[Site] hackproof?

Pagina: 1
Acties:
  • 113 views sinds 30-01-2008
  • Reageer

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Hoe kan je ik het beste checken of mijn site niet gehacked kan worden, want ik heb het gevoel dat dit af en toe gebeurd, maar ik ben er dus niet achter hoe dat kan en kan het dus ook niet op lossen. Ik ben bang dat als ik het hier vraag dat er altijd wel 1 is die alles overhoop gooit :|

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:14

Bosmonster

*zucht*

Logfiles? Daar kun je precies zien welke requests gedaan worden..

  • Sport_Life
  • Registratie: Mei 2002
  • Laatst online: 14:14

Sport_Life

Solvitur ambulando

Waar host je ? (niet spammen; naam = voldoende)

[ Voor 10% gewijzigd door Sport_Life op 03-12-2002 20:46 ]

PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25


  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
heb geen logfiles of kan er niet bij

asp host: www.dingojunction.com

  • SiliconError
  • Registratie: Januari 2000
  • Laatst online: 29-10-2025

SiliconError

:(){ :|:& };:

Wat bedoel je met gehacked?
Heb je zelfgemaakte evt. te hacken scripts draaien ofzo?

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 15:58

gorgi_19

Kruimeltjes zijn weer op :9

Waarop baseer je het idee dat je denkt dat je gehackt bent?

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • Sport_Life
  • Registratie: Mei 2002
  • Laatst online: 14:14

Sport_Life

Solvitur ambulando

Ik denk niet dat het aan je host ligt. Gebruik je veilige scripts ? (MD beveiligde wachtwoorden etc ?)

PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25


  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)

Het was dus mogelijk om het linkerframe na te bootsen met een zelfgemaakte pagina met formulier en de exacte veldnamen. Maar in het rechterframe wordt nu ook gechecked voordat de waarden worden verwerkt wat de referer (herkomst waarden) is.
Het is niet mogelijk om de waarden in de url ofzoiets te veranderen.

Ik weet dat het werken met hidden fields etc lomp is, maar de site had eerst geen asp gedeelte, dus vandaar deze oplossing en ik heb het nog nooit aangepast :)

  • Sport_Life
  • Registratie: Mei 2002
  • Laatst online: 14:14

Sport_Life

Solvitur ambulando

fatbenny schreef op 03 december 2002 @ 20:52:
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)

Het was dus mogelijk om het linkerframe na te bootsen met een zelfgemaakte pagina met formulier en de exacte veldnamen. Maar in het rechterframe wordt nu ook gechecked voordat de waarden worden verwerkt wat de referer (herkomst waarden) is.
Het is niet mogelijk om de waarden in de url ofzoiets te veranderen.

Ik weet dat het werken met hidden fields etc lomp is, maar de site had eerst geen asp gedeelte, dus vandaar deze oplossing en ik heb het nog nooit aangepast :)
Als ik het goed begrijp is het dus een kant en klaar script van je host ? In dat geval zou je ff moeten mailen naar je host, want nu is het gissen naar mogelijke oplossingen...

PV: 9360 WP WZW/ONO | Warmtepomp: Toshiba Estia 8kW 3fase | A+++ | 2x Zappi v2.1 | Stevens Super Flight '25


  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Nee, het is geen kant en klaar script. Het is een combinatie van javascript dat de hidden fields vult en asp dat de waarde van deze velden in de database zet. Misschien iets makkelijker als ik even naar de link in mijn signature verwijs, het gaat om die site. Dat maakt het wat helderder (niet bedoeld als spam etc)

Verwijderd

Hidden fields zijn heel makkelijk te hacken...
Ik heb bijvoorbeeld een tooltje gemaakt waarmee het mogelijk is de HTML van een willekeurige pagina binnen IE aan te passen. Dus als je ergens een hidden field hebt, kan ik de Value daarvan elke willekeurige waarde geven :) zonder dat je dat kan afvangen met Javascript etc. Dan helpt een referer check dus niet...

En dit heeft niet zozeer met hacken te maken. Meer met het ontwerp van je pagina zelf.

/Edit: gaat het om deze code?
function selectMusic()
{document.inputform.music.value = document.selectmusic.selectboxmusic.value
}

[ Voor 18% gewijzigd door Verwijderd op 03-12-2002 21:08 ]


Verwijderd

of dit?
code:
1
2
3
form name="inputform" method="post" action="savescore.asp">
<input type="hidden" name="inputfield">
<input type="hidden" value="10" name="points">

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Die referer check is met asp (serverside dus) en die checked voordat er waarden uit forms worden gelezen of de bezoeker wel van een bepaalde pagina afkomt.

En het gaat niet om die function (die laadt alleen de midi files), maar wel iets soortgelijks

Het gaat om deze hidden fields (uit linkerframe):
<input type="hidden" name="inputfield">
<input type="hidden" value="10" name="points">
<input type="hidden" value="1" name="gamble">
Ja dus :)

[ Voor 53% gewijzigd door fatbenny op 03-12-2002 21:16 . Reden: bla ]


Verwijderd

fatbenny schreef op 03 December 2002 @ 21:12:
Die referer check is met asp (serverside dus) en die checked voordat er waarden uit forms worden gelezen of de bezoeker wel van een bepaalde pagina afkomt.
Maar de truck is dus dat je gewoon de values van hidden fields _IN_ IE kan wijzigen. De referer veranderd niet, en je kan elke willekeurige hoeveelheids points invullen...

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
hmmm, dat is dus verrot, dus waarde niet meer in hidden fields opslaan. Oke dan ga ik scores maar anders bijhouden.

Jij zal inmiddels wel bovenaan staan met je score :P

Verwijderd

hee WTF ik klik kabouter 4, wint kabouter 4, klik ik op race results, staat er dat kabouter 1 won en dat de mijne failde..dit wordt een rechtzaak, ik wil mijn geld terug!

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Verwijderd schreef op 03 december 2002 @ 21:36:
hee WTF ik klik kabouter 4, wint kabouter 4, klik ik op race results, staat er dat kabouter 1 won en dat de mijne failde..dit wordt een rechtzaak, ik wil mijn geld terug!
kabouterrace heeft altijd gelijk, je pc is kapot :P

Verwijderd

fatbenny schreef op 03 December 2002 @ 21:24:
Jij zal inmiddels wel bovenaan staan met je score :P
Nop :(. M'n tooltje raakt een beetje gestressed van al die frames :). Er zitten nog flink wat bugs in... maar voor non frame pages werkt ie al aardig :).

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Verwijderd schreef op 03 December 2002 @ 21:44:
[...]

Nop :(. M'n tooltje raakt een beetje gestressed van al die frames :). Er zitten nog flink wat bugs in... maar voor non frame pages werkt ie al aardig :).
Mooi dat geeft mijn al wat speelruimte, is jouw tooltje ergens beschikbaar. Ben benieuwd hoe het werkt

Verwijderd

Ha Kabouterracer,

Dingojunction is laatst inderdaad gehackt door een of andere duitse hackgroep. Wat je er tegen kan doen weet ik niet aagezien je geen toegang hebt tot de server.

Verwijderd

fatbenny schreef op 03 December 2002 @ 21:48:
Mooi dat geeft mijn al wat speelruimte, is jouw tooltje ergens beschikbaar. Ben benieuwd hoe het werkt
Nop, want als ik het compileer dan start het niet eens :(. Alleen binnen VB wil het draaien. Maar ik zal eens kijken of ik het morgen / donderdag ergens kan neergooien :).

Verwijderd

fatbenny schreef op 03 december 2002 @ 20:52:
Kort omschrijving:
Er draaien asp scripts. Er worden waarden bijgehouden in hidden inputfields in een linkerframe, deze waarden worden uitgelezen door het rechterframe en verwerkt (opgeslagen in een db)
Hidden fields zijn nou niet echt een oplossing als je iets verborgen wilt houden. Ik zou gewoon sessies o.i.d. gebruiken.

  • Soultaker
  • Registratie: September 2000
  • Laatst online: 12:58
Dit topic gaat mijns inziens in tegen alles wat gebruikelijk en wenselijk is in /14. De enige goede (?) reden dat dit topic nog niet op slot is, is dat de topic-starter er net taalgebruik op na houdt (wat nooit kwaad kan natuurlijk). Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.

  • fatbenny
  • Registratie: April 2001
  • Laatst online: 07-03-2023
Soultaker schreef op 04 december 2002 @ 02:02:
Dit topic gaat mijns inziens in tegen alles wat gebruikelijk en wenselijk is in /14. De enige goede (?) reden dat dit topic nog niet op slot is, is dat de topic-starter er net taalgebruik op na houdt (wat nooit kwaad kan natuurlijk). Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.
Ik heb dan wel niet direct antwoord gekregen op mijn vraag hoe ik kan controleren of mijn site hackproof is, wel heb ik een aantal nieuwe inzichten verkregen over de beveiliging van de site zodat ik deze kan verbeteren. Voor mij heeft het duidelijk wel nut gehad.

Bedankt nog :)

  • mor0n
  • Registratie: December 2002
  • Laatst online: 21-03-2022
Let wel dat al je invoervelden op de site, van een gastenboek beveiligd zijn, dat er niet van die vervelende html refresh codes in gepleurd kunnen worden, zo heb ik ook (per ongeluk) een gastenboek van een hele drukke site omver gegooid :)

Gewoon met ereg_replace (in php dan) de html tags eruit halen.

