H@CK3D BY H@CK425

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.

Eine Neuinstallation von phpBB 2.0 wird auf phpBB.de nicht mehr unterstützt.
Siehe auch Entwicklungs-Ende von phpBB 2.0 - Auswirkungen auf phpBB.de
4seven
Mitglied
Beiträge: 5869
Registriert: 21.04.2007 06:18

Beitrag von 4seven »

Wer sein Windows immer aktuell hält, braucht dann Deiner Meinung auch keine Sicherheitstools dafür? Also Firewall, Antivirus, Antispam, etc?
Wer so denkt, bzw. argumentiert, hat Sicherheit wirklich nicht verstanden.
Oder warum verdienen Firmen, die Sicherheit nicht nur an den "Kleinen Mann" verkaufen, einen heiden Geld mit Ihren Produkten?
Ich habe das ganz sicher richtig verstanden, da ich nebenberuflich Firmen in Fragen der Sicherheitsoptimierung berate. Das gilt für alle Systeme. Das Problem ist nicht das System, sondern der User Ver. 1.0. Hier gilt es Bewußtsein zu schaffen. Ich klicke bei einer Mail auf den Anhang. Ich klicke auf einer Pornoseite auf das "Ich bin heiß - klick mich Bild". Ich ziehe mir unbekannte Tools ungeprüft auf den Rechner. Ich Ich Ich. Niemand anderes. Ich benutze den unsicheren Browser. Ich interagiere.

Das sicherste System der Welt nützt nichts, wenn ich einen manuellen Viren-Install auslöse. Standardtools sind heute leider nötig, weil die User (allgemein immer noch zu) wenig Sicherheitsbewußtsein haben und alles anklicken und jede Seite besuchen, die nicht schnell genug auf die Bäume kommt. Das ist de facto so. Der Erfolg mittelmäßiger gelber Rundumglücklich-Sicherheits-Suiten liegt an der *sorry Unaufgeklärtheit und teilweisen *sorry Doofheit der User.

Zu 95% geraten Viren durch bewußte Interaktion oder durch Mails auf dem Rechner. Nicht, weil ich auf (redlichen) Seiten surfe oder mich auf phpBB.de bewege. Ich könnte hier 30 Jahre surfen und würde nicht einen Virus haben. Sofern das Board nicht von der Mega-Crew gehackt wird und sich per meta bei Seitenaufruf ein Virus installiert.

Natürlich ist ein Anti-, Spam, Spyware, Adware und eine Firewall Pflicht. Aber die meisten davon sind Krücken für ein zu leichtsinniges Umgehen mit den Gefahren des Webs und natürlich ist ein AVP bei regelmäßigem Mailverkehr zwingend. Das aber nur, weil ich nicht weiß, das eine einfache, vorgeschaltete Linux-Möhre reichen würde, um Mails in Empfang zu nehmen und sie multipel und gründlich vorchecken lassen zu können.

Für alles andere ist nur mein eigenes I-Verhalten maßgeblich.

Außerdem betrafen meine anderen Ausführungen lediglich die Serverarchitektur. Und auf einem Server mailt normalerweise niemand (außer Formmailing) oder nimmt auf diesem Mails entgegen (möglicherweise noch mit Anhängen *g). Also, wenn er restriktiv eingerichtet ist, jedenfalls nicht.
Benutzeravatar
cback
Mitglied
Beiträge: 386
Registriert: 18.04.2004 21:35
Wohnort: Saarland
Kontaktdaten:

Beitrag von cback »

Hallo,

vorweg etwas Lesestoff zur Erklärung für diejenigen die Rat/Hilfe zur Diagnose suchen (wofür das Thema ja eigentlich geöffnet wurde):
Der CTracker kann natürlich nur schützen, wenn er geladen wird, also sprich auf der phpBB Basis und dort nur bei Dateien die auch die common.php einbinden (bzw. beim ACP ist es die pagestart.php). Man sollte also als Admin der geschützt sein möchte auch folgendes beachten: http://www.blog.cback.de/?p=33 (2006 bereits beschrieben). So kann man schon mal mit dem Ausschlussverfahren arbeiten um mögliche Scripte, die eigentlich nur eingebunden werden sollen und nicht direkt ausgeführt werden sollten, zu identifizieren. Auch gab es schon das Problem, dass bei manuellen phpBB Updates etwas übersehen wurde, was dann nachträglich doch noch ausgenutzt werden konnte.

