Aller au contenu
Règlement du forum ×
IPTV et arnaques ×

Test de sécurité de mon serveur perso


ButterflyOfFire

Messages recommandés

Salutations,

 

J'aimerais tester la fiabilité de mon serveur hébergé chez moi. S'il y a des volontaires pour effectuer des tests de pénétration (mdr), je prie de m'informer.

 

Voici mon IP fixe publique et l'adresse du serveur de tests "FreeFoxTV" (Server Powered by Ubuntu 7.10) :

 

http://82.67.69.135

 

Merci ;)

Salutations amicales

Lien vers le commentaire
Partager sur d’autres sites

  • Réponses 53
  • Created
  • Dernière réponse

Top Posters In This Topic

Salam,

 

ButterflyOfFire...

 

http://82.67.69.135/freefoxtvsite.png

http://82.67.69.135/test/

 

:-)

 

C'est peut être déjà un exploit d'avoir trouver autre chose que ce que tu affiches ;-)

 

Je m'arrête ici, je ne sais pas faire mieux qu'un kiddiz... Je voulais juste montrer que souvent des administrateurs laissent trainer des répertoires comme /test ou fichiers avec un non comme index1.xxx ou test.xxx et c'est souvent des parties vulnérables vues qu'elles sont en cours de développement et donc potentiellement plus vulnérable.

 

Moi personnellement je laisse trainer ce genre de rep et fichier spécialement pour détourner les kiddiz & co ;) lorsque je met une version de test ou une application (forumn CMS.. ) en cours d'installation je met toujours un truc pas évidents et qui ne risque d'être trouvé par une attaque par dictionnaire.

 

Question ? je me demande si des applications comme Acunetix font des scans (au hasards ou attaque par dictionnaire) à la recherche de répertoires ou fichiers cachés (non accessible via un lien)

 

@+ ButterflyOfFire ;)

Lien vers le commentaire
Partager sur d’autres sites

Très bien assilabox,

 

je te félicite d'avoir trouvé déjà celà. Je l'ai mis exprès histoire de voir si quelqu'un pouvait y accéder. Très bonne intuition ;) Bravo. C'est ce qu'on appelle "la Geek Attitude".

 

Quant à Acunetix, je ne l'ai jamais utilisé donc je ne sais pas.

 

Je laisse aux autres découvrir autre chose s'il y arrivent : même des détails ça sera intéressant (genre version du serveur, ports ouverts etc etc:)

 

Salutations amicales ;)

Lien vers le commentaire
Partager sur d’autres sites

Parce qu'il y a d'autres choses à découvrir ! Miam Miam :D

 

Moi aussi jamais utilisé ce genre d'outils... d'ailleurs sécuritairement parlant moi j'opte plutôt vers une vision basée sur les mises à jour régulières et les intuitions ;) ça à l'aire de bien fonctionner jusqu'à aujourd'hui :)... je croise les doigts et touche du bois :)

Lien vers le commentaire
Partager sur d’autres sites

Un autre lien vers /phpmyadmin est accessible icon4.gif! c'est vrai qu'on ne risque pas grand chose tant qu'on a bien choisit son mot de passe...

 

mais a mon avis icon3.gif il faut changer le nom du repertoire et restreindre son accessibilité à quelques IP... et puis ça permer de connaître un peu plus ta config ;-) "Bienvenue à phpMyAdmin 2.10.3deb1ubuntu0.2"

 

sait-on jamais une vulnérabilité icon4.gif sur phpmydmin... les kiddiz sont toujours là à guetter les vilnérabilités icon6.gif et agissent souvent entre le zero day exploit icon4.gif et la mise à jour icon2.gif

Lien vers le commentaire
Partager sur d’autres sites

Bravo ;) tu as découvert : http://82.67.69.135/phpmyadmin

 

Celà dit le mot de passe Mysql est bien blindé ;) et c'est bien normal de laisser un accès pour les utilisateurs des bases de données pour consulter et porter des modifications sur leurs propres BDD ;)

 

Et +1 pour les commentaires détaillés ;)

 

@pluche dans d'autres découvertes ;)

Lien vers le commentaire
Partager sur d’autres sites

... c'est bien normal de laisser un accès pour les utilisateurs des bases de données pour consulter et porter des modifications sur leurs propres BDD ;)

 

D'accord avec toi mais ne vaut mieux t-il pas donner un lien un peu moins facile à deviner comme le font certains hébergeurs? exeplme:

 

bdd598475.nom_de_domaine.xxx

Lien vers le commentaire
Partager sur d’autres sites

Salutations,

 

J'aimerais tester la fiabilité de mon serveur hébergé chez moi. S'il y a des volontaires pour effectuer des tests de pénétration (mdr), je prie de m'informer.

