• STATISTIQUES
  • Il y a eu un total de 0 membres et 28475 visiteurs sur le site dans les dernières 24h pour un total de 28 475 personnes!
    Membres: 2 605
    Discussions: 3 579
    Messages: 32 816
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [FR] Hackfest
    Le Hackfest est un évènement de sécurité et de piratage informatique au Québec reg...
    Hacking
    [EN] social-engineer
    Site dédié au Social Engineering en général.
    Hacking
    [FR] Developpez.net
    Un forum communautaire qui se veut pour les développeurs en générale. Avec presque 500 000 membr...
    Programmation
    [EN] Dare your mind
    JavaScript: 6, Crypto: 44, Stegano: 36, Logic: 13, Special: 27, Science: 11, Realistic: 7, Programming: 10, Crack It: 6,...
    Challenges
    [FR] dcode
    dcode.fr est le site indispensable pour décoder des messages, tricher aux jeux de lettres, résoudre des énigmes...
    Outils / Add-on
    [EN] This is legal
    Basic: 10, Realistic: 5, Programming: 1, Bonus: 11, SQL: 2, Encryption: 6, Application: 4, User Contributed: 3
    Challenges
    [FR] Zenk-Security
    La communauté zenk-security a pour objet principal la sécurité informatique, nous sommes des tou...
    Hacking

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Deface mon site !
08-02-2013, 14h46
Message : #1
thxer Hors ligne
:(){ :|:& };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
Deface mon site !
Coucou !
Bon je propose un petit jeu pour la communauté, le but du challenge est de deface mon site word press.

Règles :
Ne pas utiliser d'exploits
Pas de Dos

Le site est réellement défaçable.

PAR CONTRE SAUVEGARDER L' INDEX et ne touchez pas la DB et merci de respecter mon taf

POUR VALIDER PUBLIEZ UN ARTICLE A MA PLACE. Big Grin

Amusez-vous bien Shy

labo-logo.com

PS : Quand je vais avoir le temps je vais rajouter de fausses pistes ; )
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
08-02-2013, 17h28
Message : #2
Di0Sasm Hors ligne
Chimiste
*******



Messages : 922
Sujets : 56
Points: 92
Inscription : Aug 2011
RE: Deface mon site !
Mais un texte dans la source comme quoi tu certifie que le site est bien à toi, et que tu autorise N-PN à faire des teste.

Après vouloir avoir une deface ce n'est pas trop du gout de N-PN ou l'éthique du forum.

Au pire fil les sources de ton wordpress et avec les modules que tu utilise pour les tests en local ça seraient mieux Smile, si tu as peur pour tes user supprime les de la sauvegarde SQL.
+1 (0) -1 (0) Répondre
08-02-2013, 17h38
Message : #3
thxer Hors ligne
:(){ :|:& };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Le deface c'est un exemple de "preuve" d'intrusion, le mieux c'est de poster un article à ma place . Pour le message c'est fait.
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
08-02-2013, 18h20
Message : #4
CyberSee Hors ligne
Admin fondateur de N-PN
*******



Messages : 1,721
Sujets : 287
Points: 157
Inscription : Jan 2012
RE: Deface mon site !
Avant que le pentesting du site puisse commencer, tu dois suivre les règles de la section.

http://n-pn.fr/forum/showthread.php?tid=1888

Quand ce sera fait, les membre pourront commencer a tester.
Code PHP :
<?php
$pape 
"pape"; echo $pape
// Le $pape en string!
?>
+1 (0) -1 (0) Répondre
08-02-2013, 19h28
Message : #5
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Je ne fais pas une demande d'audit, je propose mon site pour les membres qui souhaitent tester le crawling etc .. par exemple et si il en résulte un accès ou des accès ils peuvent laisser une trâce de leur passage. C'est une sorte de challenge grandeur nature, les failles présentes le sont pour la plupart volontairement.
Pour la config du site etc... je pense que le mieux est la black box c'est plus réaliste.

On voit que c'est sous word press.
Après comme je l'ai déjà dit c'est pour l'amusement et le l'apprentissage, pas pour un réel audit.

J'ai mis un article disponible ici : http://labo-logo.com/n-np/
Autorisant les membres qui le souhaite à s'amuser sur mon site.

Au risque de me répéter je propose mon site pour apprendre et s'amuser par pour un audit donc ce message ne rentre pas dans la case "tester vos sites" , je ne demande pas un test => je propose mon site pour ceux qui veulent apprendre et se divertir sans risque de poursuites vu que je suis le propriétaire. Smile

Après j'ai posté ma proposition ici car je n'ai pas trouvé de place ailleur, je pense qu'un membre proposant son site pour permettre aux membres de tester le crawling, brute-force etc ... c'est signe de bon état d'esprit.
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
09-02-2013, 08h53
Message : #6
ark Hors ligne
Psyckomodo!
*****



Messages : 1,033
Sujets : 48
Points: 317
Inscription : Sep 2011
RE: Deface mon site !
Plop.

