Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1137 connectés 

  FORUM HardWare.fr
  Windows & Software

  [HACKERS] Tester la sécurité de mon intranet...

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[HACKERS] Tester la sécurité de mon intranet...

n°655000
Roco
Posté le 18-04-2002 à 22:43:45  profilanswer
 

Salut :hello:  
 
Dans le cadre de mon projet tut' de deuxième année mes "collaborateurs" et moi avons la lourde tâche de réaliser l'intranet de notre département universitaire...
 
Je me suis entre autre oqp de l'aspect sécurité et je voudrais savoir si quelques hackers ou tout simplement quelques connaisseurs en sécu info pourrait y jeter un coup d'oeil et voir s'ils y trouvent des failles...
 
Cette accès nécessite une authentification, jvous file donc mon login et mon pass (tester quand même si vous pouvez y accéder sans).
 
login : eledonge
pass : wymwceGV
 
http://src-intranet.univ-mlv.fr
 
Bien entendu jvous demanderai de ne pas me détruire mon travail... dites moi seulement si vous voyez des failles de sécurité SVP!
 
Pour info le serveur d'apps web est IIS 5.0 (because domaine microsoft dans ma fac) et le serveur de bdd est MySQL.
 
Bon sinon on s'en fout du design et du contenu, c'est juste la sécu qui m'intéresse.
 
Si y'a des failles à la limite envoyez moi un mail avant de le poster sur le forum...

 

[jfdsdjhfuetppo]--Message édité par Roco--[/jfdsdjhfuetppo]

mood
Publicité
Posté le 18-04-2002 à 22:43:45  profilanswer
 

n°655316
Roco
Posté le 19-04-2002 à 10:08:10  profilanswer
 

:bounce: Premier et Dernier UPEEEEUXXX

n°655358
Pims
Posté le 19-04-2002 à 10:35:43  profilanswer
 

Tellement securiser que meme avec le Login + MDP ont y accede pas ...
 
:lol:


---------------
Life is like a box of chocolate you never know what you gonna get.
n°655431
spinous
cb500 rider
Posté le 19-04-2002 à 11:02:53  profilanswer
 

ptdr !!! si ya meme pas moyen de se connecter, c'est securite maximale ! et boulot 0 ! mdr


---------------
Forum CB500
n°655446
Krapaud
Modérateur
Posté le 19-04-2002 à 11:08:59  profilanswer
 

manque le domaine!

n°655517
Krapaud
Modérateur
Posté le 19-04-2002 à 11:40:10  profilanswer
 

tu devrais peut être foutre un verrou sur les tentatives de connexion!

n°655530
chr_79
Posté le 19-04-2002 à 11:50:01  profilanswer
 

iis c'est pas une faille par hasard ?  :D

n°655539
Krapaud
Modérateur
Posté le 19-04-2002 à 11:53:46  profilanswer
 

:sarcastic:

n°655542
chr_79
Posté le 19-04-2002 à 11:54:52  profilanswer
 

toute façon, vu le nombre de ports ouverts sur la machine, iis est peut-être la chose la plus sécurisée sur leur intranet.  :D

n°655551
Krapaud
Modérateur
Posté le 19-04-2002 à 11:58:45  profilanswer
 

c'est clair, c'te passoire :D

mood
Publicité
Posté le 19-04-2002 à 11:58:45  profilanswer
 

n°655554
chr_79
Posté le 19-04-2002 à 12:00:17  profilanswer
 

* + 193.55.45.56   src-intranet.univ-mlv.fr
 |___    80  http
  |___ HTTP/1.1 401 Acc.s refus...Server: Microsoft-IIS/5.0..Date: Fri, 19 Apr 2002 09:52:34 GMT..WWW-Authenticate: Negotiate..WWW-Aut
 |___    88  kerberos
 |___   135  epmap
 |___   389  ldap
 |___   443  https
 |___   445  microsoft-ds
 |___   464  kpasswd
 |___   548  afpovertcp
 |___   593
  |___ ncacn_http/1.0
 |___   636  ssl-ldap
 |___  1026
 |___  1030  iad1
  |___ ncacn_http/1.0
 |___  1059  nimreg
 |___  1062
 |___  1063
 |___  1065
 |___  1066
 |___  1079
 |___  1245
 |___  3306
  |___ +....3.23.47-nt.....5*q}>^<R.,.................
 |___  3372

