Likes Likes:  0
Resultaten 1 tot 15 van de 34
Pagina 1 van de 3 1 2 3 LaatsteLaatste
  1. #1
    Apache banners, ze staan bijna overal aan?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter

    Apache banners, ze staan bijna overal aan?

    Hallo,

    Ik heb in mijn Firefox de leuke ServerSpy plugin, hiermee kan ik direct zien welke webserver software een website draait.

    Ik zie echter bij bijna iedereen de ServerTokens op Full staan, dit is default in Apache.

    Vervolgens zie ik staan:
    Code:
    Apache/1.3.37 (Unix) mod_ssl/2.8.28 OpenSSL/0.9.7a PHP/4.4.7 mod_perl/1.29 FrontPage/5.0.2.2510
    Dat is geweldig! Apache 1.3.39 is al uit en er zijn enkele exploits voor 1.3.37 bekend.

    Ik hoef dus alleen een sniffer te maken die gaat zoeken naar oude Apache versies en klaar ben ik

    Het is heel simpel uit te schakelen, zet in de httpd.conf:
    Code:
    ServerTokens Prod
    Apache al nu alleen nog maar "Apache" terug geven, geen versie nummers.

    Ook is het raadzaam om in de php.ini "expose_php" op "Off" te zetten, anders zal PHP ook altijd de volgende header uit sturen:
    Code:
    X-Powered-By: PHP/4.4.7
    Niemand hoeft toch te weten welke versie Apache of PHP je draait?

    Hebben veel partijen dit aan staan omdat ze het bestaan van deze opties niet kennen? Omdat het ze niet boeit of om andere redenen?

  2. #2
    Apache banners, ze staan bijna overal aan?
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Nog leuker is om via mod security een geheel eigen banner in te stellen. Bijv "www.bedrijfsnaam.nl"

  3. #3
    Apache banners, ze staan bijna overal aan?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Nog leuker is om via mod security een geheel eigen banner in te stellen. Bijv "www.bedrijfsnaam.nl"
    Hehe, inderdaad. De Cisco ASA firewalls kunnen dat ook

  4. #4
    Apache banners, ze staan bijna overal aan?
    /(bb|[^b]{2})/
    34 Berichten
    Ingeschreven
    22/02/07

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Niemand hoeft toch te weten welke versie Apache of PHP je draait?
    Het verbergen van je Apache versie maakt je niet veiliger.

    Deze manier van 'beveiligen' noem je overigens "security through obscurity".

    Je moet er van uit gaan dat je systeem pas veilig is als kwaadwillenden zelfs als ze precies weten hoe je systeem in elkaar zit nog steeds geen toegang tot je systeem kunnen krijgen.

    Daarnaast zegt je Apache (of PHP) versie zeker niet altijd iets over het feit of je systeem vulnerable is voor bepaalde exploits.

    Voorbeeld: Debian 4.0 komt standaard met Lighttpd versie 1.4.13. Deze versie van Lighttpd is echter wel gepatched met fixes voor alle vulnerabilities tot en met Lighttpd versie 1.4.18.

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Hebben veel partijen dit aan staan omdat ze het bestaan van deze opties niet kennen? Omdat het ze niet boeit of om andere redenen?
    In mijn ervaring zetten de meeste mensen dit niet uit omdat het je systeem totaal niet veiliger maakt.

  5. #5
    Apache banners, ze staan bijna overal aan?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Veiliger maakt het zeker niet, maar gaat een bank alle details van zijn kluis prijs geven? Nee, dat doet de bank niet, want het is weer een éxtra stukje veiligheid.

    Ik weet inderdaad dat Debian en Ubuntu patchen om security fixes mee te nemen, maar er zijn er ook genoeg die dat niet doen.

  6. #6
    Apache banners, ze staan bijna overal aan?
    /(bb|[^b]{2})/
    34 Berichten
    Ingeschreven
    22/02/07

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Veiliger maakt het zeker niet, maar gaat een bank alle details van zijn kluis prijs geven? Nee, dat doet de bank niet, want het is weer een éxtra stukje veiligheid.
    Slecht voorbeeld, een bank is een fysiek gebouw en jouw Apache is een stukje software.

    Om bij de software te blijven: binnen de cryptografie is het algemeen aangenomen dat voor het bouwen van een secure systeem je er ten alle tijden van uit moet gaan dat het complete ontwerp van je systeem beschikbaar is voor kwaadwillenden, met uitzondering van cryptografische sleutels.

    Zie Shannon's maxim en vooral Kerckhoffs' principle.

  7. #7
    Apache banners, ze staan bijna overal aan?
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Voor het bouwen inderdaad. Dat is wat anders dan het gebruiken ervan. Je moet er ook zeker wel vanuit gaan dat de versie en andere details bekend zijn, maar het is zeker niet af te raden om het stil te houden.

  8. #8
    Apache banners, ze staan bijna overal aan?
    Deactro
    1.772 Berichten
    Ingeschreven
    04/11/04

    Locatie
    Tiel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 11051476
    Ondernemingsnummer: nvt

    Leuk en aardig al deze wetenschappelijke benaderingen, maar het is in mijn ogen meerderemalen in de praktijk bewezen dat Wido gewoon gelijk heeft.

    Paar dingen die wij gedaan hebben die hier overal als onzin / security by obscurity worden afgedaan:
    - SSH Port veranderen, scheelde op sommige machines meer dan 1000 loginpogingen per dag + je loopt alle standaard ssh-exploits die gewoon in het wilde weg wat proberen alweer mis
    - Apache banner etc verwijderen -> Scheelt heel veel in het aantal attemtps van standaard botjes die het web afstruinen naar vulnarable versies van bepaalde software om daar vervolgens een exploit op los te laten.

  9. #9
    Apache banners, ze staan bijna overal aan?
    moderator
    5.444 Berichten
    Ingeschreven
    12/09/05

    Locatie
    Zuid Holland

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    110 Berichten zijn liked


    Naam: Stijn
    KvK nummer: 14074337

    Citaat Oorspronkelijk geplaatst door nilicule Bekijk Berichten
    Om bij de software te blijven: binnen de cryptografie is het algemeen aangenomen dat voor het bouwen van een secure systeem je er ten alle tijden van uit moet gaan dat het complete ontwerp van je systeem beschikbaar is voor kwaadwillenden, met uitzondering van cryptografische sleutels.
    Leuk en aardig, maar dat betekend niet dat je kwaadwillenden een handje moet helpen. Ik kan me zo 1-2-3 niet bedenken waarom je bewust die informatie aan derden wilt verstrekken.
    De standpunten en meningen op dit discussieforum zijn persoonlijk van aard en vertegenwoordigen in geen geval eventuele officiële standpunten van derden.
    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  10. #10
    Apache banners, ze staan bijna overal aan?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Citaat Oorspronkelijk geplaatst door gsh2 Bekijk Berichten
    Leuk en aardig, maar dat betekend niet dat je kwaadwillenden een handje moet helpen. Ik kan me zo 1-2-3 niet bedenken waarom je bewust die informatie aan derden wilt verstrekken.
    Exact mijn punt, waarom meer informatie prijs geven dan nodig is?

    Niemand hoeft toch te weten welke versie PHP of Apache ik gebruik op mijn systeem? Denk inderdaad alleen maar aan de botjes die het net afstruinen.

  11. #11
    Apache banners, ze staan bijna overal aan?
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door nilicule Bekijk Berichten
    Slecht voorbeeld, een bank is een fysiek gebouw en jouw Apache is een stukje software.
    Ja, maar als er op de muur "friet van piet" staat is de kans op inbraak in het pand een stuk kleiner

    Waar Wido het over heeft is dat je jezelf als doel iets minder eenvoudig te herkennen maak.

  12. #12
    Apache banners, ze staan bijna overal aan?
    geregistreerd gebruiker
    182 Berichten
    Ingeschreven
    01/07/06

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 09156365
    Ondernemingsnummer: nvt

    Het kan inderdaad wat attempts schelen wanneer men eerst gaat checken welke versie het draait, echter de slimmer proberen altijd een poging ongeacht de versie. Zie het als niet eerst pingen maar direct connecten

    Mijn visie was enerzijds dat ik de buitenwereld kon laten zien dat ik up 2 date blijf.

  13. #13
    Apache banners, ze staan bijna overal aan?
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Sander- Bekijk Berichten
    Paar dingen die wij gedaan hebben die hier overal als onzin / security by obscurity worden afgedaan:
    - SSH Port veranderen, scheelde op sommige machines meer dan 1000 loginpogingen per dag + je loopt alle standaard ssh-exploits die gewoon in het wilde weg wat proberen alweer mis
    - Apache banner etc verwijderen -> Scheelt heel veel in het aantal attemtps van standaard botjes die het web afstruinen naar vulnarable versies van bepaalde software om daar vervolgens een exploit op los te laten.
    SSH poort veranderen bracht het aantal attacks van 35.000 per dag naar 0 in de afgelopen 6 weken.

    De apache banner verwijderen werpt gewoon een extra hindernis op voor een aanvaller: waarom zou een scriptkiddy moeite doen om jou server zonder banner aan te vallen, als van de buurman al bekend is welke software hij gebruikt, en dus bekend is welke exploits er (waarschijnlijk) werken?

  14. #14
    Apache banners, ze staan bijna overal aan?
    _
    169 Berichten
    Ingeschreven
    14/08/04

    Locatie
    Haaglanden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Bedrijf: suXus B.V.
    URL: www.suxus.com
    Registrar SIDN: JA
    KvK nummer: 51005824

    De conclusie dat velen niets eraan doen lijkt mij ongegrond, aangezien genoeg beheerders expliciet valse service versie nummers opgeven om te misleiden. Servertokens op ProductOnly en/of ServerSignature Off maakt het voor de aanvaller wellicht interessanter om verder te kijken omdat je wellicht iets belangrijks te verbergen/beschermen hebt. Desalnietemin, een goeie tip om te masken aangezien het een van de snelste/makkelijkste aanpassingen is.

  15. #15
    Apache banners, ze staan bijna overal aan?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Thread Starter
    Ik denk dat de groep die valse nummers opgeeft héél erg klein is. De meeste hebben het aan staan zonder weet dat het uberhaupt aan kan staan.

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics