abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 01:00 | IT novinky

Bylo vydáno RFC 8484 řešící posílání DNS dotazů a získávání DNS odpovědí přes protokol HTTPS (DoH, DNS over HTTPS). V aktuálních verzích Firefoxu je DoH ve výchozím nastavení zakázáno. Povolit jej lze v about:config změnou hodnoty network.trr.mode (Trusted Recursive Resolver). V srpnu zveřejnila Mozilla výsledky experimentu s DNS přes HTTPS ve Firefoxu Nightly.

Ladislav Hagara | Komentářů: 21
19.10. 13:00 | Komunita

Při prvním spuštění Ubuntu 18.04 LTS (Bionic Beaver) je spuštěn nástroj Ubuntu Report. Pokud uživatel souhlasí, jsou pomocí tohoto nástroje odeslány do Canonicalu informace o daném počítači (doba instalace, počet procesorů, rozlišení displeje, velikost paměti, časová zóna, ...). V červnu byly zveřejněny první statistiky. Podrobnější statistiky jsou nově k dispozici na samostatné stránce.

Ladislav Hagara | Komentářů: 12
19.10. 01:00 | Pozvánky

O víkendu probíhá v Košicích pravidelné setkání příznivců otevřených technologií OSS Víkend. Na programu je řada zajímavých přednášek a workshopů.

Ladislav Hagara | Komentářů: 1
19.10. 00:11 | Nová verze

Byla vydána nová verze 1.3 otevřeného, licenčními poplatky nezatíženého, univerzálního ztrátového formátu komprese zvuku Opus (Wikipedie) a jeho referenční implementace libopus. Vylepšena byla například detekce, zda se jedná o řeč nebo o hudbu. Přidána byla podpora prostorového zvuku (immersive audio) dle plánovaného RFC 8486. Podrobnosti a zvukové ukázky na demo stránce.

Ladislav Hagara | Komentářů: 1
18.10. 22:33 | Nová verze

Bylo vydáno Ubuntu 18.10 s kódovým názvem Cosmic Cuttlefish (Kosmická sépie). Ke stažení jsou Ubuntu Desktop a Server, Ubuntu Cloud Images, Ubuntu Netboot, Kubuntu, Lubuntu a Lubuntu Alternate, Ubuntu Budgie, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio a Xubuntu. Podrobnosti v poznámkách k vydání.

Ladislav Hagara | Komentářů: 3
18.10. 18:33 | Nová verze

Byl vydán PostgreSQL ve verzi 11.0. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
18.10. 17:33 | IT novinky

Nadace Raspberry Pi představila na svém blogu Raspberry Pi TV HAT, tj. rozšíření jednodeskového počítače Raspberry Pi umožňující příjem televizního vysílání DVB-T a DVB-T2. Cena rozšíření je 21,50 $.

Ladislav Hagara | Komentářů: 9
18.10. 17:07 | Nová verze

Vychází OpenBSD 6.4. Z řady novinek namátkou: podpora dalších architektur (arm64 např. dostal z Linuxu vypůjčený ovladač radeondrm), hypervizor vmm podporuje i qcow2 disky a šablony, jádro dokáže automaticky přepínat mezi dostupnými bezdrátovými sítěmi, sítě pracují o něco efektivněji, z bezpečnosti „přísaha byla doplněna odhalením“ (pledge(2) lze vhodně doplnit pomocí unveil(2)), SMT je ve výchozím stavu vypnutý, ale lze jej zapnout. Syntaxe nastaveni OpenSMTPD se změnila. S vydáním vychází také nová verze LibreSSL - 2.8.2.

Daniel Čižinský | Komentářů: 5
17.10. 23:15 | IT novinky

Firma Raptor Computing Systems, která stojí také za pracovní stanicí Talos II, představila levnější desku Blackbird s podporou jednoho 4-/8jádrového CPU POWER9 Sforza a formátem microATX; bližší specifikace jsou ve wiki výrobce.

