Nur mal aus Interesse: Wie speichert phpBB die Userpasswörter? Doch wohl nicht etwa im Klartext?Als Konsequenz können wir euch nur auffordern, eure Passwörter zu ändern, auch wenn er damit nicht viel anfangen kann.
Hack des Rootforums
Hack des Rootforums
Re: Hack des Rootforums
IMHO MD5.
JamesB
JamesB
Re: Hack des Rootforums
phpbb 2.0.7 behebt den Bug mit der übernahme des Boards als Admin
Re: Hack des Rootforums
Wir haben das Board schon gepatched.
JamesB
JamesB
Re: Hack des Rootforums
JamesB wrote:Wir haben das Board schon gepatched.
JamesB
also ich habe das selbe board drauf und ihr schreibt das ihr es schon gepatched habt aber unten steht immer noch die 2.0.6 Version und nicht die 2.0.7 ?!?!?
ich hoffe das ihr das richtig gemacht habt !!!
Re: Hack des Rootforums
Ja, die Jungs verstehen ihr Handwerk. Es gibt die Patches auch für phpBB2 Version 2.0.6. Die letzte Version war 2.0.6d + die Patches, die in der 2.0.7a auch drin sind. die 2.0.7a ist im Prinzip die geptachte 2.0.6d mit allen bis dahin erschienenen Patches.
(Eben gleich alles drin.)
Gruß Outi
(Eben gleich alles drin.)
Gruß Outi
Re: Hack des Rootforums
Richtig. Nachdem man es sich normalerweise nicht leisten kann, täglich Updates zu fahren, bleiben nur Patches.
Re: Hack des Rootforums
Ok, wobei das Update auf 2.0.7a recht schnell geht aber hier im Forum sind einige Besonderheiten zu beachten, wie z.B. der Header und die zusätzlichen Hinweise. Da patcht man schneller. Wobei die letzte Aktion etwas umfanreicher war aber Olfi hat bestimmt das Patchfile benutzt, stimmts ??
Gruß Outi
Gruß Outi
Re: Hack des Rootforums
Irgendwie hab' ich sowas befürchtet, nachdem am Samstag auf der CeBIT im Hacker-Vortrag diese Schwachstelle von phpBB demonstriert wurde... hätte allerdings eher auf das Board getippt, das der Referent zu Demonstrationszwecken genutzt hat...
Re: Hack des Rootforums
und welches war das?Paranoid wrote:Irgendwie hab' ich sowas befürchtet, nachdem am Samstag auf der CeBIT im Hacker-Vortrag diese Schwachstelle von phpBB demonstriert wurde... hätte allerdings eher auf das Board getippt, das der Referent zu Demonstrationszwecken genutzt hat...
Re: Hack des Rootforums
phpBB 2.0.4
Welches Board konkret betroffen ist, will ich hier allerdings nicht sagen, da der Fehler noch nicht behoben ist. Man muß das Glück des Admins ja nicht noch mehr herausfordern ;-)
Welches Board konkret betroffen ist, will ich hier allerdings nicht sagen, da der Fehler noch nicht behoben ist. Man muß das Glück des Admins ja nicht noch mehr herausfordern ;-)
Re: Hack des Rootforums
Ok, das 2.0.4er is ja nun auch keine Herausforderung. Wer das selbst noch in Betrieb hat, sorry ....
Ich will jetzt nicht sagen, daß man mit dem 2.0.7a auf der sichersten Seite ist aber die alte Version is ja schon grob fahrlässig.
Gruß Outi
Ich will jetzt nicht sagen, daß man mit dem 2.0.7a auf der sichersten Seite ist aber die alte Version is ja schon grob fahrlässig.
Gruß Outi
Re: Hack des Rootforums
Sorry aber dass seit ihr selber Schuld. Ich kenn mich vielleicht mit Rootservern nicht sonderlich aus aber mit Internetsecurity und PHP.
Das phpBB ist nicht gerade sauber programmiert worden. Zwar 1000mal besser als das WBB aber dennoch...
Sucht euch eine Boardsoftware, die entweder für ihre Sicherheit bekannt ist oder die niemand kennt. Keiner macht sich die Mühe und sucht aus Jux eine Sicherheitslücke in einer unbekannten Software. Bei einer Software wie phpBB haben Skript Kiddies leichtes Spiel.
Machen kann man, selbst wenn man die richtige IP hat nichts, je nachdem in welchem Land er wohnt. Mein Provider z.B. kann nicht verpflichtet werden irgendwelche Logfiles rauszurücken, wenn sie überhaupt länger als eine Tag existieren ( Ich wohn in Belgien ). Ich könnte Cracken, was ich wollte und keiner könnte mir was.
PS: Macht die Versionsnummer aus dem Copyright.
Das phpBB ist nicht gerade sauber programmiert worden. Zwar 1000mal besser als das WBB aber dennoch...
Sucht euch eine Boardsoftware, die entweder für ihre Sicherheit bekannt ist oder die niemand kennt. Keiner macht sich die Mühe und sucht aus Jux eine Sicherheitslücke in einer unbekannten Software. Bei einer Software wie phpBB haben Skript Kiddies leichtes Spiel.
Machen kann man, selbst wenn man die richtige IP hat nichts, je nachdem in welchem Land er wohnt. Mein Provider z.B. kann nicht verpflichtet werden irgendwelche Logfiles rauszurücken, wenn sie überhaupt länger als eine Tag existieren ( Ich wohn in Belgien ). Ich könnte Cracken, was ich wollte und keiner könnte mir was.
PS: Macht die Versionsnummer aus dem Copyright.
-
Anonymous
wuzu gehackt ?!
hallo forum denke mal um an die e-mailadressen zu kommen! ist nen gefundenes fressen fuern echten cracker, oder.
denke mal wir sollten jetzt alle besondere vorsicht beim "anschauen" unserer e-mails haben !
:) oh , ja ich spreche auch deutsch,,, aber manchmal ist mein hirn schon sooo denglish das ichs erst nach ein paar glaesern gutem wein abschalten kann.
anbei mal ein generelles hallo ans forum :-D habe jetzt ein par 1und1 rootys unter meine fitiche genommen.
da ich mich in suse noch nich so ganz "eingearbeitet" habe - hab ich wohl etwas panisch auf den chkrootkit output reagiert; wie ihr in http://www.rootforum.org/forum/viewtopic.php?t=24732 sehen koennt :?
groetjes eure netnurse
denke mal wir sollten jetzt alle besondere vorsicht beim "anschauen" unserer e-mails haben !
:) oh , ja ich spreche auch deutsch,,, aber manchmal ist mein hirn schon sooo denglish das ichs erst nach ein paar glaesern gutem wein abschalten kann.
anbei mal ein generelles hallo ans forum :-D habe jetzt ein par 1und1 rootys unter meine fitiche genommen.
da ich mich in suse noch nich so ganz "eingearbeitet" habe - hab ich wohl etwas panisch auf den chkrootkit output reagiert; wie ihr in http://www.rootforum.org/forum/viewtopic.php?t=24732 sehen koennt :?
groetjes eure netnurse
Re: Hack des Rootforums
Ich kommentiere die angesprochenen Punkte bezgl. phpBB nicht zum 100.sten Mal, bei Bedarf die bisherigen 99 Threads dazu heraussuchen. Fakt ist, dass es derzeit keine Alternative gibt und die Frage berechtigt ist, warum soviele "Checker" über das phpBB urteilen (also lästern), aber keiner dieser "Halbgötter" im Sinne des Communitygedankens dem phpBB-Team hilft, ihre Software zu verbessern! Sehr seltsame Einstellung...
-
captaincrunch
- Userprojekt

- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: Hack des Rootforums
Zum einen: komplettes ACK zu olfis Kritik. Meckern kann nun wirklich jeder, und genau das passiert hier regelmäßig alle paar Wochen. Daher sieht es IMHO eher so aus, dass gewisse Leute entweder nur die oft gehörten Dinge stumpf nachplappern, denn helfen will ja anscheinend niemand.
P.S:
P.S:
Auf solche Sachen habe ich gewartet. Security by obscurity macht uns ja soooooo sicher... :roll:Macht die Versionsnummer aus dem Copyright.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
relativity
- Posts: 66
- Joined: 2003-03-03 14:20
Re: Hack des Rootforums
hmm
aber ich versteh das immernoch net
der hatte den MD5 des Passworts
und den dazugehörigen Usernamen (aufgrund der Usernummer)
und dann?
MD5 ist doch ne einweg verschlüsselung
was will er also mit dem crypt des passworts?
wie kam er an das ungecryptete pass damit er sich einloggen konnte?
*nixraff*
aber ich versteh das immernoch net
der hatte den MD5 des Passworts
und den dazugehörigen Usernamen (aufgrund der Usernummer)
und dann?
MD5 ist doch ne einweg verschlüsselung
was will er also mit dem crypt des passworts?
wie kam er an das ungecryptete pass damit er sich einloggen konnte?
*nixraff*
-
smurfslayer
- Posts: 212
- Joined: 2002-04-22 22:33
- Location: Sindelfingen
- Contact:
-
outofbound
- Posts: 470
- Joined: 2002-05-14 13:02
- Location: Karlsruhe City
Re: Hack des Rootforums
So, ich spiele mal wieder Smartass:
Die Frage ist niemals ob man gehackt wird, sondern WANN.
Und ja, es kann jedem passieren. ;)
Alles eine Sache der Vorbereitung ;)
Gruss,
Out
Die Frage ist niemals ob man gehackt wird, sondern WANN.
Und ja, es kann jedem passieren. ;)
Alles eine Sache der Vorbereitung ;)
Gruss,
Out
Re: Hack des Rootforums
Hi,
Kopf hoch - das ist kein Fehler, auf den Ihr anders reagieren konntet oder überhaupt schneller reagieren konntet.
Die Art und Weise, wie Ihr damit umgeht, zeugt von Verantwortungsbewußtsein und Professionalität, andere Betreiber hätte Ihr Board gepatched und stillschweigend weiterlaufen lassen!
Grüße,
flo.
Kopf hoch - das ist kein Fehler, auf den Ihr anders reagieren konntet oder überhaupt schneller reagieren konntet.
Die Art und Weise, wie Ihr damit umgeht, zeugt von Verantwortungsbewußtsein und Professionalität, andere Betreiber hätte Ihr Board gepatched und stillschweigend weiterlaufen lassen!
Grüße,
flo.
-
relativity
- Posts: 66
- Joined: 2003-03-03 14:20
Re: Hack des Rootforums
für nen bruteforce muss ich aber net mir den MD5 des Passes vomsmurfslayer wrote:bruteforcen & dictionary attacke vielleicht?!
Admin ausgeben lassen sondern brauche nur den Namen des Admins
und den bekomm ich ja über die Memberliste bzw. Profilbeschreibung.
-
smurfslayer
- Posts: 212
- Joined: 2002-04-22 22:33
- Location: Sindelfingen
- Contact:
Re: Hack des Rootforums
Richtig, müsste man nicht.. aber ich denke ein Bruteforce mit zufallswerten auf einen MD5 Hash abzusetzen, den man lokal auf der Platte hat, ist etwas effektiver als ein Bruteforce an eine Loginseite einer Webanwendung..für nen bruteforce muss ich aber net mir den MD5 des Passes vom
Admin ausgeben lassen sondern brauche nur den Namen des Admins
und den bekomm ich ja über die Memberliste bzw. Profilbeschreibung.
Und ne Dictionary Attacke ist ja eigentlich auch nicht was großartig anderes als Bruteforce - die könnte ich ebenso "manuell" an der LoginSeite absetzen. (Wenn ich die Geduld hätte, bis der Webserver alle meine zigtausend Anfragen beantwortet.)
so long,
smurfslayer
smurfslayer
-
wonderland
- Posts: 13
- Joined: 2003-07-22 18:34
Re: Hack des Rootforums
Ihr hattet geschrieben das ihr gerade daran arbeitet so etwas in Zukunft zu verhindern. Könnt/wollt ihr näheres dazu schreiben? Wäre recht interessant.
..- Wonderland
..- Wonderland
Re: Hack des Rootforums
Wir probieren z.B. mit mod_security herum, wobei das etwas komplexer ist, als gedacht, d.h. einige Postings werden mit 500er Fehlern abgewiesen.wonderland wrote:Ihr hattet geschrieben das ihr gerade daran arbeitet so etwas in Zukunft zu verhindern. Könnt/wollt ihr näheres dazu schreiben? Wäre recht interessant.
Weitere Maßnahmen sind eher organisatorisch ;)