Außerdem muss natürlich Serversoftware sowie andere Scripte die nicht durch CT geschützt werden auf dem neuesten Stand sein. Vor einiger Zeit lief z.B. eine schwere Attacke gegen eine alte Version des Joomla CMS (aktuelle Versionen von Joomla sind natürlich wieder gesichert!). Dort angebundene phpBB Foren wurden dann mit infiziert, da Joomla natürlich nicht geprüft war. Eine zusätzliche Sicherheit, die ja auch vom CTracker empfohlen wird wäre die PHP Einstellung safe_mode on und register_globals off. Gerade letzteres sorgt dafür, dass die meisten Angriffe auf bekannte Software nicht mehr funktionieren.

Das also mal noch überprüfen, da findet man oft Schwachstellen von denen man bislang noch nichts wusste. Hier spricht 4seven durchaus sehr gute Punkte an. Der Benutzer muss natürlich auch ein entsprechendes Wissen haben, damit ein Tool helfen kann oder man anderweitige Flüchtigkeitsfehler verhindern kann. (Thx 4seven!) Zusätzliche Tools erleichtern die Arbeit jedoch ungemein und Fakten, wie häufig Dinge verhindert werden, liegen klar nicht nur von meiner Seite vor. Vorgestern bei mir erst wieder jemanden ertappt der versuchte von einem 1&1 Zugang mein Passwort herauszufinden. Versuche wurden schön protokolliert und so sah man was los war. Und auch der ersparte Datenverkehr bei den vielen automatischen Scripten die einfach mal alle Attacken ausprobieren ist enorm. Also hier sind Tools schon sehr sehr nützlich, aber natürlich zusätzlich zu aktueller Serversoftware / Forensoftware.



Ansonsten:

Wer eine vernünftige Diskussion führt sollte allerdings lieber Tatsachen und Fakten vorbringen, als blind Angriffe gegen meine Person (oder auch andere die nun gerne mit hereingezogen werden) zu fahren. Dies ist am Besten zu unterlassen. Sowas geht auch in Foren schnell ins Auge. Für die Sicherheit des Mods selbst bin außerdem nicht nur ich als der Entwickler des Systems verantwortlich. Hier sind auch noch weitere erfahrene Programmierer mit dabei die regelmäßig die Sicherheit überprüfen und auch neue Wurmarten Recherchieren, sodass die Engine immer sofort aktualisiert wird, wenn etwas neues gemeldet wurde. Außerdem ist in der unmittelbaren Modentwicklung seit der 5er Version, obwohl ich eigentlich sonst keinen mehr dazulassen wollte, kein anderer als cYbercOsmOnauT mit im Boot. Ein wie ich sagen muss gerade in der Sicherheitssparte sehr erfahrener Programmierer der sein Fachwissen sehr in das Development eingebracht hat und unter anderem Ideen wie den Debugger geliefert hatte was ich sehr zu schätzen weiß. Ich bin froh, dass das Entwicklerteam sich so also aus einem sehr reaktionsschnellen Duo zusammensetzt, dass in der entsprechenden Brache lange Erfahrungen vorweisen kann. Außerdem reagieren wir auch immer wieder gerne auf konstruktive Meldungen von Usern, wie der Changelog sicherlich beweist.


Mit Angriffen und auch "Kritiken" allerdings, die eben auch so formuliert sind à la "der heilige CBACK" (was ich übrigens direkt unterbinden könnte wenn ich kurz laut gebe), ist es doch legitim, dass man auf solche Dinge anders reagiert. Es fielen auch schon gelegentlich in "Kritiken" Wörter, die man so hier nicht wiedergeben darf, da ich sonst gegen die Regeln dieses Forums verstoßen würde. Auch per E-Mail kamen schon die ein oder anderen Hämmer. Wer blind beleidigt - und das mit Wörtern die nicht gerade von Zivilisation oder Intelligenz zeugen - muss sich nicht wundern, dass man dann eingreift denn es verstößt gegen Personenrechte und gegen die normalen Sitten. Nur soviel sei gesagt: eine derartige Fraktion bei erfolgreichen Produkten - die sogar von Hostern eingesetzt werden und von Leuten mit Erfahrung deutlich empfohlen werden - taucht immer wieder auf. Wer die Inhalte liest und auch wie primitiv sie gegenüber einer oder mehreren Personen gelegentlich formuliert werden (das mit den Fanboys ist ja auch wieder so ein blinder Schuss mangels Argumentationsfähigkeit, oxpus hat da so schön das "unter der Gürtellinie" gebraucht) kann sich selbst Gedanken machen, mit wem er es da zu tun hat und wie ernst man den Gegenüber dann zu nehmen hat. Soviel dazu. :) Gegen Konstruktive Kritik habe ich definitiv nichts. Wer das nicht glaubt kann gerne in Changelogs etc. nachsehen wie häufig Benutzerwünsche umgesetzt wurden. Der Ton macht die Musik. Nicht mehr, nicht weniger.