Fluttershy, yay! | Komentářů: 30
17.10. 22:11 | Zajímavý projekt

Byla vydána verze 1.0 svobodné federalizované platformy pro sledování a sdílení videí, alternativy YouTube s podporou P2P, PeerTube (Wikipedie). Za vývojem PeerTube stojí nezisková organizace Framasoft snažící se mimo jiné nahradit svými svobodnými Frama službami služby společnosti Google (De-google-ify Internet).

Ladislav Hagara | Komentářů: 1
Přispíváte osobně k vývoji svobodného softwaru?
 (39%)
 (43%)
 (25%)
 (22%)
 (11%)
 (37%)
Celkem 273 hlasů
 Komentářů: 14, poslední dnes 21:31
Rozcestník

Pentesting for fun, for you :-)

2.2.2010 17:51 | Přečteno: 1498× | Tučňák | poslední úprava: 2.2.2010 17:51

Zdravím :-)

x0 - Intro

Jsem zdejším čtenářem již delší dobu, ale ne moc aktivním. Spíše čerpám z tohoto portálu info a velmi zřídka na něco reaguji. Pokud se ale něco najde, tak napíšu.

x1 - Děkovačka

Je to taková chvilková uřvanost, když je něco skvělé a musíte o tom říci světu, jak je to nejlepší (asi si tím každý linuxák prošel :-P). Nedávno jsem si pořídil s kámošem VPS od VPSFree.cz a můžu říci, že je to bomba! "Za tři kila se vším všudy / měsíc je bomba jakýkoliv VPS a pokud dostanete takovýhle, tak je to boží!". Takže jestli uvažujete, neváhejte a jděte do toho ;-)

x2 - K věci

Abych moc nekecal a nenudil, přejdu k věci. Základní služby jsou tak nějak nastavené a mne nějak v závislosti na několika starších příspěvcích zde v blogu napadlo, že by bylo skvělé, kdybych to hodil sem na ábíčko a někdo by mi vyzkoušel bezpečnost. Takže bych Vás chtěl tímto požádat, kdo máte chuť a jen tak ze srandy si "zaháčkovat", ne na hackovacích hrách, máte možnost na produkčním serveru :-) Mám ale jednu malou podmínku! :-) Prosím, žádné destruktivní věci (mazání dat, nechávání trojanů, ...). Je to "just for fun". Pokud mi ale naprosto vytřete zrak (což je dost pravděpodobné), tak Vás zvu na Tekutý chléb národa českého až budu v Praze na schůzi VPSFree.cz 20.2.2010 :-)

IP zde: 83.167.228.13

Díky!

       

Hodnocení: 70 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

2.2.2010 18:38 amigapower
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Ta kotka na pulpicie, ta jest twoja?
saly avatar 2.2.2010 19:25 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Hm, nerozumím :-(
2.2.2010 19:25 Mrkva | skóre: 22 | blog: urandom
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Jestli je ta kočka na pozadí tvoje. Asi.
Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
kotyz avatar 2.2.2010 19:29 kotyz | skóre: 25 | blog: kotyzblog | Radnice
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
ne asi ale presne tak ;-)
Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
kotyz avatar 2.2.2010 19:27 kotyz | skóre: 25 | blog: kotyzblog | Radnice
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
saly avatar 2.2.2010 19:31 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Jo v desktopech, tak to jo :-D Já už jsem si říkal, kde mám na serveru fotky koček :-D
2.2.2010 19:48 amigapower
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
pulpit je polsky pracovní plocha (desktop) :-D
kotyz avatar 2.2.2010 19:55 kotyz | skóre: 25 | blog: kotyzblog | Radnice
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
este bys jim moh prelozit plik, katalog a panel sterowania. v nemcine je to taky husty, cd-rom je laufwerk, disk festplatte a vypnout pocitac je computer herunterfahren. nebo takovej priecinok, to sem taky hned nepoznal ze to je slovensky slozka ...
Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
2.2.2010 20:49 amigapower
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
laufwerk
LOL! tak to je hustý :-D
kotyz avatar 2.2.2010 21:18 kotyz | skóre: 25 | blog: kotyzblog | Radnice
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
to jo :-D
Mul-ti-pass! | Hrdý člen KERNEL ULTRAS. | Furry/Brony/Otaku | Nemám čas ztrácet čas. | In 'pacman -Syu' we trust!
Shadow avatar 2.2.2010 18:57 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Na první, velmi letmý pohled, to vypadá dobře. Zvenku je přístupné jen SSH, HTTP a HTTPs (s tím SSH by ještě šlo něco dělat:-D), u SSH je vypnuté přihlašování pomocí hesla (výborně!). Apache neposkytuje číslo verze, sshd prozrazuje Debiana Lennyho. Ale co, stejně je skrývání verzí security by obscurity.:-) Mimochodem, to je OK, že vám tam neběží SMTP?

