Google Hacking: Immer wieder faszinierend

Es ist immer wieder faszinierend, aber auch erschreckend, was Google alles indexiert bzw. welche Inhalte verschlafene Admins indexieren lassen. Mit »Google Hacking« lassen sich Konfigurationsfehler, Datenbankbackups, sensible Informationen und vieles mehr aufspüren. Kleiner Exkurs?

Auffinden von Datenbankbackups:

"-- Dumping data for table" ext:sql

Erkennung bestimmter Versionen von (Apache-)Webservern:

intitle:"Index of" "Apache/2.4.7 (Ubuntu) Server"

Suche nach SQL-Fehlern, die Vorstufe zu SQL-Injections:

intext:"sql syntax near" | intext:"syntax error has occurred" | intext:"incorrect syntax near" | intext:"unexpected end of SQL command" | intext:"Warning: mysql_connect()" | intext:"Warning: mysql_query()" | intext:"Warning: pg_connect()"

Wenn man diese Suchparameter dann noch mit »site« oder anderen Parametern kombiniert, wird man relativ schnell (gezielt) fündig. Teilweise genügt schon eine Google-Suche, um während eines Pentests, eine oder mehrere Schwachstellen aufzudecken.

Ich merke gerade: Über das Thema Google Hacking sollte ich mal einen längeren Beitrag verfassen.

Der Kuketz-Blog ist spendenfinanziert! Mitmachen ➡