Jak uzyskać dostęp do strony internetowej przez sieć lokalną?

szkitoniarz

Użytkownik
Dołączył
Styczeń 3, 2013
Posty
35
Siema :)
Może na początku zaznaczę, że nie jestem żadnym napalonym gimbusem, któremu nie podoba się strona jego szkoły ;)
A więc problem jest następujący:
na jednym komputerze postawiłem serwer, a na nim stronę internetową. Na drugim komputerze (piszę z niego, a jest na nim Debian) chcę uzyskać dostęp do tego pierwszego za pomocą sieci lokalnej z routera Wi-Fi.
Z góry thx i pzdr.
 

nowy_me

Użytkownik
Dołączył
Luty 7, 2007
Posty
451
Siema :)
Może na początku zaznaczę, że nie jestem żadnym napalonym gimbusem, któremu nie podoba się strona jego szkoły ;)
A co za różnica czy jesteś gimbusem próbującym się włamać na stronę szkoły, czy licealistą próbującym włamać się na własną? Rady z naszej strony będą te same.
Na drugim komputerze (piszę z niego, a jest na nim Debian)
To też nie robi większej różnicy, do atakowania stron system z którego atakujesz zazwyczaj ma małe znaczenie.

Teraz najważniejsze, rady: Ogólnie jak chcesz zdjąć jakąś stronkę to są dwie drogi postępowania, możesz zaatakować cały serwer i po włamaniu na niego zmienić treść strony. Drugi sposób to atak na samą stronę.

Pierwsza metoda jest zazwyczaj trudniejsza do wykorzystania, bo serwery różnych usług zazwyczaj są pisane przez profesjonalistów, więc znalezienie tam błędu jak dopiero zaczynasz graniczy z cudem. To co można tam znaleźć, to błędy w konfiguracji, np. ktoś zostawił dostęp do FTP dla anonimowego użytkownika itd.

Druga opcja często ma lepsze rezultaty. Strony często piszą osoby które się średnio na tym znają. Pisanie np. w PHP nie wymaga jakiś szczególnych zdolności, więc wielu amatorów coś wrzuca. Zaczął bym od sprawdzenia podatności na błędy SQL Injection, bo one są łatwe do znalezienia, bardzo częste i bardzo groźne. Zobacz też błędy LFI.
 
Ostatnia edycja:

szkitoniarz

Użytkownik
Dołączył
Styczeń 3, 2013
Posty
35
SQL injection odpada, stronka stworzona jest prawie całkiem w html-u, poza nim jest Facabook'owy like-box i licznik odwiedzin :)
LFI sprawdzę, ale pls jeszcze o inne metody - w celach naukowych :D
 

DanoPlurana

Użytkownik
Dołączył
Marzec 16, 2007
Posty
246
Jak nie LFI to sprawdz jeszcze pod kątem RFI :) I moze XSS ?

Pzdr
 

Shady69

Użytkownik
Dołączył
Luty 12, 2013
Posty
98
rozumiem, że zainstalowałeś ten server z pakietów? tzn. co tam wgrałeś? apache2, php5 i inne libki do komunikacji z apaczem, mysql? czy co?
aby udostępniać innym stronę z Twojego kompa musisz spełnić kilka warunków m.in. posiadać zewnętrzny numer IP, odblokować porty firewalla i najlepiej dokonać port forwardingu - przekierować je.

wtedy inni użytkownicy sieci będą mogli przeglądać pliki wpisując w adresie url Twoje IP, oczywiście tylko gdy komputer jest włączony, a konkretniej serwer http.. co chcesz uzyskać? zhakować własną stronę? bo nie napisałeś jasno.
 

Hunter

Użytkownik
Dołączył
Październik 29, 2005
Posty
478
Strona w html'u i LFI/RFI ? Boze widzisz, a nie grzmisz...

Hacking to nie wiersz uczony na pamiec... czesto wymaga cierpliwosci, sprytu lub logiki jak kto woli a tym bardziej wiedzy. Z reguly jest tak ze im wieksza dysponujesz wiedza tym wiecej znasz "haczykow" nawet jesli nie interesujesz sie hackingiem ; ). I nie chodzi mi tutaj o wiedze jak wlamac sie, jak rozpierd&^ ic to i tamto, chodzi o wiedze teoretyczna i praktyczna z dziedziny IT e0t.


Jezeli od strony technicznej strona jest czysta w postaci html,css, nie posiada zadnych form etc. to w tym przypadku wersja systemu oraz uslug na nim uruchomionych jest bardzo istotna.

Ponizej moje z zycia wziete szkolne przyklady:

Szkolne strony czesto bazuja na darmowych cms'ach np. Joomla, jezeli jestes podlaczony lokalnie to wystarczy przekierowac ruch sieciowy profesora na Twojego kompa z warunkiem przekierowania domenyszkolnej.pl na Twoj lokalny apache ktory bedzie identyczna strona logowania co oryginalna. Jedyna roznica jest fakt ze Twoj fake login page bedzie zapisywal dane logowania do pliku,sql jak tam wolisz...

Mozemy zalozyc ze serwer na ktorym wisi szkolna strona jest na zew. hostingu i prawdopodobnie profesorek aktualizuje kontent logujac sie na ftp. Sprobuj przechwycic haslo snifferem ( szkolna siec zapewne bazuje na windows server 2003 / router wifi wiec nie powinno byc problemu z tablicami arp )

Oczywiscie bywaly przypadki ze profesor raz na 2-3 lata dodawal 1-3 obrazki na szkolnej stronie -.-.
Aby zmusic go do zalogowania na ftp'a wystarczylo uzyc dnsspoofingu ktory przekieruje ruch domeny w calej sieci szkolnej na Twoj server apache ktory bedzie wyswietlal strone z tak dziwnymi bledami ze az bedzie prosic sie o zalogowanie i poprawienie jej ;). A wteddy Ty... czekasz ze snifferem...

wez pod uwage ze nauczyciel moze rowniez wysledzic trase domeny szkolnej i zorientowac sie ze konczy na Twoim lokalnym adresie IP ; ). Dlatego warto podszyc sie pod ip bramy szkolnej.

opcji jest duzo...
 
Ostatnia edycja:

Tadeusz Fantom

Użytkownik
Dołączył
Lipiec 2, 2004
Posty
253
Sprawdź na jakim systemie serwerowym oparty jest serwer na którym jest strona, potem zobacz czy czasami hasło domyślne serwera nie będzie pasować. Poczytaj o instalacji tego systemu serwerowego i posprawdzaj wszystkie hasła domyslne. Często tego typu serwery maja niektóre hasła bez zmian (domyślne).
 
Do góry Bottom