Da dieses Topic wie so viele andere von den Themen abschweift und diversen Leuten nur eine Platform gibt sich zu profilieren ohne sich dabei auf Tatsachen oder eine sachliche Diskussion zu berufen sage ich zu solchen Dingen allerdings nichts mehr gezielt zu diesen Personen. Jedem steht es frei ein Tool zu nutzen oder nicht. :grin: Und das es auch Leute gibt die einem einfach nicht mögen und dann Scheuklappen aufhaben, jessgott, da muss jeder mit Leben. ;) Es gibt da kleine aber doch feine und Ausschlaggebende Unterschiede was Kritik ist, was Verbesserungsvorschläge sind und was geplante Schädigung ist oder einfach nur Miesmache ist.


Statt hier Leuten mit Problemen zu helfen stürzt man sich lieber gleich auf eine vermeintliche Gelegenheit wieder was schlechtzureden. Jedenfalls kommt es mir so vor. Jemand fragt hier nach Hilfe und möchte in diesem Thema Antworten finden. Stattdessen wird die Anfrage übergangen und lieber Seitenweise Schuldzuweisung betrieben. Hilft dem Threadsteller nicht wirklich, kann sogar noch mehr schaden, wenn es sich um Einsteiger handelt die bei solchen Diskussionen weiter verunsichert werden. Aber naja, gibt halt alle möglichen Hobbys auf der Welt. :D


(Ist im Guten gesagt, nicht an jemanden speziell gerichtet).


Gruß,
Chris
CBACK Software
professionelles Webdesign - PHP Programmierung - Entwicklung von Modifikationen - Forensysteme
Benutzeravatar
bantu
Server-Team
Beiträge: 7311
Registriert: 25.04.2006 16:12
Wohnort: Karlsruhe

Beitrag von bantu »

Zurück zum Thema, bitte. Der CrackerTracker wurde ja bereits mehrfach an anderer Stelle diskutiert.

Ich habe von Matthaei leider keine weiteren Informationen erhalten. Weder per PN, noch über den Incident Tracker (zumindest nicht, dass ich ihn erkannt hätte).
Powered by Coffee
Benutzeravatar
oxpus
Ehemaliges Teammitglied
Beiträge: 5389
Registriert: 03.02.2003 12:33
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

@4seven
Sorry, ich wollte Dich nicht "angreifen", nur waren Deine Aussagen für mich so zu verstehen, als daß man "nur" die Systeme aktuell halten muss und alles andere dann vergessen kann.
Leider schleichen sich aber von deutlich mehr Seiten Schädlinge auf den Rechner und selbst "Profis" sind immer wieder mal überrascht und/oder auch überfordert, denn z. B. auch auf jeder CD/DVD, die einer seriösen IT-Zeitschrift beiliegt, kann sich mal einen Bösewicht einhandeln ebenso wie durch ein Bios-/Firmware-Update für eine Hardware, etc...
Und dabei hilft es dann nicht, nur seriöse Seiten wie phpBB.de anzusurfen, man muss wirklich jede Datenquelle kritisch behandeln und das sollte man eben der Vollständigkeit festhalten und auch jedem klar sein, daß die Sicherheit ein wirkliches Rundumkonzept darstellen muss, sonst ist der betroffene Rechner beim Provider ebenso gefährdet wie der heimische Rechner.

Aber nun wirklich zurück zum Thema, die Diskussionen über Sinn und Unsinn der einzelnen Tools und Konzepte zum Thema Sicherheit sollten fundiert behandelt und nicht durch falsche Vermutungen und Anschuldigungen geführt werden.

Ich will jedenfalls nur noch wissen, ob Matthaei was herausbekommen hat und was die Lücke war.
Aber wenn er schon bantu nicht antwortet... Schade... Wirklich Schade...
Grüße
OXPUS
Kein Support bei unaufgeforderten PNs, E-Mails oder auf anderem Weg!!
Gesperrt

Zurück zu „phpBB 2.0: Installation und Update“