 

Voici mon IP fixe publique et l'adresse du serveur de tests "FreeFoxTV" (Server Powered by Ubuntu 7.10) :

 

http://82.67.69.135

 

Merci ;)

Salutations amicales

Bon ben rien de bien méchant j'ai envie de dire :)

 

Mis à part le manuel d'apache (http://82.67.69.135/manual/) Ca fait un peu débutant :p

Mais bon en même temps on s'en tape ca sert a rien...Enfin ce n'est pas exploitable...

 

Et puis t'as laissé un "backup file" (http://82.67.69.135/test/h.php~).

Du coup on peut voir le source de http://82.67.69.135/test/h.php mais bon pareil ca ne sert pas à grand chose...

 

Et les autres services sont firewallés donc bon...

 

Ah oui t'as caché la version d'apache avec :

 

ServerSignature off

ServerTokens Prod

 

Ou alors un truc du genre ;) Mais sur la page d'accueil du site t'indiques les versions PHP et APACHE que tu utilises donc bon j'ai envie de dire que ca ne sert a rien ;)

 

Conlusion, ca semble sécure ...

 

++

Lien vers le commentaire
Partager sur d’autres sites

haha un truc drole: http://pas38-1-82-67-69-135.fbx.proxad.net/y et

 

http://pas38-1-82-67-69-135.fbx.proxad.net/x

 

pas mal et sinon la version du serveur est apache 2.2.4 , php 5.2.3

les ports ouvert sont :80,8080,3128 mais sa c normal ( enfin je pense du moins pour les 2 premiers).

 

eh pour un novice c'est pas mal non

Lien vers le commentaire
Partager sur d’autres sites

Tout d'abord je tiens à féliciter Assilabox, Lyas et Zving d'avoir fait la lumière sur le contenu accessible sur ce serveur de tests. Bravo 3likoum les gars ;)

 

Je vais vous expliquer comment est branché ce PC "serveur" :

 

""""""""""""""""

" IP Freebox " " PC Serveur "

""""""""""""""""

" 82.67.69.135 " redirect port 80 vers " 192.168.0.10 "

""""""""""""""""

La Freebox intègre un routeur interne. J'ai configuré une redirection du port 80 en TCP et en UDP vers l'adresse IP 192.168.0.10 (qui est l'adresse du PC serveur de test).

 

Seul le port 80 de la freebox est redirigé vers cette adresse IP locale. Autrement dit : la Freebox fait office de Firewall et bloque l'accès à tout les autres ports du PC serveur (dont le port 25, 443, 21, 22 etc etc).

 

Un simple scanning de ports suffira pour détécter la présence de ports ouverts ou de services et il est vrai qu'il n'y a pas beaucoup de ports ouverts ;).

 

Le port par défaut du protocol "http" est le port 80. Le https (sécurisé) utilise le port 443 et comme le port 443 n'est pas ouvert ni redirigé donc ... nada !

 

Biensur, l'administrateur d'un serveur peut modifier le port 80 pour en spécifier un autre à sa guise (exemple prendre le port 8080 au lieu de 80).

 

Donc vous l'avez très bien compris, il n'y a pas de failles de sécurité graves dans ce serveur étant lui même à jour et ne contenant de modules ayant des failles. C'est un serveur LAMP banal (Apache2 + MySQL Server 5 + PHP 5 + PHPmyAdmin).

 

En effet, j'ai effectué une petite modification dans le fichier apache2.conf afin de ne pas publier la signature du serveur Apache.

 

ServerSignature off
ServerTokens Prod

 

Côté sécurité : Le PC Serveur intègre aussi un parfeu qui ne permet que les connexions sur le port 80.

 

En définitive, il faut que le serveur soit à jour tout le temps car tout serveur est vulnérable. Et administrateur réseaux c'est un métier, un job ! et non pas du bricolage.

