--> You are now talking on #sikurezza --- Topic for #sikurezza is http://www.minix3.org/index.html --- Topic for #sikurezza set by Kobaiashi at Mon Oct 24 19:15:00 2005 ciao ciao : ) che pirla che sono :) lol dai e' confato bene infatti ho notato la cattiveria dei file uid 0 non ho potuto nemmeno fare un deface : ) comunque a smau c'era un tipo che mi ha fatto vedere l'override ascii^: ?!?!? ciao bro : ) bueheheh br00000 :** che ci fai qui? cazzo ci fai qua? :D hahahaha eh bravo : ) boh che si dice? ho trovato un css su sikurezza.org, questa sera me la sono risa con mayhem : ) comunque non e' un css e' piu' grave ?? ahahha lo definirei code injection Kobaiashi, si xss e' javascript css e' php ah ok :) almeno per me : ) magari sbaglio ascii^: ma il post su un forum su quella cosa di tophost e' tuo? bueheheh si lol sono root no basta accordarsi sulla termiologia hai letto quell'hacklog? hai visto il flame? quello dell'ls di tutte le home? Kobaiashi, posso chiederti una cosa? pronti Brnocrist, si ascii^: ::::::::DDDDDDDDDDDDDDDDDDDDD <-- Mistery` has kicked Brnocrist from #sikurezza (Abuz! Conform art.2 C.O.d.M nu ai voie sa folosesti "Caps Lock" !OUT!) asp che trovo.. --> Brnocrist (~brnocrist@dan75-3-82-227-61-106.fbx.proxad.net) has joined #sikurezza lolle _ENV["SSH_CONNECTION"] 151.37.235.166 48775 130.186.88.33 1022 che macchine sono? ;P o almeno a che servono? --- Kobaiashi has changed the topic to: http://www.minix3.org/index.html | Mistery` PLEASE DISABLE ANY FORM OF PROTECTION IN THIS CHANNEL Brnocrist, comunque tophost sono coglioni ascii^: molto coglioni :D Brnocrist, infatti adesso voglio postare tutto perche ni sono rotto di sentirmi dire ascii^: e' la mia adsl del momento che il pirla sono io cmq quell'hacklog e' stato fatto a sfregio ad un gruppo di ragazzini nn c'e' stato deface:D lo uso per l'smtp e per socks Kobaiashi, come mai in env? lo fa linux o e' aualcosa di tuo? dire lo fa linux spetta che vedo ascii^: nn dimenticare le origini ;D Brnocrist, zapolandia forever : ) SSH_CLIENT=151.38.202.94 14022 1022 --> clsco (clsco@gizemlits.users.undernet.org) has joined #sikurezza --- Mistery` removes channel operator status from Mistery` --- X gives channel operator status to clsco yeh! :D mmm no non e' il mio ip, questo e' il mio ip pero' quella rete non mi e' nuova Kobaiashi, comunque piacere, e' stato il modo migliore per conoscerti penso deve essere qualcosa in relazione a quando ho alnciato apache lollle magari l'ip del momento hehe direi di si mi spiace di non essere venuto a milano ascii^: sei stato allo smau? si cazz st'anno nn son salito Kobaiashi, ho conosciuto anche zen ma ho avuto "qualche" scazzo con la donna (tipo ci siamo lasciati) manco anto mi sa e' salito mi pare forte come tipo : ) Brnocrist, ma tu eri a smau? no :| e ho anche dovuto cambiare casa asap -join sikurezza --> sikurezza (sikurezza@ldlerpg.users.undernet.org) has joined #sikurezza io ci sono andato solo per un motivo : ) si zen e' in gamba clsco: niente bot qui no bot. ascii^: uhm.. ? my nýck. :D ok asp che uppo ascii^: cmq puoi postare l'adv lollz ho anche levato rss.php ascii^ che posta mi suona strano :D dimmi la riga da fixare nel caso, che mo' non ho tempo di guardarci ma da roma chi e? anzi, scusatemi ma mi metto a finire sto doc, che causa i problemi di cui sopra sono in ritardo con le consegne e domani ho un aereo Kobaiashi, la riga da mettere e' quella commentata Kobaiashi, e da commentare l'include magari funziona ma non ho verificato al massimo non funziona vabeh br0 io vado a letto:D Brnocrist, aspetta ascii^: nn sparire che ho ribeccato pure anto :D dimme eh, sono poco in irc ma mi becchi su skipe o su gaim meglio gaim boh, ci guardo poi con calma, e' scritto col culo quel codice che skype ha un po' di unreleased : ) almeno