n°655564
vrossi1
Posté le 19-04-2002 à 12:10:04  profilanswer
 

prend une bécane sous linux et fais un scan de cette machine avec la dernière version de nessus pour avoir un aperçu des failles ;)

n°655673
Krapaud
Modérateur
Posté le 19-04-2002 à 13:27:27  profilanswer
 

chr_79 a écrit a écrit :

* + 193.55.45.56   src-intranet.univ-mlv.fr
 |___    80  http
  |___ HTTP/1.1 401 Acc.s refus...Server: Microsoft-IIS/5.0..Date: Fri, 19 Apr 2002 09:52:34 GMT..WWW-Authenticate: Negotiate..WWW-Aut
 |___    88  kerberos
 |___   135  epmap
 |___   389  ldap
 |___   443  https
 |___   445  microsoft-ds
 |___   464  kpasswd
 |___   548  afpovertcp
 |___   593
  |___ ncacn_http/1.0
 |___   636  ssl-ldap
 |___  1026
 |___  1030  iad1
  |___ ncacn_http/1.0
 |___  1059  nimreg
 |___  1062
 |___  1063
 |___  1065
 |___  1066
 |___  1079
 |___  1245
 |___  3306
  |___ +....3.23.47-nt.....5*q}>^<R.,.................
 |___  3372  




 
 
[80] Service found at: 80
[80] Could be: http
[80] No data to read.
[135] Service found at: 135
[135] Could be: epmap
[135] No data to read.
[88] Service found at: 88
[88] Could be: kerberos
[88] No data to read.
[389] Service found at: 389
[389] Could be: ldap
[443] Service found at: 443
[443] Could be: https
[445] Service found at: 445
[445] Could be: microsoft-ds
[389] No data to read.
[464] Service found at: 464
[464] Could be: kpasswd
[443] No data to read.
[445] No data to read.
[464] No data to read.
[548] Service found at: 548
[593] Service found at: 593
[593] Read: ncacn_http/1.0Fxÿÿÿÿx
[548] No data to read.
[636] Service found at: 636
[636] Could be: ldaps
[636] Read:  
[1026] Service found at: 1026
[1030] Service found at: 1030
[1030] Read: ncacn_http/1.0Fxÿÿÿÿx
[1059] Service found at: 1059
[1062] Service found at: 1062
[1063] Service found at: 1063
[1065] Service found at: 1065
[1066] Service found at: 1066
[1079] Service found at: 1079
[1026] No data to read.
[1059] No data to read.
[1062] No data to read.
[1063] No data to read.
[1065] No data to read.
[1066] No data to read.
[1079] No data to read.
[1245] Service found at: 1245
[1245] No data to read.
[3306] Service found at: 3306
[3306] No data to read.
[3372] Service found at: 3372
[3372] No data to read.

n°655677
chr_79
Posté le 19-04-2002 à 13:30:27  profilanswer
 

krapaud a écrit a écrit :

 
[3306] Service found at: 3306
[3306] No data to read.




 
c'est curieux, car il a mysql qui tourne.

n°655747
kjus
Posté le 19-04-2002 à 14:08:37  profilanswer
 

on peut pas y accéder..

n°655780
Krapaud
Modérateur
Posté le 19-04-2002 à 14:31:09  profilanswer
 

chr_79 a écrit a écrit :

 
 
c'est curieux, car il a mysql qui tourne.  




 
oui mais il est verrouillé sans mdp ;)

n°655918
Roco
Posté le 19-04-2002 à 15:38:59  profilanswer
 

Pims a écrit a écrit :

Tellement securiser que meme avec le Login + MDP ont y accede pas ...




