CyberDruid: "Fake URLs"

Ich möchte einen Freund gerne einen Streich spielen.
Es gab mal die Möglichkeit URL irgendwie zu "faken"

Da sah dann so aus:

www.n-tv.de/774937.html::www.eigentlicher-server.de/bla

weisds einer wie das genau geht? Vorne steht eine URL, die aber gar nciht angewählt wird. Die hinten wir angewählt.

Hmm?
Danke im Vorraus!

  1. Hi,

    Da sah dann so aus:

    www.n-tv.de/774937.html::www.eigentlicher-server.de/bla

    weisds einer wie das genau geht? Vorne steht eine URL, die aber gar nciht angewählt wird. Die hinten wir angewählt.

    Mal abgesehen davon, was an einem solchen Streich lustig sein soll, geht das eigentlich ganz einfach.
    Im ersten Teil der Url wird ein Script angesteuert, welches die zweite als Parameter übergebene Url entweder selber lädt und ausgibt, oder einen Redirect auf die Seite macht.

    mfg Andres Freund

    ps: War die Url nicht eher in der Form: http://www.example.org/script?url=http://www.echteadresse.de?

    --
    ss:) zu:) ls:} fo:) de:] va:) ch:| n4:& rl:° br:^ js:( ie:% fl:( mo:|
    1. ps: War die Url nicht eher in der Form: http://www.example.org/script?url=http://www.echteadresse.de?

      Kann sein...
      weiss ich nciht mehr SO genau :/

      danke auf jeden fall!!

    2. TAch!

      www.n-tv.de/774937.html::www.eigentlicher-server.de/bla

      vs.

      http://www.example.org/script?url=http://www.echteadresse.de?

      das sind zwei verschiedene varianten.

      variante 1 (in deiner falschen syntax):
      www.verarsche.de::www.ehrlichsein.de

      variante2:
      www.ehrlichsein.de/script?url=www.verarsche.de

      und die Variante 1 hat in etwa die folgende syntax:
      www.verarsche.de@www.ehrlichsein.de

      du übergibst der ehrlichsein.de praktisch einen user, lässt ihn aber wie eine URL aussehen. Und wer das @ übersieht, ist schon getäuscht, weil man hinter dem www.verarsche.de nur noch unterseiten erwartet.

      mit freundlichen Füßen,
      Torsten

      1. mit freundlichen Füßen,
        Torsten

        danke das wars!!!
        *froi* :)

        einfach ein @-zeichen... tztztz

        1. Hi,

          einfach ein @-zeichen... tztztz

          die sogenannten "@-Domains" sind technisch illegal. In dem URLs definierenden Dokument (RFC 1738) werden sie sogar _explizit_ verboten. Du riskierst Beschädigungen am Internet und den darin vorhandenden Systemen.

          DON'T TO THIS AT HOME!

          Cheatah

          --
          X-Will-Answer-Email: No
          X-Please-Search-Archive-First: Absolutely Yes
          1. Hi!

            die sogenannten "@-Domains" sind technisch illegal. In dem URLs definierenden Dokument (RFC 1738) werden sie sogar _explizit_ verboten. Du riskierst Beschädigungen am Internet und den darin vorhandenden Systemen.

            Kannst Du mir sagen wo steht das das verboten ist? Kann da keine Stelle finden.
            Außerdem übersetzen IMHO die Browser eine eingabe http://foo@server.de/ einfach in einen Request / an server.de mit dem Basic-authentification Username foo als Header. Was ist jetzt daran ungültig?

            Grüße
            Andreas

            1. Hi,

              die sogenannten "@-Domains" sind technisch illegal. In dem URLs definierenden Dokument (RFC 1738) werden sie sogar _explizit_ verboten. Du riskierst Beschädigungen am Internet und den darin vorhandenden Systemen.
              Kannst Du mir sagen wo steht das das verboten ist? Kann da keine Stelle finden.

              RFC 1738, http://www.ietf.org/rfc/rfc1738.txt

              """
              3.3. HTTP
              [...]
                 An HTTP URL takes the form:

              http://<host>:<port>/<path>?<searchpart>

              where <host> and <port> are as described in Section 3.1. If :<port>
                 is omitted, the port defaults to 80.  No user name or password is
                 allowed. [...]
              """

              Außerdem übersetzen IMHO die Browser eine eingabe http://foo@server.de/ einfach in einen Request / an server.de mit dem Basic-authentification Username foo als Header. Was ist jetzt daran ungültig?

              Die Annahme, dass a) "die Browser" alle Browser sind, und dass b) nur Browser URLs anfordern. In einem Intranet kannst Du das meinetwegen garantieren - außerhalb desselben ist jedoch in keinem Fall gesichert, welches System die defekte URL unverändert für einen Request verwendet.

              Mehr dazu findest Du im Archiv.

              Cheatah

              --
              X-Will-Answer-Email: No
              X-Please-Search-Archive-First: Absolutely Yes
          2. Tach auch,

            DON'T TO THIS AT HOME!

            Don't worry, I won't to it. But I might do it.

            Gruss,
            Armin

            --
            Location: Swindon/Wiltshire/England/UK/Europe/Northern Hemisphere/Planet Earth/Solar System/Milky Way Galaxy/Universe
            http://www.ministryofpropaganda.co.uk/
          3. Hi,

            Hi,

            einfach ein @-zeichen... tztztz

            <@-domains sind illegal und können schäden ausrichten>

            DON'T TO THIS AT HOME!

            Danke für diesen Hinweis, Cheater. Ich hatte lediglich von der Technik gehört, nicht jedoch von deren (eventuellen) Auswirkungen. Wenn ich das von vorneherein gewußt hätte, hätte ich dem CyberDruiden lieber privat geantwortet, als sowas hier im Forum zu veröffentlichen.

            Falls sich ein Moderator dieses Forums genötigt fühlt, mein erstes Posting über die @-domainszu löschen, so erkläre ich mich damit einverstanden.

            MfG
            Torsten

            1. Hallo Torsten,

              Falls sich ein Moderator dieses Forums genötigt fühlt, mein erstes Posting über die @-domainszu löschen, so erkläre ich mich damit einverstanden.

              Nanana, Cheatah hat mal wieder maßlos übertrieben. Sie sind zwar nicht erlaubt und deswegen kann es zu unvorhersehbaren Effekten kommen, aber dass sie wirklich Schaden anrichten können, wage ich mal zu bezweifeln.

              Christian

              --
              Hast Du einen Beitrag? Nur her damit!
              http://aktuell.de.selfhtml.org/tippstricks/beitrag.htm
              SELF-Code: (http://emmanuel.dammerer.at/selfcode.html)
              sh:) fo:) ch:] rl:( br:> n4:& ie:% mo:) va:) de:] zu:) fl:( js:| ss:) ls:[
            2. Moin!

              Danke für diesen Hinweis, Cheater.

              Uh-oh, hoffen wir, dass Cheatah Dir das nicht uebel nimmt. ;-)

              Wenn ich das von vorneherein gewußt hätte, hätte ich dem CyberDruiden lieber privat geantwortet, als sowas hier im Forum zu veröffentlichen.

              Nein nein, so rum ist es schon besser. Hier konnte Dir widersprochen werden. Haettest Du ne Mail geschrieben, haette sich die fehlerhafte Information unbemerkt repliziert.

              Allerdings waer's in diesem Fall nicht so schlimm, da es ja eh nur um einen kleinen Streich geht.

              So long

              --
              Wer andern eine Bratwurst brät, der hat ein Bratwurst-Bratgerät.
      2. Hi,

        Deswegen meinte ich ja auch "eher". Weil die andere Variante nicht "legal" ist ;-).

        mfg Andres Freund

        --
        ss:) zu:) ls:} fo:) de:] va:) ch:| n4:& rl:° br:^ js:( ie:% fl:( mo:|