Seite 2 von 3 ErsteErste 123 LetzteLetzte
Ergebnis 11 bis 20 von 21
  1. #11
    DateMake Dialer Avatar von Apologist
    Registriert seit
    25.09.2007
    Beiträge
    109

    Standard

    Proxy?

    Wenn du no-ip benutzt, dann wird da wohl keiner bei den Admins "anrufen" ^^ und sagen:" Öhm .... da war einer auf unserem Schulserver ... könnten Sie uns die richtige IP vom User der Domain ... geben?"

    Da niemand wirklich zu Schaden gekommen ist, wird no-ip den nen Vogel zeigen xD

    und btw. das mit dem Server im Schulnetzwerk ist ja nicht wirklich schwer ....

    Wie man es am einfachsten macht, verrat ich dir nicht ... musste selbst drauf kommen -.-'

  2. #12
    DateMake Dialer
    Registriert seit
    05.11.2007
    Beiträge
    100

    Standard

    wie sieht das mit den benutzeraccs aus? habt ihr nicht für jeden schüler nen eigenen login namen? bei uns schon...da könnte man das schön nachvollziehen wer wo wie was installiert hat...
    und unterschätz die schulen nich...wenns darum geht, dass möglicherweise sensibles material "gestohlen" sien könnte dann machen die auch bisschen mehr wirbel denke ich mal!

  3. #13
    W32.Klez
    Registriert seit
    23.05.2007
    Beiträge
    401

    Standard

    Auf der Seite sind sehr einfach ausnutzbare SQL-Injections. Les dir am besten ein paar SQL-Injection Tutorials durch, mach Tor an, und los geht die Party!

    PS: Wieso konnte nie irgendeine meiner damaligen Schulseiten so vulnerable sein? :cry:

  4. #14
    W32.Klez
    Registriert seit
    10.07.2007
    Beiträge
    378

    Standard

    Auch 2 XSS Lücken lassen sich finden =/

    //
    Warum benutzt meine Schul-Hompage nur HTML + htaccess -.-

  5. #15
    Anfänger
    Registriert seit
    05.12.2007
    Beiträge
    21

    Standard

    Zitat Zitat von Apologist
    Proxy?

    Wenn du no-ip benutzt, dann wird da wohl keiner bei den Admins "anrufen" ^^ und sagen:" Öhm .... da war einer auf unserem Schulserver ... könnten Sie uns die richtige IP vom User der Domain ... geben?"

    Da niemand wirklich zu Schaden gekommen ist, wird no-ip den nen Vogel zeigen xD

    und btw. das mit dem Server im Schulnetzwerk ist ja nicht wirklich schwer ....

    Wie man es am einfachsten macht, verrat ich dir nicht ... musste selbst drauf kommen -.-'
    Warum sollen die bei NoIp anrufen sollen? NOIP ist einfach eine 1:1 weiterleitung an deine IP, also mit Netstat -a und dann die DNS anpingen ist es kein Problem deine richtige IP zu sehen.

    NoIp hat nichts mit anonymität zum tun.

  6. #16
    Trojaner
    Registriert seit
    23.08.2007
    Beiträge
    53

    Standard

    Am besten mit Cain während dem Unterricht mitsniffen und wenn du Glück hast loggt er sich ein oder er loggt sich in seine E-Mail ein.

  7. #17
    CIH-Virus
    Registriert seit
    02.12.2007
    Beiträge
    420

    Standard

    http://www.lena-lefi.ch/asplpswdchng.asp?mldg=<script>alert("XSS+by+Yannic K");</script>&username="><script>alert("XSS+by+YannicK") ;</script>


    XSS found by me :p

    Achja wo soll man da ne sql-injection finden o_O

  8. #18
    Neuling
    Registriert seit
    29.01.2008
    Beiträge
    1

    Standard

    Sry wenn der Thread schon zu alt ist.

    Hab auf dem Server noch ein Backupfile gefunden könnte interessant sein

    http://www.lena-lefi.ch/lefilu/index.bak

  9. #19
    God of Weeeeeed!
    Registriert seit
    11.02.2007
    Beiträge
    229

    Standard

    Code:
    <%   
    Set Conn = Server.CreateObject("ADODB.Connection")  
    ConnectionString = "dsn=WEBServerLENALUP;uid=Lenaluuser;pwd=lenaluuser" 
    Conn.Open(ConnectionString)
    
    SQL = "SELECT Distinct Berufsbezeichnung=rtrim(lenalup.dbo.Berufe.Berufsbezeichnung), Beruf_Weiblich, "
    SQL = SQL + "Berufsunterbezeichnung=rtrim(lenalup.dbo.Berufe.Berufsunterbezeichnung), Akt_Datum, "
    SQL = SQL + "Anlehre = CASE WHEN Prüf_Nr <> 900 THEN 0 ELSE Prüf_Nr END "
    SQL = SQL + "FROM lenalup.dbo.Lehrstellen INNER JOIN lenalup.dbo.Berufe "
    SQL = SQL +	"ON lenalup.dbo.Lehrstellen.Berufs_Nr = lenalup.dbo.Berufe.Berufs_Nr "
    SQL = SQL + "Order By lenalup.dbo.Berufe.Berufsbezeichnung"
    Set RSBerufe = Conn.Execute(SQL)   
    
    SQL = "SELECT Berufsgruppen_Nr, Berufsgruppenbezeichnung FROM Berufsgruppen Order By Berufsgruppenbezeichnung"
    Set RSBerufsgruppen = Conn.Execute(SQL)
    
    SQL = "Select Distinct ST_Ort=rtrim(St_Ort) FROM lehrstellen ORDER BY st_ort"
    Set RSOrt = Conn.Execute(SQL)
    %>

    Das sind die spannenden Stellen.
    "Wo es Freiheit gibt, ist die Gleichheit die Leidenschaft der Massen. Wo es Gleichheit gibt, ist die Freiheit die Leidenschaft einer kleinen Minderheit. Gleichheit ohne Freiheit ergibt eine stabilere soziale Ordnung als Freiheit ohne Gleichheit." Eric Hoffer

  10. #20

Seite 2 von 3 ErsteErste 123 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •