Admin Account geknackt!

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Admin Account geknackt!

Beitrag von albe »

Hallo

anscheindend hat jemand meinen Admin Account in meinem PHPBB geknackt, jedoch habe ich den Admin Bereich mit htaccess geschützt.

Ich bekam heute folgende eMail:

XXX = anstelle meines Passworts

Betreffzeile:
I love XXXXXX ...
;)

Text der eMail:
What????????????????

albe
XXXXXXXX

Ertai.
Contact me.
Zum Glück hat er nichts geändert, habe mein Passwort gleich geändert. Keine Ahnung wie der das gemacht hat. Seine email adresse ist mir bekannt - ich soll mich ja melden...
mr.no-name
Mitglied
Beiträge: 1883
Registriert: 20.10.2003 12:07
Wohnort: Hannover

Beitrag von mr.no-name »

Setzt du die aktuellste Forenversion 2.0.14 ein?
Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Beitrag von albe »

Ja!
StilgarBF
Mitglied
Beiträge: 5
Registriert: 08.02.2005 18:20

Beitrag von StilgarBF »

Wie sicher ist denn dein PW gewesen? Könnte der mit einer Wörterbuchattacke durchgekommen sein?

Stil
Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Beitrag von albe »

Wörterbuchattacke glaube ich kaum, da es dieses Wort nicht gibt und auch Zahlen drin waren. Ich werd ihn mal anmailen. Vielleicht hat er ja einsicherheitsloch entdeckt?

Hab mein Passwort jetzt stark verschärft, z.B hjd894jwf904mrf&§3443

So etwas ähnliches dürfte nun erheblich schwerer zu knacken sein.
Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Beitrag von albe »

Hallo,

der Hacker hat sich bei mir gemeldet:

Er meinte das in Hotchis Download Mod ein Bug ist, genauergesagt in der Datei download.php.

Über den Bug ist es möglich sämtliche Passwörter auch die von den Admins zu knacken!!!!

Vielleicht hat jemand eine Idee wo der Bug liegt?
pokepika
Mitglied
Beiträge: 167
Registriert: 01.07.2003 15:58
Wohnort: Iserlohn [NRW]
Kontaktdaten:

Beitrag von pokepika »

das bezweifle ich. selbst wenn er die passwörter aus der datenbank bekommt, so kann er sie nicht (ohne sehr viel zeit) "entschlüsseln"

Die passwörter sind md5 verschlüsselt. md5 ist nicht umkehrbar und kann so nur durch BruteForce (probieren) "entschlüsselt" werden
Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Beitrag von albe »

Das man die Passwörter nicht rückwärts lesen kann ist mir auch bekannt. Aber woher kennt er dann mein Passwort??
You have a bug in your forum.
Updating some bugs is necessary, as you should known as a good webmaster... ;)
Search the phpBB Bug in the download.php file.
Ich habe bei ihm noch mal nachgefragt, vielleicht erzählt er mir ja noch mehr....
Benutzeravatar
Schumi
Ehemaliges Teammitglied
Beiträge: 4925
Registriert: 07.10.2002 12:37

Beitrag von Schumi »

Benutzeravatar
albe
Mitglied
Beiträge: 128
Registriert: 08.02.2004 00:15
Wohnort: Hamburg

Beitrag von albe »

Hallo,

der Fall hat sich geklärt. Es handelt sich nicht um einen Bug in Hotchis Download Mod, sondern um eine alte Version des Attachment Mods.

Es gibt nämlich 2 Dateien die ähnlich lauten: download.php und downloads.php

Ich habe (hatte) noch eine alte Version des Attachment Mods laufen, was ich nun korrigiert habe. Durch die alte Version des Attachment-Mods konnte der Hacker Zugriff auf mein Passwort bekommen.
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“