Seite 1 von 2

Forum hacken

Verfasst: 03.10.2004 20:14
von roxi170481
Hab mal ne Frage... Also angenommen ich habe keine Passwörter eines Admins? Die Daten sind doch in der SQL Datei vor einem Hack sicher....Oder ?



Das soll keine Aufforderung sein!

Verfasst: 03.10.2004 20:19
von ema2412
du wirst hier sicher keine Anweisungen zum Haken eines Forums bekommen!! 8)

Verfasst: 03.10.2004 20:20
von roxi170481
Nein das wollte ich nicht...aber ich kann mir nicht vorstellen wie sowas gehen soll.... :(








(Habe die Frage mal umfomiliert hörte sich echt etwas Krass an)

Re: Forum hacken

Verfasst: 03.10.2004 20:52
von Tuxman
roxi170481 hat geschrieben:Die Daten sind doch in der SQL Datei vor einem Hack sicher....Oder ?
Die Passwörter sind MD5-verschlüsselt gespeichert, und selbst wenn jemand dein Datenbank-Passwort hackt, dürfte es nicht so leicht sein, das Passwort zu entschlüsseln...

Verfasst: 03.10.2004 20:58
von ema2412
ist nicht MD5 bis jetzt ungeknackt?

Verfasst: 03.10.2004 21:10
von Markus67

Verfasst: 03.10.2004 21:39
von roxi170481
Meine Frage betrifft die Tabellen. Angenommen der Hacker hat nicht mein Passwort, kann er auch keine Tabellen in der SQL Bank löschen?!?

Verfasst: 03.10.2004 22:01
von larsneo
Tuxman hat geschrieben:Die Passwörter sind MD5-verschlüsselt gespeichert, und selbst wenn jemand dein Datenbank-Passwort hackt, dürfte es nicht so leicht sein, das Passwort zu entschlüsseln...
'dank' der vier chinesen wang, feng, lai, und yu ist zum einen das md5crc projekt vor einiger zeit 'erfolgreich' beendet worden, zum anderen stehen damit dann auch tabellen zur verfügung um kollisionen innerhalb einiger stunden zu berechnen.
auf mehr oder weniger dunklen kanälen können auch online-services genutzt werden, um md5-einträge zu encrypten...
md5 ist von daher wohl nicht mehr wirklich sicher.

für das phpBB2 hat das allerdings momentan keine unmittelbaren auswirkungen (obwohl ein wechsel auf z.b. SHA-1 sicherlich nicht das schlechteste wäre) da seit der version 2.0.8a keine möglichkeiten mehr bekannt sind via sql-injection direkt auf die datenbank zuzugreifen (bis zur 2.0.8 ging das ja via privmsg.php in mysql4 enviroments recht konfortabel...)

mit anderen worten: nachdem die kodierung der kennwörter _in_ der datenbank als nicht sicher betrachtet werden muss, muss man beim zugriff _auf_ die datenbank entsprechend gut vorgehen. trivialpasswörter für mysql die beispielsweise via wörterbuchattacke gehackt werden können sollten von daher absolut tabu sein...

Verfasst: 03.10.2004 23:24
von Tuxman
roxi170481 hat geschrieben:Meine Frage betrifft die Tabellen. Angenommen der Hacker hat nicht mein Passwort, kann er auch keine Tabellen in der SQL Bank löschen?!?
Korrekt. Sofern du eine "sichere" MySQL-Version verwendest. ;)

Verfasst: 04.10.2004 08:57
von roxi170481
Welches ist derzeit eine sicherere SQL Version?