Posts mit dem Label Sicherheit werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Sicherheit werden angezeigt. Alle Posts anzeigen

Dienstag, 13. Januar 2026

Security - WhatWeb Open-Source-Webscanner: Webanwendungen analysieren identifizieren

WhatWeb ist ein Open-Source-Webscanner, der speziell dafür entwickelt wurde Webanwendungen zu analysieren und zu identifizieren. Ein ähnliches Vorgehen habe ich bereits unter Security - Nmap Netzwerkscanner und Kali Linux und Hacking - Netzwerkscanner, nmap, Reverse Shell und Password Cracking mit hashcat beschrieben.


Da eine Installation per Windows nicht direkt möglich ist, empfehle ich eine Installation per Windows-Subsystem für Linux (WSL) oder über Distrobox.

WhatWeb erkennt, welche Technologien eine Website nutzt z. B. Content-Management-Systeme (CMS) wie WordPress oder Joomla, Webserver (Apache, Nginx), Programmiersprachen (PHP, Python), Frameworks (React, Angular) und vieles mehr.

Durch Skripte und Automatisierung kann WhatWeb große Mengen an Websites scannen, um z. B. veraltete Software oder unsichere Konfigurationen zu finden.

Installation

git clone https://github.com/urbanadventurer/WhatWeb.git

Da WhatWeb in Ruby geschrieben ist, müssen jetzt noch die Abhängigkeiten installiert werden:
sudo apt install -y ruby ruby-dev ruby-bundler build-essential make libssl-dev zlib1g-dev libyaml-dev

Jetzt in den Ordner "./WhatWeb" wechseln und den Webscanner installieren:
sudo make install

Metadaten anzeigen in in eine XML-Datei schreiben
whatweb shemel.de --log-xml=results.xml

User-Agent hinzufügen
whatweb --user-agent "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/143.0.0.0 Safari/537.36" https://shemel.de


Mittwoch, 4. Dezember 2024

Dark-Web-Überwachung - Google bietet kostenlosen Schutz der eigenen Identität

Über den Dark-Web Report von Google lässt sich die eigene Identität auf Datenlecks überwachen (Wie sicher ist mein Passwort?). Google sucht nach den angegebenen personenbezogenen Daten im Darknet und benachrichtigt über neu gefundene Ergebnisse inkl. Details zu den abgeflossenen Daten und gibt Handlungsempfehlungen.

Damit man den Dark-Web Report nutzen kann, benötigt man ein privates Google-Konto. Siehe auch https://support.google.com/websearch/answer/15191033?hl=de.


Der Dark-Web Report bietet folgende Funktionalitäten:

  • Suche nach Ihren personenbezogenen Daten im Dark-Web
  • Benachrichtigungen zu neu gefundenen Ergebnissen
  • Tipps und Empfehlungen zum Schutz Ihrer personenbezogenen Daten

 

 

Montag, 24. Juni 2024

Datenschutz - Die eigene Privatsphäre schützen? Tipps!

Mike Kuketz stellt Hilfsmittel und Anleitungen bereit, mit denen jeder seine Privatsphäre, seine Daten besser schützen kann.

Die Empfehlungsecke im Blog des Sicherheitsrates- und Datenschutzexperten steht unter der CC BY-SA 4.0-Lizenz unter ist unter der folgenden URL zur Verfügung:


 

Sonntag, 30. April 2023

ChatGPT - Hacking Kommandos

In dem Beitrag "ChatGPT - Einstieg, Kommandos, Erweiterungen und Schnittstelle OpenAI" ging ich bereits auf die Basics von ChatGPT ein. In diesem Artikel gehe ich kurz auf die Unterstützung von ChatGPT als "Hacking-Tool" ein.

Stellt man die richtigen Anfragen an ChatGPT, kann die KI nützliche Informationen über den Einsatz von Hacking-Tools liefern. Auch lässt sich Quellcode auf Sicherheitslücken untersuchen und ChatGPT erklärt wie diese ausgenutzt werden können. Die KI kann zudem Phishing-Mails bewertet und E-Mails umformulieren, damit diese seriöser klingen.

Einsatz von Hacking-Tools (Kommando)

Wie würde ein Pentester im Rahmen eines Pentests vorgehen, um Sicherheitslücken in einem Netzwerk oder bei einer Webseite zu finden?

Wie würde Schritt 2 ganz konkret ablaufen?