 
Ben désolé mais moi (et les gens de ma promo) je rentre (avec IE) donc c'est que c'est le firewall ton entreprise qui ne permet pas l'authentification...
 
Pour la sécu de MySQL c'est clair c'est nul à chier car je n'y ai pas touché, j'ai laissé les dév faire mais bon apparement y zont rien fait et fo que je leur tire les oreilles.
 
Le domaine pour celui qui à posé la question c'est univ-mlv.fr je pensais que cela coulais de source...
 
Sinon ok pour le scan, mais bon jvois pas de services dangeureux style FTP ou SMTP
 
heu sinon des remarques, des choses à faire :??:

 

[jfdsdjhfuetppo]--Message édité par Roco--[/jfdsdjhfuetppo]

n°656478
chr_79
Posté le 19-04-2002 à 22:20:53  profilanswer
 

Roco a écrit a écrit :

 
 
Ben désolé mais moi (et les gens de ma promo) je rentre (avec IE) donc c'est que c'est le firewall ton entreprise qui ne permet pas l'authentification...
 
Pour la sécu de MySQL c'est clair c'est nul à chier car je n'y ai pas touché, j'ai laissé les dév faire mais bon apparement y zont rien fait et fo que je leur tire les oreilles.
 
Le domaine pour celui qui à posé la question c'est univ-mlv.fr je pensais que cela coulais de source...
 
Sinon ok pour le scan, mais bon jvois pas de services dangeureux style FTP ou SMTP
 
heu sinon des remarques, des choses à faire :??:  




Ben les services, même s'ils sont moins connus que le ftp, pop, snmp, smtp, telnet ... peuvent présenter des dangers s'ils sont ouverts au public (p.ex le 135 permettait autrefois de faire planter un serveur). Le plus simple est de tout bloquer sauf ce qui est indispensable.
Pour mysql, si il n'y a pas d'autres serveur qui utilisent ce service, restreint le au localhost.

n°656550
jcdenton2
AVP2 addicted
Posté le 19-04-2002 à 23:06:18  profilanswer
 

Pims a écrit a écrit :

Tellement securiser que meme avec le Login + MDP ont y accede pas ...
 
:lol:  




Moi j accède sans pb...
Mais t'as peut être changé des trucs depuis tout à l'heure...


---------------
Infestation Xenomorphe détectée, nombreux mouvements...
n°656575
Roco
Posté le 19-04-2002 à 23:20:41  profilanswer
 

non rien changé car la machine est dans mon univ et j'y passe pa en ce moment vu que je bosse.

n°656576
Laurent_g
Posté le 19-04-2002 à 23:21:41  profilanswer
 

j'arrive à y accéder sans pb. ++

n°656577
Roco
Posté le 19-04-2002 à 23:21:56  profilanswer
 

Quelqu'un aurait un lien pour me dire comment sécu MySQL en deux trois lignes pour éviter de me tapper 50 pages de docs alors que j'ai autre chose à faire (à mon grand regret...)

n°656694
120120
Que du bonheur :)
Posté le 20-04-2002 à 01:53:00  profilanswer
 

deja config buen ta mysql, que ton port 1433 soit bien close, on pourais te hack a partr de là.

n°656700
Wanoo
Posté le 20-04-2002 à 02:07:40  profilanswer
 

Pas de failles connues

n°656704
VydoLL
Cat Killer 0_-
Posté le 20-04-2002 à 02:13:30  profilanswer
 

si cela peut t'aider deja,  
 
il existe qq outils ki te permettent de verifier locale le niveau de sécu de ton serveur IIS
 
http://microsoft.supinfo.com/iisecure/
 
 :hello:

n°656710
symantec
Posté le 20-04-2002 à 02:28:49  profilanswer
 

Securisé un site c' est d' abord le mettre a jour  
 
Utilise HFNETCHK pour vérifier si tout les patch de sécu sont appliqué  
Pour IIS, il y' en a un qui corrige :
- 5 débordements de tampon (buffer overrun)
- 2 failles de type DoS (Denial of Service)
- 3 vulnérabilités de type CSS (Cross-Site Scripting)
 
