Hoe kan je ik het beste checken of mijn site niet gehacked kan worden, want ik heb het gevoel dat dit af en toe gebeurd, maar ik ben er dus niet achter hoe dat kan en kan het dus ook niet op lossen. Ik ben bang dat als ik het hier vraag dat er altijd wel 1 is die alles overhoop gooit
Logfiles? Daar kun je precies zien welke requests gedaan worden..
Waar host je ? (niet spammen; naam = voldoende)
[ Voor 10% gewijzigd door Sport_Life op 03-12-2002 20:46 ]
PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25
Wat bedoel je met gehacked?
Heb je zelfgemaakte evt. te hacken scripts draaien ofzo?
Heb je zelfgemaakte evt. te hacken scripts draaien ofzo?
Waarop baseer je het idee dat je denkt dat je gehackt bent?
Digitaal onderwijsmateriaal, leermateriaal voor hbo
Ik denk niet dat het aan je host ligt. Gebruik je veilige scripts ? (MD beveiligde wachtwoorden etc ?)
PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)
Het was dus mogelijk om het linkerframe na te bootsen met een zelfgemaakte pagina met formulier en de exacte veldnamen. Maar in het rechterframe wordt nu ook gechecked voordat de waarden worden verwerkt wat de referer (herkomst waarden) is.
Het is niet mogelijk om de waarden in de url ofzoiets te veranderen.
Ik weet dat het werken met hidden fields etc lomp is, maar de site had eerst geen asp gedeelte, dus vandaar deze oplossing en ik heb het nog nooit aangepast
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)
Het was dus mogelijk om het linkerframe na te bootsen met een zelfgemaakte pagina met formulier en de exacte veldnamen. Maar in het rechterframe wordt nu ook gechecked voordat de waarden worden verwerkt wat de referer (herkomst waarden) is.
Het is niet mogelijk om de waarden in de url ofzoiets te veranderen.
Ik weet dat het werken met hidden fields etc lomp is, maar de site had eerst geen asp gedeelte, dus vandaar deze oplossing en ik heb het nog nooit aangepast
Als ik het goed begrijp is het dus een kant en klaar script van je host ? In dat geval zou je ff moeten mailen naar je host, want nu is het gissen naar mogelijke oplossingen...fatbenny schreef op 03 december 2002 @ 20:52:
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)
Het was dus mogelijk om het linkerframe na te bootsen met een zelfgemaakte pagina met formulier en de exacte veldnamen. Maar in het rechterframe wordt nu ook gechecked voordat de waarden worden verwerkt wat de referer (herkomst waarden) is.
Het is niet mogelijk om de waarden in de url ofzoiets te veranderen.
Ik weet dat het werken met hidden fields etc lomp is, maar de site had eerst geen asp gedeelte, dus vandaar deze oplossing en ik heb het nog nooit aangepast
PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25
Nee, het is geen kant en klaar script. Het is een combinatie van javascript dat de hidden fields vult en asp dat de waarde van deze velden in de database zet. Misschien iets makkelijker als ik even naar de link in mijn signature verwijs, het gaat om die site. Dat maakt het wat helderder (niet bedoeld als spam etc)
Verwijderd
Hidden fields zijn heel makkelijk te hacken...
Ik heb bijvoorbeeld een tooltje gemaakt waarmee het mogelijk is de HTML van een willekeurige pagina binnen IE aan te passen. Dus als je ergens een hidden field hebt, kan ik de Value daarvan elke willekeurige waarde geven
zonder dat je dat kan afvangen met Javascript etc. Dan helpt een referer check dus niet...
En dit heeft niet zozeer met hacken te maken. Meer met het ontwerp van je pagina zelf.
/Edit: gaat het om deze code?
function selectMusic()
{document.inputform.music.value = document.selectmusic.selectboxmusic.value
}
Ik heb bijvoorbeeld een tooltje gemaakt waarmee het mogelijk is de HTML van een willekeurige pagina binnen IE aan te passen. Dus als je ergens een hidden field hebt, kan ik de Value daarvan elke willekeurige waarde geven
En dit heeft niet zozeer met hacken te maken. Meer met het ontwerp van je pagina zelf.
/Edit: gaat het om deze code?
function selectMusic()
{document.inputform.music.value = document.selectmusic.selectboxmusic.value
}
[ Voor 18% gewijzigd door Verwijderd op 03-12-2002 21:08 ]
Verwijderd
of dit?
code:
1
2
3
| form name="inputform" method="post" action="savescore.asp"> <input type="hidden" name="inputfield"> <input type="hidden" value="10" name="points"> |
Die referer check is met asp (serverside dus) en die checked voordat er waarden uit forms worden gelezen of de bezoeker wel van een bepaalde pagina afkomt.
