
Somit ist sichergestellt, dass man nur PMs abschicken kann, wenn man sich gerade im PM-Schreiben-Formular befindet (jeglicher Aufruf einer anderen Seite löscht den Sessioneintrag natürlich sofort).
Und selbst wenn es dir gelingt, den User dann auf deine Seite zu locken, wenn er gerade sowieso am schreiben einer PM war, müsstest du irgendwie dieses Hidden-Feld auslesen, was meiner Meinung nach nicht möglich ist.

cu, Heinzi
 
Hab verstanden ;)
Ja das wäre ne möglichkeit aberwie oben schon erwähnt wurde merkt der User
nicht das etwas bessser gemacht wurde => sie werden es nicht einbauen.


Xalon
 
Ich wusste garnicht dass man Packetsniffer auch übers Internet anwenden kann.
Dachte das geht nur lokal.

Nuja, nur, wie kommt man denn an die aktuelle IP des Opfers?
Wieso sollte jemand auf diese Seite gehen die dann die PN abschickt?

Mmh. Ich lese mir das nochmal durch.
 
@crystal:
Was hilft es, wenn html in den PNs deaktiviert ist? Das wird doch gar nicht verwendet...

@starfoxx:
Du kannst deine eigene Verbindung ins Internet (also zwischen deinem PC und dem Router) sniffen - so kommst du an die Form-Daten. Alternativ kannst du auch im HTML-Quelltext die Formdaten auslesen.

Wenn ich Xalon richtig verstanden habe, läuft die Sache so:
Du wirst durch einen Link im Forum auf eine andere Seite umgeleitet, welche in deinem Namen per JavaScript ein Formular abschickt. Dieses Formular ist dasselbe, wie wenn du eine PM verschicken würdest. Der Forenserver denkt also, du wolltest eine PM abschicken und macht genau das.
So müsste es sogar funktionieren, wenn HTML für Forenbeiträge deaktiviert ist.
Sollte HTML für Forenbeiträge aktiviert sein, kann man auf den Link verzichten und die Seite, welche die PM in deinem Namen abschickt, per IFrame einbinden.
 
Original von crystal
möglichkeit dagegen: einfach html in den pn's serverseitig deaktivieren...
cYa

?Wie meinst du das?In der PN is ja kein HTML

Ich wusste garnicht dass man Packetsniffer auch übers Internet anwenden kann.
Dachte das geht nur lokal.

Nuja, nur, wie kommt man denn an die aktuelle IP des Opfers?
Wieso sollte jemand auf diese Seite gehen die dann die PN abschickt?

Mmh. Ich lese mir das nochmal durch.

Nein falsch verstanden :P
ALSO ich sniffe nur einmal um die Parameter für das Script zu bekommen...
Danach schreibe ich eine HTML Datei die das Script mit diesen Parametern aufruft.
Und wenn jemand die Seite aufruft dann wird das Script aufgerufen,von seinem Browser
also mit SEINEM Cookie.

Xalon

EDIT:Verdammt da war einer schneller ^^
 
Zurück
Oben