ich suche eine Möglichkeit meine fixes beim Server zu testen.
Wie kann ich z.B. Sachen wie die mysql schwachstelle (injection) oder backdoor, coredowner usw. testen?
Da ich kein "Hacker" bin (und nie sein möchte), habe ich keinen Plan wie ich das Zeugs benutze. Vor dem Serverstart aber, wäre es gut wenn man die Probleme getestet hätte.
Google nach "SQL Injection", da solltest du fündig werden. Wo du das genau anwenden musst, solltest du wissen, je nachdem welche Funktionen du gefixxt hast, musst du die Aufrufe testen.
Danke schon mal für die Antwort Habe jetzt mal länger gesucht, mit mehreren Begriffen, finde aber leider nichts.
Ich habe gelesen dass es was mit dem Login im Client zu tun hat und man dass auch verhindern kann wenn man eine maximale Länge des usernames vorgibt, o.Ä.
Stimmt das?
Würde übrigens auch gerne jemandem eine kleine Entlohnung geben wenn er mit mir mal den Server checken könnte.
Hier mal ein Beispiel einer SQL-Injection aus meiner Präsentation:
und hier einmal wenn die Eingaben escaped wurden:
Ich würde dir bei der Homepage allerdings empfehlen mit Prepared Statements zu arbeiten, anstatt die Eingaben zu escapen.
Je nachdem wie die Rechte des Users eingestellt sind, mit dem die Query ausgeführt wird, können durch SQL-Injections kleinere bis sehr große Schäden entstehen. Wenn der User volle Rechte hat kann man sich per SQL-Injection einen eigenen User mit vollen Rechten erstellen und dann dementsprechend alles mit der Datenbank machen.
Also hat die Injection auch was mit der Homepage zu tun... Wie kann ich dagegen am besten vorgehen?
Überall, wo eine Query mit Variablen ausgeführt wird, die vom User veränderbar sind bzw. der User Einfluss auf die Query hat. Also z.B. bei der Erstellung einer Gilde, erstellen eines Charakters, ...
Wie bereits gesagt: Alle Eingaben Escapen, Prepared Statements.
Ausserdem die Rechte des DB-Users ordentlich einstellen und wenn möglich Stored Procedures etc. nutzen.
EDIT:
Aus einer PN mit @, vielleicht auch für andere Interessant:
Quote:
Originally Posted by Seחsi
Nur die Rechte vergeben, die der User auch benötigt.
Ein Homepage-User braucht normalerweise folgende Rechte:
Select, Update, Insert auf Account-Tabelle (Registration, Benutzerverwaltung, Itemshop-Coins)
Select auf Player-Tabelle (Rangliste)
Select auf Itemshop-Tabelle
und eigentlich braucht der User auch garkeine direkten Berechtigungen auf die Tabellen. Du kannst z.B. für die Erstellung eines Accounts eine Prozedur schreiben und dem User dann nur Rechte für den Zugriff auf diese Prozedur geben anstatt auf einen Insert in die Account-Tabelle.
Beispiel einer solchen Prozedur:
Code:
USE account;
delimiter //
CREATE FUNCTION createAccount(v_Login VARCHAR(16), v_Password VARCHAR(16), v_Email VARCHAR(50), v_Deletecode VARCHAR(7))
RETURNS BOOLEAN
BEGIN
DECLARE loginAlreadyExists BOOLEAN;
IF v_Login IS NULL
OR v_Password IS NULL
OR v_Email IS NULL
OR v_Deletecode IS NULL
THEN
RETURN FALSE;
END IF;
SET loginAlreadyExists = (SELECT count(*) >= 1 FROM account.account WHERE login = v_Login);
IF loginAlreadyExists THEN
RETURN FALSE;
END IF;
INSERT INTO account.account (login, password, email, social_id) VALUES (v_Login, PASSWORD(v_Password), v_Email, v_Deletecode);
RETURN TRUE;
END;//
delimiter ;
In PHP würde das mit einem Prepared Statement dann so aussehen:
Server Sicherheit 03/23/2015 - Flyff Private Server - 7 Replies Hey , Ich mal wieder :D
Ich beschäftige mich jetzt seit einiger Zeit mit Server Sicherheiten.
Was muss man unbedingt machen?
Wie schütz man sich sinnvoll vor duping, Cheat Engine , Packet Editoren, Botts und den ganzen Kram den es so gibt?
[S] Diablo 3 Beta zum TESTEN [B] Sicherheit 03/07/2012 - Diablo 3 - 1 Replies Hallo erstmal :)
Ich würde gerne die Diablo 3 Beta testen.
Ich gebe als sicherheit kopie meines Ausweises Telefonnummer.
Würde mich sehr freuen.
Ich will dass game nur (paar) stunden spielen :)
Ich bedanke mich.
Server Sicherheit 09/30/2010 - Metin2 Private Server - 3 Replies Könnt ihr alle hier mal posten was ihr wisst, um den server sicherer zu machen ?
Server Testen [NUR TESTEN] 09/19/2010 - Flyff Private Server - 2 Replies Hey Leute..
Also ich ahbe mit jezt einen Hamachi Server erstellt und würde
gerne wissen ob er für andere Personen auch eght deswegen kan sich vllt.
einer in mein HAMACHI netzwerk anmelden und das ausversuchen?
Hamachi Netzwerk: Cloud Fly
Passwort: 12345
Es reicht wen es 1 Person ist oder so danke!