PHP script rippen van site / hacken

Pagina: 1
Acties:
  • 62 views sinds 30-01-2008

  • Wierdo_NL
  • Registratie: Mei 2000
  • Laatst online: 01-09 21:38
Beste mensen,

Een vriend van mij beweerd dat bij hem op het werk iemand het voor elkaar heeft gekregen PHP script source van een site ( van een klant, was nodig voor backup ofzo ) af te halen.

Dus niet de pagina die het script zou genereren, maar de echte source. Zover ik weet kun je dat alleen doen als je ingelogd bent ofzo.
Maar je kunt toch nooit de source van een script van buitenaf zien..
Dat zou volgens mij een flinke lek zijn in de beveiliging..

Mijn vraag aan jullie wijze mensen, is het inderdaad mogelijk om PHP script source te "downloaden met Internet Explorer" van buitenaf ? Want ik geloof er niets van.

There is a fine line between hobby and mentaldisorder


  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 28-08 12:00

Janoz

Moderator Devschuur®

!litemod

Het kan wel, maar dan is het meestal door een beveiligings lek dat de makers er (zonder het zelf door te hebben) zelf ingezet hebben. Denk hierbij bijvoorbeeld aan die 'cms'-achtige dingen die met get parameters werken.

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 13:02

gorgi_19

Kruimeltjes zijn weer op :9

Normaal gesproken kan dit niet. Er zijn echter wel een hoop 'fouten' die kunnen optreden, waardoor het mogelijk is.

Een menselijke fout is dat een webbeheerder een instelling op de server wijzigt, waardoor PHP niet meer geparsed wordt.

Daarnaast kunnen er, bewust of onbewust, achterdeurtjes gemaakt zijn. Het is niet al te moeilijk om een bestand in elkaar te zetten dat de source van een bestand laat zien (wat weliswaar dezelfde server staat)

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • Wierdo_NL
  • Registratie: Mei 2000
  • Laatst online: 01-09 21:38
ja, met get's enzo kan ik het me voorstellen..

Maar hij had het over een bepaalde toetscombi, en dan kon ie het downloaden.. Ik zeg, dat is onmogelijk...
Ook met notepad geprobeerd, en intern lukte het wel, maar van een externe server niet..
Hij zei, ja, dat moet dan op een bepaalde manier...

Ik geloof het niet..

There is a fine line between hobby and mentaldisorder


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Wierdo_NL:
Maar hij had het over een bepaalde toetscombi
onzin. Als hij 't daarmee voor mekaar heeft gekregen mag hij het hier komen vertellen :D

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Nielsz
  • Registratie: Maart 2001
  • Niet online
Op dinsdag 16 juli 2002 09:46 schreef Wierdo_NL het volgende:
ja, met get's enzo kan ik het me voorstellen..

Maar hij had het over een bepaalde toetscombi, en dan kon ie het downloaden..
ah, en geld die 'bepaalde' toetsencombinatie alleen op windows, of ook op linux?

  • Wierdo_NL
  • Registratie: Mei 2000
  • Laatst online: 01-09 21:38
Op dinsdag 16 juli 2002 09:52 schreef Nielsz het volgende:

[..]

ah, en geld die 'bepaalde' toetsencombinatie alleen op windows, of ook op linux?
Ik weet het niet, ik heb nog geen bewijs gezien dat het kan, dus ik zei, vraag morgen dan maar eens na bij die collega, want dan is hij "de enige" op de wereld die dat zo kan.
En daarom vraag ik het ook hier, zou het zo kunnen ?
Want hij is overtuigd dat het zo kan, en ik absoluut niet.

Maarja, ik wacht af wat die collega van hem te zeggen heeft.

There is a fine line between hobby and mentaldisorder


  • BierPul
  • Registratie: Juni 2001
  • Laatst online: 02-09 00:01

BierPul

2 koffie graag

Ja dat is
code:
1
Ctrl + ALT + RIP code

*D

Lijkt me onmogelijk :)

Wel zijn sommige aardig stom om *.*inc files te gebruiken en die niet door php te laten parsen

dbconnect.inc

hello dbase :D

Ja man


Verwijderd

Op dinsdag 16 juli 2002 09:55 schreef Wierdo_NL het volgende:

[..]

Ik weet het niet, ik heb nog geen bewijs gezien dat het kan, dus ik zei, vraag morgen dan maar eens na bij die collega, want dan is hij "de enige" op de wereld die dat zo kan.
En daarom vraag ik het ook hier, zou het zo kunnen ?
Want hij is overtuigd dat het zo kan, en ik absoluut niet.

Maarja, ik wacht af wat die collega van hem te zeggen heeft.
dat word dus dikke lol bij jou morgen :o :P

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

Op dinsdag 16 juli 2002 10:25 schreef LOST_GUNT het volgende:
Ja dat is
code:
1
Ctrl + ALT + RIP code

*D

Lijkt me onmogelijk :)

Wel zijn sommige aardig stom om *.*inc files te gebruiken en die niet door php te laten parsen

dbconnect.inc

hello dbase :D
ik zet *.inc files sowieso nooit in m'n webtree :)

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

Op dinsdag 16 juli 2002 10:28 schreef TheDane het volgende:

[..]

ik zet *.inc files sowieso nooit in m'n webtree :)
*.inc.php bedoel je hoop ik?
.inc is gewoon nooit slim om te gebruiken
als je nl een lek hebt waardoor ik het pad op kan gegeven in je script ../../../../database.inc heb ik alsnog je pass ;)

Doet iets met Cloud (MS/IBM)


Verwijderd

Op dinsdag 16 juli 2002 10:31 schreef D2k het volgende:

[..]

*.inc.php bedoel je hoop ik?
.inc is gewoon nooit slim om te gebruiken
als je nl een lek hebt waardoor ik het pad op kan gegeven in je script ../../../../database.inc heb ik alsnog je pass ;)
das dus handig als op de server remote mysql connecties uit staan toch ? ?bij mijn host iig wel :7

  • pietje63
  • Registratie: Juli 2001
  • Laatst online: 21:27

pietje63

RTFM

tja, het is alleen mogelijk als er iets fout gaat...

maar kan volgens mij wel;
ik heb namelijk (tijdelijk) mijn site op lycos staan, en ik heb al meerdere keren gehad dat ik hem smiddags zelf even opende (gastenboek enzo checken) en als dat het toen erg druk was en ik (ik denk ik daardoor) in plaats van mijn site opeens het (orginele) php bestand in kladblok kreeg....

volgens mij was de server zo druk bezet dat php niet alle requests bij kon houden ofzo, ik heb niet zo snel een andere verklaring

maar dat is misschien dus wel een hack methode, een server heel erg overbelasten en als hij dan niet prefect geconfigureerd is spuugt hij misschien wel code uit....

De grootste Nederlandstalige database met informatie over computers met zoekfunctie!!


  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 19:44

Gerco

Professional Newbie

Op dinsdag 16 juli 2002 11:32 schreef pietje63 het volgende:
maar dat is misschien dus wel een hack methode, een server heel erg overbelasten en als hij dan niet prefect geconfigureerd is spuugt hij misschien wel code uit....
Hmm, goede reden om je code toch maar te ZEND'en... alleen jammer dat het zo vreselijk duur is :(

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • Bender
  • Registratie: Augustus 2000
  • Laatst online: 17-08 16:09
er zijn tegenwoordig zoveel mensbne met php bezig die er niks vanaf wezen,
er zijn dus ook gigantisch veel slecht beveiligde websites..

dus maybe hoort die daar ook bij...

Verwijderd

Het is gewoon vette onzin, php en asp draaien server site, het enige wat over die lijn naar buiten gaat is pure html. Dus dit is gewoon niet mogelijk als je gewoon goed je rechten hebt staan.

Verwijderd

Dit topic kan zo zwaar dicht.. het kan niet, want de gebruiker binnen krijgt is al geparsed. punt

  • BierPul
  • Registratie: Juni 2001
  • Laatst online: 02-09 00:01

BierPul

2 koffie graag

Op dinsdag 16 juli 2002 11:32 schreef pietje63 het volgende:
maar dat is misschien dus wel een hack methode, een server heel erg overbelasten en als hij dan niet prefect geconfigureerd is spuugt hij misschien wel code uit....
code uitspugen zal ie nooit doen er gaat pas info naar buiten als het hele script is uitgevoerd.

De output heb ik wle eens naar buiten zien komen , wat ik ook raar vond maar laatst zag ik onder het formpje (in dit geval van een forum, dat veeeel te zwaar belast werdt)
de hidden file tags naar voren komen letterlijk geprint :P

De rest van de info die daar onderkwam is trouwens ook niet verwerkt :)

apache timeout stond te laag :)

Ja man


  • Apache
  • Registratie: Juli 2000
  • Laatst online: 02-09 12:24

Apache

amateur software devver

Kan niet, noem hem scriptkiddie en kick'em in the nuts ...

Volgens mij gaat hij onder zware load ook nooit source geven, enkel wat niet volledige html of gewoon <html><body></body></html>

Heeeel misschien met de cgi versie, als er gigantisch veel processes op die bak draaien maar dan gaat hij gewoon een webserver error zoveel geven volgens mij omdat php dan niets teruggeeft.

Ik kan het mij echt niet voorstellen dat ze hier geen rekening mee houden.

If it ain't broken it doesn't have enough features


  • chris
  • Registratie: September 2001
  • Laatst online: 11-03-2022
Ach misschien kan het wel :D
Zorg maar dat ie de nieuwe react source krijgt, dan geloof ik hem meteen.
Majah het is natuurlijk echt pure onzin.
Misschien heeft wel z'n ftp-programma onder die toetsencombinatie zitten :?

  • BierPul
  • Registratie: Juni 2001
  • Laatst online: 02-09 00:01

BierPul

2 koffie graag

Op dinsdag 16 juli 2002 14:48 schreef /dev/null het volgende:
Misschien heeft wel z'n ftp-programma onder die toetsencombinatie zitten :?
Die ken ik
code:
1
Ctrl + ALT + FTP

:D

Ja man


Verwijderd

Volgens mij kan dit idd alleen als de server geen php parsing doet, dan behandelt hij het als een gewone text file.

Morgen naar die dude toegaan, en zeggen dat je de toetsen combinatie gevonden hebt: SHIFT-ALT-F4, oid. >:)

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

//onzin

Doet iets met Cloud (MS/IBM)

Pagina: 1

Dit topic is gesloten.