Hacken Sie!
Log-File Analyse, Aufgaben für den 20./21. April
- Laden Sie Log-Datei von Teams (in den Aufgaben) herunter.
- Bearbeiten Sie die Datei auf Ihrem Gerät.
- Geben Sie die Datei in Teams bei der Aufgabe hoch.
Häufigste Passwörter
Erstellen Sie eine Spalte mit den ausprobierten Passwörtern, wobei jedes nur einmal vorkommen darf. In der Spalte daneben soll angegeben werden, wie viele Male das Passwort probiert worden ist. Sortieren Sie dann die Liste nach der Anzahl Versuche.
Kopieren Sie die beiden Spalten in ein zweites Tabellenblatt und erklären Sie dort kurz, wie sie vorgegangen sind und verlinken Sie benutzte Hilfeseiten und/oder -Videos.
Wenn Sie das Sortieren und Zählen nicht selber ergoogeln können, gibt es hier ein Video, das die Aufgabe mit einer Pivot-Tabelle löst.
Anzahl Teilnehmer
Wie viele Teilnehmer stellen Sie in betrachteten Zeitrahmen fest? Wie viele Schüler haben mindestens “geschwänzt”, wenn man davon ausgeht, dass auch noch zwei Lehrkräfte mit der Hackme-Seite “gespielt” haben?
Nur 2iW
- Es findet sich ein UserAgent (Browser, oder sonstiges Programm, das auf eine Webseite zugreift) “WhatsApp”. Studieren Sie die Zugriffe des Agents. Was stellen Sie fest? Was ist da wohl passiert? Mit welchen weiteren Browsern (Agents) war diese Person auch noch unterwegs? Wie lange hat diese gebraucht, um die erste Challenge zu lösen?
- Studieren Sie den Verlauf der Person mit der IP 192.168.1.18
- Die Person hat das Passwort
'or'1'='1
ausprobiert. Hat jemand eine Erklärung dafür?
- Können Sie einzelne IPs Ihren Klassenkameraden zuordnen?
Nur 2iW
- Jemand hat eine Wörterbuch-Attacke gefahren. Welche IP hatte diese Person? Welche Programmiersprache wurde für die Attacke benutzt? Welches war wohl das Passwort? Überprüfen Sie das Passwort.
- Bei einigen Einträgen steht “SnapChat” als Agent (Browser, bzw. Programm, mit dem auf die Webseite zugegriffen wird). Argumentieren Sie, ob diese Zugriffe von einem Schülergerät oder von den Servern von Snap-Chat erfolgt sind.
Schlechte Passwörter, ungesicherte Server (30./31. März)
Ihr Ziel ist es, die Passwörter zu knacken. Dazu gibt es 4 Challenges, wobei die letzte wohl nur auf einem richtigen Computer gelöst werden kann.
Wichtig: Verwenden Sie keine eigenen Passwörter für die Übung! Die werden alle im Klartext übermittelt gehen unverschlüsselt in die Server-Logs…
Die Challenges müssen in der Reihenfolge gelöst werden. Bei der Lösung einer Challenge erhalten Sie den Link auf die nächste Challenge. Wenn Sie eine Challenge gelöst haben, kopieren Sie die URL (das was in der Adresszeile vom Browser steht) in das Abgabe Word-Dokument auf Teams.
Start hier: https://tech-lab.ch/hackme/
Infos zu Challenge 1
Wir möchten uns natürlich nicht als einfacher User, sondern als Benutzer mit Administrator-Rechten einloggen…
Infos zu Challenge 2
Infos zu Challenge 3
Infos zu Challenge 4
XSS
XSS steht für Cross-Site-Scripting und bezeichnet Angriffe, bei denen HTML- oder JavaScript-Code in eine fremde Seite eingeschleust werden können. Das ist darum problematisch, weil so vertrauenswürdige Seiten Dinge anzeigen können, die nicht vorgesehen sind, wie z.B. eine login-Maske, um Passwörter zu stehlen. So eine Lücke wurde im z.B. im alten Nesa-System gefunden.
Folgende Seite ist für XSS-Angriffe verwundbar:
Folgende Challenges:
- Knifflig: Erreichen Sie, dass irgendetwas auf der Seite rot erscheint oder dass ein Bild auf der Seite angezeigt wird.
- Fortgeschritten: Erreichen Sie, dass eine Warnbox mit dem Text “XSS” erscheint.
- Hardcore: Erreichen Sie, dass der Hintergrund der gesamten Seite rot wird.
Kopieren Sie die Ihre verschiedenen URLs, die den XSS-Angriff demonstrieren in das Word-Dokument, das Sie auf Teams abgeben.