 

Si vous voulez qu'on continue de jouer sur ce serveur, il n'y a pas de soucis. Je vous proposerai d'autres défits dans ce même thread ;) non pas pour faire du hacki.ng mais plutot pour sécuriser son serveur. Vos commentaires, expériences et des détails sont aussi les bienvenus.

 

Je vous dis : à bientôt ici même

 

Salutations amicales, sahitou

Lien vers le commentaire
Partager sur d’autres sites

Tout d'abord je tiens à féliciter Assilabox, Lyas et Zving d'avoir fait la lumière sur le contenu accessible sur ce serveur de tests. Bravo 3likoum les gars ;)

 

Je vais vous expliquer comment est branché ce PC "serveur" :

 

""""""""""""""""

" IP Freebox " " PC Serveur "

""""""""""""""""

" 82.67.69.135 " redirect port 80 vers " 192.168.0.10 "

""""""""""""""""

La Freebox intègre un routeur interne. J'ai configuré une redirection du port 80 en TCP et en UDP vers l'adresse IP 192.168.0.10 (qui est l'adresse du PC serveur de test).

 

Seul le port 80 de la freebox est redirigé vers cette adresse IP locale. Autrement dit : la Freebox fait office de Firewall et bloque l'accès à tout les autres ports du PC serveur (dont le port 25, 443, 21, 22 etc etc).

 

Un simple scanning de ports suffira pour détécter la présence de ports ouverts ou de services et il est vrai qu'il n'y a pas beaucoup de ports ouverts ;).

 

Le port par défaut du protocol "http" est le port 80. Le https (sécurisé) utilise le port 443 et comme le port 443 n'est pas ouvert ni redirigé donc ... nada !

 

Biensur, l'administrateur d'un serveur peut modifier le port 80 pour en spécifier un autre à sa guise (exemple prendre le port 8080 au lieu de 80).

 

Donc vous l'avez très bien compris, il n'y a pas de failles de sécurité graves dans ce serveur étant lui même à jour et ne contenant de modules ayant des failles. C'est un serveur LAMP banal (Apache2 + MySQL Server 5 + PHP 5 + PHPmyAdmin).

 

En effet, j'ai effectué une petite modification dans le fichier apache2.conf afin de ne pas publier la signature du serveur Apache.

 

ServerSignature off
ServerTokens Prod

 

Côté sécurité : Le PC Serveur intègre aussi un parfeu qui ne permet que les connexions sur le port 80.

 

En définitive, il faut que le serveur soit à jour tout le temps car tout serveur est vulnérable. Et administrateur réseaux c'est un métier, un job ! et non pas du bricolage.

 

Si vous voulez qu'on continue de jouer sur ce serveur, il n'y a pas de soucis. Je vous proposerai d'autres défits dans ce même thread ;) non pas pour faire du hacki.ng mais plutot pour sécuriser son serveur. Vos commentaires, expériences et des détails sont aussi les bienvenus.

 

Je vous dis : à bientôt ici même

 

Salutations amicales, sahitou

ButterflyOfFire,

 

Juste une petite remarque, ton firewall ici ne sert pas à grand chose étant donné que tu fais de la NAT N pour 1. Tu pourrais donc très bien t'en passer. A moins que tu n'ais également des risques de sécu sur ton LAN interne ;)

 

Sinon si tu veux t'amuser essaye d'installer SNORT (http://www.snort.org). C'est à mon avis le meilleur programme de détection d'intrusions dans le monde des logiciels libres.

 

Ce programme est présent dans la distribution Ubuntu. aptitude install snort et c'est parti ;)

 

Salam

Lien vers le commentaire
Partager sur d’autres sites

saha kho

rak 3ajibini

moi j'ai fais un serveur de mon ubuntu 8.04(avant 7.10) donc un petit lamp qui n'est pas sécurisé comme je suis vraiment un débutant je te remerci si tu m'aide.

http://amarsoft.dyndns.org/

Salam,

 

Le programme adéquat permettant de tester la sécurité d'un serveur:

 

http://www.nessus.org

 

Cet outil est gratuit, tourne sous Windows / Linux / Mac OS X. A mon avis tout comme snort il n'y a pas plus efficace dans le monde des logiciels libres.

 

Il vous suffit de vous enregistrer sur le site pour recevoir un code de validation.

 

Amusez vous bien ;)

Lien vers le commentaire
Partager sur d’autres sites

Salutations,

 

J'aimerais tester la fiabilité de mon serveur hébergé chez moi. S'il y a des volontaires pour effectuer des tests de pénétration (mdr), je prie de m'informer.

 

Voici mon IP fixe publique et l'adresse du serveur de tests "FreeFoxTV" (Server Powered by Ubuntu 7.10) :

 

http://82.67.69.135

 

Merci ;)

Salutations amicales

 

What happened to the server, you took it down?

Lien vers le commentaire
Partager sur d’autres sites

Salam,

 

SVP, le forum est francophone... Si vous voulez utiliser une autre langue accompagnez vos messages de traduction. Merci :)

 

Peace upon whom follow guidance,

 

Please, I don't want to offend you, but I don't think you read the forum terms of use. I read it at least three times, and I failed to find that the forum language is French, please correct me if I am wrong.

 

Now if you want to make it a new rule, that's fine with me, I just don't think it's fair to tell people what to speak or how to speak. As far as I know English is very well understood in this forum and nobody has objected besides you.

 

Peace out.

Lien vers le commentaire
Partager sur d’autres sites

Please, I don't want to offend you, but I don't think you read the forum terms of use. I read it at least three times, and I failed to find that the forum language is French, please correct me if I am wrong.

 

Salam,

 

A lire dans la charte du forum, ligne 15:

 

15- Les messages doivent être rédigés en français ou avec une traduction en français afin que tous le monde puissent en prendre connaissance

 

Merci

Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.


  • Messages

    • ce que je reproche a AT ,, ils annonce des truc en grand pompe mais la réalité et tout autre .......meme pas un cahier des charger ....  bref un je vous explique le probleme que j'ai avec AT.... dans l'ordre purement technique ...  quand je bossé  a une époque au europe  " j'etai dans le domains de la fibre WDS OLT OTN configue et déploiement ect..... "bon breff lol  exemple ya pas mal de quartier batiment zone pavillonnaire avec des NRO "Nœud de Raccordement Optique" ou ya les OLT ect...   de différent équipementier  ZTEG HWTC ALCL ect.. pour chaque operateur ....  ,  pour le déploiement des BOX  des operateur par le OMCI , c'est une base de donne et roule ma poulee ...  .. mais ça n'exclut pas d'autre ONT ONU SFP de rentre dans le GPON ou XGS-pon. exemple un client veux changé ça LiveBox 5 6 ou 7 par un routeur avec un port SFP+ pas de problème ,un appel et c'est réglé en quelque minute .... parce que c'est prévu pour et en plus y'avais du personnelle qualifier...  ici chez AT  ya des  OLT ZTEG lazem que des ONT ZTE point .."rien à foutre"  OLT HWTC "Huawei" aussi Lazem que des ONT Huawei  ... OLT ALCL nokia lazem que des ONT NOKIA ..... wachbikmou arreté les débilité tout ça parce que ya pas du personnelles qualifier  dans le demains chez AT ?? sérieux nous somme arrivé a ça .... vous trouve ça logique ... rien d'ici a Alger des quartier entier privé de la fibre depuis plus d'une année parce que y'avais un déploiement des OLT ALCL nokia ou fibrehome...ah  pas de boule ils manque d'ONT NOKIA ou fibrehome, alors pas de fibre .. et c'est personnes ils ont comptabilisé dans les 2 million za3ma fibre ...  je vous parle meme pas des autre wilaya ... mais bon doucement mais surement inchallah  quand je critique AT c'est pour qu'il améliore leur service pas le contraire,, mais je vois une  dégradation spectaculaire /// matos offert personnelles ect....  heureusement  ya des personnes compétentes chez AT el hamdouallah, c'est grâce a eux que AT ce développe un peut ... mais les autre AAAAAA " le problème du monopole  et c'est dérivée " mais il faut pas oublier aussi que le déploiement de la fibre en 2020  ou 2019 c'etai une affaire ou Pluto une volonté  politique et non économique ou besoin .... comme dans les autre pays... comme je le dit toujours "algerietelecom wakoulo yataalem " 😅
