Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Security botGG
d3dik
post
Post #1





Grupa: Zarejestrowani
Postów: 14
Pomógł: 0
Dołączył: 14.11.2009
Skąd: łódź

Ostrzeżenie: (0%)
-----


Dziś chciałem wam przedstawić swój najnowszy wynalazek jakim jest botGG. Jakieś pół roku temu dostałem autoryzacje od GG na tworzenie bota z wykorzystaniem ich API jednak tamten pomysł na wykorzystanie bota przepadł pomyślałem że stworze innego bota.

Tematyką bota będzie "security".
- Reverse IP (Funkcja już działa)
- Hash search
- Szukanie exploitów
- Szukanie błędów (xss, rfi, lfi, sql injection) na podanej stronie

To są takie główne rzeczy jakie będę chciał do niego dodać.

Bot działa pod numerem GG: *******. Czasami bot wolno odpisuje ale niestety nie jest to moja wina tylko Gadu-Gadu ;(

Jeśli macie jakieś pomysły sugestie pisać śmiało. Oczywiście można dodać funkcje nie związane z "security" ale żeby to nie była kopia infobota.

Wpis na blogu
Powód edycji: [Ociu]: Usuwam nr gg
Go to the top of the page
+Quote Post
thomson89
post
Post #2





Grupa: Zarejestrowani
Postów: 1 178
Pomógł: 51
Dołączył: 7.01.2009
Skąd: Gdańsk

Ostrzeżenie: (0%)
-----


Fajnie by było, jak po napisaniu np. siema, cześć, witaj, odpisał by: witaj, oto dostępne komendy...

Cytat(d3dik @ 14.12.2009, 16:04:54 ) *
- Reverse IP (Funkcja już działa)(...)
Czasami bot wolno odpisuje ale niestety nie jest to moja wina tylko Gadu-Gadu

Hę!? Jak wpiszę google, owszem, dość szybko wyrzuca wynik, ale np. gl-art.pl nawet po pół godzinie się nie doczekałem (IMG:style_emoticons/default/winksmiley.jpg)

Go to the top of the page
+Quote Post
d3dik
post
Post #3





Grupa: Zarejestrowani
Postów: 14
Pomógł: 0
Dołączył: 14.11.2009
Skąd: łódź

Ostrzeżenie: (0%)
-----


możliwe że niestety trawiłeś na jakiś zwis ;( napisałem już do Gadu-Gadu.
Go to the top of the page
+Quote Post
qwerty1440
post
Post #4





Grupa: Zarejestrowani
Postów: 39
Pomógł: 2
Dołączył: 10.11.2009

Ostrzeżenie: (20%)
X----


lipa jakas....

reverse wp, onet google i innych podaje... czasami wypisuje tez brak wynikow a czasami brak odpowiedzi... mozna czekac i sie nie doczeka czlowiek...
poza tym co to jest - tylko 1 funkcjonalnosc, nie liczac pomocy i info o autorach. Wstydzilbys sie pytac o opinie takiego badziewia. Niedosc ze nic pozytecznego nie robi, to jeszcze nie dziala jak nalezy. I nie sadze by problem lezal po stronie gadu-gadu.
Go to the top of the page
+Quote Post
l0ud
post
Post #5





Grupa: Zarejestrowani
Postów: 1 387
Pomógł: 273
Dołączył: 18.02.2008

Ostrzeżenie: (0%)
-----


Jako projekt 'edukacyjny' jest OK - w większości działa i przy okazji nauczyłeś się jakiegoś BotAPI (20min nauki?)

Tak czy siak całość nie wygląda na więcej niż 2-3h pracy a użyteczność jest zerowa (mało kto sprawdza takie rzeczy na co dzień, a wyniki można znaleźć na pierwszej lepszej stronie)

W planach najciekawsze jest wyszukiwanie błędów, ale:
- przy wyłączonym raportowaniu błędów zapewne wszystkie mechanizmy za wyjątkiem tego od xss polegną
- przy większym zainteresowaniu całość padnie przy przeszukiwaniu podstron
- bez przeszukiwania podstron skuteczność np. wykrywania xss będzie znikoma
- to Twój serwer będzie testował bezpieczeństwo, a więc za ew. skutki włamań odpowiadasz Ty [choć po tym co robiłeś bez konsekwencji pewnie Ci to zwisa i powiewa]

Jak na razie napisałeś tylko jakiś skrypcik który pewnie pobiera dane z innej strony (choć szczerze mówiąc nie mam pojęcia jak to działa, może robisz to we własnym zakresie) i zwraca jakiś śmieszny tekst ze średnikami. To za mało do oceny. 2/10
Go to the top of the page
+Quote Post
Shadowsword
post
Post #6





Grupa: Zarejestrowani
Postów: 149
Pomógł: 5
Dołączył: 9.04.2008
Skąd: W-WA

Ostrzeżenie: (0%)
-----


Pobawiłem się trochę botem i wszystkie domeny pokazało mi jako "brak wyników!" (patrzyłem google i kilka moich stron). Przestałem z niego korzystać i za jakieś 15 min dostałem wiadomość (na wszystkie wcześniejsze pytania mi odpowiedział):

Cytat
gghack 20:55:05
http://google.pl/ nie jest domeną (IMG:style_emoticons/default/winksmiley.jpg)
Go to the top of the page
+Quote Post
qwerty1440
post
Post #7





Grupa: Zarejestrowani
Postów: 39
Pomógł: 2
Dołączył: 10.11.2009

Ostrzeżenie: (20%)
X----


Cytat(Shadowsword @ 14.12.2009, 20:57:08 ) *
Pobawiłem się trochę botem i wszystkie domeny pokazało mi jako "brak wyników!" (patrzyłem google i kilka moich stron). Przestałem z niego korzystać i za jakieś 15 min dostałem wiadomość (na wszystkie wcześniejsze pytania mi odpowiedział):


obawiam sie ze to prawda... google.pl to domena, a http://google.pl/ to adres strony...
Go to the top of the page
+Quote Post
Shadowsword
post
Post #8





Grupa: Zarejestrowani
Postów: 149
Pomógł: 5
Dołączył: 9.04.2008
Skąd: W-WA

Ostrzeżenie: (0%)
-----


To prawda, jednak np. http://whois.domaintools.com skraca sobie adres do domeny. Myślę, że wprowadzenie wykrywania i usuwania http:// nie będzie głupią modyfikacją, gdyż prawdopodobnie nie tylko ja napiszę taką głupotę (IMG:style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
d3dik
post
Post #9





Grupa: Zarejestrowani
Postów: 14
Pomógł: 0
Dołączył: 14.11.2009
Skąd: łódź

Ostrzeżenie: (0%)
-----


Cytat(l0ud @ 14.12.2009, 19:31:27 ) *
Jako projekt 'edukacyjny' jest OK - w większości działa i przy okazji nauczyłeś się jakiegoś BotAPI (20min nauki?)

Tak czy siak całość nie wygląda na więcej niż 2-3h pracy a użyteczność jest zerowa (mało kto sprawdza takie rzeczy na co dzień, a wyniki można znaleźć na pierwszej lepszej stronie)

W planach najciekawsze jest wyszukiwanie błędów, ale:
- przy wyłączonym raportowaniu błędów zapewne wszystkie mechanizmy za wyjątkiem tego od xss polegną
- przy większym zainteresowaniu całość padnie przy przeszukiwaniu podstron
- bez przeszukiwania podstron skuteczność np. wykrywania xss będzie znikoma
- to Twój serwer będzie testował bezpieczeństwo, a więc za ew. skutki włamań odpowiadasz Ty [choć po tym co robiłeś bez konsekwencji pewnie Ci to zwisa i powiewa]

Jak na razie napisałeś tylko jakiś skrypcik który pewnie pobiera dane z innej strony (choć szczerze mówiąc nie mam pojęcia jak to działa, może robisz to we własnym zakresie) i zwraca jakiś śmieszny tekst ze średnikami. To za mało do oceny. 2/10


Jeśli chodzi o użyteczność zależy dla kogo (IMG:style_emoticons/default/winksmiley.jpg) są osoby które korzystają.

Szukanie będzie dodawane do crona i w kolejce szukać błędów. A to co robiłem jest moją sprawą (IMG:style_emoticons/default/winksmiley.jpg) Pamiętaj że można błędów szukać po proxy (IMG:style_emoticons/default/winksmiley.jpg)


Cytat(Shadowsword @ 14.12.2009, 20:57:08 ) *
Pobawiłem się trochę botem i wszystkie domeny pokazało mi jako "brak wyników!" (patrzyłem google i kilka moich stron). Przestałem z niego korzystać i za jakieś 15 min dostałem wiadomość (na wszystkie wcześniejsze pytania mi odpowiedział):

Tak, dostałeś wiadomość bo testowałem panel do ręcznego wysyłania wiadomości i akurat ciebie z listy logów wybrałem.

----
Przy okazji po napisaniu wszystkich funkcji do bota cały kod szkieletu bota zostanie udostępniony na zasadach open-source.
Go to the top of the page
+Quote Post
qwerty1440
post
Post #10





Grupa: Zarejestrowani
Postów: 39
Pomógł: 2
Dołączył: 10.11.2009

Ostrzeżenie: (20%)
X----


korzystaja, nie korzystaja, .... nie wierze ze tak czesto iz potrzebny bot gg
A co do crona - ciezko mi to sobie wyobrazic... Ciekawe ile bede sie musial naczekac... miesiac wystarczy?

jak juz pisalem nawet to co zdarzyles zaimplementowac nie dziala, jak nalezy. dlaczego wiec mialbym korzystac z Twojego wynalazku, skoro w sieci pelno DZIALAJACYCH rozwiazan? (IMG:style_emoticons/default/snitch.gif)
jedyny racjonalny argument przemawiajacy za dalszym rozwojem to edukacja.
Go to the top of the page
+Quote Post
marcio
post
Post #11





Grupa: Zarejestrowani
Postów: 2 291
Pomógł: 156
Dołączył: 23.09.2007
Skąd: ITALY-MILAN

Ostrzeżenie: (10%)
X----


 
Cytat(l0ud @ 14.12.2009, 19:31:27 ) *
W planach najciekawsze jest wyszukiwanie błędów, ale:
- przy wyłączonym raportowaniu błędów zapewne wszystkie mechanizmy za wyjątkiem tego od xss polegną
- przy większym zainteresowaniu całość padnie przy przeszukiwaniu podstron
- bez przeszukiwania podstron skuteczność np. wykrywania xss będzie znikoma


Ad 1.Nieprawda gdyz sa "boty" ktore same wstawiaja w zmienne get kod sql do sql inj, i patrza czy sa bledy lub wyciekly jakies info.


Ad 2.Przeszukiwanie stron mozna zrobic(chocby tych glownych)



Cytat(qwerty1440 @ 14.12.2009, 22:11:03 ) *
jak juz pisalem nawet to co zdarzyles zaimplementowac nie dziala, jak nalezy. dlaczego wiec mialbym korzystac z Twojego wynalazku, skoro w sieci pelno DZIALAJACYCH rozwiazan? (IMG:style_emoticons/default/snitch.gif)
jedyny racjonalny argument przemawiajacy za dalszym rozwojem to edukacja.


A czy autor napisal ze masz korzystac dal skrypt tylko do oceny i tyle.


Go to the top of the page
+Quote Post
l0ud
post
Post #12





Grupa: Zarejestrowani
Postów: 1 387
Pomógł: 273
Dołączył: 18.02.2008

Ostrzeżenie: (0%)
-----


Cytat
Ad 1.Nieprawda gdyz sa "boty" ktore same wstawiaja w zmienne get kod sql do sql inj, i patrza czy sa bledy lub wyciekly jakies info.
Ad 2.Przeszukiwanie stron mozna zrobic(chocby tych glownych)


Nie widzę tutaj niczego co miałoby udowodnić fałszywość moich twierdzeń (IMG:style_emoticons/default/tongue.gif) Fakt, przeszukiwanie podstron da się zrobić, jednak czas oczekiwania na wynik w przypadku kilku 'zachłannych' osób które wyślą po 10 żądań (chociażby z różnych numerów gg) będzie... zbyt długi. Zwłaszcza jak autor wykorzysta po drodze 5 serwerów proxy.

Napisz mi bota który rozpozna 100 wariantów komunikatu "Przepraszamy, ale wystąpił problem techniczny" i dostosuje zapytanie do większości tabel i błędów mogących w zapytaniach występować. No i zrobi to w rozsądnym czasie (IMG:style_emoticons/default/winksmiley.jpg)

Cytat
A czy autor napisal ze masz korzystac dal skrypt tylko do oceny i tyle.

Co nie zmienia faktu, że pod ocenę możemy brać również użyteczność. W takich przypadkach, nawet głównie.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 22:05