Sicherheitslücken in einer WordPress-Installation finden (Kommando)

Wie würde ein Pentester Sicherheitslücken in einer WordPress-Installation finden, um die Kontrolle zu übernehmen?


Quellcode Analyse (Kommando)

Enthält der folgende Code Sicherheitslücken?, gefolgt von dem Quellcode

E-Mail (Text) umformulieren (Kommando)

Kannst Du die Mail so umformulieren, dass sie einen vertrauenswürdigen Eindruck macht?


Quelle: c't 8/2023 S. 108


Samstag, 19. Februar 2022

Hacking - Zed Attack Proxy (ZAP) Sicherheitslücken im Browser- und App-Traffic erkennen

Mit Hilfe von OWASP Zed Attack Proxy (ZAP) ist es möglich den Browser- und App-Traffic automatisiert nach kritischen Lücken zu durchsuchen und so auch Programmierfehler zu finden.

Zed Attack Proxy ist eine Open Source Software, welche von Sicherheitsforschern entwickelt wird. Mit Hilfe einer bereitgestellten VM (Virtuelle Maschine) OWASP BROKEN WEB APPLICATIONS PROJECT, welche eine Demo-Website mit absichtlichen Sicherheitslücken enthält, kann ZAP ohne Einschränkungen gestest werden.

So ist es zum Beispiel möglich, mit Hilfe von

  • Command Injection eine web shell zu starten und somit Zugriff auf den Server zu gelangen. Dies lässt sich verhindern, indem man alle Benutzereingaben validiert (Shell-Escapes und Sonderzeichen entfernen) und nur Befehle zulässt, welche zwingend erforderlich sind.
  • XSS bzw. Cross-Site-Scripting eigenen Code auf einer fremden Webseite temporär oder dauerhaft unterzubringen. Auch hier sollten Benutzereingaben validiert werden, um z.B. bei "Gästebucheinträgen" folgendes <script>document.location = "http://www.hacked.com";</script> zu verhindern.
  • SQL-Injection Code in SQL-Anweisungen über Webseiteneingaben auszuführen, um in die SQL-Abfragen einzugreifen, welche an die Datenbank gesendet werden. Zum Beispiel User: admin Passwort: ' or '1'='1 => SELECT * FROM users WHERE name='admin' and password='' or '1'='1' => Passwort für admin wird nicht benötigt!

 


Weitere Hacking-Tools finden sich auch in meinem Beitrag Hacking - Nützliche Tools (PassView, Windows Login Unlocker, Recovery, Process Hacker, Network Sniffer).

Dienstag, 21. Dezember 2021

Windows-Subsystem für Linux (WSL) - Installation Kali Linux

In den Beiträgen "Windows-Subsystem für Linux (WSL) - Installation" und "Windows-Subsystem für Linux (WSL) - Installation WSL 2" habe ich beschrieben, wie man WSL aktiviert und z.B. Ubuntu installiert. Mittlerweile gibt es eine Vielzahl an Linux Distributionen (wsl --list --online), darunter auch Kali Linux. Kali Linux ist eine Linux-Distribution (Debian basierend), die eine Sammlung von Tools für Penetrationstests und digitale Forensik umfasst.

Nach dem das Windows Subsystem installiert wurde (siehe Verlinkungen oben) kann man Kali Linux am einfachsten direkt über den Windows App Store installieren.

  • Dafür nach "Kali Linux" suchen oder den folgenden Link verwenden und https://www.microsoft.com/store/productId/9PKR34TNCV07.
  • Hinweis: Das Basis-Image enthält keine Tools (Penetration Testing Software) oder eine grafische Oberfläche, diese müssen über apt-Befehle installiert werden.
  • Als nächstes sollte Kali Linux aktualisiert werden:
  • sudo apt-get update
  • sudo apt-get dist-upgrade


Installation der Penetration Testing Software

Um beispielsweise das Metasploit Framework zu installieren, muss der folgende Befehl ausgeführt werden:

  • apt-get install metasploit-framework

Eine Übersicht für weitere nützliche Tools, wie z.B. nmap findet sich hier https://www.kali.org/tools/.


Samstag, 29. Mai 2021

Security - Nmap Netzwerkscanner und Kali Linux

Mit Hilfe von Nmap (Netzwerkscanner) ist es möglich eine grobe Analyse von Netzwerken und möglichen Angriffsszenarien zu erstellen. In diesem Beitrag gehe ich kurz auf die Möglichkeiten, Ursachen und das Hardening ein.