J'aime pas trop l’idée de proposer aux gens de deface, le deface en soi est une pratique illégale, sauf la parce que tu l'autorise, mais ça n'est pas dans l'esprit de la communauté. Faire un audit de sécurité, oui. mais le deface est de trop a mon avis. Apres ça a l'air de choquer que moi donc bon... Je vois bien que tu veux faire un genre de challenge. Mais pour moi ca ne rentre pas dans l'esprit whitehat.
Et, un autre truc que je ne comprends pas, c'est pourquoi interdire l'utilisation d'exploit ? Dans le cas d'une véritable attaque, l'attaquant utiliseras tous les moyens a sa disposition. Et word press + modules est probablement faillible.
+1 (2) -1 (0) Répondre
09-02-2013, 12h03
Message : #7
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Tant pis alors.
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
09-02-2013, 12h33 (Modification du message : 09-02-2013, 12h34 par notfound.)
Message : #8
notfound Hors ligne
#!/usr/bin/env bash
*



Messages : 687
Sujets : 47
Points: 271
Inscription : Sep 2012
RE: Deface mon site !
Ce qu'il propose, c'est pas vraiment un deface mais plutôt un challenge réaliste. J'aime bien l'idée, mais le but du truc devrait plutôt être la création de sa propre page, genre http://labo-logo.com/pseudo.php (i.e http://labo-logo.com/notfound.php) , au lieu d'écrase ton index.php.
J'aime assez le concept, mais comme le dit Ark, interdire l'utilisation d'exploit, c'est un peu bête imo !
+1 (0) -1 (0) Répondre
09-02-2013, 13h35
Message : #9
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Je suis content que tu suives l'idée ! le deface c'était juste une preuve de validation pas trop inspirée ! Et c'est vrai que ne pas utiliser d'exploit c'est bête , du coup l'idée d'un pseudo.php avec pourquoi l'heure d'entrée, l'exploit ou la faille utilisée et un petit message serait plus white-hat. Smile
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
09-02-2013, 15h05
Message : #10
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: Deface mon site !
l'IP indique qu'il s'agit d'un mutualisé OVH, donc on oublie nmap et l'idée d'attaquer par autre chose que le site lui même (OVH n'a pas donné son autorisation lui pour se faire auditer, right ?)

quant au site web y'a uniquement un wordpress, donc en clair l'audit revient à chercher une faille dans le wordpress si il est pas à jour et/ou chercher quels plugins sont installés et s'ils ont des failles

autant dire que c'est quand même pas gagné, tu prends assez peu de risques Wink
+1 (0) -1 (0) Répondre
09-02-2013, 16h14 (Modification du message : 09-02-2013, 16h20 par thxer.)
Message : #11
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Oui j'ai oublié de préciser c'est du mutualisé ! désolé.

Donc la "faille" qu'il y' a actuellement est toute de bête :

L'admin a laissé dans un fichier une sauvegarde de son .htpasswd

; )

Liste des modules :
-GD Star Rating 1.9.22
-WP Complete Backup 3.0.5
-WP Smiley 1.4.1
- WassUp 1.8.3.1
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
09-02-2013, 19h02
Message : #12
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: Deface mon site !
(09-02-2013, 12h33)notfound a écrit : Ce qu'il propose, c'est pas vraiment un deface mais plutôt un challenge réaliste

dsl j'avais pas percuté en fait, je viens de comprendre.
+1 (0) -1 (0) Répondre
09-02-2013, 19h41
Message : #13
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
J'annonce : NotFound et Gruik ont trouvé ... j'admet que c'est facile mais cela sera de plus en plus dur Smile
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre
09-02-2013, 20h27
Message : #14
Luxerails Hors ligne
Bon membre
*



Messages : 267
Sujets : 6
Points: 67
Inscription : Aug 2011
RE: Deface mon site !
Euh... le but c'est bien de se connecter sur le compte de "ThXer" ? parceque j'ai bien réussi a me connecter en tant qu'"admin" ("n-pn challenge") mais je peux pas faire grand chose. y'a une faille à trouver dans tableau de bord ou..?
+1 (0) -1 (0) Répondre
09-02-2013, 21h12 (Modification du message : 09-02-2013, 21h24 par thxer.)
Message : #15
thxer Hors ligne
:(){ :|:&amp; };:
*



Messages : 382
Sujets : 60
Points: 162
Inscription : Feb 2013
RE: Deface mon site !
Normalement une fois connecté en tant qu'admin vous pouvez poster, le compte tHxer n'est pas accessible normalement Wink

La semaine prochaine je vais réaliser plusieurs niveaux de faille, là c'est très facile Smile (voire trop :p)

Si quelqu'un arrive à se connecter sous mon compte super admin (ThXer), c'est qu'il a trouvé une faille pas prévue ! ET je dit chapeau :p
Thxer.com
Twitter Thxer_

Code BASH :
echo "JkZ Palx" | sed 'y/lPZaJxk/MG3@tEH/'




+1 (0) -1 (0) Répondre


Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  Sécurité de mon site Champoad 0 214 15-10-2016, 15h24
Dernier message: Champoad
  Site de fleur By me airday 27 1,499 31-10-2013, 13h02
Dernier message: Constlight

Atteindre :


Utilisateur(s) parcourant ce sujet : 12 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut