PHPBB 3 Security tricks

Diskussionen über aktuelle und zukünftige phpBB-Versionen.
Wichtig: Bitte unbedingt die Forum-FAQ beachten! Kein Support!
Forumsregeln
Bitte unbedingt die Forum-FAQ beachten!
Benutzeravatar
Kellergeist2
Mitglied
Beiträge: 1133
Registriert: 01.06.2003 00:21
Wohnort: Dortmund
Kontaktdaten:

Re: PHPBB 3 Security tricks

Beitrag von Kellergeist2 »

Dr.Death hat geschrieben:Bisher ist uns noch kein Script bekannt, welches das phpBB3 CAPTCHA lösen kann.... bzw. ihn den Foren die betreibe hat sich kein SPAM BOT einnisten können.
Ich kenne auch zahlreiche Foren, welche von phpBB2 auf phpBB3 umgestellt haben.
Vorher hatten die meisten davon massive Probleme mit Bot-Anmeldungen, seit der Umstellung keinen einzigen mehr.
Bei einigen Foren habe ich dies sogar von dem jeweiligen Admin persönlich mitgeteilt bekommen.

Die gleiche Erfahrung habe ich auch mit meinen drei phpBB3-Foren machen können.
Keinerlei Bot-Anmeldungen.
Gruß, Kellergeist2
[MSDynamics.de - die deutschsprachige Microsoft Dynamics Community]
Benutzeravatar
Robbi der Forenfreak
Mitglied
Beiträge: 409
Registriert: 11.01.2007 17:53
Kontaktdaten:

Re: PHPBB 3 Security tricks

Beitrag von Robbi der Forenfreak »

Dr.Death hat geschrieben:Bisher ist uns noch kein Script bekannt, welches das phpBB3 CAPTCHA lösen kann.... bzw. ihn den Foren die betreibe hat sich kein SPAM BOT einnisten können.
-> siehe unten.
Kellergeist2 hat geschrieben:
Dr.Death hat geschrieben:Bisher ist uns noch kein Script bekannt, welches das phpBB3 CAPTCHA lösen kann.... bzw. ihn den Foren die betreibe hat sich kein SPAM BOT einnisten können.
Ich kenne auch zahlreiche Foren, welche von phpBB2 auf phpBB3 umgestellt haben.
Vorher hatten die meisten davon massive Probleme mit Bot-Anmeldungen, seit der Umstellung keinen einzigen mehr.
Bei einigen Foren habe ich dies sogar von dem jeweiligen Admin persönlich mitgeteilt bekommen.

Die gleiche Erfahrung habe ich auch mit meinen drei phpBB3-Foren machen können.
Keinerlei Bot-Anmeldungen.
Natürlich. Aber da kommen wir auch zu Boecki's Post:
Boecki91 hat geschrieben:Captchas sind doch gut.
Nehmen wir mal an so ein BFA läuft parallelisiert auf 1.000.000 Foren, wird das ganze schlau verteilt würde eine Zeitspanne von x Sekunden Sperre überhaupt nicht ins Gewicht fallen, weil der Server eh diese x Sekunden mit anderen Seiten beschäftigt ist. Die Ideale Methode für einen Flächenangriff, scheiß egal was angegriffen wird, Hauptsache Daten, klingt auch schon wenn man von x Millionen Foren y viele Userpasswörter geklaut hat

Bei Captchas ist es so das wir dem Angriffsserver etwas kosten, sogar etwas sehr wertvolles und zwar Rechenzeit, natürlich können jetzt einzelne Foren massiv angegriffen werden, die große Masse jedoch nicht.
Genau dort steht es ja. Um den Captcha zu lösen, brauch es sehr viel Rechenzeit (damit beschäftige ich mich ja :D). Wenn jetzt jemand ein Exploit schreibt nur um dem phpBB 3 zu schaden, dann ist dem die BFA Methode egal. Dafür kann man auch andere Programme benutzen. Er versucht einfach Sicherheitslücken zu finden.

Eine BFA-Attacke auf einen phpBB 3-Forum ist gerade WEGEN, des Captchas eigentlich unütz. Nur jemand der es gezielt auf ein Forum abgesehen hat, wird sich die Mühe machen, etwas wirkliches zu programmieren was den Captcha austrickst. Und dieser jemand wird Script, woran er locker einige Wochen/Monate dran arbeiten muss, da er es auch noch in ein möglich Recourcenarmes Betriebssystem integrieren wird, da in dem Fall wohl kein Linux oder Windows benutzen wird, da diese beiden schon einiges an Rechenleistung verbrauchen, sondern eher ein eigenes Betriebsyystem aufbauen, was nur dieses eine Programm benutzt, und sich dabei einfach nen vorgefertigten Linux/etc. Kernel benutzen wird, da es mit Windows bzw. einem vollfunktionsfähigen Rechner aufgrund der Auslaustung eh ziemlicher schwachsinn wär, nicht auch noch veröffentlichen.

Man kann JEDE Technik umgehen. Es gibt auch Leute die schaffen es sich beim Millitär einzuhacken, und diese benutzen wohl bessere Techniken als ein Captcha.

Dies soll aber nicht heißen das phpBB 3 unsicher ist. Dieses Risiko gibt es bei jeder Software.

Und phpBB 3 hat die einer der besten Sicherheitsscripte aller Software.

Und der oben genannte Fall wir wohl selten bwz. nie passieren und wenn, dann ist es sehr unwahrscheinlich das ein unbedeutendes Forum genommen wird. Da muss der Hacker schon sehr wütend sein bzw. schon SEHR gut bezahl werden.

:D So Ende des Romans.
Robbi [Ich hoffe ihr habt alle was dazugelernt]
Programmierer sterben nie. Sie beenden sich mit return 0.

http://www.robinrump.com :)
Boecki91
Ehemaliges Teammitglied
Beiträge: 4744
Registriert: 18.06.2006 15:21

Re: PHPBB 3 Security tricks

Beitrag von Boecki91 »

:grin:
Sicherheit ist immer eine Frage des Aufwandes, einen Tresor bekommt man auch auf, es dauert halt nur.

Aber warum sollte man sich die mühe eines eigenen OS machen, Linux-Systeme brauchen nicht viel, natürlich sollte es dann kein SuSe oder sonst irgendwas buntes sein. Zahlreiche Router laufen z.B. mit Linux. Auch aus dem Hause Mircosoft gibt es da z.B. WinCE, das dürfte auch nicht so viel schnickschnack haben.
Standart: Am besten mit beiden Beinen auf dem Boden
Standardmäßig antworte ich nicht auf PMs
Benutzeravatar
Robbi der Forenfreak
Mitglied
Beiträge: 409
Registriert: 11.01.2007 17:53
Kontaktdaten:

Re: PHPBB 3 Security tricks

Beitrag von Robbi der Forenfreak »

Boecki91 hat geschrieben::grin:
Sicherheit ist immer eine Frage des Aufwandes, einen Tresor bekommt man auch auf, es dauert halt nur.

Aber warum sollte man sich die mühe eines eigenen OS machen, Linux-Systeme brauchen nicht viel, natürlich sollte es dann kein SuSe oder sonst irgendwas buntes sein. Zahlreiche Router laufen z.B. mit Linux. Auch aus dem Hause Mircosoft gibt es da z.B. WinCE, das dürfte auch nicht so viel schnickschnack haben.
Trotzedem. Wenn man nichts hat was man nicht braucht gehts immer schneller. Außerdem gibt es falls man zurückverfolgt wird dabei schon mehr Sicherheit. Aber das hat nichts mehr mit phpBB zu tun. Außerdem könnte man sich ein Grundgerüst einfach aus dem Internet ziehen.

Nochmal zum Thema:

Ich schätze mal die Frage ist geklärt, wir würden uns aber freuen wenn wir mal den Link zum Bug Tracker mit den "Exploits" bekommen dürften :D. Naa.

Was auch noch sicher ist, einfach per .htaccess unzugänglich zu machen, und nur bei Bedarf wieder öffentlich.

:D Nur erfordert das ein wenig geduld.
Programmierer sterben nie. Sie beenden sich mit return 0.

http://www.robinrump.com :)
Benutzeravatar
nickvergessen
Ehrenadmin
Beiträge: 11559
Registriert: 09.10.2006 21:56
Wohnort: Stuttgart, Germany
Kontaktdaten:

Re: PHPBB 3 Security tricks

Beitrag von nickvergessen »

Robbi der Forenfreak hat geschrieben:Ich schätze mal die Frage ist geklärt, wir würden uns aber freuen wenn wir mal den Link zum Bug Tracker mit den "Exploits" bekommen dürften :D. Naa.
Link ist wenn hier: http://www.phpbb.com/security/
Aber der nützt dir herzlich wenig, da du dort nichts lesen kannst! :wink:
kein Support per PN
Benutzeravatar
MartectX
Ehemaliger Übersetzer
Beiträge: 648
Registriert: 10.05.2008 17:08
Wohnort: Marienplatz

Re: PHPBB 3 Security tricks

Beitrag von MartectX »

Um zum Thema zurückzukommen: Du könntest das /adm/ Verzeichnis mit einem .htaccess Zugriffsschutz versehen; falls ein Exploit bekannt wird, der Zugriff aufs ACP ermöglicht, bist Du davor sicher (bei phpBB2 gab es bspw. solch einen Fall).
Benutzeravatar
Robbi der Forenfreak
Mitglied
Beiträge: 409
Registriert: 11.01.2007 17:53
Kontaktdaten:

Re: PHPBB 3 Security tricks

Beitrag von Robbi der Forenfreak »

nickvergessen hat geschrieben:
Robbi der Forenfreak hat geschrieben:Ich schätze mal die Frage ist geklärt, wir würden uns aber freuen wenn wir mal den Link zum Bug Tracker mit den "Exploits" bekommen dürften :D. Naa.
Link ist wenn hier: http://www.phpbb.com/security/
Aber der nützt dir herzlich wenig, da du dort nichts lesen kannst! :wink:
Weil nichts drinnen ist. Bestätigt mehr meine Vermutung das es keine Exploits gibt. Sonst wär dort doch ein offenes Ticket. Und lesen kann ich schon. Bin ja auch da angemeldet. :)

@ MartectX: Genau das meint ich :)
Programmierer sterben nie. Sie beenden sich mit return 0.

http://www.robinrump.com :)
Benutzeravatar
MartectX
Ehemaliger Übersetzer
Beiträge: 648
Registriert: 10.05.2008 17:08
Wohnort: Marienplatz

Re: PHPBB 3 Security tricks

Beitrag von MartectX »

Robbi der Forenfreak hat geschrieben:Weil nichts drinnen ist. Bestätigt mehr meine Vermutung das es keine Exploits gibt. Sonst wär dort doch ein offenes Ticket. Und lesen kann ich schon. Bin ja auch da angemeldet. :)
Ich glaube, dass Normalsterbliche nur eigene Tickets lesen können. Wäre es anders, wäre das ja ein Buffet, an dem Hacker sich bedienen können.
Benutzeravatar
bantu
Server-Team
Beiträge: 7311
Registriert: 25.04.2006 16:12
Wohnort: Karlsruhe

Re: PHPBB 3 Security tricks

Beitrag von bantu »

Robbi der Forenfreak hat geschrieben:
nickvergessen hat geschrieben:
Robbi der Forenfreak hat geschrieben:Ich schätze mal die Frage ist geklärt, wir würden uns aber freuen wenn wir mal den Link zum Bug Tracker mit den "Exploits" bekommen dürften :D. Naa.
Link ist wenn hier: http://www.phpbb.com/security/
Aber der nützt dir herzlich wenig, da du dort nichts lesen kannst! :wink:
Weil nichts drinnen ist. Bestätigt mehr meine Vermutung das es keine Exploits gibt. Sonst wär dort doch ein offenes Ticket. Und lesen kann ich schon. Bin ja auch da angemeldet. :)
Note: Submissions to this tracker are private; only you and team members that have access to the specified tracker will see the information.
Powered by Coffee
Benutzeravatar
MartectX
Ehemaliger Übersetzer
Beiträge: 648
Registriert: 10.05.2008 17:08
Wohnort: Marienplatz

Re: PHPBB 3 Security tricks

Beitrag von MartectX »

Eine Anmerkung dazu (die meisten wissen es sicherlich, passt aber so gut dazu): Deswegen sollte man gefundene Exploits nicht an wie auch immer geartete Hackerseiten weitergeben sondern den Entwicklern im besagten Tracker melden. Wenn's ernstzunehmen ist, werdet Ihr in den Update-Anmerkungen verewigt! :grin:
Antworten

Zurück zu „phpBB Diskussion“