come indentazione Kobaiashi, si ho notato anche io ha i tab ascii^: rimettiamo su il server silc :D Brnocrist, qualcuno ad hackit parlava di una vpn sid ci stava lavorando per altro mi sa che lo togliero' sto icalendar, e' stata una cosa ultrarapida per avere il calendario sul sito invece che sul sito esterno si non so come sia andata a finire io amo le cose statiche :) mo metto su il silc e fanculo:D Kobaiashi, e' tutto in html, meglio mantenere il livello di security appunto : ) anche se cmq qualcosa di dinamico, almeno per la parte di gestione contenuti, mi tocchera' trovare la cosa migliore sarebbe un sistema a 2 vie un tizio a smau mi ha fatto vedere la sign delle query get via md5 con un modulo di apache che sta scrivendo anzi.. non md5 sha con key una parte dinamica accessibile solo in maniera controllata per aggiornare/gestire pagine e poi la navigazione piu' statica possibile anche se qualcosa di dinamico ormai e' difficile da non cacciarci dentro alla fine e' comodo il problema e' che se non te lo vuoi scrivere, e' uno sbatto trovare qualcosa di ben fatto Kobaiashi, mi piace programmare in php : ) non faccio qualcosa con estensione html da un po' pero' ha mille bagoli php hahahaha :D in che senso la sign delle get? intendo una cosa tipo pagina.html e pagina.html.sig ? s/intendo/intendi/ e' carina come idea, per firefox & co non sarebbe male come modulo no, ciao.php?ciao=ciao la riscrive no, ciao.php?ciao=ciao&sign=37845977562393 fa l'hash della url e' un po' che "la penso", usare ssl e' sempre overkilled ah se l'hash non corrisponde ti sega s/e' sempre/sempre e'/ sed powered : ) ;P ascii^: news? lo stesso del sign mi ha fatto vedere l'override di safemode intendo allow remote furl fopen e basepath carino, ma se non c'hai un salt e un algoritmo un po' strong lato server la vedo dura ah fico Kobaiashi, si sha con key solo che ogni vhost ha la stessa key interessante soprattutto quella del fopen e' quello che gli ho fatto notare ascii^: si e poi andrebbe cambiata spesso Kobaiashi, si ed e' security by obscurity e deve essere un po' strong, senno' la bruteforci ma va sempre bene ps: non so se conoscete, ma burpsuite e' carino per test di appl. web soprattutto la parte di intruder Kobaiashi, di solito faccio a mano, ma ci metto millenni e cmq a meno che non usi jscript o sarca (e quindi perdi l'oscurita') non hai la gestione della dinamicita' ovvero, se nel get sai sempre che ci sara' pippo=pluto ok, ma allora fallo statico, il sito :) se nel get non sai cosa ci puo' essere .. il mio tester per appl web personale e' ascii^ ehehhe :D una cosa che mi piacerebbe implementare e' un modulo statistico sulle get quancosa che se una get e' stata vista una volta sola e ha ottenuto 200 mi manda una mail non so quanto valida sia come idea invece quello che dicevo io e' un sistema per la "firma" delle pagine web, da integrarsi con un plugin firefox & co, senza ricorrere per forza a ssl quando non serve mah, bisogna ragionarci bon, mi metto really a finire sto doc thnx again fugurati dimmi quando hai fixato che mando l'advisory ci si becca, io quando sono online sono qui e su jabber il vendor suka gia' fixato mv rss.php /root/ ottimo, buon lavoro :) ok : ) ma secondo me ce ne sono altri Kobaiashi, di sicuro : ) a meno che non ci abbiate gia' guardato e' scritto col culo quel coso http://www.sikurezza.org/calendario/day.php?cal=../../../home/www.maliCious.it/htdocs/bad&getdate=20051024 anche se funziona bene ed e' esteticamente accettabile ecco appunto :) solo file locali pero' a me serviva un css ma alla fine non sono riuscito a fare una bega cmq dovrei aver disabilitato fopen remoti realmente sto giro eh ma c'e' il baco delle php stream : ) quindi fin quando non va in disclousure quello eh per gli unreleased non ci posso fare molto :)