Installation von Nmap unter Ubuntu:

sudo apt-get install nmap

Anschließend lässt sich mit dem folgenden Befehl die Top 2500 Ports in einem Netzwerk scannen. Zusätzlich wird die Geschwindigkeit des Scans erhöht und Informationen zum Betriebssystem der Clients werden angezeigt. Siehe auch https://wiki.ubuntuusers.de/nmap/#Scan-Techniken.

nmap --top-ports 2500 -A -v -T4 192.168.1.0/24

Hinweis: Ja nach dem, welches Netzwerk man scannen möchte muss man die korrekt Netzmaske verwenden.

Kali Linux ist eine Linux-Distribution (Debian basierend), die eine Sammlung von Tools für Penetrationstests und digitale Forensik umfasst. Nmap ist hier als wichtges Werkzeug enthalten! Dieser erste Scan kann als Basis dienen um z.B. mit Hilfe von Nessus einen detaillierten Netzwerk- und Vulnerability (Scan von vorhandenen und bekannten Sicherheitslücken) durchzuführen.

Anschließend kann man mit Hilfe der gefunden Sicherheitslücken 

  • z.B. mit THC Hydra (hydra -L /home/pi/usernames.txt -P /home/pi/passwords.txt 192.168.1.111 ssh) oder
  • Mimikatz), gezielt Angriffe auf die jeweiligen Clients versuchen.


Was sind die Ursachen?


Was kann man dagegen tun ("Hardening")?


Freitag, 17. Juli 2020

Hex-Editor - Abbilddatei (Speicheranalyse) mit Windows

Unter Windows kann pauschal jeder User den Speicherinhalt von der von ihm gestarteten Programmen auslesen. Dies kann z.B. Hilfreich sein um Schädlinge oder Programme zu analysieren.


Mit Hilfe des Taskmanagers kann man von jedem Prozess eine aktuelle "Abbilddatei" speichern. Siehe dazu folgende Screenshots.




Damit man die erstellte Datei auslesen kann, benötigt man noch einen Hex-Editor (wie z.B. HxD). Der Editor zeigt jetzt den Speicherinhalt als Hex- und dekodierten Text an.




Montag, 13. April 2020

HTTPS - Weiterleitung per .htaccess

Mit Hilfe einer .htaccess Datei lassen sich verschiedene Einstellungen eines Apache Webservers vornehmen. Darunter fallen zum Beispiel Weiterleitungen oder auch ein Passwort geschützter Bereich. In dem Beitrag beschreibe ich kurz das Vorgehen zur Einrichtung einer Weiterleitung auf HTTPS.


Hat man für seine Webseite nur ein Webhosting-Paket bestellt, lässt sich keine direkte Konfiguration am Apache Webserver selber vornehmen. Um z.B. eine Weiterleitung per HTTP zu HTTPS mit Hilfe der Apache Virtual Host Konfiguration vorzunehmen.

Mit HTTPS werden alle Daten zwischen dem Browser und dem Webserver verschlüsselt und somit sicher übertragen. Bevor eine HTTP zu HTTPS-Umleitung für die Domain erfolgen kann, muss ein SSL-Zertifikat installiert und aktiviert werden. Dies geht mittlerweile bei den meisten Webhostern relativ einfach z.B. mit kostenfreien Let’s Encrypt Zertifikaten.

Domain auf verschlüsselte Verbindung (HTTPS) weiterleiten

Die Weiterleitung erfolgt mit Hilfe einer .htaccess Datei. Das notwendige Apache Modul mod_rewrite ist bei den Hosting Angeboten in der Regel immer aktiv.

Verwende ich einen eigenen Server, muss ich das Modul mit dem folgenden Befehl aktivieren und anschließend den Webserver neustarten.
sudo a2enmod rewrite
Hinweis: Sollte man auf Inhalte der Webseite z.B. per HTML-Wrapper-App noch mit HTTP zugreifen, sollten die Verlinknungen innerhalb der App auf HTTPS umgestellt werden. Ansonsten öffnet sich direkt ein Browser Dialog wegen der Weiterleitung auf HTTPS.

Jetzt muss nur noch die .htaccess Datei im Domain-Stammverzeichnis erstellt werden und die nachfolgenden Zeilen eingefügt werden, um HTTP zu HTTPS umzuleiten.


# Weiterleitung (Redirect) https
RewriteEngine On

RewriteCond %{SERVER_PORT} !^443$

# 301: Die Weiterleitung ist dauerhaft
RewriteRule (.*) https://%{HTTP_HOST}/$1 [R=301,L]


Mittwoch, 25. März 2020

Android - Fennec Browser ohne Online-Tracker

Der Fennec Browser kann im F-Droid Store heruntergeladen werden und basiert auf der jeweils neuesten Firefox-Version. Der Browser verwendet dadurch die Gecko-Layout-Engine zum Rendern von Webseiten und alle aktuellen Webstandards sind implementiert.

 
Firefox blockt per default sehr viele Online-Tracker, verwendet aber selbst einen Tracker von Google (Google Analytics | Firebase) der im Browser integriert ist.

Beim Fennec Browser im F-Droid Store wurden Google- und andere bedenklichen Dinge (proprietäre Teile) entfernt.

Gegenüber der Funktionalität muss man keine Einschränkungen fürchten und in Verbindung mit dem Addon "No-Script", lässt sich jede Tracking Möglichkeit unterbinden.


Donnerstag, 3. Oktober 2019

Raspberry Pi - Sicherheits Checkliste

Kurze Checkliste, um seinen Pi zu "härten".


Passwort ändern

Nach der Inbetriebnahme sollte das Passwort "raspberry" des "pi" Benutzer geändert werden.

Updates durchführen

In regelmäßigen Abstanden und auch nach der Erstinstallation sollten die installierten Pakete auf Updates geprüft werden. Aufruf über die Konsole mittels apt-get https://wiki.ubuntuusers.de/apt/apt-get/ .

Regelmäßige Backups

Hat die Speicherkarte des Pi einen defekt, kann eine erneute komplette Einrichtung sehr viel Zeit kosten. Mit einem Windows Rechner und dem Win32 Disk Imager, kann man sehr schnell eine ISO Kopie der aktuellen Speicherkarte (je Partition) erstellen.
Als Alternative bietet sich hier Roadkil’s Disk Image an, es wird vom kompletten Laufwerk eine IMG-Datei erstellt.

Externer Zugriff per VPN

Von unterwegs sollte man nach Möglichkeit nur per VPN auf den Pi (z.B. per SSH) zuzugreifen. Mit Hilfe einer Fritzbox von AVM lässt sich dies mittlerweile sehr schnell realisieren.

Sonntag, 28. Juli 2019

Logitech Unifying Schwachstellen - nRF52840-Dongle und LOGITacker

Die Kabellosen Tastaturen von Logitech sind sehr praktisch, allerdings haben sie massive Sicherheitslücken. Ich beschreibe kurz, wie man mit Hilfe der der LogiTracker Firmware Zugriff auf die Tastatureingaben erhält.


Man benötigt hierfür als Funkmodul den Nordic nRF52840 Dongle, den gibt es ab ca. 20 EUR.



Damit man den "LOGITracker" jetzt flashen kann, benötigt man den nRF Client von NORDIC:
Jetzt muss man die "Programmer App" installieren, hiermit passiert dann das eigentliche flashen.


Anschließend muss der Dongle mir der folgenden Datei geflasht werden:
Jetzt die "Programmer App" starten:

Dann den Dongle auswählen und die zuvor heruntergeladene .hex Datei auswählen und den "Write" Button anklicken.

Hinweis: Danach wird das Funkmodul nicht mehr von der App korrekt erkannt. Aber im Gerätemanager sieht man ihn als "Serielles USB-Gerät". Siehe auch Screenshot weiter unten.

Detail Informationen zur Installation finden sich auch hier:
Jetzt benötigt man noch PuTTY um eine Verbindung zu dem Funkmodul aufbauen zu können.
Es müssen dafür die folgenden Einstellungen verwendet werden:


Über den Befehl pair sniff run, kann jetzt nach einer Tastatur oder Maus gesucht werden, welche sich gerade zu einem "Unifying" USB Empfänger "pairen" möchte.


Jetzt läuft der "Sniffer" so lange, bis ein Gerät in der Umgebung gefunden wurde.


Anschließend können direkt in der Konsole die Tastatureingaben bereits mitgelesen werden.


Mit dem Befehl options passive-enum pass-through-keyboard on können jetzt alle Tastatureingaben z.B. zu notepad++ umgeleitet werden.

Fazit: Der Hack lässt sich relativ einfach realisieren, aber man muss dafür am fremden Rechner die Tastatur neu pairen, damit man die Eingaben mitverfolgen kann.

Auf der Supportseite von Logitech (siehe unten) gibt es mittlerweile ein Firmware Update. Allerdings werden hier immer noch nicht alle Lücken geschlossen. Wer auf Nummer sichergehen will, sollte die Tastaturen per Bluetooth verbinden!



Weitere Informationen finden sich auf der folgenden Logitech-Supportseite zu den verwundbaren Unifying-Receivern:
Viele Hintergrund Informationen zu den Logitech Schwachstellen in den Unifying-Receivern finden sich in dem folgenden heise Artikel:

Sonntag, 16. Dezember 2018

Windows-Passwort vergessen? Passwort-Editor Ntpwedit!


Mit dem kostenlosen Passwort-Editor Ntpwedit kann man für lokale Benutzerkonten das Windows-Passwort zurücksetzen, falls man es vergessen hat. Alternativ ist es auch möglich die Passwortabfrage (für ein lokales Benutzerkonto) beim Systemstart zu überspringen.
NTPWEdit is a password editor for Windows NT based systems (like Windows 2000, XP, Vista, 7, 8, 10), it can change or remove passwords for local system accounts. This program can NOT decrypt passwords or change domain, Active Directory or Microsoft account passwords.
Verwendet man für den Windows Login aber ein Microsoft-Konto (Online-Konto) wird dieses nicht von Ntpwedit unterstützt. Hier bietet sich nur die Möglichkeit, dass in der Regel inaktive lokale Administrator Konto wieder zu aktivieren, um auf die Daten zugreifen zu können.

Mittwoch, 11. Juli 2018

Identitätsdiebstahl vermeiden - Schufa Dienst

Schufa bietet mittlerweile einen Datenleck-Informationsdienst an, wenn es um Finanzdaten (z.B. Kreditkarteninformationen) geht. Ab 3,95 EUR im Monat erhält man bei Schufa-Anfragen und -Eintragungen von Firmen zu seinen Daten eine E-Mail-Benachrichtigung,

Bucht man z.B. bei Netflix ein Abo und hinterlässt seine Kreditkarteninformationen, versendet in diesem Fall Schufa eine Warn- bzw. Infomail.
"Behalten Sie jederzeit die bei der SCHUFA gespeicherten Daten im Blick, lassen Sie sich automatisch über Änderungen informieren und klären Sie Fragen direkt online oder persönlich per Telefon** - mit meineSCHUFA"

Sonntag, 4. März 2018

Wie sicher ist mein Passwort?

In dem Beitrag Have i been pwned? Gehäckte Passwörter checken! habe ich darauf hingewiesen, wie man erkennen kann ob das eigene Kennwort bei einem Datenklau gestohlen wurde.

Mit der folgenden Webseite "HOW SECURE IS MY PASSWORD?" kann man checken, wie lange es dauern würde sein Passwort mit Hilfe von einer Brute-Force-Attacke zu knacken.

Dienstag, 19. Dezember 2017

Passwort vergessen? Folgende Tools bieten Hilfe!

Das online Nachriten Portal „WinFuture.de“ hat eine nette Sammlung von Tools zusammengestellt mit denen Passwörter aus zahlreichen Windows-Programmen ausgelesen werden können.


Darunter fallen zum Beispiel ChromePass (Passwörter aus Chrome auslesen), Firefox Passwort auslesen, Netzwerk Passwörter auslesen, E-Mail-Passwort auslesen und viele weitere.

Freitag, 27. Oktober 2017

Sicher surfen? Folgende Plugins helfen

Möchte man sicher mit seinem Browser im Internet unterwegs sein, sollten mindestens die folgenden Plugins installiert sein:

Sonntag, 8. Januar 2017

Android Malware - Gooligan

Eine neue Android Malware "Gooligan" kapert das komplette Google-Konto mit Hilfe der Security-Token. Die Tokens werden auf dem Andorid Gerät verwendet, damit die verschiedenen Dienste wie z.B. Gmail, Playstore, Google Drive usw. miteinander kommunizieren können.
Können diese Tokens von der Malware entwendet werden, kann man damit auch die 2-Faktor-Authentifizierung umgangen werden.

Die Firma Check Point bietet auf der folgenden Webseite ein Tool zum prüfen des Google Accounts an:
Hinweis: Damit die Überprüfung funktioniert, muss dies auf dem jeweiligen Android Gerät ausgeführt werden.