Il viens de sortir donc >>>>> http://www.microsoft.com/technet/t [...] 02-018.asp
 
Il a aussi IIS Lockdown ici :
http://www.microsoft.com/Downloads [...] seID=33961
 
Et puis de toute facon pour sécuriser la meilleur solution c' est GET SECURED, STAY SECURED
 
Il y' avais MISC du mois dernier qui avais fais un dossier sur "comment sécurisé un serveur IIS"  
 
Voila pour IIS >>> pour le reste, j' en sais que dalle

 

[jfdsdjhfuetppo]--Message édité par symantec--[/jfdsdjhfuetppo]

n°656841
Krapaud
Modérateur
Posté le 20-04-2002 à 08:44:00  profilanswer
 

http://www.webtrends.com/images/L2_SA_graph1b.gif
 
ca peut te servir ;)

n°657383
Roco
Posté le 20-04-2002 à 18:25:41  profilanswer
 

Thx  :jap:

n°657388
symantec
Posté le 20-04-2002 à 18:33:53  profilanswer
 

Concernant la sécurité j' ai trouvé derniérement un excellent utilitaire que je recommande a tous les admins
 
Il est ici :
 
http://www.copernet.com/france/produit.asp?ID=82
 
En tout les cas pour administrer rien de meiux que tout ces utilitaires :
 
http://www.copernet.com/france/produit.asp?OrderBy=Nom

 

[jfdsdjhfuetppo]--Message édité par symantec--[/jfdsdjhfuetppo]

n°657394
inconnu2
Posté le 20-04-2002 à 18:42:11  profilanswer
 

j'y accede sans problème :bounce:

n°657400
gm_superst​ar
Appelez-moi Super
Posté le 20-04-2002 à 18:46:17  profilanswer
 

Juste pour préciser, hacker != pirate

n°657548
Krapaud
Modérateur
Posté le 20-04-2002 à 20:04:13  profilanswer
 

ça dépend des définitions, mais on va éviter de relancer ce débat ;)

n°657554
chr_79
Posté le 20-04-2002 à 20:09:11  profilanswer
 

et par rapport aux corsaires ?  :D

n°657576
Aschrack
Vive Pen²
Posté le 20-04-2002 à 20:23:42  profilanswer
 

Citation :

suivant le code source des corsaires d'autrefois
le dernier à planter a gagné


 :D

 

[jfdsdjhfuetppo]--Message édité par Aschrack--[/jfdsdjhfuetppo]


---------------
Je viens d'apprendre que les ventes de voitures ont encore baissé de 7% en France. Y'en a marre de ces pirates qui téléchargent les voitures sur internet ! (antp était prems et est admin) - "Le travail est l'opium du peuple et je ne veux pas mourir dr
n°657580
Krapaud
Modérateur
Posté le 20-04-2002 à 20:26:14  profilanswer
 

:lol:

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  [HACKERS] Tester la sécurité de mon intranet...

 

Sujets relatifs
Sécurité internet *!#"@! grrr !comment tester la sécurité d'une connection internet
Un topo général sur la sécurité des réseauxICQ: y a t'il des problemes de securité avec ?
Cherche un soft pour tester les dd et la ram[RECH] sites de tests de sécurité ...
Tester son taux de transfert!Sécurité et les mails...
Intranet et sécurité d'un VPN sous Win2K Server ? 
Plus de sujets relatifs à : [HACKERS] Tester la sécurité de mon intranet...


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR