Seite 1 von 1

Versuch des Passwort-Knackens

Verfasst: 20.03.2011 21:44
von Hinnerk
Ich habe ein neues Problem, für das es aber wohl keine Lösung gibt. Verschiedene User teilen mir mit, dass das automatische Einloggen nicht mehr klappt. Es erscheint der Hinweis, dass sie die maximale Anzahl der Loginversuche (bei mir sind es 3) überschritten haben und sich nun neu manuell einloggen und sich mit dem Captcha rumplagen müssen. An sich nicht so tragisch, aber ärgerlich, wenn einige User davon täglich betroffen sind. Offensichtlich versucht da irgend jemand, dass Passwort verschiedener User nach dem Prinzip Versuch und Irrtum zu knacken.
Aber dafür wird es wohl keine Lösung geben?

Re: Versuch des Passwort-Knackens

Verfasst: 20.03.2011 21:45
von Dr.Death
Hi,

Nein, denn dazu ist ja der zusätzliche Schutz da.... um solche Brute Force Methoden zu unterbinden.

Re: Versuch des Passwort-Knackens

Verfasst: 20.03.2011 22:23
von modernist
Hinnerk hat geschrieben:Aber dafür wird es wohl keine Lösung geben?
Bei mir hat es geholfen, IP-Bereich großzügig per htaccess zu sperren, da die fragwürdigen Fakeanmeldungen i.a. nicht von deutschen Providern kamen.
Kann natürlich auch sein, daß meine Aktion mit einem Abflauen dieser Anmeldungen zusammenfiel.... :-?
Jedenfalls gibt's seitdem nur noch kryptische Phantasienamenanmeldeversuche und die echten Nutzer müssen kein Captcha mehr lösen.

Re: Versuch des Passwort-Knackens

Verfasst: 25.03.2011 16:49
von DetlefT
Hallo,

in meinem Forum meldeten sich plötzlich auch einige (bekannte) User und klagten, dass sie das Captcha eingeben mussten. Folgendes Vorgehen hat technisch geholfen:
a) Passwortkomplexität auf mindestens 10 Zeichen und (Groß- UND Kleinbuchstaben UND Ziffern UND Sonderzeichen).
b) Anzahl der Anmeldeversuche auf 10 hochgesetzt.
c) halbjährlich neues Passwort (dadurch wurde die Passwortneuvergabe ad hoc bei der nächsten Anmeldung erzwungen).

Seitdem hat sich kein User gemeldet, dass er das Captcha eingeben musste. Allerdings waren einige User stinkig, weil sie auf einmal "Hochsicherheitstraktpasswörter" verwenden sollten, aber das waren eher die ewigen Nörgler. Zur Zeit ist Ruhe an allen Fronten.

Re: Versuch des Passwort-Knackens

Verfasst: 25.03.2011 19:22
von Dr.Death
In diesem Fall hat wohl nur Punkt b) gegriffen.... mehr nicht.
Die automatischen Hackversuche waren ggf. nur auf 3 oder 4 mal eingestellt...

Re: Versuch des Passwort-Knackens

Verfasst: 26.03.2011 00:07
von schnagga
Moin,

@Hinnerk: Hast die vielleicht die Mod "NV Wer war da" drauf?
Falls ja, blende die Anzeige doch mal für Gäste und Bots aus.

Ich hatte das auch in zwei Foren. Nachdem ich die Anzeige raus genommen hatte, war der Spuk vorbei. Vielleicht war das aber auch nur Zufall :roll: ?

BTW:
Die Anzeige "Wer ist Online" habe ich auch für Bots und Gäste abgeschaltet.

...ist nur so eine (schwachsinnige?) Idee...

LG