Zum Inhalt wechseln

Als Gast hast du nur eingeschränkten Zugriff!


Anmelden 

Benutzerkonto erstellen

Du bist nicht angemeldet und hast somit nur einen sehr eingeschränkten Zugriff auf die Features unserer Community.
Um vollen Zugriff zu erlangen musst du dir einen Account erstellen. Der Vorgang sollte nicht länger als 1 Minute dauern.

  • Antworte auf Themen oder erstelle deine eigenen.
  • Schalte dir alle Downloads mit Highspeed & ohne Wartezeit frei.
  • Erhalte Zugriff auf alle Bereiche und entdecke interessante Inhalte.
  • Tausche dich mich anderen Usern in der Shoutbox oder via PN aus.
 

   

Foto

Größere Firma, Vuln und wie damit umgehen?

- - - - -

  • Bitte melde dich an um zu Antworten
24 Antworten in diesem Thema

#1
Mr_NiceGuy

Mr_NiceGuy

    Tool Tester

  • Premium Member
  • Likes
    82
  • 116 Beiträge
  • 161 Bedankt

Ich wollte euch mal fragen wie ihr mit größeren Firmen umgeht.

Also ihr entdeckt eine Sicherheitslücke bei einer größeren Firma, was macht ihr damit?

 

Verkaufen, ignorieren oder mit den Beteiligten reden?

 

Wenn ihr mit den Beteiligten redet, wie geht ihr vor?


  • len0 gefällt das

Eingefügtes Bild
--Die Existenz des Lebens ist ein höchst Überbewertetes Phänomen.--


#2
len0

len0

    Leecher

  • Banned
  • PIP
  • Likes
    0
  • 0 Beiträge
  • 24 Bedankt

Servus

 

 

Ich würde zunächst das ganze per Email melden.

Genau drauf eingehen und das Problem schildern...eventuell ein Fix anbieten oder lösungvorschläge...

Je nachdem wie die „betroffenen†œ reagieren...insofern du überhaupt eine Antwort bekommst.

Falls du fragen haben solltest wird dir mit Sicherheit auch hier weiter geholfen:

 

Please Login HERE or Register HERE to see this link!


  • Mr_NiceGuy und FalkE gefällt das

#3
Mr_NiceGuy

Mr_NiceGuy

    Tool Tester

  • Premium Member
  • Likes
    82
  • 116 Beiträge
  • 161 Bedankt

Servus

 

 

Ich würde zunächst das ganze per Email melden.

Genau drauf eingehen und das Problem schildern...eventuell ein Fix anbieten oder lösungvorschläge...

Je nachdem wie die „betroffenen†œ reagieren...insofern du überhaupt eine Antwort bekommst.

Falls du fragen haben solltest wird dir mit Sicherheit auch hier weiter geholfen:

 

Please Login HERE or Register HERE to see this link!

Also ich melde generell Lücken über eine anonyme E-Mail, ich habe immer ein wenig angst, wie die Beteiligten reagieren.

 

Was machst du denn wenn die Beteiligten nicht reagieren und auch keine Änderungen vornehmen?


Eingefügtes Bild
--Die Existenz des Lebens ist ein höchst Überbewertetes Phänomen.--


#4
smc2014

smc2014

    Moderator

  • Moderator
  • Likes
    343
  • 576 Beiträge
  • 239 Bedankt
  • Spender
  • Android [root]
  • Windows, Linux

Du brauchst gar keine Angst haben, wegen die Reaktion des Beteiligten.

 

Du hilfst Ihn ja also soll er Dankbar sein !!!



#5
len0

len0

    Leecher

  • Banned
  • PIP
  • Likes
    0
  • 0 Beiträge
  • 24 Bedankt

Du brauchst gar keine Angst haben, wegen die Reaktion des Beteiligten.

 

Du hilfst Ihn ja also soll er Dankbar sein !!!

 

Naja es gibt auch "Unternehmen" die sind alles andere als Dankbar :D

 

 

 

Was machst du denn wenn die Beteiligten nicht reagieren und auch keine Änderungen vornehmen?

Ehrlich? Ignorieren...

Teilweise sind die Lücken dann auch mehrere Jahre vorhanden.

Wer nicht will, der hat schon...

 

 

Lg.


  • smc2014 gefällt das

#6
PaulaAbdul

PaulaAbdul

    Favoured Management

  • Administration
  • Likes
    3718
  • 2157 Beiträge
  • 3712 Bedankt
  • 1337-699
  • verifiziert
  • Android [root]
  • Windows, Linux

Ich würde das ganze erstmal über eine anonyme E-Mail Adresse (natürlich trotzdem mit VPN o.Ä.) melden. Wenn Sie nicht reagieren geb die Info weiter an die Presse. Die meisten Journalisten nehmen solche Hinweise liebend gern entgegen. Von persönlichem Kontakt etc. rate ich dringend ab. Es wäre nicht das erste mal, dass so etwas eine saftige Anzeige nach sich zieht und auch wenn du es nicht böse gemeint hast, wird das den Richter kaum interessieren.

 

mfg


401a3d5869.jpg

 

,,Der blaue Baum" von Prohex (2020)


#7
mdwd

mdwd

    Script Kiddie

  • Banned
  • PIPPIPPIPPIP
  • Likes
    7
  • 28 Beiträge
  • 2 Bedankt

Die meiste Firmen geiern nach kostenlosen Lösungen oder allgemein nach den Schwachstellen.

Geld kannste zum größten teil knicken wenn du es falsch angehst, IT-Sicherheit wird oft noch viel zu sehr unterschätzt.

 

generell gilded, sobald du einen versuch startest selbst bei nur ner admin panel user admin pw admin eingibst ist es schon ein versuch und du machst dich strafbar nach 202c. leider.

 

tipp, verkauf die Schwachstelle an ein IT-Sicherheitsunternehmen.


  • Cube und Izon gefällt das

Händler der Daten.


#8
frechdax

frechdax

    Lamer

  • Members
  • PIPPIPPIP
  • Likes
    6
  • 18 Beiträge
  • 41 Bedankt

Wie der Rest schon sagte, per Mail.

Jedoch muss man das ganze sehr gut verpacken das es nicht aussieht wie ne fake mail.

 

Ich war damals so krass drauf das ich anonym anrief und den leuten das teilweise gesagt habe.

Kann ich dir nur von Abraten, ich hatte mal ne sehr sehr große Firma wo ne SQLi möglich war.

Nach 5 min. am Telefon meinten die leute echt, ich solle ne Mail schicken sie geben das weiter oO

Wiederrum gab es Mail´s die sehr freundlich waren, und wo ich sogar Geld für bekommen habe.

 

Zu der sache mit dem "Schreiben sie mal ne Mail"

 

Die Website wurde 3 Monate später gehackt und ging später in die Insolvenz.

Ob es nun an den Hack lag oder nicht, aber es zeigt das jeder anders drauf Reagiert.

 

Wie hast du dich nun entschieden? :)



#9
vital

vital

    Script Kiddie

  • Premium Member
  • Likes
    9
  • 36 Beiträge
  • 3 Bedankt

Ich würde das ganze erstmal über eine anonyme E-Mail Adresse (natürlich trotzdem mit VPN o.Ä.) melden. Wenn Sie nicht reagieren geb die Info weiter an die Presse. Die meisten Journalisten nehmen solche Hinweise liebend gern entgegen. Von persönlichem Kontakt etc. rate ich dringend ab. Es wäre nicht das erste mal, dass so etwas eine saftige Anzeige nach sich zieht und auch wenn du es nicht böse gemeint hast, wird das den Richter kaum interessieren.

 

mfg

Naja das halte ich aber für ein Gerücht, da keine Straftat begangen worden ist. wenn du bei deinem Nachbarn klingelst, und dem sagst das er vergessen hat sein Auto ab zu schließen, kann dich auch keiner anzeigen wegen versuchtem Diebstahl.

 

Erst wenn dir eine Straftat nach gewiesen werden kann kann man dich packen, da zählt das analysieren und aufspüren von Lücken nicht dazu.



#10
teekoppe

teekoppe

    Noob

  • Banned
  • PIPPIP
  • Likes
    1
  • 6 Beiträge
  • 0 Bedankt

Vorposter: Das ist bullshit!

Alleine eine Parametermanipulation die mit dem Hintergrund durchgeführt wird Daten zu erspähen, ist eine Straftat und fällt unter dem Hackerparagraphen


Bearbeitet von teekoppe, 04 August 2015 - 04:04 Uhr.

  • mdwd gefällt das

#11
frechdax

frechdax

    Lamer

  • Members
  • PIPPIPPIP
  • Likes
    6
  • 18 Beiträge
  • 41 Bedankt

Vorposter: Das ist bullshit!

Alleine eine Parametermanipulation die mit dem Hintergrund durchgeführt wird Daten zu erspähen, ist eine Straftat und fällt unter dem Hackerparagraphen

 

Danke das wenigstens einer Ahnung hier hat.

Scann ne Website mit deiner IP ab, hab glück das die nen guten Administrator haben und schon bekommst du Post...



#12
Emalik Xantier

Emalik Xantier

    Pentester

  • Premium Member
  • Likes
    46
  • 113 Beiträge
  • 19 Bedankt
  • Android, Android [root]
  • Windows, Linux

Ja das stimmt Ein Beispiel wäre Adrian Lamo welcher in "Die Kunst des Einbruchs" erwähnt wird und unter anderem bei NY Times einbrechen konnte. Er wurde von denen angezeigt, obwohl er Sie als erste über das Leck informierte. Dasselbe machte auch Microsoft mit ihm (auch Lamo).

 

Hab auch mal gelesen dass ein Junge in GB wegen 7 Sekunden DDOS (Loic) verhaftet wurde, obwohl er nur irgend son anonymous fan war. Dazu kommt dass der Richter etc. keine Ahnung davon hat und das ganze eher schlecht, bis gar nicht, einschätzen kann (was auch oft erwähnt wird in Mitnicks Büchern).


  • Babo187 gefällt das

42556667.png


Humor ist eines der besten Kleidungsstücke die man tragen kann ʕ•ᴥ•ʔ


#13
B1nary

B1nary

    Samurai

  • Elite Member
  • Likes
    489
  • 506 Beiträge
  • 346 Bedankt

Naja das halte ich aber für ein Gerücht, da keine Straftat begangen worden ist. wenn du bei deinem Nachbarn klingelst, und dem sagst das er vergessen hat sein Auto ab zu schließen, kann dich auch keiner anzeigen wegen versuchtem Diebstahl.

 

Erst wenn dir eine Straftat nach gewiesen werden kann kann man dich packen, da zählt das analysieren und aufspüren von Lücken nicht dazu.

 

Es ist eine Straftat, weil du unaufgefordert in das System eingedrungen bist! Dein Vergleich mit dem Auto hinkt. Es würde eher zutreffend, wenn du in das Auto einsteigst und ne Runde fährst (als Test, ob es auch wirklich nicht abgeschlossen war und auch funktioniert) und dann dem Nachbar Bescheid gibst.

 

Wenn du von außen ohne konkrete Einwirkung auf das System (Parameter testen, etc.) erkennen würdest, dass eine Sicherheitslücke existiert, könnte man dir nichts anhaben. Dann würde der Vergleich mit dem Auto wieder passen. Aber das funktioniert wohl nicht im Bereich (Web-) Pentesting, außer du bist Hellseher^^


  • teekoppe gefällt das

#14
frechdax

frechdax

    Lamer

  • Members
  • PIPPIPPIP
  • Likes
    6
  • 18 Beiträge
  • 41 Bedankt

Ich glaube hiermit kann die Frage wer recht und unrecht hat beseitigt werden.

 

§ 303a
Datenveränderung

Please Login HERE or Register HERE to see this link!

 

 

§ 202a
Ausspähen von Daten

Please Login HERE or Register HERE to see this link!

 

 

§ 303b
Computersabotage

Please Login HERE or Register HERE to see this link!


  • smc2014 und teekoppe gefällt das

#15
Emalik Xantier

Emalik Xantier

    Pentester

  • Premium Member
  • Likes
    46
  • 113 Beiträge
  • 19 Bedankt
  • Android, Android [root]
  • Windows, Linux

§ 303a > (2) Der Versuch ist strafbar.

 

Parameter testen sehe ich als Versuch.


  • smc2014, frechdax und teekoppe gefällt das

42556667.png


Humor ist eines der besten Kleidungsstücke die man tragen kann ʕ•ᴥ•ʔ


#16
System1000

System1000

    Noob

  • Members
  • PIPPIP
  • Likes
    2
  • 9 Beiträge
  • 2 Bedankt

Ich würd ein wenig was an der Website hinterlassen.

Irgendeinen Hinweis den jeder Besucher der Seite sieht.

Dann bekommen die es am schnellsten mit.



#17
mdwd

mdwd

    Script Kiddie

  • Banned
  • PIPPIPPIPPIP
  • Likes
    7
  • 28 Beiträge
  • 2 Bedankt

Setz nen Cookie mit "this site is not secure hehe" :P


Händler der Daten.


#18
MrTecc

MrTecc

    Lamer

  • Members
  • PIPPIPPIP
  • Likes
    5
  • 24 Beiträge
  • 3 Bedankt
  • 326820404
  • Android [root]
  • Windows, Linux, Mac OS

Auch wenn der Thread schon älter ist - solche Vulns melde ich eigentlich immer an einen der diversen "Vulnerability Broker" (ZDI oder iDefense), natürlich über eine extra für diese Zwecke angelegte Domain / E-Mail-Adresse.

Manchmal hört man nix mehr von denen, aber wenn Du einen guten Bericht mitlieferst, proof of concept halt, dann springt manchmal sogar was dabei raus.


"We work in the dark,

 we do what we can,

 we give what we have.

 The rest is just the madness of arts"

You're born broke, you die broke, everything else is just fluctuation...


#19
Backdoored

Backdoored

    Lamer

  • Banned
  • PIPPIPPIP
  • Likes
    2
  • 16 Beiträge
  • 14 Bedankt
  • Windows, Linux

/dev/0


Bearbeitet von Backdoored, 09 February 2017 - 15:16 Uhr.


#20
myman

myman

    Hacker

  • Premium Member
  • Likes
    143
  • 202 Beiträge
  • 101 Bedankt

lol, wtf

gesetze sind selbst hier fehl am platz, oder du trollst

allein der bloße "versuch" is strafbar. wegen dem billigsten shit kannst angezeigt werden. (sollte scenler eig eh 0 jucken, oder bin ich aufm falschen board?)

 

Seriöse Mail hinschicken mit auffallenden betreff: nich wie der letzte spasti schreiben, kurz und knapp halten und das so rüberbringen das du ahnung davon hast - mit nem kleinen touch arroganz.
text auf englisch kommt meist besser und deeper an, egal in welchem land die firma steht.

vlt noch kleinen proof zeigen das du die owned und in der hand hast.

 

kommt drauf an was du für ne moral hast. ob es dich n scheiß juckt was mit denen passiert oder ob du der "soziale-pussy-hacker" bist und du nur bicchen geld willst für nen fix.

 

abschicken. ca 3 Tage warten und gucken. zahlen dir die cash fürn fix, fixte die vuln und freust dich, ohne irgendwen zu schädigen)
ignorieren die dich (zeigt für mich kein respekt) drohen. gelesen werden die die mail in ca 3 tagen sicherlich.

 

Dann mach auf größten hurensohn und erpress die dir zu zahlen sonst kommen rote zahlen und insolvenz haha

 

Beim 2. weg machste aufjeden mehr profit anstatt sich lächerlich zu machen und ignoriert zu werden.  geht bei sowas garnich man haha

 

um zeit zu sparen packste alles in 1 mail und wenn die dich dann ignorieren (ziemlich retarded) vertickst die sqli für guten preis oder scheißt aufs cash und leakst alles.

 

bisschen brain benutzen und SE skills haben^^

 

ka warum die poster hier über mir über gesetze und vpn labern, sprich überhaupt sich mit hacking befassen und dann auf "legalen-sozialen-hacker" machen - was eh 0 sinn ergibt weil allein der sqli attack strafbar is.

 

 die poster über mir sind wohl besser hier aufgehoben:

Please Login HERE or Register HERE to see this link!