    • C'est exactement ce je reproche à AT qui ne cesse de présenter  des nouveautés juste pour s'affirmer "on a ca donc est meilleur" alors que ces dernières ne sont accessibles qu'à un petit nombre d'abonnés a qui elle  (AT) en situation de monopole fait plaisir pendant que au moins plus de la moitié sont encore avec le cuivre et des offres de 10 MBps dont certains n'en reçoivent réellement que 50%. Ces derniers qui attendent la fibre optique depuis 2020 perçoivent ces pratiques de marketing  en plus de la prétention de vendre du Wifi comme la fameuse offre Wifi Dari, comme du mépris et de l'arrogance. On ne peut pas leur reprocher de critiquer AT dans ces pratiques.
    • le problème meme si ta un wifi 6 mais il reste faible le wifi c'est plusieurs option et caractéristique matériaux qui suive la puce elle meme ne règle pas tous les problèmes j'ai testé leur modem wifi 6 presque même couverture du signale que wifi 5 avec un peut meilleur  gestion de la bande et client je pense que les responsable font du marketing et néglige la gestion et réalité de terrain et problème real de la clientèle 
    • @Lyès meme ici aucune information dit que AT va propose des BOX "modem si vous voulais" avec la norme BE... la seul information qui y'a , AT a présenté la norme 802.11BE qui existe de puis 3ans  normalise l'année dernier "2024" vu les articles  c'est comme si AT a inventé la norme 802.11 . je site APS  "Le lancement commercial du Wi-Fi 7, une première en Afrique, affirme l'engagement d'Algérie Télécom envers l'innovation et l'excellence technologique." elle va lance quoi des BOX ou juste des routeur be3600 ??? c'est pour ça en spécule ... si c'est des BOX avec wifi 7 6ghz 320mhz lan 2.5gb 'spécial operateur', que demande le peuple moi le premier je serais happy 😀. et effectivement ça sera une première en Afrique. " chapeau bas"  mais si a la fin, en va  voir que AT va propose juste des routeur wifi 7 premier prix des b3600 ou BE5100 tenda et compagnie avec des LAN 1gbs ou des ONT ONU des 4 équipementier qui existe déjà comme OptiXstar EG8145B7-50 avec du faux wifi 7 2.4 5ghz 160mhz largeur de band et des LAN 1gbs  ..... la ça sera une mahzalaa intergalactique 😅 ... ça me rappel l'offer  twinbox , a la fin c'est juste une box iptv avec un chipset d'entre gamme. pour la meme somme ou moins  je peux m'offrir une box mieux équipé avec une offert iptv plus attractive . la box fanbox 10 V2 elle et fabriqué en Tunisie mais ils fon pas un bouquant eux.... mais jusqu'à mnt AT a juste des ONT ONU des 4 équipementier défirent, les dernier ONT avec AX3000 et des LAN 1GB,et quelque OptiXstar EG8145B7-50 a l'aéroport hotel za3ma wifi 7 mais c un faux c'est un be3600 avec LAN 1gbs et des offert 1.2gb non exploitable ... vous allez me dir oui en France ou l'europe ça s'appel une offert partage. ouii exactement. mais a quoi bon de crée une offert que la plus part des gens ne peuvent pas l'exploiter.. tout ça que AT puisse dire nous somme les premier en Afrique avec une offert 1.2gb . waw 1.2gb et ya encore des offerts de 15 mbs 30mbs dans leur grille 🤣 la logique dit lazem que AT propose des offert fibre adapté exemple 500/400 1gb/700 ou symétrique 800/800 max 900/900. mais non , meme la logique tarifaire , vous trouvé normal l'offert 15mbs a 2000DA pour 1000DA de plus j'ai la 300mbs et encore pour 1200DA j'aurai 1.2gbs😅? personne a ma connaissance personne fais du "bashing " moi le premier si AT fais un truc bien, je les félicites ... mais la réalité et tout autre .... l'incompétence des les ACTEL le manque des ONT , des installation foireuse.. mais Il faut rendre a cesar ce qui appartient a cesar, pour une foi AT ou pluto leur sous-traitant qui font un boulot Pluto correcte pour une foi "sur la fibre bien sur ".  perso fair un gala parce que sur le papier y'a 2million d'abonnée ? non un peut du sérieux ... el mouhime l'avenir le dira inchallah si ça sera des BOX un vrai bond en avant 😎, si non AT reste toujours raté 😅
    • Mouais, très décevant d'en parler a grande pompes si le lancement pour les particuliers est si lointain.. La décision de la lancer dans deux ans ne me surprends pas étant donné que le WiFi 6 fait l'affaire avec les offres actuelles mais la communication est nulle.
×
×
  • Créer...