Zum Inhalt wechseln

Als Gast hast du nur eingeschränkten Zugriff!


Anmelden 

Benutzerkonto erstellen

Du bist nicht angemeldet und hast somit nur einen sehr eingeschränkten Zugriff auf die Features unserer Community.
Um vollen Zugriff zu erlangen musst du dir einen Account erstellen. Der Vorgang sollte nicht länger als 1 Minute dauern.

  • Antworte auf Themen oder erstelle deine eigenen.
  • Schalte dir alle Downloads mit Highspeed & ohne Wartezeit frei.
  • Erhalte Zugriff auf alle Bereiche und entdecke interessante Inhalte.
  • Tausche dich mich anderen Usern in der Shoutbox oder via PN aus.
 

   

Foto

[TUT] How to hack Owncloud & Co.

- - - - -

  • Bitte melde dich an um zu Antworten
Keine Antworten in diesem Thema

#1
0x7E1

0x7E1

    Noob

  • Members
  • PIPPIP
  • Likes
    0
  • 7 Beiträge
  • 2 Bedankt

Moin,

die aktuelle Warnung des BSI über Owncloud & Co. , hat mich dazu ermutig einmal zu zeigen, wie man veraltete Owncloud Instanzen im Netz findet.
Dieses Kurz-Tutorial ist an absolute Anfänger gerichtet!

Damit wir loslegen können brauch wir drei Dinge.

  • Google Dorks
  • Etwas Grundwissen über die Owncloud-Ordnerstruktur
  • Please Login HERE or Register HERE to see this link!

Wir gehen wie folgt vor, als erstes laden wir uns eine beliebige Owncloud-Version herunter, am besten eine etwas ältere, damit wir das Netz nach Versionen mit älterer Ordnerstruktur durchsuchen.

Danach richten wir uns die ausgewählte Version auf unseren Rechner ein, damit wir die Links später analysieren können.
Wer es etwas schneller will googelt eben "Owncloud Demo".


Jetzt brauchen wir noch etwas Theorie zum Thema Google-Dorks, dazu gibt es ettliche Tutorials im Netz und ich spare mir diesen Teil dazu.

Please Login HERE or Register HERE to see this link!



So jetzt schauen wir uns einmal die Ordnerstruktur von Owncloud an und uns fallen sofort die beiden Ordner ocs und ocs-provider auf, die ziemlich eindeutig auf Owncloud hinweisen.
Damit können wir uns schon mal die zwei folgenden Dorks bauen.
 

"index of" inurl:ocs
"index of" inurl:ocs-provider


Wenn wir uns jetzt bei einer Owncloud-Demo angemeldet haben, fallen uns auch sofort die nächsten Möglichkeiten auf, wie wir Dorks bauen können.
 

"inurl:"index.php/apps/files/?dir=/Documents"
"inurl:"index.php/apps/files/?dir=/Photos"

Das Prinzip dahinter ist ganz einfach, man sucht sich seine Webanwendung raus die man angreifen will und muss diese kurz etwas analysieren.
Damit man schnell paar Treffer landet muss man sich Alleinstellungsmerkmale heraussuchen, die man in der Ordnerstruktur oder auch in den Links wiederfindet.


Das war mein erstes Tutorial und ich hoffe ich konnte hier ein paar Anfängern etwas weiterhelfen.

Cheers,

0x7E1



Thanked by 1 Member:
gr33d


  Thema Forum Themenstarter Statistik Letzter Beitrag

Besucher die dieses Thema lesen:

Mitglieder: , Gäste: , unsichtbare Mitglieder:


This topic has been visited by 71 user(s)


    007, 0x7E1, 3even, 3eyes, aaaaaa, Alpha63, and6578, Angela Merkel, Back, Bad Grandpa, C4shin0ut, Caruso, classics, Crowx88, CyberFlash, daredevil_hellfire207, daten, Dean36, dev-0, exploitablerootkit, fluffybunny, Framerater, Freshpolak, funstyler, gr33d, gtawelt, hacke2010, hacked, Haxlor, heroin3, JackTheRapper, JohnR, kadama, kiwitone, kleinkriminell, Koffee, Kraenk, m0nk3y, mantwohouse, Masterzyklon, mettbrot, Mini Rick, Minimax, montana54, most_uniQue, Mr_NiceGuy, n1nja, nullcloak, Panther96, Passport, peppi200, pi^2, Platin, python_snippet, rat123, Rogerlopensio, sabotageuser, SavE1, SepaX, Silent0wn3r, SkullSplitter, t0ucher, t33t, t33t86, Terrafaux, tianchrispro, tinarchin, TuttiFrutti, x1z0ng, y30629862, y30629862
Die besten Hacking Tools zum downloaden : Released, Leaked, Cracked. Größte deutschsprachige Hacker Sammlung.