  • Anders
  • Registratie: December 2000
  • Laatst online: 24-08 18:29
Als hackproof erg belangrijk is kun je probleem met die hidden fields kun je wel enigzins oplossen: maak bij ht tonen van het formulier een unieke code aan, sla die op in een tabel in de database, zet die code in een hidden field, en kijk bij het submitten of er de code van het hidden field voorkomt in die tabel, en of er niet eerder mee is gesubmit.
Alle mensen die reageren (mezelf incluis, waarschijnlijk) verspillen echter hun tijd, want er is eigenlijk geen enkele manier om de 'vraag' van de topicstarter te beantwoorden.
Zijn toelichting was anders niet onduidelijker dan de meeste vragen op /14.

Ik spoor veilig of ik spoor niet.


  • [ti]
  • Registratie: Februari 2000
  • Niet online
Voer eens als username en password
' or '1'='1
in. Precies zoals het er staat dus met quotes. En kijk eens als wie je ingelogt zit.. Leuk he, sql injection.

edit:

owh, die link bovenaan is dus de hoster als ik het goed begrijp? nou helemaal lekker dan :P

[ Voor 23% gewijzigd door [ti] op 04-12-2002 10:45 . Reden: struck by lightning ]


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 12:58
Anders schreef op 04 December 2002 @ 09:25:
Zijn toelichting was anders niet onduidelijker dan de meeste vragen op /14.
Maar met zijn eerste bericht ("is mijn site hackproof?") kan niemand wat. Met het tweede bericht ("ik heb geen logfiles") schieten we ook niets op. Pas nadat de informatie eruit gesleept werd dat de topicstarter iets met hidden HTML fields deed, werd duidelijk waar het op mis ging.

Daarna kwam inderdaad een inhoudelijke discussie op gang, al had ik zelf zoiets van "Duh! Als de client z'n eigen score terugstuurt, dan wil 't ook wel voorkomen dat 'ie een andere score stuurt". Dat was voor mij trouwens al de reden om in dit topic te reageren en niet in een moderator-topic of iets dergelijks, zodat de mensen hier er even over na konden denken en dit topic, waar verder niets mis mee is, niet direct gesloten zou worden (als daar al sprake van zou kunnen zijn).

Laat ik mijn kritiek dus beperken tot het eerste bericht van de topicstarter: dat had een stuk duidelijker een vollediger mogen zijn. Een beetje meedenken met de mensen die je vraag kunnen beantwoorden, over wat voor informatie ze daarbij nodig zouden kunnen hebben, is daarbij meestal effectief.

  • Croga
  • Registratie: Oktober 2001
  • Laatst online: 16:12

Croga

The Unreasonable Man

Anders schreef op 04 december 2002 @ 09:25:
Als hackproof erg belangrijk is kun je probleem met die hidden fields kun je wel enigzins oplossen: maak bij ht tonen van het formulier een unieke code aan, sla die op in een tabel in de database, zet die code in een hidden field, en kijk bij het submitten of er de code van het hidden field voorkomt in die tabel, en of er niet eerder mee is gesubmit.
Leuk en aardig, maar als je op de client de hidden fields in de browser van een andere waarde voorziet gaat dit nog niet werken....

Een mogelijkheid om dit te doen is met MS's Javascript Debugger. Als je de debugger laad krijg je meteen een overzicht van alle bestaande entiteiten zoals frames. Ik kan dan een JS console openen, en JS commandos rechtstreeks à la command line intypen. Ik kan dus gewoon een commando "top.'framenaam'.document.forms[0].'veldnaam' = 999999999" geven....

Aangezien ik te lui ben om dat nu te doen is het wat moeilijk demonstreren :) maar mocht je een demo willen, kan ik dat van de week wel verzorgen......

  • D2k
  • Registratie: Januari 2001
  • Laatst online: 09-01 11:25

D2k

mjah had dit topic tot nu toe niet gelezen
ik ben van mening dat het niet binnen P&W past, je hoster hacken doen we hier niet aan mee

Doet iets met Cloud (MS/IBM)


  • whoami
  • Registratie: December 2000
  • Laatst online: 16:11
Heropend iom D2k.


Zorg er wel voor dat er geen illegale zooi in dit topic komt.
De TS vraagt welke zwakke punten er in z'n site zitten en hoe hij die kan oplossen. Zorg ervoor dat het topic niet de verkeerde kant uitgaat, anders gaat het topic gewoon dicht of verdwijnt het in de TC

https://fgheysels.github.io/


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 12:58
Croga schreef op 04 december 2002 @ 15:12:
Een mogelijkheid om dit te doen is met MS's Javascript Debugger. Als je de debugger laad krijg je meteen een overzicht van alle bestaande entiteiten zoals frames.
Als je toevallig Mozilla geinstalleerd hebt, kun je ook de daarbij geleverde DOM Inspector gebruiken om de waarden van de hidden fields direct in de DOM-boom te wijzigen. Eventueel kun je daar ook de JavaScript debugger of console voor gebruiken.