Co se bezpečnosti týče, kromě nějakého rozumného nastavení je důležitá zejména pravidelná aktualizace a dohlížení - tzn. nějaký logwatch či logcheck (a jejich čtení!), dále sledování bezpečnostních hrozeb, no a samozřejmě pravidelné zálohování pokud možno na geograficky odloučené místo. Zálohy bývá dobré čas od času prověřit, jestli jsou v pořádku a dá se obnovovat.

Nejhorší je asi falešný pocit bezpečí, aneb nehackli mě, takže jsem v pohodě a nemusím se tím dál zabývat - chyba.

Pokud máte někde nějaký prostor k experimentování (na VPS (a už vůbec ne na té naší) bych to nedělal), nemusí být od věci pustit útočníky do nějakého sandboxu a sledovat jejich chování. Člověk se tím trošku přiučí. Možnost analyzovat hacklý server je také poměrně zajmavá.:-D

Vynechal jsem něco? Skoro všechno. Počínaje vnitřním ohrožením - tedy ohrožením ze strany vašich uživatelů, případně možného zneužití jejich přístupových údajů, SSH klíčů, apod.

No nic, času málo a voda stoupá. Rád si přečtu případné tipy, triky a pohledy od ostatních.
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
saly avatar 2.2.2010 19:24 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)

Díky za předlouhý komentář :-)

U SSH jsem přemýšlel o port knockingu, či SPA a přesunutí na jiný port, ale přišlo mi to už skoro jako moc komplikované, pokud bych s tím chtěl pracovat ... Než bych se na to SSH přihlásil, tak by to trvalo věčnost (jasně, že by to šlo udělat stejně rychle :-P).

Ano, to je OK, maily jsem zatím neřešil ...

Aktualizuji a procházím logy skoro denně, zálohy také nějak tak dělám :-)

Shadow avatar 2.2.2010 19:50 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Já myslím, že pokud to není kritický server, na kterém stojí váš podnikatelský záměr, nebo pokud na tom serveru nejsou citlivá osobní data, nemá moc velký smysl uvažovat o port knockingu/SPA nebo jiné ochraně SSH (vypnutí přihlašování pomocí hesel je podle mého více než dostatečné). Spíše bych si dával pozor na SSH klíče a na to, odkud se na server připojujete (ze strojů, které nemám pod svou správou, bych se na server přihlašovat neměl).

Jinak si myslím, že pokud to v budoucnu nepodceníte, tak máte dobrou šanci nebýt hacknut. Rozhodně máte mnohem lepší šanci než řada "taky adminů" (nejenom z Číny) s hromadou špatně nakonfigurovaných služeb a slabých hesel, z jejichž mašin se stali zombíci, kteří mi teď buší na SSH.:-D

Samozřejmě, vždycky máte pouze jistou šanci nebýt hacknut, jistotu nemáte nikdy, leda pokud ten server bude v trezoru a odpojený od sítě. I když, i do toho trezoru se teoreticky může někdo vloupat...

