Alt 07.09.2011, 07:18:00   #1 (permalink)
Mitelloser Nutzer

ID: 99260
Lose-Remote

Reg: 18.05.2006
Beiträge: 253
chris88 chris88
Lächeln Automatischer Download von Website?

Hallo zusammen,

kurz zur Geschichte: Ein Kumpel von mir hat eine Internetseite mit einem CMS gemacht. Dabei hat er auch einen Bereich, wo man nur hinkommt, wenn man eingeloggt ist, meint er zumindest.
Ich behaupte das Gegenteil. Ich habe mit ein bisschen rumprobieren schon einzelne Seiten aufrufen können. Die Seite ist so aufgebaut:

http://www.xxxxxxxde/media_index.php...d=xx&fileid=xx

mediaid=xx und fileid=xx sind halt variabeln, die ich nicht per Hand durchprobieren möchte

Jetzt die Frage: kann man das auch automatisch vom Computer durchprobieren lassen?

Vielen Dank!
Diese Signatur könnt Ihr wieder mieten!
chris88 ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 07.09.2011, 07:54:19   #2 (permalink)
bekämpft die Mächte des Bösen
Benutzerbild von theHacker

ID: 69505
Lose-Remote

theHacker eine Nachricht über ICQ schicken theHacker eine Nachricht über AIM schicken theHacker eine Nachricht über MSN schicken theHacker eine Nachricht über Yahoo! schicken theHacker eine Nachricht über Skype™ schicken
Reg: 20.04.2006
Beiträge: 20.468
theHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes Ansehen
Standard

Ja.
theHacker ist gerade online   Mit Zitat antworten
Alt 07.09.2011, 10:24:51   #3 (permalink)
Mitelloser Nutzer

ID: 99260
Lose-Remote

Reg: 18.05.2006
Beiträge: 253
chris88 chris88
Standard

Zitat:
Zitat von theHacker Beitrag anzeigen
Ja.
Vielen Dank für deine Umfangreiche, fast ausschweifende Antwort.
(Wer kurz fragt, erhält auch nur kurze Antworten )

Jetzt die nächste Frage, wie ist das möglich?
Diese Signatur könnt Ihr wieder mieten!
chris88 ist offline Threadstarter   Mit Zitat antworten
Alt 07.09.2011, 10:38:07   #4 (permalink)
Multitalent
Benutzerbild von joschilein

ID: 9301
Lose-Remote

joschilein eine Nachricht über ICQ schicken
Reg: 05.05.2006
Beiträge: 1.414
joschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehen
Standard

Im Prinzip ist das wie eine Passwortattacke (die Suche nach einer unbekannten Zeichenkette). Da bietet sich an:
  • Wörterbuchattacke (Liste der gängigsten Dateinamen)
  • Brute-Force (Durchprobieren aller möglichen Zeichenkombinationen.
Und ein paar andere Spezialitäten könnte es auch noch geben, aber bei sowas bin ich eh kein Experte.

Absichern gegen die obigen Varianten kann man sich aber ganz leicht. Auf jeder Seite sollte geprüft werden, ob der aktuelle Nutzer (oder eben der nicht eingeloggte Besucher) berechtigt ist den Inhalt angezeigt zu bekommen. Selbst wenn dann also jemand den richtigen Namen gefunden hat, hätte er nichts davon ohne eingeloggt zu sein.


Heute schon gepixelt
joschilein ist offline   Mit Zitat antworten
Alt 07.09.2011, 10:49:16   #5 (permalink)
bekämpft die Mächte des Bösen
Benutzerbild von theHacker

ID: 69505
Lose-Remote

theHacker eine Nachricht über ICQ schicken theHacker eine Nachricht über AIM schicken theHacker eine Nachricht über MSN schicken theHacker eine Nachricht über Yahoo! schicken theHacker eine Nachricht über Skype™ schicken
Reg: 20.04.2006
Beiträge: 20.468
theHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes Ansehen
Standard

Zitat:
Zitat von chris88 Beitrag anzeigen
Vielen Dank für deine Umfangreiche, fast ausschweifende Antwort.
Ich halte mich eher bedeckt, irgendwelche "Hacker-Anleitungen" zu geben.

Im Grunde is klar - drum auch nur das kurze "Ja" -, dass alles, was du als Mensch von Hand machen kannst, du auch automatisiert durch eine Maschine durchführen lassen kannst.
Zitat:
Zitat von chris88 Beitrag anzeigen
mediaid=xx und fileid=xx sind halt variabeln, die ich nicht per Hand durchprobieren möchte
Wenn du eine Regel hast, wie du die Variablen xx erzeugen kannst, so kannst du diese Regel auch der Maschine beibringen.
theHacker ist gerade online   Mit Zitat antworten
Alt 07.09.2011, 12:19:19   #6 (permalink)
Mitelloser Nutzer

ID: 99260
Lose-Remote

Reg: 18.05.2006
Beiträge: 253
chris88 chris88
Standard

Zitat:
Zitat von theHacker Beitrag anzeigen
Ich halte mich eher bedeckt, irgendwelche "Hacker-Anleitungen" zu geben.

Im Grunde is klar - drum auch nur das kurze "Ja" -, dass alles, was du als Mensch von Hand machen kannst, du auch automatisiert durch eine Maschine durchführen lassen kannst.
Wenn du eine Regel hast, wie du die Variablen xx erzeugen kannst, so kannst du diese Regel auch der Maschine beibringen.
Oke, danke. Reicht ja eigentlich auch, dass es theoretisch ginge. Wollte Ihn nur schocken, wenn ich ihm die Sachen alle Zeigen kann, aber ich glaube das ist so auch glaubwürdig.
Diese Signatur könnt Ihr wieder mieten!
chris88 ist offline Threadstarter   Mit Zitat antworten
Alt 07.09.2011, 14:32:44   #7 (permalink)
Xot
-

ID: 413078
Lose-Remote

Reg: 26.11.2006
Beiträge: 442
Xot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekannt
Standard

Zitat:
Zitat von chris88 Beitrag anzeigen
eine Internetseite mit einem CMS gemacht.
Ich glaube mittlerweile sind alle CMS schlau genug, dass geschütze Bereiche wirklich geschützt sind und nicht einfach über die ID aufrufbar...
Xot ist offline   Mit Zitat antworten
Alt 07.09.2011, 16:23:19   #8 (permalink)
bekämpft die Mächte des Bösen
Benutzerbild von theHacker

ID: 69505
Lose-Remote

theHacker eine Nachricht über ICQ schicken theHacker eine Nachricht über AIM schicken theHacker eine Nachricht über MSN schicken theHacker eine Nachricht über Yahoo! schicken theHacker eine Nachricht über Skype™ schicken
Reg: 20.04.2006
Beiträge: 20.468
theHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes AnsehentheHacker genießt hohes Ansehen
Standard

Zitat:
Zitat von Xot Beitrag anzeigen
Ich glaube mittlerweile sind alle CMS schlau genug, dass geschütze Bereiche wirklich geschützt sind und nicht einfach über die ID aufrufbar...
Post #1 sagt aber, dass der Kumpel das selbst gemacht hat. Und dann wären solche Sachen mehr als nur wahrscheinlich.
theHacker ist gerade online   Mit Zitat antworten
Alt 07.09.2011, 17:20:09   #9 (permalink)
Xot
-

ID: 413078
Lose-Remote

Reg: 26.11.2006
Beiträge: 442
Xot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekanntXot ist jedem bekannt
Standard

Zitat:
Zitat von theHacker Beitrag anzeigen
Post #1 sagt aber, dass der Kumpel das selbst gemacht hat. Und dann wären solche Sachen mehr als nur wahrscheinlich.
Für mich klingt das eher so als ob der Kumpel es geschafft hat ein CMS auf dem Webspace zu installieren Naja wenn es wirklich selber programmiert wurde stimme ich dir zu.
Xot ist offline   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an



Alle Zeitangaben in WEZ +1. Es ist jetzt 16:55:11 Uhr.