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Websleuth is ook een erg handig programmaatje om de veiligheid van je site te checken. Je kan daarmee gemakkelijk cookie-waarden veranderen, GET en POST requests doen, hidden fields wijzigen, en dergelijke. Als je twijfelt aan je eigen code(-capaciteiten), een must-have.

  • Anders
  • Registratie: December 2000
  • Laatst online: 24-08 18:29
Croga schreef op 04 december 2002 @ 15:12:

Leuk en aardig, maar als je op de client de hidden fields in de browser van een andere waarde voorziet gaat dit nog niet werken....
Tsja, heel simpel, dan moet je je de waarde van dit hidden field niet veranderen op de client. Wat jij roept ie een beetje hetzelfde als "een slot op je voordeur is wel leuk en aardig, maar als de bewoner zijn sleutel verandert gaat het niet werken".

Waarom, met andere woorden, zou je op de client de waarde van dat hidden field veranderen?

/Edit: oh, ik snap denk ik al wat je bedoelt: je hebt het over andere hidden fields met scores en alles. Ja, die zijn inderdaad te veranderen, ja. Daar heb je geeneens een JavaScript Debugger voor nodig, je typt gewoon het volgende in de locatiebalk in:

javascript:top.'framenaam'.document.forms[0].'veldnaam'.value = 999999999

Daar is inderdaad niks tegen te doen. Je kunt allerlei checks en controles er op uitvoeren, wanneer iemand een proxy-programma als The Proxomitron draait (een bannerkiller, maar waarmee je allerlei dingen in de HTML van sites kunt aanpassen voordat die op de scherm getoond wordt) kan die het javascript zodanig verdraaien dat er altijd wel omheen te klooien valt. De referrer blijft dan hetzelfde, de hidden fields met bepaalde keys blijft dan hetzelfde, maar alle andere hidden fields kun dan aanpassen zonder dat je daar op de server iets aan kan doen.

Voor scores bijhouden e.d. zijn client-side oplossingen als javascript dan ook ongeschikt. Period.


T.a.v. D2k en whoami: wat is illegale zooi? Bovenstaand kun je opvatten als illegale zooi, maar het lijkt me behoorlijk van belang te weten dat mensen op die "illegale" wijze eenvoudig bepaalde client-side onderdelen van je site kunnen 'hacken'. Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben. De politie moet toch ook weten wat voor technieken inbrekers gebruiken om zinnige voorlichting kunnen te geven over inbraakpreventie?

[ Voor 60% gewijzigd door Anders op 05-12-2002 10:25 ]

Ik spoor veilig of ik spoor niet.


  • Soultaker
  • Registratie: September 2000
  • Laatst online: 12:58
Anders schreef op 05 december 2002 @ 10:11:
T.a.v. D2k en whoami: wat is illegale zooi? [..] Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben.
GoT probeert gezeur met justitie te voorkomen en dus wordt het niet op prijs gesteld om te discussiëren over zaken die puur destructief gebruikt kunnen worden. Hierbij valt te denken aan discussies over de uitvoering van denial of service attacks, het schrijven van virussen of het kraken van softwarebeveiligingen: technieken die eigenlijk alleen maar gebruikt kunnen worden voor illegale activeiten.

In dit geval gaat de discussie over waar je gegevens veilig kunt opslaan en binnen die context is enige discussie over de beschikbare tools voor de gebruikers (zoals je zelf al aangeeft) wel relevant (al zou je ook prima kunnen volstaan met de mededeling dat gegevens van een client nooit te vertrouwen zijn, zonder in details te treden over hoe de client die gegevens kan wijzigen). Dat de moderators hier geen beleidsschending in zien, blijkt wel uit het feit dat het topic nog open is. :)

[ Voor 3% gewijzigd door Soultaker op 05-12-2002 11:49 ]


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 09-01 11:25

D2k

Anders schreef op 05 December 2002 @ 10:11:
T.a.v. D2k en whoami: wat is illegale zooi? Bovenstaand kun je opvatten als illegale zooi, maar het lijkt me behoorlijk van belang te weten dat mensen op die "illegale" wijze eenvoudig bepaalde client-side onderdelen van je site kunnen 'hacken'. Als je het niet mag hebben over hoe je precies bepaalde dingen kunt hacken, kun je in /14 dus eigenlijk nooit serieus over beveiliging hebben. De politie moet toch ook weten wat voor technieken inbrekers gebruiken om zinnige voorlichting kunnen te geven over inbraakpreventie?

we hebben hier ook ooit een virustopic gehad, dus het kan wel
tis alleen een dunne grens en na overleg hebben we besloten dat dit nog aan de goede kant van de grens zit.

Doet iets met Cloud (MS/IBM)

Pagina: 1