Útočník je vždycky ve výhodě - stačí mu najít jednu skulinu. Admini jsou naopak vždycky v defenzívě - musí ucpat všechny díry, což se jim stejně nepodaří.

No a pokud by se snad někdy stalo, že vás hacknou, tak jsou tři hlavní zásady: 1) don't panic (stejně už to nezachráníte:-D), 2) proveďte průzkum, zjistěte, kudy se tam útočník dostal, pokud můžete, a poučte se z toho, 3) kompromitovanému systému už nevěřte, raději proveďte novou instalaci a až budete obnovovat data ze záloh, dejte pozor, ať neobnovíte útočníkovi přístup:-)
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
saly avatar 2.2.2010 20:04 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Tohle je jen takový server pro potřeby pár týpků, ale myslím, že neuškodí, když budu umět spravovat linuxové servery co možná "nejprofesionálněji" :-P
Na server se přihlašuji pouze ze svého ntb, který mám vždy při sobě :-) a klíč mám uložen v mém domovském adresáři, který je šifrovaný :-)
2.2.2010 23:03 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
ze strojů, které nemám pod svou správou, bych se na server přihlašovat neměl
Jednorázovým klíčem možná...
Quando omni flunkus moritati
pavlix avatar 3.2.2010 10:22 pavlix | skóre: 54 | blog: pavlix
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Právěže možná :).
Já už tu vlastně ani nejsem. Abclinuxu umřelo.
2.2.2010 19:25 Mrkva | skóre: 22 | blog: urandom
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
No, takhle z venku to vypadá OK - přece jenom, ve většině klasických síťových aplikací se nějaká Remote code execution chyba neobjevuje každý den. Největší problémy dělají uživatelé (slabá hesla, bezpečnostní chyby v PHP skriptech - a na ty obzvlášť pozor!...).
Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
2.2.2010 19:27 Mrkva | skóre: 22 | blog: urandom
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Jo, a tak mne ještě napadá... Jestli to chcete pořádně zabezpečit, pošlete mi na mail váš klíč pro připojení k SSH.
Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
saly avatar 2.2.2010 19:33 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
:-D
Shadow avatar 2.2.2010 20:00 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Máte pravdu, na to jsem zapomněl - dávejte si pozor na sociální inženýrství a na situace, kdy něco honem potřebujete a nemáte čas přemýšlet.

Jo, a tady je můj klíč pro připojení k SSH:
ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEA22p0DWk6GDRYEIKr/QXuqoxoLUpXGb/hgRc24TZLLds25LRyxUdxM+qqZeNxVh/ikCN+pwcN44vnKqS/KMkcd1hyjagW4yRI7e/xFwSZnZUcgVSvAwzlo3ur1K1Njpd8LCBQjhrkS9I4CBgqfDyqtBi2p8Oo1sIeor2jfuoY0bLTrtS0JlySXbMoa5PEeqUy4ifmrM2ouumlFkBUthtqL5xBAjwSLmZnZmnjk+Tt1X3Rk2sbudtKOW/2fGtl0QktvSmfrXC5DZEsAvUnA/yhVi03iyk+cL8UIDtcWmPyx1TSp2dbcxRQV24NiaNeDIfPDbJk/Q3/u2PR9EvRHUmJYQ== david@goliath
Chcete napsat jméno serveru, nebo si ho najdete sám?:-)

