Jag tyckte tråden var rätt rolig. ![]()
Jag tyckte tråden var rätt rolig. ![]()
Rolig kan jag betvivla men se vem som fick rätt va ju intressant. ![]()
![]()
Även om jag inte förstår allt så ordbajsar GmT väldigt bra.
Tycker jag med, och håller med om ditt tidigare betyg om att Gudrun skall ha 8,5 i betyg för sitt artisteri, det är han värd.
Väntar med spänning på följetången om hans jpg-inbäddade SQL-script. ![]()
Han e nog ute med damorkestern detta veckoslut också .eller förlåt hon mena jag ![]()
Väntar med spänning på följetången om hans jpg-inbäddade SQL-script.
Lugn, lugn, pojkar!
Jag har mycket annat att göra också, bl.a. övar jag med damorkester som den uppmärksamme Clion mycket riktigt påpekar.
Men jag lovar att jag återkommer när jag har fått min egen IPB-miljö (forum) på plats. Ni vill väl inte att jag testar på MPR? Nej gode gud, då skulle jag bli bannad innan jag har möjlighet att diskutera konkreta säkerhetsfrågor.
För övrigt var jpg-inbäddning bara ett exempel på hur man kunde få dolda skript till en annan dator. När detta nämndes av mig ursprungligen, så var det med en åsyftning till pågående jpeg-debatt och jag påpekade då också att det fanns även andra insmugglingsformer som eventuellt var att föredra.
Hur som helst måste ju SQL-skriptet också exekveras, dvs att den måste i sin tur inbäddas i ett annat skript som temporärt kan luras tillhöra processhierarkin. Det är här den luriga delen kommer in och det är inte alls säker att det genomförs i ett steg utan genomförs i en serie av enskilda och var för sig oskyldiga åtgärder. Jag bifogar en länk till InvisionPowers egen knowledgedatabas.
Se avsnitt " Allow images to be posted?" https://www.invision...ewarticle&id=41
Som jag förstår, så håller Surin P3 som bäst på att skydda forumet mot fientligt sinnad inkräktning genom uppgraderingar och andra säkerhetsförbättrande åtgärder. Det är väl utmärkt och jag konstaterar detta inte utan en viss stolthet över att eventuellt ha bidragit till ökad säkerhet.
Även Honken's fina sammanfattning om SQL injections och cross-site-scripting (XSS) beskriver en del av sårbarheten. Problemet är bara att det finns en uppsjö av ganska "lömska" varianter som är svåra att komma tillrätta med på ett generellt plan. Det är riktigt att det krävs en hel del kunskaper om t.ex. databasen (tabeller, kolumner, vyer, lagrade procedurer, behörighetsinfo etc) men det är väl information som är lätt att komma över, antingen via befintlig dokumentation av en kommersiell produkt(IPB) eller "schematömning" på en alternativ instans som root-admin och ägare. Den tillhörande SQL-kompetensen finns väl här och där även på detta forum. Själv har jag jobbat med SQL redan på åttiotalet och blivit bekant med de flesta SQL-plattformar på dba-nivå. Och inte har jag blivit ringrostig på att hitta på ännu en "förtättad" SQL-formulering som ställer den skenbar primitiva syntaxen på en SELECT-sats på huvud. Ja, man kan verkligen trolla med SQL!
SQL rules! GmT
Sorry, blev fel, tryckte 2 gånger på "Posta".
F.ö. hur tar man bort inlägg som Buzzen påstod i ett tidigare inlägg att han hade gjort?
Ser också att länken ovan kräver inloggning etc. Därför kopierar jag några rader här:
Allow images to be posted?
Advanced programmers can create scripts that are run as an image (such as a JPEG). This setting disables the posting of any image on your board to combat this, but functionality suffers as a result.
GmT

GmT, det är sant att det finns en inställning med frågan om bilder ska tillåtas. Jag frågade IPB för länge sedan om denna inställning, deras svar? I stil med att det finns alltid sätt att hacka hemsidor. Alla hemsidor. Så det är bara att välja, ett 99.9% säkert forum utan bilder eller ett 99.8% säkert forum med bilder.
Så nej, jag lämnar säkerheten på forumet till IPB och uppgraderar alltid till senaste versionen.
Vill du se hur lätt det är att hacka forum så kan man få bra info med youtube. Sök efter "hack forum" och du får se vilka forum som är lätta att hacka.
Ps. Sitter och skriver detta på tåget till Bangkok med mobilen.
Hur är det med engelskakunskaperna min kära Gudrun?
I ditt citat står det att avancerade programerare kan göra script som körs som en jpg-bild. det står inte att dom lägger scriptet i en jpg-bild
Hur är det med engelskakunskaperna min kära Gudrun?
I ditt citat står det att avancerade programerare kan göra script som körs som en jpg-bild. det står inte att dom lägger scriptet i en jpg-bild
Där får du gärna förtydiga mera, för att jag inte tror att man menar att lägga upp ett html- eller php-skript som i sin tur kan innehålla ett SQL-skript och sedan döpa om det till jpg. Det verkar inte speciellt avancerat i mina ögon och kan bara köras en lördagskväll, hehe. Och på söndagen är man bannat.
Jag kan då inte tolka texten annorlunda än att man faktiskt menar riktiga JPEG-bilder med inbäddad kod som för eller senare exekveras i rätt/lämplig miljö.
Det är nog frågan om formellt korrekta JPEG-bilder eftersom uppladdningen, som det här faktiskt talas om att tillåta eller icke tillåta, behöver ju komma åt den inre strukturen för att eventuellt skala ner på storlek och utrymme. Så där går det inte att bluffa med textfiler med jpg-filändelse. Dessutom skall ju dessa föremål se ut som riktiga bilder för att föranleda vissa åtgärder från mottagarens sida i tron att det verkligen bara handlar om en oskyldig bild.
Men vad jag har sett, så finns det ju många andra tänkbara scenarier där inga bilder över huvud taget är inblandade. Jpg-inbäddningen är bara ett exempel på att kamouflera sina avsikter där även andra godtrogna användare är med i processen.
GmT
F.ö. hur tar man bort inlägg som Buzzen påstod i ett tidigare inlägg att han hade gjort?
Gjorde det precis en gång till.
Det gamla inlägget ligger nu lixom "under" det här. Varsågod och skrapa. 
Jag kan då inte tolka texten annorlunda än att man faktiskt menar riktiga JPEG-bilder med inbäddad kod som för eller senare exekveras i rätt/lämplig miljö.
Inte så lätt det där med "bilder" och "filer". ![]()
Där får du gärna förtydiga mera. cut
Jag kan då inte tolka texten annorlunda än att man faktiskt menar riktiga JPEG-bilder med inbäddad kod som för eller senare exekveras i rätt/lämplig miljö.
Du är rolig du min kära Gudrun. Först lägger du upp ett citat med två meningar endast från en sida där ingen kan läsa. Antar att där står mycket mer på denna hemliga sida, och dessa stycken är inte citerade för att dom motsäger dig. Sen på detta så tolkar du om vad som står i dessa få rader och lägger fram det som bevis. Läs vad jag skrev i mitt tidigare svar, det kan inte bli tydligare än så ifall man inte skall skriva för dummies. Och det har du ju klart bevisat att du inte är, trots att du trollar med knäna ![]()
Du är rolig du min kära Gudrun. Först lägger du upp ett citat med två meningar endast från en sida där ingen kan läsa. Antar att där står mycket mer på denna hemliga sida, och dessa stycken är inte citerade för att dom motsäger dig. Sen på detta så tolkar du om vad som står i dessa få rader och lägger fram det som bevis. Läs vad jag skrev i mitt tidigare svar, det kan inte bli tydligare än så ifall man inte skall skriva för dummies. Och det har du ju klart bevisat att du inte är, trots att du trollar med knäna
Jag förstår, Farang, och ber ödmjukast om ursäkt för länken.
Det var först efter jag hade postat inlägget när jag upptäckte att jag var inloggad i InvisionPower's knowledgebase. Men å andra sidan bekräftade Surin P3 (som har tillgång till IP's knowledgebase) innehållet eftersom han tydligen funderade en del på problematiken som länken skulle visa upp. Läs därför Surin P3's inlägg.
Hur som helst så säger en bild mer än 1000 ord. Så därför bifogar jag en bild som "antyder" hur man gömmer saker i en JPEG-bild. Följ bara Einstein's instruktioner, så får ni se! Absolut ofarligt!
"The Secret Life Of Plants" (Stevie Wonder)
GmT
oooohhh så fint Gudrun, nu blir nästa problem att få textfilen att bli körbar i ett program som hanterar bilder?
Men visst fanns texten där
Det här är bara en textfil med harmlöst innehåll.Men det hade också kunnat innehålla exekverbar kod av varierande typ.
I det här exemplet ville jag bara visa att det visst går att "gömma" något i en JPEG-bild.
"Do You Want To Know A Secret?" (The Beatles, 1963)
GmT
2 saker bara. för det första så är vi ju nu väldigt långt borta från om det finns lager i jpg-filer eller ej, sen för det andra, jag har laddat ner några bilder som mitt avg reagerat på. Men dessa virus i dessa bilder har ju varit lika "körbara" som textfilen i jpg-bilden du laddade upp är...
Logga in för att svara.