hacken
Gaat het ze om de gegevens in de database (wachtwoorden) of gaat het ze om de code, of willen ze een website kunnen overnemen?
En op welke manier wordt er meestal gehackt. Is dat via SQL injection? Of proberen ze daadwerkelijk je server binnen te dringen?
Ik vraag me dat af, omdat ik mezelf afvraag of ik nog extra maatregelen moet nemen voor het geval ze de server zijn binnengedrongen?
Stel ik heb bijv. een config bestand met database wachtwoorden, moet ik daar dan nog een of andere encryptie overheen gooien zodat het niet de echte wachtwoorden zijn waarmee ze in een database kunnen inloggen? Of zeggen jullie, als ze binnen zijn dan is het toch al te laat?
Zijn er hier overigens wel eens mensen gehackt?
Motief:
Je bent afgewezen voor een functie op een forum/website/noem maar op. Je wilt wraak nemen, je gaat dus kijken of je binnen kan dringen. Als dat kan zoeken ze de wachtwoorden op en indien mogelijk gaan ze het door een soort tool halen waardoor het wachtwoord zichtbaar is. Er blijven veel mensen die een makkelijk wachtwoord kiezen die dus zichtbaar zal zijn voor die tool. Op deze manier kunnen ze dus het wachtwoord van de Administrator zien en inloggen op dat account.
Om een hack te voorkomen kan je het beste de volgende veilheidsmaatregelen nemen:
* Wachtwoorden met SHA1 of sterker opslaan (MD5 niet)
* Maak geen gebruik van het root account(SQL), maar van een account met rechten op de database die je gebruikt.
* Beveilig je SQL opdrachten (escapen bedoel ik)
* Ga de formulier methode GET zoveel mogelijk uit de weg.
* Een SSL certificaat wilt ook wel eens helpen.
Mvg,
Koen
Gewijzigd op 10/04/2013 14:30:35 door Koen Hollander
http://nl.wikipedia.org/wiki/Hacker
Het geeft aan:
Wat het verschil tussen hackers, en crackers zijn. (hoewel ik opeens wel trek krijg ik een cracker )
Welke hackers er zijn, black, grey en white...
Ikzelf ben vroeger wel eens een keer gehackt, maar dat was gewoon door een zeer brak inlogsysteem. Infeite kon je gewoon spreken van scriptkiddie's die met cookies aan het rommelen waren.
Ikzelf heb het idee dat veel hacks in sites ontstaan door SQL-injection, en verouderde en 'vergeten' code. Hiervoor is weinig kennis nodig, en het is niet bepaald OS/programma/service gebonden om te toegang tot te krijgen vergeleken met exploits in services/programma's welke in latere versies gepatched worden.
Als hier niet in een applicatie op wordt gefilterd heeft iemand vrij spel. Ikzelf heb op deze manier wel eens een grote website gehackt. Uiteraard heb ik niks aangepast en netjes de ICT-beheerder gewaarschuwd.
Als dank kreeg ik een gepaste beloning met wat cadeaubonnen een rondleiding in het datacentrum... ;-)
Gewijzigd op 10/04/2013 14:31:41 door - Ariën -
@Aar: thanks, ik ga even lezen.
Maar wat ik me dus wel afvraag... stel ik heb een config bestand met database-wachtwoorden, moet ik die wachtwoorden dan "envrypten" zodat de hackers er niet meteen mee kunnen inloggen in een database? Of is dat "schijnveiligheid"?
Ozzie PHP op 10/04/2013 14:33:53:
@Koen: Heb jij zelf wel eens succesvol een site gehackt Koen? Ik ben trouwens meer benieuwd waarom de grote jongens het doen, dus niet naar persoonlijke "wraakacties".
Ja dat is me 2 keer gelukt :), maar daarna ook meteen verteld. (1 van die was oude basisschool. Systeembeheerder heeft onbeveiligd wachtwoord en ontvangt op mail wachtwoord uit leerlingvolgsysteem, als ik zin had had ik alles vervalst)
Wat bedoel je met dat hij een onbeveiligd wachtwoord heeft? En hoe ben jij dan achter dat wachtwoord gekomen?
Ook wordt er gehackt om op illegale wijze data te verkopen. Denk eens aan grote sites en de hoeveelheid mailadressen die bevatten. Die kan je mooi doorverkopen. En wat dacht je van creditcards, een ware goudmijn voor de criminele hacker.
Ik heb nooit kwaads in de zin gehad met hacken.
Gewijzigd op 10/04/2013 14:45:11 door - Ariën -
Ozzie PHP op 10/04/2013 14:42:33:
Wat bedoel je met dat hij een onbeveiligd wachtwoord heeft? En hoe ben jij dan achter dat wachtwoord gekomen?
Met SQL injectie in een programma (Havij) keek ik in de users tabel en toen stond dat wachtwoord daar(Onbeveiligd=Ongecodeerd)
Toevoeging op 10/04/2013 14:44:37:
Quote:
Wie doet het daar niet om?Ze doen het ook om het geld
Ah oké... dat programma (Havij) moet ik ook maar eens een keer proberen. Altijd slim om je eigen site ook goed te testen.
Zie reactie Jordi
Ik geef je maar het hele pakket, heb op youtube een tutorial staan:
http://www.youtube.com/watch?v=7ybwrBvJi6Q
Gewijzigd op 10/04/2013 15:26:27 door Koen Hollander
thanks ;)
Er zijn ook gewoon hackers die het doen vanwege de uitdaging. Om steeds grotere moeilijkere websites te hacken geeft hun een kick zonder echt iets kwaads te willen doen.
Hertog Jan op 10/04/2013 14:55:23:
Er zijn ook gewoon hackers die het doen vanwege de uitdaging. Om steeds grotere moeilijkere websites te hacken geeft hun een kick zonder echt iets kwaads te willen doen.
Dat doet me denken aan die ING mensen (Dat is echter wel een DOS)
Laten we over de andere locaties dan waar het daadwerkelijk vandaan maar verder niet uitwijden ;-)
Euhh... je bedoelt dat het een virus bevat?
- Aar - op 10/04/2013 14:57:20:
Let er wel op dat Havij vaak al als een virus wordt gezien. Ik gok een false-positive, maar het ligt eraan waar je dat downloadt.
Laten we over de andere locaties dan waar het daadwerkelijk vandaan maar verder niet uitwijden ;-)
Laten we over de andere locaties dan waar het daadwerkelijk vandaan maar verder niet uitwijden ;-)
Vaker een virusscan over gegooid met verschillende programma's. Ze herkennen het niet.
@Ozzie:
Mijn download bevat geen virus. Heb hem net ook gedownload. (Dit is een nieuwere versie)
Toevoeging op 10/04/2013 15:02:09:
ALs je een andere zoekt kan je kijken op filecrop.com
Daar haal ik mijn programmatje's vandaan
Gewijzigd op 10/04/2013 15:01:18 door Koen Hollander
Oké.
Nu is het zo dat ik ook weleens in een systeem heb ingebroken, maar het melden hier van wordt niet altijd gerespecteerd (vaak wel).
@Koen
Een DDoS is absoluut geen hack maar dat heeft ook weer redenen. Zie een DDoS als een protest op het internet. Het is tijdelijk de toegang tot de site verbreken.
Havij kun je downloaden op de website van itsecteam. Je deelt nu de pro versie welke gekraakt is, dat is niet toegestaan op phphulp.
@Aar
Havij wordt niet gezien als virus maar als hack tool, deze worden ook geblokkeerd door de virusscanner.
Gewijzigd op 10/04/2013 15:29:27 door Jordi Kroon
Koen, ik heb je tutorial gezien. Maar dat je daar zo makkelijk kunt inloggen... komt dat puur door SQL injectie?
Ja, ik heb er verder niks aan gedaan. Alleen de injectie, verder niks.
Bizar... wel link dat SQL injectie dan. Je trekt zo de complete database naar boven :-/