En het gaat niet om die function (die laadt alleen de midi files), maar wel iets soortgelijks
Het gaat om deze hidden fields (uit linkerframe):
<input type="hidden" name="inputfield">
<input type="hidden" value="10" name="points">
<input type="hidden" value="1" name="gamble">
En het gaat niet om die function (die laadt alleen de midi files), maar wel iets soortgelijks
Het gaat om deze hidden fields (uit linkerframe):
<input type="hidden" name="inputfield">
<input type="hidden" value="10" name="points">
<input type="hidden" value="1" name="gamble">
Ja dus
[ Voor 53% gewijzigd door fatbenny op 03-12-2002 21:16 . Reden: bla ]
Verwijderd
Maar de truck is dus dat je gewoon de values van hidden fields _IN_ IE kan wijzigen. De referer veranderd niet, en je kan elke willekeurige hoeveelheids points invullen...fatbenny schreef op 03 December 2002 @ 21:12:
Die referer check is met asp (serverside dus) en die checked voordat er waarden uit forms worden gelezen of de bezoeker wel van een bepaalde pagina afkomt.
hmmm, dat is dus verrot, dus waarde niet meer in hidden fields opslaan. Oke dan ga ik scores maar anders bijhouden.
Jij zal inmiddels wel bovenaan staan met je score
Jij zal inmiddels wel bovenaan staan met je score
Verwijderd
hee WTF ik klik kabouter 4, wint kabouter 4, klik ik op race results, staat er dat kabouter 1 won en dat de mijne failde..dit wordt een rechtzaak, ik wil mijn geld terug!
kabouterrace heeft altijd gelijk, je pc is kapotVerwijderd schreef op 03 december 2002 @ 21:36:
hee WTF ik klik kabouter 4, wint kabouter 4, klik ik op race results, staat er dat kabouter 1 won en dat de mijne failde..dit wordt een rechtzaak, ik wil mijn geld terug!
Verwijderd
Nop
Mooi dat geeft mijn al wat speelruimte, is jouw tooltje ergens beschikbaar. Ben benieuwd hoe het werktVerwijderd schreef op 03 December 2002 @ 21:44:
[...]
Nop. M'n tooltje raakt een beetje gestressed van al die frames
. Er zitten nog flink wat bugs in... maar voor non frame pages werkt ie al aardig
.
Verwijderd
Ha Kabouterracer,
Dingojunction is laatst inderdaad gehackt door een of andere duitse hackgroep. Wat je er tegen kan doen weet ik niet aagezien je geen toegang hebt tot de server.
Dingojunction is laatst inderdaad gehackt door een of andere duitse hackgroep. Wat je er tegen kan doen weet ik niet aagezien je geen toegang hebt tot de server.
Verwijderd
Nop, want als ik het compileer dan start het niet eensfatbenny schreef op 03 December 2002 @ 21:48:
Mooi dat geeft mijn al wat speelruimte, is jouw tooltje ergens beschikbaar. Ben benieuwd hoe het werkt
Verwijderd
Hidden fields zijn nou niet echt een oplossing als je iets verborgen wilt houden. Ik zou gewoon sessies o.i.d. gebruiken.fatbenny schreef op 03 december 2002 @ 20:52:
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)
Dit topic gaat mijns inziens in tegen alles wat gebruikelijk en wenselijk is in /14. De enige goede (?) reden dat dit topic nog niet op slot is, is dat de topic-starter er net taalgebruik op na houdt (wat nooit kwaad kan natuurlijk). Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.
Ik heb dan wel niet direct antwoord gekregen op mijn vraag hoe ik kan controleren of mijn site hackproof is, wel heb ik een aantal nieuwe inzichten verkregen over de beveiliging van de site zodat ik deze kan verbeteren. Voor mij heeft het duidelijk wel nut gehad.Soultaker schreef op 04 december 2002 @ 02:02:
Dit topic gaat mijns inziens in tegen alles wat gebruikelijk en wenselijk is in /14. De enige goede (?) reden dat dit topic nog niet op slot is, is dat de topic-starter er net taalgebruik op na houdt (wat nooit kwaad kan natuurlijk). Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.
Bedankt nog
Let wel dat al je invoervelden op de site, van een gastenboek beveiligd zijn, dat er niet van die vervelende html refresh codes in gepleurd kunnen worden, zo heb ik ook (per ongeluk) een gastenboek van een hele drukke site omver gegooid 
Gewoon met ereg_replace (in php dan) de html tags eruit halen.
Gewoon met ereg_replace (in php dan) de html tags eruit halen.
Als hackproof erg belangrijk is kun je probleem met die hidden fields kun je wel enigzins oplossen: maak bij ht tonen van het formulier een unieke code aan, sla die op in een tabel in de database, zet die code in een hidden field, en kijk bij het submitten of er de code van het hidden field voorkomt in die tabel, en of er niet eerder mee is gesubmit.
Zijn toelichting was anders niet onduidelijker dan de meeste vragen op /14.Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.
Ik spoor veilig of ik spoor niet.
Voer eens als username en password
in. Precies zoals het er staat dus met quotes. En kijk eens als wie je ingelogt zit.. Leuk he, sql injection.' or '1'='1
edit:
owh, die link bovenaan is dus de hoster als ik het goed begrijp? nou helemaal lekker dan
owh, die link bovenaan is dus de hoster als ik het goed begrijp? nou helemaal lekker dan
[ Voor 23% gewijzigd door [ti] op 04-12-2002 10:45 . Reden: struck by lightning ]
Maar met zijn eerste bericht ("is mijn site hackproof?") kan niemand wat. Met het tweede bericht ("ik heb geen logfiles") schieten we ook niets op. Pas nadat de informatie eruit gesleept werd dat de topicstarter iets met hidden HTML fields deed, werd duidelijk waar het op mis ging.Anders schreef op 04 December 2002 @ 09:25:
Zijn toelichting was anders niet onduidelijker dan de meeste vragen op /14.
Daarna kwam inderdaad een inhoudelijke discussie op gang, al had ik zelf zoiets van "Duh! Als de client z'n eigen score terugstuurt, dan wil 't ook wel voorkomen dat 'ie een andere score stuurt". Dat was voor mij trouwens al de reden om in dit topic te reageren en niet in een moderator-topic of iets dergelijks, zodat de mensen hier er even over na konden denken en dit topic, waar verder niets mis mee is, niet direct gesloten zou worden (als daar al sprake van zou kunnen zijn).
Laat ik mijn kritiek dus beperken tot het eerste bericht van de topicstarter: dat had een stuk duidelijker een vollediger mogen zijn. Een beetje meedenken met de mensen die je vraag kunnen beantwoorden, over wat voor informatie ze daarbij nodig zouden kunnen hebben, is daarbij meestal effectief.
Leuk en aardig, maar als je op de client de hidden fields in de browser van een andere waarde voorziet gaat dit nog niet werken....Anders schreef op 04 december 2002 @ 09:25:
Als hackproof erg belangrijk is kun je probleem met die hidden fields kun je wel enigzins oplossen: maak bij ht tonen van het formulier een unieke code aan, sla die op in een tabel in de database, zet die code in een hidden field, en kijk bij het submitten of er de code van het hidden field voorkomt in die tabel, en of er niet eerder mee is gesubmit.
Een mogelijkheid om dit te doen is met MS's Javascript Debugger. Als je de debugger laad krijg je meteen een overzicht van alle bestaande entiteiten zoals frames. Ik kan dan een JS console openen, en JS commandos rechtstreeks à la command line intypen. Ik kan dus gewoon een commando "top.'framenaam'.document.forms[0].'veldnaam' = 999999999" geven....
Aangezien ik te lui ben om dat nu te doen is het wat moeilijk demonstreren
mjah had dit topic tot nu toe niet gelezen
ik ben van mening dat het niet binnen P&W past, je hoster hacken doen we hier niet aan mee
ik ben van mening dat het niet binnen P&W past, je hoster hacken doen we hier niet aan mee
Doet iets met Cloud (MS/IBM)
Heropend iom D2k.
Zorg er wel voor dat er geen illegale zooi in dit topic komt.
De TS vraagt welke zwakke punten er in z'n site zitten en hoe hij die kan oplossen. Zorg ervoor dat het topic niet de verkeerde kant uitgaat, anders gaat het topic gewoon dicht of verdwijnt het in de TC
Zorg er wel voor dat er geen illegale zooi in dit topic komt.
De TS vraagt welke zwakke punten er in z'n site zitten en hoe hij die kan oplossen. Zorg ervoor dat het topic niet de verkeerde kant uitgaat, anders gaat het topic gewoon dicht of verdwijnt het in de TC
https://fgheysels.github.io/
Als je toevallig Mozilla geinstalleerd hebt, kun je ook de daarbij geleverde DOM Inspector gebruiken om de waarden van de hidden fields direct in de DOM-boom te wijzigen. Eventueel kun je daar ook de JavaScript debugger of console voor gebruiken.Croga schreef op 04 december 2002 @ 15:12:
Een mogelijkheid om dit te doen is met MS's Javascript Debugger. Als je de debugger laad krijg je meteen een overzicht van alle bestaande entiteiten zoals frames.
Websleuth is ook een erg handig programmaatje om de veiligheid van je site te checken. Je kan daarmee gemakkelijk cookie-waarden veranderen, GET en POST requests doen, hidden fields wijzigen, en dergelijke. Als je twijfelt aan je eigen code(-capaciteiten), een must-have.
Tsja, heel simpel, dan moet je je de waarde van dit hidden field niet veranderen op de client. Wat jij roept ie een beetje hetzelfde als "een slot op je voordeur is wel leuk en aardig, maar als de bewoner zijn sleutel verandert gaat het niet werken".Croga schreef op 04 december 2002 @ 15:12:
Leuk en aardig, maar als je op de client de hidden fields in de browser van een andere waarde voorziet gaat dit nog niet werken....
Waarom, met andere woorden, zou je op de client de waarde van dat hidden field veranderen?
/Edit: oh, ik snap denk ik al wat je bedoelt: je hebt het over andere hidden fields met scores en alles. Ja, die zijn inderdaad te veranderen, ja. Daar heb je geeneens een JavaScript Debugger voor nodig, je typt gewoon het volgende in de locatiebalk in:
javascript:top.'framenaam'.document.forms[0].'veldnaam'.value = 999999999
Daar is inderdaad niks tegen te doen. Je kunt allerlei checks en controles er op uitvoeren, wanneer iemand een proxy-programma als The Proxomitron draait (een bannerkiller, maar waarmee je allerlei dingen in de HTML van sites kunt aanpassen voordat die op de scherm getoond wordt) kan die het javascript zodanig verdraaien dat er altijd wel omheen te klooien valt. De referrer blijft dan hetzelfde, de hidden fields met bepaalde keys blijft dan hetzelfde, maar alle andere hidden fields kun dan aanpassen zonder dat je daar op de server iets aan kan doen.
Voor scores bijhouden e.d. zijn client-side oplossingen als javascript dan ook ongeschikt. Period.
T.a.v. D2k en whoami: wat is illegale zooi? Bovenstaand kun je opvatten als illegale zooi, maar het lijkt me behoorlijk van belang te weten dat mensen op die "illegale" wijze eenvoudig bepaalde client-side onderdelen van je site kunnen 'hacken'. Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben. De politie moet toch ook weten wat voor technieken inbrekers gebruiken om zinnige voorlichting kunnen te geven over inbraakpreventie?
[ Voor 60% gewijzigd door Anders op 05-12-2002 10:25 ]
Ik spoor veilig of ik spoor niet.
GoT probeert gezeur met justitie te voorkomen en dus wordt het niet op prijs gesteld om te discussiëren over zaken die puur destructief gebruikt kunnen worden. Hierbij valt te denken aan discussies over de uitvoering van denial of service attacks, het schrijven van virussen of het kraken van softwarebeveiligingen: technieken die eigenlijk alleen maar gebruikt kunnen worden voor illegale activeiten.Anders schreef op 05 december 2002 @ 10:11:
T.a.v. D2k en whoami: wat is illegale zooi? [..] Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben.
In dit geval gaat de discussie over waar je gegevens veilig kunt opslaan en binnen die context is enige discussie over de beschikbare tools voor de gebruikers (zoals je zelf al aangeeft) wel relevant (al zou je ook prima kunnen volstaan met de mededeling dat gegevens van een client nooit te vertrouwen zijn, zonder in details te treden over hoe de client die gegevens kan wijzigen). Dat de moderators hier geen beleidsschending in zien, blijkt wel uit het feit dat het topic nog open is.
[ Voor 3% gewijzigd door Soultaker op 05-12-2002 11:49 ]
Anders schreef op 05 December 2002 @ 10:11:
T.a.v. D2k en whoami: wat is illegale zooi? Bovenstaand kun je opvatten als illegale zooi, maar het lijkt me behoorlijk van belang te weten dat mensen op die "illegale" wijze eenvoudig bepaalde client-side onderdelen van je site kunnen 'hacken'. Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben. De politie moet toch ook weten wat voor technieken inbrekers gebruiken om zinnige voorlichting kunnen te geven over inbraakpreventie?
we hebben hier ook ooit een virustopic gehad, dus het kan wel
tis alleen een dunne grens en na overleg hebben we besloten dat dit nog aan de goede kant van de grens zit.
Doet iets met Cloud (MS/IBM)
Pagina: 1