Diskussion zu Benutzerdaten auf phpBB.de ausspioniert

Projekte der phpBB.de-Community und Feedback zu phpBB.de.
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

bantu hat geschrieben:A) Der (durchaus wichtige) Hinweis wurde in der Hektik schlichtweg vergessen. Wir haben ihn im Nachhinein darauf aufmerksam gemacht. Er wollte die Nachricht wohl schnellstmöglich raushaben.

B) Eventuell ist der zitierte Satz etwas verwirrend. Setze in "wollen" noch ein vermutlich fehlendes "t" ein: "wollten" und lies den Satz nochmal.

--

C) Im Endeffekt trifft es Pyramide auf den Punkt: Wir können euch Informationen geben. Ihr könnt sie glauben oder nicht. Es gibt für euch keine Möglichkeit die Informationen zu prüfen, denn es gibt keine unabhängige, andere Quellen.
Moin bantu

A) Aha, danke für Deinen Hinweis. Dann darf sich auch keiner von phpbb.de wundern wenn demzufolge etwas anderes als angedacht interpretriert wird.

B) Ebenfalls ein Danke. Das habe ich, allerdings kann ja nun kein Außerenstehender etwas dafür wenn derjenige der Infos von solcher einer Wichtigkeit bereits stellt, sich dann verhaspelt.

C) Das ist absolut korrekt. Nur dann darf und sollte man aber wie in eurem Fall sicherlich nicht auch noch Außenstende zu Diskussionen zu diesem Fall einladen!
PhilippK hat geschrieben:Kommentare zu dieser Ankündigung sind im Diskussionsthema willkommen.

Hier könnt ihr eure Meinung zu Benutzerdaten auf phpBB.de ausspioniert abgeben.
Ich habe doch lediglich diese Einladung angenommen! :wink:
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Beitrag von gn#36 »

Naja wir haben ja das Thema auch nicht geschlossen, oder?

Diskutieren bedeutet ja Meinungen austauschen. Und bevor das zu einem Monolog wird oder in wilden Spekulationen ausartet geben wir eben auch mal unseren Senf dazu. ;) Wenn man manche Dinge unkommentiert stehen lässt, dann gibt es immer mal wieder User, die das vielleicht in den falschen Hals kriegen, das muss ja nicht unbedingt sein.

Auf jeden Fall scheinen es eine ganze Menge Leute für wichtig gehalten haben, hier ihre Meinung abzugeben, ein Thema das noch schneller gewachsen ist ist mir jedenfalls noch nicht untergekommen. Zu Beginn war man mit einer Seite fertig zu lesen, da gab es schon wieder 2 neue.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
PhilippK
Vorstand
Vorstand
Beiträge: 14662
Registriert: 13.08.2002 14:10
Wohnort: Stuttgart
Kontaktdaten:

Beitrag von PhilippK »

Um es nochmal klarzustellen: die derzeitigen Hinweise deuten darauf, dass bei allen der genannten Boards der gleiche Angreifer am Werk war. Das heißt nicht, dass er überall die gleichen Methoden genutzt hat. Auf welchem Weg die Angriffe außerhalb phpBB.de jeweils stattgefunden haben, entzieht sich unserer Kenntnis.

Gruß, Philipp
Kein Support per PN!
Der Sozialstaat ist [...] eine zivilisatorische Errungenschaft, auf die wir stolz sein können. Aber der Sozialstaat heutiger Prägung hat sich übernommen. Das ist bitter, aber wahr. (Horst Köhler)
Meine Mods
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

NMK hat geschrieben:1) Der Hacker muss nichts in der Art gewusst haben, er ist viele Dateien durchgegangen und hat Sicherheitslücken GESUCHT. (Davon ist jedenfalls auszugehen, da das sehr viel wahrscheinlicher ist.)

2) Ja, es ist durchaus möglich, dass phpBB.de uns falsche Informationen gibt, aber ich sehe keinen Sinn darin, darüber zu diskutieren, ob sie wahr oder falsch sind.
Moin NMK

1) Muss sicherlich nicht, aber hat ja scheinbar. Und eigenartigerweise hat derjenige dann auch noch die Sicherheitslücken in völlig unterschiedlichen Forensystemen, in wie hier im Thread vom phpbb.de mitgeteilt, völlig unterschiedlichen Zugangs-Logins ACP, FTP, Homemade Modul (Sripten?) gesucht und erfolgreich gefunden!

Und mit allen dann ihm zugänglichen "Einbruchsszenarien" dann auch noch fast zeitgleich die DB Dumps durchgeführt.

Wie von mir schon erwähnt: Alle Achtung - mein Respekt dafür.

2) Dazu vermag und möchte ich keine Aussagen zu treffen. Ich vertrete lediglich meine Ansichten und poste zu genau diesem Sachverhalt in diesem Thread, weil dazu von phpbb.de ja auch eingeladen wurde.
PhilippK hat geschrieben:Kommentare zu dieser Ankündigung sind im Diskussionsthema willkommen.

Diskussion zu Benutzerdaten auf phpBB.de ausspioniert

Hier könnt ihr eure Meinung zu Benutzerdaten auf phpBB.de ausspioniert abgeben.
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
NMK
Mitglied
Beiträge: 252
Registriert: 11.05.2005 15:24
Wohnort: Steinfurt
Kontaktdaten:

Beitrag von NMK »

Gairigo hat geschrieben:Wie von mir schon erwähnt: Alle Achtung - mein Respekt dafür.
Das ist schon eine Leistung, in der Tat.
(Aber ich glaube, man kann trotzdem drauf verzichten. ;-))

Das Gleichzeitig ist jedenfalls dann nicht mehr die grosse Leistung gewesen. (programme starten / urls in den browser eingeben -> Gleichzeitig "abfeuern")

NMK
Benutzeravatar
mgutt
Mitglied
Beiträge: 2999
Registriert: 31.08.2004 16:44
Wohnort: Hennef
Kontaktdaten:

Beitrag von mgutt »

Gairigo hat geschrieben:Absolut korrekt, Allerdings erklärt Deine Aussage nicht, woher der "angebliche Täter" überhaupt wußte, dass ihr ein eigenes Modul entwickelt habt und wo auch immer dieses auf dem phpbb.de Server liegt und das es in dem, Eurem eigenen Modul einen Programmierfehler gab!
Diese Kenntnis ist nicht nötig. Ich könnte Dir in ca. 30 Minuten ein Script schreiben das folgendes macht:

1. alle Urls eines Projektes einliest (Crawler)
2. jede Url erneut aufruft, wobei aber jede einzelner Parameter modifziert wird
3. die Ergebnisseite auswertet

Ein Beispiel:
Die Url zu diesem Topic lautet:
http://www.phpbb.de/viewtopic.php?t=164 ... highlight=

Nun nehme ich die URL auseinander und zerlege die Parameter:
t=164185
start=0
postdays=0
postorder=asc
highlight=

Und jetzt rufe ich die URL erneut auf, aber setze bei jedem Parameter einen zusätzlichen Parameter an:
t=164185+union+select
start=0+union+select
postdays=0+union+select
postorder=asc+union+select
highlight=+union+select

und baue die URL wieder zusammen:
http://www.phpbb.de/viewtopic.php?t=164 ... ion+select

Die Ergebnisseite analysiere ich nun händisch oder automatisch auf die Ausgabe einer MySQL-Fehlermeldung. Sollte eine kommen, so kann ich den entsprechenden Parameter ausbauen. Ich erkläre jetzt nicht weiter, welche Techniken noch möglich wären, aber es gibt noch weitere Ausbaustufen weitere Lücken zu analysieren.

Das ist übrigens auch ein Grund, weshalb man die Ausgabe von Fehlermeldungen unterdrücken sollte. Daher sollte man die DB-Klasse so ändern, dass sie im Fehlerfall lieber in eine Logdatei schreibt oder eine Email versendet (an den Webmaster). Gerade Emails sind ganz gut, um Hackerversuche zu erkennen und das evtl. Loch zu stopfen.

Diese Technik hat aber auch Nachteile, man muss einen Crawler laufen lassen, der evtl. zurückverfolgbar ist und man fällt auf Grund der massenhaft falschen Anfragen auf.

Ich will Dir nur klar machen, dass keine Suche nach Modulen oder sonstigem nötig ist, um dann erst nach einer evtl. Lücke zu suchen. Vielleicht war es auch nur ein Zufall und ein bekannter Link hatte eine Fehlermeldung ausgegeben, die vorher nicht aufgefallen war.

Wo ich Dir aber recht gebe ist die zielgerichtete Attacke gegen mehrere Ziele und diese auch mit Erfolg. Wobei ich nicht ausschließen will, dass diese Attacke über mehrere Monate ging. Denn nichts ist besser, als die Kontrolle über etwas zu erlangen und lange unerkannt zu bleiben. Man darf nämlich nicht vergessen, dass der Hacker nur aufgefallen ist, weil er sich selbst verraten hat.

Das ist auch ein Grund warum Ebay mehr als 2 Jahre lang offen war. Die Hacker haben die Lücken nicht angesprochen, sondern nur die Lücke dazu genutzt Daten zu verkaufen oder andere Mitglieder zu falschen Überweisungen / Käufe zu bringen. Bei Ebay konnten die Hacker übrigens in der Zeit auf alle Mitgliedsdaten zugreifen und damit auch auf Bankdaten. In der Presse war vor kurzem noch ein anderer Bericht von einem Onlineshop von dem alle Kreditkarten-Daten geklaut wurden. Dort war man tatsächlich fahrlässig. Man speicherte die CVV/CVC-Nummer, die ja bekanntlich zur Verfikation einer Kreditkarte dient und gar nicht gespeichert werden darf.

Ich denke es sollten alle aus dem Vorfall lernen, denn wie die Hacker ja bestätigten, war der Übeltäter keine sonderliche Leuchte im Business.

Also:
- nutzt keine Passwörter doppelt
- Passwörter sollten immer lang sein und aus Kleinbuchstaben, Großbuchstaben, Zahlen UND Sonderzeichen bestehen
- ein Passwort darf niemals in irgendeinem Wörterbuch zu finden sein (egal welcher Sprache)
- verschlüsselt wenn möglich die Emailadressen in Eurer Datenbank (ich arbeite derzeit an einem AES-Verfahren)
- nutzt ein Verschlüsselungsverfahren für Passworter das dem von phpBB3 ähnelt oder entwickelt ein eigenes (Random Salt, langwierige Berechnung)
- keine genauen Fehlermeldungen ausgeben
- stellt online keine Backup-Tools zur Verfügung (mysqldumper, foreninterne systeme, etc.)
- stellt euch vor, ihr wärt ein Hacker und gerade mit dem Adminlogin online

Gerne fasse ich auch noch mal getrennt ein paar Sicherheitsinformationen zur Verfügung.

Ach ja: Ich teste eure Seite nicht (ich hab so eine Anfrage mal bekommen), in dem ich sie für euch versuche zu hacken. Ich habe bei meinem eigenen Projekt schon genug um die Ohren und hacken ist nicht gerade ein Geschäft was ich als lukrativ bezeichnen würde. Den Stundenaufwand könnte auch keiner denke ich bezahlen.
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

mgutt hat geschrieben:A) Diese Kenntnis ist nicht nötig. Ich könnte Dir in ca. 30 Minuten ein Script schreiben das folgendes macht:

B) Ich will Dir nur klar machen, dass keine Suche nach Modulen oder sonstigem nötig ist, um dann erst nach einer evtl. Lücke zu suchen. Vielleicht war es auch nur ein Zufall und ein bekannter Link hatte eine Fehlermeldung ausgegeben, die vorher nicht aufgefallen war.

C) Wo ich Dir aber recht gebe ist die zielgerichtete Attacke gegen mehrere Ziele und diese auch mit Erfolg. Wobei ich nicht ausschließen will, dass diese Attacke über mehrere Monate ging. Denn nichts ist besser, als die Kontrolle über etwas zu erlangen und lange unerkannt zu bleiben. Man darf nämlich nicht vergessen, dass der Hacker nur aufgefallen ist, weil er sich selbst verraten hat.

D) Ich denke es sollten alle aus dem Vorfall lernen, denn wie die Hacker ja bestätigten, war der Übeltäter keine sonderliche Leuchte im Business.
Moin mgutt

Danke für Deine ausführlichen Erklärungen. Bitte nicht vegessen: Nicht jeder fundierte Code-Macker ist ein erfolgreicher Code-Hacker. Zum Glück, denn ansonsten könnten ja alle ihre Millionen von Websites mit DBs schließen.

A) Allerdings kann nicht jeder und wenn er noch so gute Kenntnisse haben sollte, mit welchem Hack-Script auch immer, mal so eben irgendwelche Server mit völlog unterschiedlichen Applikationen hacken. Und außerdem dann auch noch aktuelle DB Dumps erstellen und zu sich runterladen.

B) Naja, man muss schon wissen, nach was man sucht. Und bei Standardsysteme von der Stange wie u.a. auch phpbb weiß ein versierter Hacker in spe es ja auch.

Das mit dem Zufall bezweifle ich dennoch z.Zt. Außerdem erlaube ich mir erneut anzumerken, dass von dem "angeblichen" Täter drei Boards mit komplett unterschiedlichen Forensysteme auf "angeblich" völlig unterschiedlichen (Zugangs-)Arten von der Entwendung ihrer DB(s) betroffen waren/sind.

