Wenn man ein paar Mal auf "Absenden" klickt, wenns laggt, kommt sowas vor.Muki hat geschrieben:Frag mich nicht, ich denke mal der Server mag mich heute nicht .... liegt wohl an den vielen Gummischuhen die heute unterwegs sind.Julian87 hat geschrieben:
Wieso schreibst du das 3 mal?
![]()
Aber manches sollte man hier noch öfter schreiben
Muki
Diskussion zu Benutzerdaten auf phpBB.de ausspioniert
Hi,
für die Leute mit dem Problem der Passwörter empfehle ich: http://www.password-depot.de/
@ phpbb.de Team, Danke das ihr eine Info gesendet habt.
für die Leute mit dem Problem der Passwörter empfehle ich: http://www.password-depot.de/
@ phpbb.de Team, Danke das ihr eine Info gesendet habt.

Grüße
Felix
Felix
Nicht? Klaro. Autologin-ID heißt der String und User-ID ist noch drin.kellanved hat geschrieben:Nö, in einem aktuellen phpBB (2) autologin Cookie findet sich nicht der Passwort Hash.mgutt hat geschrieben:Doch kann man, da man sich mit einem Autologin-Cookie einloggen kann.Fennias Maxim hat geschrieben:
Genau, mit dem MD5-Hash und der email-Adresse lassen sich nämlich keine Schweinereien anstellen...:rolleyes:
Autologin-ID == md5(pw) aus der Db oder irre ich mich da jetzt?
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
- redbull254
- Ehemaliges Teammitglied
- Beiträge: 10379
- Registriert: 05.01.2006 13:01
- Kontaktdaten:
Eine sehr gute Idee, man kann ja seinen evtl. vorhandenen Unmut auch höflich kund tun.Christian_W hat geschrieben:Da es hier doch einige beleidigende Beiträge gibt, werde ich die jetzt entfernen.
Betroffene User werden automatisch per PN informiert und der ein oder andere wird auch den Knigge bestätigen dürfen. Für alle die nach diesem Beitrag von mir noch weitermachen andere User (gleichgültig ob Teammitglied oder nicht) zu beleidigen, erhalten einen Extrabonus beim Knigge bestätigen.![]()
Gruß Christian

Beste Grüße
Walter
Walter
edit Christian_W: Zitat entfernt
Das interessiert mich. Wie meinst Du das? Wo speicherst Du die restlichen Daten und welche Daten sind damit gemeint?
Das interessiert mich. Wie meinst Du das? Wo speicherst Du die restlichen Daten und welche Daten sind damit gemeint?
meine Foren: http://www.maxrev.de/communities.htm
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Ich kaufe Dein Forum! Angebote bitte an marc at gutt punkt it
Ich hoffe man nimmt es mir nicht übel wenn ich die allgemeine "Diskussion" hier mal mit einer sachlichen Frage unterbreche, aber hat das wirklich Erfolgsaussichten bei solchen Angriffen eine Anzeige zu machen? Ich meine, wer Foren und Server hackt, der wird doch sicher auch schlau genug sein seine Spuren zu verschleiern?
- gn#36
- Ehrenadmin
- Beiträge: 9313
- Registriert: 01.10.2006 16:20
- Wohnort: Ganz in der Nähe...
- Kontaktdaten:
Ich versuche mal hier mit ein paar Problemen aufzuräumen:
Streitereien über das eine oder andere Thema hier müssen übrigens nicht unbedingt in dem Ton ablaufen den ein paar Personen hier anschlagen. Wenn ihr euren Frust ablassen möchtet, bitte, aber wendet euch dabei nicht auf unfreundliche Weise gegen andere Benutzer. Danke.
Es gibt so genannte Rainbow Tables in denen ein Reverse-Lookup einiger md5 Hashes möglich ist. Es ist natürlich nicht auszuschließen dass auch ein einigermaßen zufälliges, 12 stelliges Passwort dabei ist, die Chance bei kurzen oder "Standard" Passwörtern ist aber deutlich höher.Muss ich mir um mein Passwort sorgen machen, welches aus mehr als 12 Stellen besteht mit Groß-und Kleinbuchstaben, sowie Zahlen und Sonderzeichen ?
Der Cracker Tracker kann eigentlich auch nur bekannte Lücken schließen und hilft wenn man Mods einbaut über deren Sicherheit man sich nicht sicher ist. Heuristik funktioniert auch da nur sehr rudimentär und einen 100% Schutz bietet auch sowas nicht.Was ich nicht verstehe, warum sich gerade phpBB nicht sowas antut wie den Cracker Tracker oder einen DB Schutzsystem.......und jetzt kommt mir nicht "aus Performancegründen".....im Endeffekt habe ich aber auch nur zu wenig Ahnung von Brute Force angriffen und sonnstigen Hackerzeugs.
Wenn die sich nicht einloggen können, dann andere mit geklauten Daten auch nicht. Außerdem gibt es ja immer noch die guten alten Emails für Notfälle dieser Art.Job-Sucher hat geschrieben:Was ist eigentlich mit gesperrten Usern? Weil die können die PW's ja nicht ändern...
So ein Angriff will auch entdeckt werden, den Zeitpunkt des Angriffs dann genauer zu bestimmen ist im Nachhinein anhand der Logs natürlich einfach.Gestern fand der Angriff auf sensibelste Daten von Usern statt, und schon mindestens ~18 Stunden später wird man darüber informiert. Aufgrund der ungenauen Zeitangabe könnten es auch locker ~42 Stunden gewesen sein. Dies ist für die Daten, um die es hier geht, Passwörter und E-Mail-Adressen, eindeutig zu lange!
Das ist beides nicht so einfach möglich. Die Verschlüsselungsart zu ändern geht nur bedingt da entweder die Wahl an Algorithmen eingeschränkt ist, da wir die Passwörter nicht kennen (und damit quasi die md5 Passwörter nur noch mal nachverschlüsseln könnten) oder aber eine Mischung aus alten und neuen Passwörtern in der DB wäre (so wie bei phpbb3 nach der Konvertierung). Zum anderen würde die Verschlüsselungsänderung die Umstellung auf phpbb3 schwierig machen da wir dann probleme mit den Passwörtern bekommen könnten. Warum wir noch nicht umgestellt haben siehe Suche, it's done when it's done.mreuropa hat geschrieben:Warum stellen die phpbb.de Admin nicht die Version von phpbb2 auf phpbb3 um? Oder ändern zumindestens die Verschlüsselungsart? Ist dies überhaupt so einfach möglich?
Wir haben die Lücke inzwischen geschlossen (ausschließen kann man natürlich nie dass etwas übersehen wurde).WBCenobyte hat geschrieben:Und was bringts mir, jetzt mein Passwort zu ändern und überall sonst, wo ich es mit dem Benutzernamen verwendet habe ebenfalls?
Vielleicht wird die Datenbank ja morgen früh wieder geknackt und ich kann wieder von vorne anfangen...
Streitereien über das eine oder andere Thema hier müssen übrigens nicht unbedingt in dem Ton ablaufen den ein paar Personen hier anschlagen. Wenn ihr euren Frust ablassen möchtet, bitte, aber wendet euch dabei nicht auf unfreundliche Weise gegen andere Benutzer. Danke.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzerdatenklau
Haltet uns doch auf dem Laufenden, ja?
Ansonsten THX für die schnelle Reaktion.
Greets,
Stef
Ansonsten THX für die schnelle Reaktion.
Greets,
Stef