+ Antworten
Ergebnis 1 bis 15 von 15

Thema: phpbb - Mitgliederdaten ausspioniert

  1. #1
    TP-Moderator MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht Avatar von MaWeSol
    Registriert seit
    Apr 2006
    Ort
    Solingen
    Beiträge
    1.734

    phpbb - Mitgliederdaten ausspioniert

    heute erreichte mich folgende eMail:

    Hallo zusammen,

    heute haben wir leider weniger erfreuliche Nachrichten für euch. Gestern wurde ein gezielter Angriff auf phpBB.de gefahren. Wir müssen derzeit davon ausgehen, dass durch diesen Angriff die Benutzerdaten (Benutzername, E-Mail-Adresse und MD5-Hash des Passworts) der auf phpBB.de registrierten Benutzer offengelegt wurden. In wie weit diese Daten missbräuchlich verwendet wurden/werden, ist uns derzeit nicht bekannt - allerdings kann nicht ausgeschlossen werden, dass diese Daten verkauft werden.

    Ihr solltet daher davon ausgehen, dass eure oben genannten Daten öffentlich sind und insbesondere das Passwort ändern. Denkt bitte auch an die Stellen, wo ihr das gleiche Passwort verwendet und insbesondere den betroffenen E-Mail-Account. Durch einen Brute-Force-Angriff ist es möglich, dass euer Passwort entschlüsselt wird / wurde.

    Weitere Informationen: http://...

    Wir möchten uns bei euch für die entstandenen und entstehenden Umstände vielmals entschuldigen. Ihr könnt euch sicher sein, dass uns diese Situation extrem peinlich ist. Weitere Informationen werden wir ggf. unter oben genannter Adresse veröffentlichen.

    Viele Grüße,

    euer phpBB.de-Team
    Leider keine Fake-Mail oder so. Im Forum selber wird auch angeregt darüber diskutiert. Viele User lassen jetzt ihre Accounts löschen weil sie der Auffassung sind, die Admins können was dafür.

    Jetzt kenne ich mich mit Datenbanken & Co. nicht so dolle aus, aber gehört da nicht schon eine extreme kriminelle Energie dazu, sich Zugang zu Datenbanken zu verschaffen?

    Gruß,
    Matthias
    Dieser Beitrag stellt keine individuelle rechtliche Beratung dar, sondern gibt lediglich die Meinung des Verfassers wieder.
    ------------------------------------------------------------------------------------------------------------------------------------------
    Die Unkenntnis der Steuergesetze befreit nicht von der Pflicht zum Zahlenmüssen. Die Kenntnis aber häufig schon.

    JOKER | exfals.de | Theatertage Solingen | mein BASE-Shop | mein Vodafone-Shop | GESETZE


  2. #2
    TP-Moderator fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User Avatar von fuchzga
    Registriert seit
    Nov 2007
    Ort
    München
    Beiträge
    1.835
    Hi Matthias,
    wäre mal zu klären, was "MD5-Hash des Passworts" bedeutet?
    Was kann man mit einem Hash anfangen?
    Erst daraus kann man erahnen, welche Folgen es für die Mitglieder von phpBB.de hat.
    Der Hacker hat nun eine Liste von Mail-Adressen und Hashes, welche er mit einer "Brute-Force" Methode entschlüsseln muss, um an Passwörter zu gelangen.
    Ist ihm der Aufwand wert? Keiner weiss es...
    Andere Frage: Will er die Mail-Adressen wirklich verkaufen? Glaub ich nicht, da müssen es schon mehrere Millionen Adressen sein, um damit mehr als 10 Euro zu verdienen. IMHO sind aktuell ca. 60.000 User bei phpBB.de gemeldet.

    Interessant dazu auch die Folgebemerkung im Thread bei phpBB.de:
    Kleine Ergänzung: es handelt sich um kein Problem von phpBB selbst sondern um ein Zusammenspiel von verschiedenen Faktoren.
    Man sollte es dem Admin positiv ankreiden, dass er seine User öffentlich warnt. Schwach finde ich allerdings, dass die Aussagen etwas schwammig sind. Welche Faktoren waren denn da im Zusammenspiel?

    Grüsse, Karsten

  3. #3
    TP-Specialist phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts Avatar von phpBuddy
    Registriert seit
    Aug 2004
    Ort
    Kaiserslautern
    Beiträge
    4.678
    Hallo Karsten,

    naja, ganz so verharmlosen kann man das Problem nicht.

    Zitat Zitat von fuchzga Beitrag anzeigen
    Erst daraus kann man erahnen, welche Folgen es für die Mitglieder von phpBB.de hat.
    Der Hacker hat nun eine Liste von Mail-Adressen und Hashes, welche er mit einer "Brute-Force" Methode entschlüsseln muss, um an Passwörter zu gelangen.
    Nein! Es gibt riesengroße, sogenannte Rainbow Tables, mit denen man binnen Sekunden schwache Passwörter auslesen kann. Bei der Anzahl von 60.000 User würde ich mal schätzen, daß mindestens 25%, wenn nicht mehr, ein unsicheres Passwort benutzen. Unsicher bedeutet hier schon, jedes Wort das irgendwo in einem Wörterbuch steht und das nur aus Buchstaben besteht. Auch PWs bestehend aus Name+Geburtstage sind innerhalb weniger Sekunden zu knacken.
    Das Problem ist einfach, daß User nicht wissen wie Angreifer vorgehen und wie einfach es ist, und deswegen so schwache Passwörter benutzen.

    Zitat Zitat von fuchzga Beitrag anzeigen
    Ist ihm der Aufwand wert? Keiner weiss es...
    Garantiert, denn sonst greift keiner gezielt nur eine Memberdatenbank an.

    Zitat Zitat von fuchzga Beitrag anzeigen
    Andere Frage: Will er die Mail-Adressen wirklich verkaufen? Glaub ich nicht, da müssen es schon mehrere Millionen Adressen sein, um damit mehr als 10 Euro zu verdienen. IMHO sind aktuell ca. 60.000 User bei phpBB.de gemeldet.
    60.000 sind schon eine Hausnummer. Reich werden die Angreifer sicher nicht, aber schaden können sie trotzdem anrichten. Auch dazu muß man wieder wissen wie Angreifer vorgehen.

    Die allermeisten User im Internet benutzen in allen möglichen Foren, eBay, Amazon, Online Kaufhäuser immer die gleichen Benutzername und Passwörter. Das machen sie, weil sie sich so nur einmal Zugangsdaten merken müssen - also reine Bequemlichkeit.
    Hat jetzt ein Hacker den MD5 eines Passwort in einer Rainbow Table umgewandelt, muß er nichts weiter machen als mit Google den Benutzername des geknackten PWs zu suchen (Beispiel: fuchzga). Schwupps, schon spuckt Google etliche Treffer aus und mit etwas Glück auch einen User mit dem selben Namen bei einem Online Kaufhaus. Jetzt benutzt der Hacker den Benutername und das geknackte Passwort um sich dort einzuloggen und zack, schon hat er Zugriff auf die persönlichen Einstellungen des Opfers. Adresse, Bankverbindung, Kreditkarten Info, usw. stehen ihm frei zur Verfügung.
    Der gearschte ist der User, wenn sein Konto leer geräumt wurde, weil er nie und nimmer nachweisen kann das es ein Angriff auf ihn war, weil der Angreifer sich ja ganz normal eingeloggt hat.

  4. #4
    TP-Senior Tropical ist auf einem guten Weg
    Registriert seit
    Feb 2006
    Ort
    Wien
    Beiträge
    185
    Zitat Zitat von fuchzga Beitrag anzeigen
    Hi Matthias,
    wäre mal zu klären, was "MD5-Hash des Passworts" bedeutet?
    Was kann man mit einem Hash anfangen?
    Erst daraus kann man erahnen, welche Folgen es für die Mitglieder von phpBB.de hat.
    Der Hacker hat nun eine Liste von Mail-Adressen und Hashes, welche er mit einer "Brute-Force" Methode entschlüsseln muss, um an Passwörter zu gelangen.
    Ist ihm der Aufwand wert? Keiner weiss es...
    Es gibt Rainbow Tables, die erstellt man einmal und kann dann jedes mal einfach Klartext <-> Hash vergleichen. Im Internet gibts ne ganze Menge davon.

    Und zum Testen kannst ja mal einen MD5-Hash von einem kurzen Passwort auf www.md5cracker.de probieren...

  5. #5
    TP-Insider Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht
    Registriert seit
    Apr 2001
    Ort
    Mittelfranken
    Beiträge
    836
    http://www.heise.de/newsticker/meldu...993/from/rss09
    woltlab soll auch dabei sein und die daten (im augenblick 125.000 datensätze) werden zum verkauf angeboten

    die verschiedenen faktoren waren lt. dem screenshot bei heise wohl: social engeneering

  6. #6
    TP-Moderator MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht Avatar von MaWeSol
    Registriert seit
    Apr 2006
    Ort
    Solingen
    Beiträge
    1.734
    Ob das jetzt ein Trost ist, ich weiß es nicht...

    Naja, ich glaube mal das mein 12-Stelliges Kennwort aus Zahlen und Buchstaben nicht sooo schnell zu knacken ist (das hoffe ich zumindest, auch wenn ich es glaube nur bei phpbb.de verwendet habe...)

    Gruß,
    Matthias
    Dieser Beitrag stellt keine individuelle rechtliche Beratung dar, sondern gibt lediglich die Meinung des Verfassers wieder.
    ------------------------------------------------------------------------------------------------------------------------------------------
    Die Unkenntnis der Steuergesetze befreit nicht von der Pflicht zum Zahlenmüssen. Die Kenntnis aber häufig schon.

    JOKER | exfals.de | Theatertage Solingen | mein BASE-Shop | mein Vodafone-Shop | GESETZE


  7. #7
    TP-Insider Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht
    Registriert seit
    Apr 2001
    Ort
    Mittelfranken
    Beiträge
    836
    solange es nicht zu einer kollision deines passwortes kommt

  8. #8
    TP-Moderator MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht MaWeSol hilft, wo's geht Avatar von MaWeSol
    Registriert seit
    Apr 2006
    Ort
    Solingen
    Beiträge
    1.734
    Zitat Zitat von Greenhorn23 Beitrag anzeigen
    solange es nicht zu einer kollision deines passwortes kommt
    Kollision? Also Zufallstreffer oder was meinst du damit?
    Dieser Beitrag stellt keine individuelle rechtliche Beratung dar, sondern gibt lediglich die Meinung des Verfassers wieder.
    ------------------------------------------------------------------------------------------------------------------------------------------
    Die Unkenntnis der Steuergesetze befreit nicht von der Pflicht zum Zahlenmüssen. Die Kenntnis aber häufig schon.

    JOKER | exfals.de | Theatertage Solingen | mein BASE-Shop | mein Vodafone-Shop | GESETZE


  9. #9
    TP-Insider 2-Signs hilft, wo's geht 2-Signs hilft, wo's geht 2-Signs hilft, wo's geht Avatar von 2-Signs
    Registriert seit
    Sep 2003
    Ort
    Göttingen
    Beiträge
    713
    und nu is SMF auch mit dabei....
    http://www.smfportal.de/index.php/topic,2832.0.html
    Always Look On The Bright Side Of Life...

  10. #10
    TP-Moderator fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User fuchzga lebt für das TP und seine User Avatar von fuchzga
    Registriert seit
    Nov 2007
    Ort
    München
    Beiträge
    1.835
    Interessant finde ich die Meldung im Woltlab-Forum, siehe hier.
    Soweit wir das bisher recherchieren konnten, kannte der Hacker das Passwort eines Administrators und konnte sich so Zugang zur Administrationsoberfläche verschaffen. Wir vermuten, dass der Hacker das Passwort des Administrators über den Hack einer anderen Seite, wo das gleiche Passwort verwendet wurde, erfahren hat. Es handelt sich also nicht um einen Fehler in der Forensoftware.
    So wie ich das sehe, war da kein Hacker am Werk, sondern der Typ hat einfach einem Admin über die "Schulter" geschaut. Evtl. Keylogger, oder Packetsniffer ... Alles was nicht SSL-getunnelt ist, kann man mit einfachen Mitteln mitschnüffeln.

