Wie hier schon jemand geschrieben hat....bei 5 Foren kein Problem, bei 100 Forenzugängen leg ich mir doch nicht 100 E-mail-accounts an und ruf die auch noch über einen Clienten ab.StefanB hat geschrieben:Daher besser für jedes Forum eine eigene Adresse verwenden. Die ist schnell geändert, und gut iss...stei109 hat geschrieben:Wo ist der Unterschied von einer "extra Mailadresse" für Foren zu einer einzigen Mailadresse für Foren und andere Zugänge?
Wenn Spam zu befürchten ist, krieg ich ihn sowieso - egal auf welche Adresse.
Diskussion zu Benutzerdaten auf phpBB.de ausspioniert
Hi, falls ihr ein Mod braucht was den ganzen md5 kram durch sha1 + magic token austauscht, meldet euch per PM bei mir.
Hintergrund: Mir ist genau das gleiche passiert, kann man im nachhinnein nichts machen ausser den usern bescheid geben. Aber naja für die Zukunft (nächsten angriff) hab ich das mal umgebaut.
SHA1 ist meines wissens nicht ganz so leicht zurückrechenbar, ausserdem hat man ohne magic token (also php code) nichts in der hand
meistens wird ja nur die db gehackt, an den php code zu kommen ist nochmal ne andere nummer. war zumindest bei uns so.
Naja ist auch egal, ihr könnt euch das sicher auch kurz selber bauen. Und es ist wenigstens etwas was man als Admin tun kann.
Achso alle passwörter werden dann ungültig, also alle user müssten dann einmal durch die "passwort vergessen" funktion, aber das hat bei mir gut geklappt mit 5000 usern .. keine ahnung wieviele ihr hier habt
Gruß Niwo
-----
www.freelancerserver.de
Hintergrund: Mir ist genau das gleiche passiert, kann man im nachhinnein nichts machen ausser den usern bescheid geben. Aber naja für die Zukunft (nächsten angriff) hab ich das mal umgebaut.
SHA1 ist meines wissens nicht ganz so leicht zurückrechenbar, ausserdem hat man ohne magic token (also php code) nichts in der hand

meistens wird ja nur die db gehackt, an den php code zu kommen ist nochmal ne andere nummer. war zumindest bei uns so.
Naja ist auch egal, ihr könnt euch das sicher auch kurz selber bauen. Und es ist wenigstens etwas was man als Admin tun kann.
Achso alle passwörter werden dann ungültig, also alle user müssten dann einmal durch die "passwort vergessen" funktion, aber das hat bei mir gut geklappt mit 5000 usern .. keine ahnung wieviele ihr hier habt
Gruß Niwo
-----
www.freelancerserver.de
-
- Mitglied
- Beiträge: 451
- Registriert: 23.12.2007 04:53
-
- Mitglied
- Beiträge: 13
- Registriert: 11.08.2007 18:32
Cracker Tracker kann nur bekannte Lücken füllen. Das ist ein sogenanntes Blacklist-Verfahren was Root-Admins bereits lokal realisieren.mrgreen hat geschrieben:Na klasse, ich kann sämtliche Accounts ändern, das ist nicht nur mein Forenpasswort sondern auch mein Mailpasswort......![]()
Was ich nicht verstehe, warum sich gerade phpBB nicht sowas antut wie den Cracker Tracker oder einen DB Schutzsystem.......und jetzt kommt mir nicht "aus Performancegründen".....im Endeffekt habe ich aber auch nur zu wenig Ahnung von Brute Force angriffen und sonnstigen Hackerzeugs.
Die Security Engine finde ich sinnvoll, wenn man Angst hat, dass eingebaute Mods unsicher sein könnten. Ansonsten ist der Rest ziemlich oversized. Das ein Angriff erfolgt ist oder nicht interessiert einen nicht wirklich, wenn er sowieso blockiert wurde.
Ich Sachen Sicherheit empfehle ich das Magazin phpsolutions. In der Ausgabe 01/2008 gibt es ein Special dazu.
Hier der richtige Link:Blacker47 hat geschrieben:http://de.wikipedia.org/wiki/Salt_(Kryptologie)
(habe oberen Link nicht ganz als Link hier posten können)
http://de.wikipedia.org/wiki/Salt_%28Kryptologie%29
Klammern entsprechen nicht der URL-Norm.
Wo ist der Vorteil von salt? Es reicht meiner Meinung nach z.B. sowas:
Code: Alles auswählen
md5($board_config['board_startdate'] . $pw);
Was auch gehen würde, wäre "md5(md5($pw))". Denn niemand rechnet das zwei mal rückwärts aus.
Beides hilft aber nicht gegen Missbrauch von Autologin-Cookies. Daher sind Cookies immer unsicher. Ich plane aus diesem Grund auch alle Moderatoren-Funktionen auf 2L-Login Basis zu realisieren.
Ich empfehle die Greylisting und Policydweight Filter. Beide haben ich seit knapp 2 Jahren im Einsatz und bekomme von früher 100 Spammails pro Tag noch ca. 5-10. Ich habe aber auch entsprechend viele Domains und viele kommen per Zufall durchcYbercOsmOnauT hat geschrieben:Meine Emailadresse ist eh öffentlich (Siehe Signatur) und wenn ich zu den knapp 400 Spammails pro Tag nun 50 mehr bekomme, macht es bei mir den Braten auch nicht mehr fett.:D

@ all
Und weil ich euch alle gerade so aufregt. Ebay wurde seit 2 Jahren gehackt, ohne das Ebay die Nutzer darüber aufgeklärt hat. Das man bei Ebay z.B. nicht mehr die Namen in der Bieterliste sehen kann liegt daran, dass die Hacker diese Usernamen Emailadressen zuordnen konnten und damit gefakte Angebote an unterliegende Bieter senden konnten.
Ebay hat Ende letzten Jahres die meisten User darüber informiert. Übrigens wurden dabei auch alle Bankdaten etc. ausgelesen.
Für jede Seiten mit Login sollte man sich ein anderes Passwort aussuchen, zumindest dann wenn die eingegebenen Daten wertvoll sind. Das man sich die nicht alle merken kann ist klar, deswegen sollte man sich auch schriftlich notieren. Jeder hat Papier und Stift zu Hause, also daran sollte es nicht hapern.
Ich habe das damals wegen Ebay gemacht als ich gehört habe, dass Hacker fremde Datenbank ausgelesen haben und dann mit den Passwörtern probiert haben, ob sie bei Ebay identisch sind. Gleiches galt auch für Paypal.
Weil bereits zuvor gesagt wurde, dass es nicht am phpBB liegt, also hätte das das Problem nicht gelöstWarum stellen die phpbb.de Admin nicht die Version von phpbb2 auf phpbb3 um?

meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
- Mahony
- Ehemaliges Teammitglied
- Beiträge: 12179
- Registriert: 17.11.2005 22:33
- Wohnort: Ostfildern Kemnat
- Kontaktdaten:
Hallo
@blubbin
Gedulde dich bitte mit deinen Fragen denn
Grüße: Mahony
@blubbin
Gedulde dich bitte mit deinen Fragen denn
PhilippK hat geschrieben:Zugleich bitten wir auch um Verständnis, dass wir auf Grund der laufenden Ermittlungen derzeit einen Teil unserer Erkenntnisse nicht veröffentlichen werden.
Grüße: Mahony
Taekwondo in Berlin
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.