Diskussion zu Benutzerdaten auf phpBB.de ausspioniert

Projekte der phpBB.de-Community und Feedback zu phpBB.de.
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

bantu hat geschrieben:A) Die Systemzeit auf dem Screenshot stimmt nicht.

B) In die Adressleiste kannst du eingeben was du willst, wenn du es nicht abschickst.

C) Dennoch sieht es tatsäch so in unserem Internen Bereich aus.
Moin Bantu

Danke für Deine Antwort.

A) Das sagst Du, aber hast Du einen Beweis dafür?

B) Das ist richtig, aber warum erscheint es dann in der Titelleiste ganz oben?

C) OK, das ist eine gute Aussage von Dir, welche den Inhalt des ScreenShots dann auch eindeutig bestatigt.
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
bantu
Server-Team
Beiträge: 7311
Registriert: 25.04.2006 16:12
Wohnort: Karlsruhe

Beitrag von bantu »

Klar gibt es Beweise dafür. Auf die hast du nur keinen Zugriff.
Powered by Coffee
jaeckel
Mitglied
Beiträge: 31
Registriert: 17.09.2004 09:29
Wohnort: Bad Nauheim
Kontaktdaten:

Beitrag von jaeckel »

Liebe Kolleginnen/Kollegen,

heute in den Morgenstunden wurde eines der größten Rechtsforen www.recht.de/phpbb/ gehackt.

http://www.recht.de/phpbb/viewtopic.php?t=139333
in einem selbst entwickelten Modul möglich war, einen SQL-Befehl einzuschleusen (SQL-Injection)
Jepp. Bei uns ist steht der Knowledge-Base-Mod (veraltet?) im Verdacht.
Gruss
Ihr Achim Jaeckel
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

bantu hat geschrieben:Klar gibt es Beweise dafür. Auf die hast du nur keinen Zugriff.
Aha, somit nehme ich Deine Aussage dann als (bisher für mich) unbewiesen zur Kenntnis. :wink:
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

jaeckel hat geschrieben:
in einem selbst entwickelten Modul möglich war, einen SQL-Befehl einzuschleusen (SQL-Injection)
Jepp. Bei uns ist steht der Knowledge-Base-Mod (veraltet?) im Verdacht.
Moin Achim Jaeckel,

ich habe soeben den Thread bei Euch gelesen. Da Du vg. den Hinweis mit der SQL-Injection zitiert hast meine Frage:

Wurde von eurer DB ebenfalls ein Dump erstellt und anschließend entwendet?

Wenn nein, dann sehe ich keinen direkten Zusammenhang mit den Vorfällen bei phpbb.de, woltlab und SMF. Das außerdem der oder die gleichen Täter die hier am Werk waren auch bei dem Angrif auf eurem Board verantworlich sein sollten, ist aus meiner Sicht zu bezweiflen.

Da die drei vg. Boards laut eigener Aussage bereits Strafanträge gestellt haben und die Identität des hier betroffenen Verkäufers der DBs angeblich bekannt sein soll, müssten demjenigen doch wohl eher die Muffe gehen als weiterhin andere Boards zu hacken.
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
Jan500
Ehemaliges Teammitglied
Beiträge: 4199
Registriert: 01.03.2003 21:32
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Jan500 »

Gairigo, es gibt ne editier-funktion :roll: KB:knigge


ich frag mich außerdem was du eigentlich erreichen willst? willst du uns als lügner darstellen bzw was bringt dir diese diskussion?

entweder du glaubst die wahrheit oder bildest dir diene eigene meinung, die du aber wenn sachlich darstellen solltest und nicht immer schreiben "angeblich" "ich glaub eh nicht was phpbb.de sagt" usw...

Jan
"Life begins at 40 Knots...!" :D
kein (kostenlosen) Support per pn, mail, icq usw. | Kostenlosen Support gibt es hier im Forum!
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

Jan500 hat geschrieben:1) Gairigo, es gibt ne editier-funktion :roll: KB:knigge

2) ich frag mich außerdem was du eigentlich erreichen willst? willst du uns als lügner darstellen bzw was bringt dir diese diskussion?

3) entweder du glaubst die wahrheit oder bildest dir diene eigene meinung, die du aber wenn sachlich darstellen solltest und nicht immer schreiben "angeblich" "ich glaub eh nicht was phpbb.de sagt" usw...

Jan
Moin Jan,

1) Danke für den Hinweis und Link, aber die kenne ich seit 4 1/2 Jahren!

2) Es wurde von Euch zu diesem Thread wie folgt eingeladen:
Hier könnt ihr eure Meinung zu Benutzerdaten auf phpBB.de ausspioniert abgeben.
Diskussion zu Benutzerdaten auf phpBB.de ausspioniert
Und nichts anderes mache ich!

Es wurde von mir "keiner" als Lügner dargestellt. Das ich nun nicht alles glauben werde was wer auch immer behauptet sollte für Dich nachvollziehbar sein. Außerdem vertrete ich meine Meinung und nicht Deine und nicht die von wem auch immer. Auch das solltest Du bitte akzeptieren.

3) Bekannterweise ist die Wahrheit nicht immer das was als Wahrheit dargestellt wird. Und demzufolge hat auch jeder das Recht sich seine eigene Meinung zu bilden.

Wie jemand seine (Meinungs-)Texte schreibt, solltest Du mit Verlaub, aber doch bitte demjenigen überlassen der sie verfasst. Eine Bevormundung deinerseits bedarf es also ganz sicherlich nicht.

Meine Meinung habe ich sachlich dargestellt und auch nicht behauptet, dass "man von Seiten phpbb.de lügen würde".

Deine Aussagen und Hinweise geben mir allerdings zu denken. Damit hast Du für mich Raum für Interpretationen geschaffen! :wink:
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
Benutzeravatar
mgutt
Mitglied
Beiträge: 2999
Registriert: 31.08.2004 16:44
Wohnort: Hennef
Kontaktdaten:

Beitrag von mgutt »

@ Gairigo

1. Es geht immer um die Emailadressen. Umso mehr umso besser.

2. Steht nicht fest, dass es sich um verschiedene Wege des Hackens gehandelt hat. Die Betreiber gehen nur davon aus, was sie als Lücke vorgefunden haben, aber in der Realität gibt es meist nur zwei Wege wie ein Hacker vorgeht

A) File Inclusion
B) SQL Injection

3. Ich behaupte und da sehe ich mich auf Grund der Screenshots sogar bestätigt, dass er in allen Fällen die SQL Injection geschafft hat, denn diese ermöglicht ihm alles. Er kann Passwörter modifizieren (also Admin-Login in 123 ändern, etc.). Er kann Dateien verändern. Und er kann Logins überwinden (mit simplen "OR user_level = admin", etc.).

4. Und der aktuelle Vorfall von recht.de wird das ebenfalls resultieren. Da bin ich mir sicher.

Da mittlerweile viele Seiten existieren, die erklären wie man Seiten hackt und welche Varianten man probieren kann, um eine SQL Injection zu erreichen, wundert mich die aktuelle Welle nicht wirklich. Admins müssen informiert werden, aber leider lesen auch Scriptkiddies mit. Und demnach werden alle schlauer.

Dann noch mal kurz zu unentdeckten Angriffen. Wenn ich eine Seite hacken würde, weil ich die Daten verkaufen wollte, so würde ich zuerst versuchen, die ausgelesenen Daten dazu verwenden, um Passwörter weiterer Admins in anderen Foren zu knacken. So erreicht man einfach mehr Datensätze und damit mehr Gewinne beim Verkauf der Daten.

Habe ich die Daten dagegen über eine Lücke gefunden, die auch bei anderen Seiten greifen würde, so würde ich natürlich erstmal diese Lücke überall nutzen (geht schneller als Passwörter zu knacken).

Wenn ich dagegen jemanden schaden wollte, dann würde ich versuchen möglichst unentdeckt zu agieren. Und in der Zeit nach und nach Dateien oder Datensätze zu zerstören oder zu modifizieren. Es gibt bekannte Meldungen, wo einfach nur die robots.txt modifiziert wurde und man so aus der Suchmaschine rausgeflogen ist. Bis das auffällt vergehen bei manchen Monate.

Gruß
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Benutzeravatar
Gairigo
Mitglied
Beiträge: 43
Registriert: 01.12.2003 17:04
Wohnort: Hamburg
Kontaktdaten:

Beitrag von Gairigo »

@mgutt

Vielen Dank für Deine Antworten und Ansichten.

1) Das es beim Hacken von WebServern „immer“ um die Erlangung von Emailadressen geht, bezweifle ich schon deswg. weil leider zu viele auch irre Vandalen unterwegs sind denen es nur um die Zerstörung und um ihr eigenes Ego nach dem Motto „ich habe es geschafft“ geht. Viele erfolgreichen u.a. auch phpbb Board Hacks der vergangenen Jahre hat dieses bestätigt.

2) Ja, dass sehe ich ebenfalls so. Deswg. hatte ich mich auch darüber gewundert, das von Seiten phpbb.de folgendes hier im Thread mitgeteilt wurde:
Jan500 hat geschrieben:auf woltlab wurde ein DB Backup über das ACP gemacht (angeblich), bei uns wurde nicht aufs ACP zugegriffen, bei SMF wurde der ftp account geknackt.... also überall etwas anderes...
3) Klar, auch da gebe ich Dir Recht, wenn es denn auch tatsächlich eine SQL-Injektion gewesen war. Sollte es eine gewesen sein, was ich ja nicht ausschließe, dann würde es bedeuten, dass der- oder diejenigen und zukünftig auch andere Hacker in der Lage wären, zig-tausende von Boards mit unterschiedlichen Board-Systeme zu hacken und in den Besitz von deren DBs zu gelangen. Das ist aber bisher nicht passiert.

4) Zum nun auch noch leidigen Hackangriff auf das phpbb Board von recht.de schließe ich vorerst einen direkten Zusammenhang aus. Es kann, muss sich aber nicht um die gleiche Hackvorgehensweise gehandelt haben. Bisher hat der Betreiber/Admin von recht.de ja lediglich dieses in Verdacht:
jaeckel hat geschrieben:Jepp. Bei uns ist steht der Knowledge-Base-Mod (veraltet?) im Verdacht.
5)
mgutt hat geschrieben:Da mittlerweile viele Seiten existieren, die erklären wie man Seiten hackt und welche Varianten man probieren kann, um eine SQL Injektion zu erreichen, wundert mich die aktuelle Welle nicht wirklich. Admins müssen informiert werden, aber leider lesen auch Scriptkiddies mit. Und demnach werden alle schlauer.
Ja, auch da hast Du meine volle Zustimmung. Es sind ja auch hier außer div. Usern wie Du es nennst, Scriptkiddies unterwegs.

6)
mgutt hat geschrieben:Dann noch mal kurz zu unentdeckten Angriffen. Wenn ich eine Seite hacken würde, weil ich die Daten verkaufen wollte, so würde ich zuerst versuchen, die ausgelesenen Daten dazu verwenden, um Passwörter weiterer Admins in anderen Foren zu knacken. So erreicht man einfach mehr Datensätze und damit mehr Gewinne beim Verkauf der Daten.
Klar, was dann für mich bedeutet, das sich hier befindliche User, welche zu 99,9% sicherlich eigene Boardbetreiber und/oder Board-Administratoren sind, identische Passwörter hier und bei ihren eigenen Boards etc. verwenden.

7) Das sich mit den Email-Adressen der sich in der DB von phpbb.de und den anderen (gehackten) Board-Support DBs Geld verdienen lässt, bezweifle ich schon deswg., weil es sich um diese Email-Adressen sicherlich nicht um potentielle Käufer von irgendwelchen dubiosen Produkten handeln wird. Sind doch eher die Boardbetreiber und/oder Administratoren selber die in solchen Boards auf der Suche nach Support sind.

8 ) Da die Transparenz wie was genau passiert ist bislang nicht bekannt gegeben wurde, haben wir jedenfalls div. Änderungen bei uns schon vorgenommen und weitere werden in Kürze nach und nach folgen. Ob diese dann letztendlich ausreichend sein werden, hoffe ich für unser Board. Das es keine 100% Sicherheit gibt ist natürlich auch mir bewusst.

Da, wie ja nun feststeht, maßgebend mit auch das deutsche phpbb.de Board ein Opfer wurde, muss sich kein phpbb Boardbetreiber Vorwürfe machen, wenn er ebenfalls ein Hack-Opfer werden sollte.
<<< Gruss - Gairigo >>>
DL-Support
http://www.dl-support.de
JuSc<l
Mitglied
Beiträge: 323
Registriert: 20.11.2007 15:53
Wohnort: Heilbronn
Kontaktdaten:

Beitrag von JuSc<l »

Ist den Leuten so langweilig, das die Foren hacken müssen?

Ohmann...
Antworten

Zurück zu „Community Talk“