<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>nodemasters Gedankensphäre &#187; IT-Sicherheit</title>
	<atom:link href="http://blog.nodemaster.de/tag/it-sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.nodemaster.de</link>
	<description>&#34;Einer neuen Wahrheit ist nichts schädlicher als ein alter Irrtum.&#34;</description>
	<lastBuildDate>Tue, 17 May 2011 20:11:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Drei Tage Glastopf</title>
		<link>http://blog.nodemaster.de/2009/11/19/drei-tage-glastopf/</link>
		<comments>http://blog.nodemaster.de/2009/11/19/drei-tage-glastopf/#comments</comments>
		<pubDate>Thu, 19 Nov 2009 06:53:42 +0000</pubDate>
		<dc:creator>nodemaster</dc:creator>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Bot]]></category>
		<category><![CDATA[Honeypot]]></category>
		<category><![CDATA[Scan]]></category>
		<category><![CDATA[Security by Obscurity]]></category>

		<guid isPermaLink="false">http://blog.nodemaster.de/?p=482</guid>
		<description><![CDATA[Gestern lief der Glastopf seit drei Tagen. Während dieser Zeit sind drei Bots vorbeigekommen. Ich hätte selbst bei nicht gezielter Suche mit mehr Bots gerechnet, die zufällig das Netzwerk meines Honeypots scannen]]></description>
			<content:encoded><![CDATA[<p><span>Gestern lief der Glastopf seit drei Tagen. Während dieser Zeit sind drei Bots vorbeigekommen. Ich hätte selbst bei nicht gezielter Suche mit mehr Bots gerechnet, die zufällig das Netzwerk meines Honeypots scannen.<span id="more-482"></span></span></p>
<p><span>Viele Schlüsse lassen sich bisher also leider noch nicht ziehen (außer der Tatsache, dass zumindest mein Server nicht sehr häufig gescannt wird). Interessanterweise suchten alle drei Scans gezielt nach einer Schwachstelle innerhalb einer Applikation. Bisher gab es keinen Versuch in einem Scanvorgang Schwachstellen in mehreren Applikationen zu finden. Die Bots suchten nach: <a title="VHCS" href="http://www.vhcs.net/" target="_blank">VHCS</a>, <a title="Roundcube Webmail" href="http://roundcube.net/" target="_blank">Roundcube Webmail</a> sowie <a title="phpMyAdmin" href="http://www.phpmyadmin.net/home_page/index.php" target="_blank">phpMyAdmin</a>.</span></p>
<p><span>An phpMyAdmin kann man gut erkennen, wie kreativ der Programmierer des Schwachstellenscanners versucht, phpMyAdmin auch an ungewöhnlichen Orten aufzuspüren:</span></p>
<pre><span>///p/m/a/config/config.inc.php?p=phpinfo();
//myadmin/config/config.inc.php?p=phpinfo();
//php-my-admin/config/config.inc.php?p=phpinfo();
//mysql/config/config.inc.php?p=phpinfo();
//dbadmin/config/config.inc.php?p=phpinfo();
//admin/config/config.inc.php?p=phpinfo();
//pma/config/config.inc.php?p=phpinfo();
//phpmyadmin/config/config.inc.php?p=phpinfo();</span></pre>
<p><span>Gibt es tatsächlich so viele Benutzer, die dem <a title="Security by Obscurity" href="http://de.wikipedia.org/wiki/Security_through_obscurity" target="_blank">Security by Obscurity</a> Prinzip folgen? Immerhin besteht die Chance bei einer neu entdeckten Schwachstelle nicht umgehend attackiert zu werden, wenn die Applikation nicht im erwarteten URL-Pfad liegt. Andererseits muss man sicherstellen, dass solche Seiten auch nicht von einem Crawler gefunden und indexiert werden. Genaugenommen ist es ein Widerspruch in sich. Man kann öffentlich zugänglichen Webseiten nicht verstecken.</span></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nodemaster.de/2009/11/19/drei-tage-glastopf/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ein neuer Glastopf</title>
		<link>http://blog.nodemaster.de/2009/11/15/ein-neuer-glastopf/</link>
		<comments>http://blog.nodemaster.de/2009/11/15/ein-neuer-glastopf/#comments</comments>
		<pubDate>Sun, 15 Nov 2009 14:36:28 +0000</pubDate>
		<dc:creator>nodemaster</dc:creator>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Honeypot]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://blog.nodemaster.de/?p=477</guid>
		<description><![CDATA[Ich habe dieses Wochenende genutzt, um einen eigenen Glastopf Server einzurichten. ]]></description>
			<content:encoded><![CDATA[<p>Vor einiger Zeit habe ich von dem <a title="Glastopfprojekt" href="http://glastopf.org/" target="_blank">Glastopfprojekt</a> gelesen. Der Glastopf ist ein <a title="Honeypot" href="http://de.wikipedia.org/wiki/Honeypot" target="_blank">Honeypot</a>, welcher Schwachstellen in einer Webapplikation emuliert. Sollte also ein Bot den Webserver besuchen, und nach einer verwundbaren Applikation suchen, so versucht Glastopf dem Bot vorzugaukeln, es handele sich um diese Applikation.</p>
<p><span id="more-477"></span>Ziel ist es, wie bei Honeypots üblich, Informationen über Angriffsmuster und Angreiferverhalten zu protokollieren. Durch die Aktionen, die der Angreifer ausführt lernt man dessen vorgehensweise und eventuell auch dessen Tools besser kennen. Mit diesen Informationen können Webapplikationen besser geschützt und Sicherheitslücken frühzeit erkannt werden.</p>
<p>Ich habe dieses Wochenende genutzt, um einen eigenen Glastopf Server einzurichten. Der schwierigste Teil ist es den URL des Servers bei Suchmaschinen bekannt zu machen. Denn die potentiellen Angreifer müssen die vermeintlichen Dienste zunächst einmal finden. Das habe ich mittels einbinden von Links auf gut frequentierten Webseiten von mir und einigen Bekannten getan. Daher an dieser Stelle auch nochmal vielen Dank für das setzen der Links! Nun heißt es abwarten, bis der erste Angreifer das Ziel findet. Sobald sich etwas tut, werde ich hier berichten.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.nodemaster.de/2009/11/15/ein-neuer-glastopf/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

