ssllabs – SSL-Konfigurationen überprüfen

Der Standard in der heutigen Welt ist die Verwendung von Kommunikation auf Websites über HTTPS, und seine Abwesenheit wird durch moderne Browser stigmatisiert. Um zu überprüfen, ob ein Server gefährliche Verschlüsselungsalgorithmen verwendet, können Sie den von Qualys erstellten Dienst verwenden. Als Ergebnis des Scans erhalten wir einen Bericht zur Bewertung… Continue reading

XXEinjector – Werkzeug zur Exploitation XXE

XXEinjector ist ein Tool zur Automatisierung des Prozesses zur Erweiterung eines Sicherheitsfehlers, bei dem externe Entitäten in XML-Dateien injiziert werden können ( XML eXternal Entity ). Es ermöglicht u. a. das direkte Herunterladen und Hochladen von Dateien über einen Zwischenserver, die Enumeration von Dateien und Verzeichnissen oder das Aufstellen nicht… Continue reading

LED-Beleuchtung für Prusa i3 MK2 / MK2S / MK3

Obwohl das Preußen-Design zweifellos viele Vorteile hat, wird es auch Nachteile geben. Eine davon ist, keine eigene Beleuchtung zu haben. Als Nachtdrucker beschloss ich, dieses Problem zu beseitigen, indem ich ein solches LED-Band dafür montierte. Für mein Projekt habe ich Verwendet: gedruckte Griffe, die auf dem Druckerrahmen auf der gedruckte… Continue reading

Beispielbericht über den tatsächlichen Penetrationstest

Im Rahmen meiner Masterarbeit hatte ich die Möglichkeit, einen vollständigen Penetrationstest einer kommerziellen Webanwendung durchzuführen, die mit ASP.NET geschrieben wurde. Das Ergebnis meiner Forschung ist ein Bericht, den ich in "verdunkelter" Form mit einer breiteren Palette von Menschen teilen wollte. Materialien dieser Art in unserer Muttersprache sind ein Mangelgut. Im… Continue reading

Wie sollte ein guter Penetrationsbericht aussehen?

Als erfahrener Pentester weiß er, dass ein gut geschriebener Bericht darauf zurücksticht, dass der Kunde nach seiner Präsentation keine zusätzlichen Fragen hat. Um dies zu ermöglichen, sollte es mindestens vier grundlegende Abschnitte mit Informationen für verschiedene Zielgruppen enthalten. Abschnitt 1: Allgemeine Informationen und Statistiken Während ein Entwickler, der Fehler beheben… Continue reading

Testen auf injizierbare SQL-Abfragen

Bei SQL-Injection-Angriffen wird eine SQL-Abfrage über die vom Client an die Anwendung gesendeten Eingaben eingefügt oder "injiziert". Ein erfolgreicher Angriff dieser Art kann dazu beitragen, sensible Informationen aus der Datenbank zu lesen, zu ändern oder zu löschen. In den extremsten Fällen ermöglicht es die Ausgabe von Systembefehlen. Im Folgenden finden… Continue reading

Testen auf Javascript-Injektion.

XSS ist ein Angriff, der eine Injektion und Ausführung ermöglicht, die bösartige HTML- oder JavaScript-Aktionenausführen kann. Dies kann verwendet werden, um kritische Daten (z. B. Sitzungsdaten) aus Cookieszu stehlen. Da der Code im Kontext einer anfälligen Anwendung ausgeführt wird, können Sie andere Angriffe wie Phishing, Tastaturanmeldung oder Benutzerumleitung auf eine… Continue reading