C) Zielgerichtet, ja da gebe ich Dir Recht. Aber lange vorbereitet? Dagegen spricht aus meiner Sicht, dass "scheinbar" bis auf die mir bekannten drei Boards keine anderen betroffen sind/waren. Und wir sind uns sicherlich einig darüber, dass es außer z.b. phpbb.de etliche wesentlich größere Boards mit dem zig-fachen an User-Accounts gibt.

Und genau das wirft bei mir die Frage auf: Warum hat sich der oder die Täter ausgerechnet die sog. Support User helfen User Boards von drei großen Boardsysteme in Deutschland ausgesucht?

Und warum dann nicht auch noch z.b. das Invision Power Board und/oder das vBulletin Support-Board?

Der Werbe-/Verkaufhinweis vom "angeblichen" Anbieter "Trada" lautet wie folgt:
Selling Dump of the HUGE boardvendors!
Board Vendor = Board Anbieter!

Naja, selber verraten sicherlich. Aber mal im Ernst, er brachte sich unerlaubt in den Besitz fremder DBs von augerechnet drei großen Foren-Anbieter. Was soll er damit denn anfangen außer sie irgendwie anzubieten? Er hat die DBs ja sogar per Aktion (Zitat: Teilt Eure Angebote hier mit) also für mich zum maximal möglich Preis angeboten.

Aus meiner Sicht also ein geplanter Angrif auf (scheinbar nur) speziell diese drei Boards. Warum als ausgerechnet diese drei Boards?

Und mit seinen Aktionen muss er schnell, gründlich und vor allem sehr effektiv gewesen gewesen sein, denn:

a) Laut einem veröffentlichten ScreenShot hat er am Montag den 04.02.08 um ca. 19:05 (soweit es für mich zu erkennen ist) sich mit einem der bei phpbb.de vier vorhandenen Adminzugänge bei phpbb.de eingeloggt und einen ScreenShot von den internen Admin & Mod Foren errstellt.

Am gleichen Tag wurde bereits ca. 1/2 Std. früher vom phpbb.de Admin "PhilippK" der Thread:

"04.02.2008 18:27 Titel: Benutzerdaten auf phpBB.de ausspioniert"
http://www.phpbb.de/viewtopic.php?t=164184

erstellt!

Ab Sonntag den 03. Febr. 08 um 7:21 pm hatte er bereits seine Offerte im hack4you.org Board veröffentlicht!

D) Joo, auch da stimme ich Dir zu. Scripte Coden und geschäftsfähig sein sind eben zwei paar Schuhe.

Dennoch wundert es mich, dass der Täter es (laut seinem ScreenShot) geschafft hat sich mit einem der vier phpbb.de Admin Zugangsdaten hier einzuloggen obwohl den phpbb.de Admins schon seit etlichen Std. dieses:
PhilippK hat geschrieben:Gestern wurde ein gezielter Angriff auf phpBB.de gefahren.
bekannt war!
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
NMK
Mitglied
Beiträge: 252
Registriert: 11.05.2005 15:24
Wohnort: Steinfurt
Kontaktdaten:

Beitrag von NMK »

D) Er hat die DB in ein anderes Forum eingespielt, und sich dann als Admin eingeloggt (Passwort konnte er im Forum auf seinem eigenem Server dann ja ohne Probleme ändern).

So einfach ist das. ;-)

NoMoKeTo
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

NMK hat geschrieben:D) Er hat die DB in ein anderes Forum eingespielt, und sich dann als Admin eingeloggt (Passwort konnte er im Forum auf seinem eigenem Server dann ja ohne Probleme ändern).

So einfach ist das. ;-)

NoMoKeTo
Moin NoMoKeTo

Das schließe ich schon deswg. aus. weil in seinem ScreenShot als Adresse: http://www.phpbb.de zu erkennen ist. Siehe auch die Fenster-Titel-Zeile!

Und außerdem ist in seinem Screenshot ein interner Admin-/Moderatoren- phpbb.de Beitrag vom 03.02.2008 um 06:19 Uhr (seine Boardzeit und für mich!) zu erkennen!

Somit, sorry, aber ist Deine Erklärung falsch. :wink:
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
bantu
Server-Team
Beiträge: 7311
Registriert: 25.04.2006 16:12
Wohnort: Karlsruhe

Beitrag von bantu »

Die Systemzeit auf dem Screenshot stimmt nicht. In die Adressleiste kannst du eingeben was du willst, wenn du es nicht abschickst. Dennoch sieht es tatsäch so in unserem Internen Bereich aus.
Powered by Coffee
Antworten

Zurück zu „Community Talk“