 

allein das in einem solchen thread noch hingewiesen wird das vpn gut wäre - denkste dir so wo bin ich'n hier gelandet

 

ohje ohje. alle die hier SQLi können und auf legalen machen was eh das behindertste is was möglich is hier, sollte man wie die ripper in die /dev/0 section packen

 

mit skilled SE sogar mal ne !!!!!!->layer7<-!!!!!! attack erpressung durchbekommen xD

 

Hacking =! Moral

 

bitte acc bannen wenn das hier nich tolleriert wird aufm board. dann hat cnw sogar mehr skill

 

Um Gottes Willen schreibst du eine Scheiße ! Räts anderen leuten nicht wie der letzte Mensch zu schreiben und ich hab den Eimer neben mir halbvoll gebrochen nach deinem Post. Deine Definition von Hackern kommt eigentlich Fraudlern gleich. Du bist hier auf einem Non-Fraud Board. Also denke ich bist du hier eher falsch. CNW ist nach aktueller Auffassung der bessere Ort für dich.

 

Schau dir die Leute auf der CCC an. Das sind Hacker, die kommen aber im Leben nicht auf die Idee mit Ihrem Wissen geld zu machen. Der Thread Starter ist glaube ich auch nicht auf Erpressung aus gewesen. Gewissermaßen steckt man ja auch in das Aufsprüren von Lücke seine Freizeit und es wäre dann nur Fair, auch für eine gravierende Lücke honoriert zu werden.

 

Nur meine 2 Cent.


  • Xenio und Backdoored gefällt das



  Thema Forum Themenstarter Statistik Letzter Beitrag

Besucher die dieses Thema lesen:

Mitglieder: , Gäste: , unsichtbare Mitglieder:


This topic has been visited by 195 user(s)


    , _)_, *zone, !false, ¥akuza112, 13fuckthepolice12, AFK_D4m4ge, Aleksander Young, alkoven, Alsuna, Amphe1337, and6578, Arthurarsch, Avni, axxis999, B1nary, Babo187, Backdoored, Bad Grandpa, BlackZetsu, Bojka, bones, Born2Hack, brillant, bumg2, Bypass, c3fC, casamonica, Caudex, Ch!ller, ChEeTaH182, chick0n, CHIll0R, cooky1, corkscrew, Cranky, Crap, Creo, Cube, cX., cyberbitch, CyberFlash, daten, datr1xa, dauerbauer, Dean36, derrod, dev-0, Dr. Spic, dts1, dvalar, easysurfer, Eester, EiLafJu, Emalik Xantier, eq22, Erikson, Esox, eXact, FalkE, FatalityMods, fAYe, fl4shx, fLQZ, Fr0nz, Framerater, Frank002, frechdax, G0stF4CE, Gnu, Goooofy, gtawelt, gutzuu, H2Olli, h4ket, hackEmcee, hacker2012, Halalpig, harlek1n, herp, hitman56, Huseijnx3, Hydra, Interimere, Internets, Irhabi, Iron, isi, italyrex, Johnex, JohnFuxkingWayne1, Juri, Kaban, keyb0ardz, kimass, KimJongun, kingkev0, kotzbroedchen, Kozuki, lamaamala, len0, lNobodyl, lolorollo, makuta, mands, Mantrayana, MarkSantos, MDDD, mdwd, mettbrot, MiD_NiGHT, mister-miyagi, Mk3E, most_uniQue, Mr_NiceGuy, mr.izzey, MrElliwood, MrTecc, Muffinz, MultiVitamin, n0de, n1nja, Neonxen, netSecMushroom, nibble nibble, NightSys, nischke, NoNameMT, notfound, noxx, o0o, old_panther, Osed28, Paddy54, PaulaAbdul, paulaner, pdr0, peacem4ker, peppi200, PHIPU, pornoralle, Pseudo, PVPMinersDE, pwcca, Querox, R3s1stanc3, r3vO, ReBBeL, Rikanono, SAR, SavE1, Scene-Tools, SepaX, Sergejbekas, sh!fted, Shego, smc2014, Smokyjoe, sngglr, sniffer, soulscream, speedfreak, SPYKEshadow, Stech3r, subsubsub, sup3ria, superuser123, SYS64738, System1000, t33t86, Take1T, teekoppe, Telephone, tianchrispro, tinarchin, Toskom4n, Tray, TuttiFrutti, twixeis, twonkos, ueEqlL, umarex, undercov, Unkiii, Uomo, VeqasZ, vital, vitovice, vôl, x4r4x, Xenio, XR5, yq8, ZeroFreez, Zorrez
Die besten Hacking Tools zum downloaden : Released, Leaked, Cracked. Größte deutschsprachige Hacker Sammlung.