Happy hacking.
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
2.2.2010 22:21 Martin Beránek | skóre: 33 | blog: mousehouse | Brno
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
a jeste ten druhej :D
never use rm after eight
Shadow avatar 2.2.2010 22:30 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Druhej co?
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
3.2.2010 00:00 dexík | skóre: 4 | blog: im_back
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
druhej do paru
Shadow avatar 3.2.2010 00:24 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
No jo, máte recht, poslal jsem špatný z páru klíčů, tady je privátní klíč:
-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4,ENCRYPTED
DEK-Info: DES-EDE3-CBC,04E3B3181CADD4F8
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-----END RSA PRIVATE KEY-----
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
3.2.2010 00:29 Mrkva | skóre: 22 | blog: urandom
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
A heslo by nebylo? :)
Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
Shadow avatar 3.2.2010 00:41 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Až najdete server a účet, ke kterému tenhle privátní klíč pasuje, tak vám heslo klidně dám.:-D
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
3.2.2010 00:54 Mrkva | skóre: 22 | blog: urandom
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Na to jsem se chtěl zeptat, až byste mi řekl to heslo :)
Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
3.2.2010 01:11 pc2005 | skóre: 36 | blog: GardenOfEdenConfiguration | liberec
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
TripleDES? DES samotná už byla cracknuta :-D.
Shadow avatar 3.2.2010 08:32 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Také jsem se divil, proč to v defaultu OpenSSH šifruje takto. Dokonce mám pocit, že OpenSSH momentálně ničím jiným klíče šifrovat neumí. Ale rád se nechám vyvést z míry.
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
Jakub Lucký avatar 4.2.2010 00:25 Jakub Lucký | skóre: 40 | Praha
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
bezpečnostní chyby v PHP skriptech řeší suPHP, pečlivě nastavená práva a dobře nastavené pam_limits a quoty

Chybou v PHP skriptu umožní uživatel díru jen do svých složek... a když má někdo děravá PHP, tak holt ať mu to někdo smaže, ale neudělá bordel v systému...
If you understand, things are just as they are; if you do not understand, things are just as they are. (Zen P.) Blogísek
2.2.2010 21:02 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Na webu máte toto:
Tento server je posvecen pro nedestruktivni hack pro uzivatele portalu abclinuxu.cz pro zjisteni bezpecnosti ... Dekuji!

Pokud to tam chcete nechat do konce života, tak to už můžete web rovnou vypnout.

Pokud tam bude "časem" něco jiného, tak jakékoliv pen testy v tuto chvíli nemají smysl. Nějaké řeči o tom, že přihlášení na ssh je zabezpečeno, je bezvýznamné ve světle rozdělení typů útoků v dnešním světě - je to jen takové nasazení růžovejch brejlí.

In Ada the typical infinite loop would normally be terminated by detonation.
saly avatar 2.2.2010 21:08 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
To tam je, abyste mi věřili, že je to server skutečně pod mojí správou a že nejsem trapný puberťák, který se snaží dělat vtípky :-)
Proč vypnout?
Klidně to tam může zůstat dokonce života a nic jiného tam nebude ... Proč si myslíte, že je toto jediný web, který tam běží? :-)
2.2.2010 21:16 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Já nevím jestli jste úplně pochopil co jsem říkal?
In Ada the typical infinite loop would normally be terminated by detonation.
saly avatar 2.2.2010 21:17 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Pokud se ptáte, tak asi ne.
2.2.2010 21:30 12345 | skóre: 41 | blog:
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Asi chtěl říct, že spousta útoků dnes využívá slabin ve webových aplikacích. Když tam žádná není (nebo nám o ní neřekneš :-)), není skoro co pentestovat.
saly avatar 2.2.2010 21:37 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)

Tak jsem to pochopil také :-)

Ale kdeže, webové aplikace tam jsou :-) Proč bych Vám o nich měl říkat? :-) (jasně, já to chci, já vím)

Pokud byste byli nějaký zlobivý hacker, tak byste je určitě našli. Pokud byste byli pozorní, tak Vás to musí praštit do očí ;-)

Shadow avatar 2.2.2010 21:46 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Ono by úplně stačilo, kdyby vyzkoušeli podívat se přes https.:-)
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
saly avatar 2.2.2010 21:47 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
A nebo do mé patičky / profilu :-D
3.2.2010 06:23 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Proč bych Vám o nich měl říkat? :-) (jasně, já to chci, já vím)
Ano, právě proto. Jinak to je šaškárna.
zlobivý hacker
Ten se Vám na nějaké pivo za odměnu vykašle.
In Ada the typical infinite loop would normally be terminated by detonation.
saly avatar 3.2.2010 08:51 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Ty webové aplikace nejsou nijak skryté a přímo bijou do očí ...
Takže se o žádnou šaškárnu nejedná ...
3.2.2010 09:21 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Pokud má něco bít do očí, tak to popište - běží tam ten a ten web, na něm ta a ta web aplikace, s tou a tou databází - dodejte zdrojáky, seznamy, atd. Pak se můžeme pustit do opravdové práce. Takhle to nestojí ani za to hledat něco ve Vaší patičce.
In Ada the typical infinite loop would normally be terminated by detonation.
saly avatar 3.2.2010 09:56 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)

Ale co byste tam hledal? Vždyť tam jsou přímo odkazy na http://www.renekliment.cz/ a http://www.primatrida.org/. Mimo to tam ještě běží web kámoše na http://www.lama28.net/, odkaz byste mohl nalézt na primatrida.org. Co se týče těch prvních dvou webů, tak to běží na frameworku CoreLib, který součástí projektu PrimaTřída a na PrimaTřída CMS běží celý web primatrida.org.

Na vše jde narazit téměř okamžitě, pokud se na to podívate ne jen úplně letmo.

2.2.2010 22:14 amigapower
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)

Pissing for fun, for you ;-)

saly avatar 2.2.2010 22:24 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
2.2.2010 22:27 zenhas | skóre: 4
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Máš to pěkné.

Možná by to ale šlo i trošku vylepšit.

Zakaž listing adresářů webserveru a v php.ini nastav expose_php = Off

to jen tak v rychlosti. :-)
saly avatar 2.2.2010 22:34 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Díky, to mne nenapadlo :-)
Directory listing je úmyslně ;-)
2.2.2010 22:38 zenhas | skóre: 4
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
a tak to jo. ;-)

není zač.
Joseph avatar 2.2.2010 23:00 Joseph | skóre: 7 | blog: No_bullshiting_please | Ba'aretz
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Vypni si HTTP Trace metodu. Je tam zbytocne.
אם אין אני לי, מי לי; וכשאני לעצמי, מה אני; ואם לא עכשיו, אימתי.(פרקי אבות, פרק א, משנה יד
3.2.2010 14:28 xvzf
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Otvoreny port 1194 :-)
3.2.2010 14:54 xvzf
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Porty su pre nestandardne pripojenia (SYN/ACK scany a pod.) nepristupne, okrem portu 1194. Ten je pre SYN scan otvoreny, ak prichadza z portu 6001 a vyssie :-D.
Sranda je napr. aj to, ze port 22 sa zase tvari pri SYN scane z portu vyssieho ako 5999 ako zatvoreny. Ak vsak ide o klasicke spojenie, tak je otvoreny vzdy :-).

Zhrnutie: otvorene porty 22, 80, 443, 1194, SSH, HTTP, HTTPS, (a OpenVPN ?).
Ako uz niekto pisal, Debian Lenny a Apache...
Shadow avatar 3.2.2010 17:31 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
OpenVPN na OpenVZ virtuálu asi běžet nebude (resp. mně to nešlo, když jsem to zkoušel u sebe). Nebo že by se od té doby něco změnilo k lepšímu?
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
saly avatar 3.2.2010 19:27 saly | skóre: 22 | blog: odi_et_amo
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Funguje to, snajpa to vyřešil :-)
Shadow avatar 3.2.2010 19:37 Shadow | skóre: 25 | blog: Brainstorm
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
Tak to je super, VPNkám zdar!
If we do not believe in freedom of speech for those we despise we do not believe in it at all.
3.2.2010 15:02 xvzf
Rozbalit Rozbalit vše Re: Pentesting for fun, for you :-)
No a teraz, ak sa niekomu chce, exploity... :-D

Založit nové vláknoNahoru

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.