    Zitat Zitat von Tropical
    Und zum Testen kannst ja mal einen MD5-Hash von einem kurzen Passwort auf www.md5cracker.de probieren
    Huch, der Cracker ist echt gut. Allerdings nur bei reinen Wortkombinationen. Hab mal "Admin100" probiert... haben alle Tools versagt.
    Hätte mich auch gewundert, brute force dauert schon etwas länger.

    Zitat Zitat von Rizzo
    ...muß er nichts weiter machen als mit Google den Benutzername des geknackten PWs zu suchen (Beispiel: fuchzga). Schwupps, schon spuckt Google etliche Treffer aus...
    Schlechtes Beispiel.
    Den fuchzga hab ich mir exklusiv für TP ausgedacht.
    Mist, den Rizzo gibt's aber auch zu oft.

    Ich gebe dir aber Recht, dass so ein Angriff mit Dictionaries für einfache Passwörter kein Problem darstellt. Ich kenne phpBB nicht - ich hatte mal gelesen, dass dort MD5 in Verbindung mit Salt verwendet wird?
    Demnach also doch nicht? Dann weiss ich ja, welche Forensoftware ich nicht für mein neues Projekt nutze!

    Irgendwie hatte die Aktion auch was gutes: Mindestens 60.000 Forenbesucher denken jetzt über ihre Zugangsdaten nach und sind in Zukunft sensibilisiert.

    Grüsse, Karsten

  11. #11
    TP-Greis Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Avatar von Boris
    Registriert seit
    Mar 2001
    Ort
    Stuttgart & Kornwestheim
    Beiträge
    9.420
    Ein Grund mehr, sich ein "sicheres" Passwort auszudenken. Sowas wie z.B. F3dvk.D2e-d3 ist mit Brute Force nicht wirklich knackbar.

    Ich hab schon die blödesten Passwörter bei Kunden gesehen ... den Nachnamen zum Beispiel. Oder einfach nur "Huhn". Da ist es kein Wunder ...
    My software never has bugs. It just develops random features ...

    » DevShack - die Website des freien Webentwicklers Boris

  12. #12
    TP-Specialist phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts Avatar von phpBuddy
    Registriert seit
    Aug 2004
    Ort
    Kaiserslautern
    Beiträge
    4.678
    Zitat Zitat von Boris Beitrag anzeigen
    ...wie z.B. F3dvk.D2e-d3
    Hey, woher kennst Du mein TP Passwort???







  13. #13
    TP-Greis Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Boris lebt für das TP und seine User Avatar von Boris
    Registriert seit
    Mar 2001
    Ort
    Stuttgart & Kornwestheim
    Beiträge
    9.420
    *Böser-CSS-Hacker* ... mit CSS kann man alles, auch TP Passwörter knacken.
    My software never has bugs. It just develops random features ...

    » DevShack - die Website des freien Webentwicklers Boris

  14. #14
    TP-Insider Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht Greenhorn23 hilft, wo's geht
    Registriert seit
    Apr 2001
    Ort
    Mittelfranken
    Beiträge
    836
    Zitat Zitat von MaWeSol Beitrag anzeigen
    Kollision? Also Zufallstreffer oder was meinst du damit?
    ja sowas in der art.
    wenn der hash eines anderen passwortes mit deinem übereinstimmt, kommt selten vor, aber es werden auch leute vom blitz getroffen bzw. gewinnen im lotto

  15. #15
    TP-Specialist phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts phpBuddy ist einer der Eckpfeiler des TP - ohne ihn geht nichts Avatar von phpBuddy
    Registriert seit
    Aug 2004
    Ort
    Kaiserslautern
    Beiträge
    4.678
    Zitat Zitat von fuchzga Beitrag anzeigen
    Mist, den Rizzo gibt's aber auch zu oft.
    Rizzo ist eigentlich nur die Kurzform von Rizzo the Rat. Das ist die kleine schusselige Ratte in der Muppets Show. Angesichts dessen das die Muppets Show wohl weltweit die bekannteste Kindersendung ist verwundert es nicht das Rizzo häufig im Inet anzutreffen ist.

+ Antworten

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51