1. Dashboard
  2. zum Forum
    1. Unerledigte Themen
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Ratgeber
  5. Hilfe
  • Anmelden oder registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. PHILAFORUM.COM Briefmarkenforum
  2. Forum
  3. Community
  4. Allgemeines Forum - Café

Passwort ändern

  • doktorstamp
  • 10. August 2008 um 12:10
  • Geschlossen
  • Belsazar
    aktives Mitglied
    Beiträge
    105
    • 11. August 2008 um 19:25
    • #21

    Das müßt ihr euch geben ich wurde für für die Seite "Passwort dringend ändern gesperrt!"

    Hier herrscht wohl Kriegsrecht, auch recht!

    Nun läuft ja alles seine Bahnen.
    Kommen wir zu den Briefmarken zurück

    Gruß

    Belsazar

  • PW0001
    erfahrenes Mitglied
    Beiträge
    600
    Geschlecht
    Männlich
    Geburtstag
    13. Juni 1950 (75)
    • 11. August 2008 um 23:38
    • #22

    Ich stelle hier einmal die Frage nach der Sicherheit der Forensoftware Burning Board.

    Auf deren Website habe ich folgende Aussage gefunden, Zitat:

    [I]"Burning Board verwendet spezielle Techniken zur Verschlüsselung der Benutzerkennwörter, an denen sich auch versierte Angreifer die Zähne ausbeißen. Machen Sie dank Burning Board aus Ihrem Forum einen Hochsicherheitstrakt!"[/I]

    Ich bezeichne mich PC mäßig und anwendungsmäßig als fortgeschritten. Meine PCs baue ich mir selbst und brauche für eigentlich nix fremde Hilfe. Nur von Programmierung habe ich keinen blassen Schimmer.
    Deshalb sei mir die Frage gestattet und vielleicht auch verziehen, ob die Forensoftware auf Grund der aktuellen Ereignisse das halten kann was sie (siehe Zitat) verspricht.
    Ich denke, dass es an der Zeit wäre sich über einen Wechsel der Forensoftware Gedanken zu machen.

    Gruß Peter
    Ich will den alten Kaiser Wilhelm wiederhamm !

    3 Mal editiert, zuletzt von PW0001 (12. August 2008 um 08:06)

  • Phila_Tom
    Stamm Mitglied
    Beiträge
    1.040
    • 12. August 2008 um 01:35
    • #23

    Hallo Peter,

    Zitat

    Original von PW0001
    "Burning Board verwendet spezielle Techniken zur Verschlüsselung der Benutzerkennwörter, an denen sich auch versierte Angreifer die Zähne ausbeißen. Machen Sie dank Burning Board aus Ihrem Forum einen Hochsicherheitstrakt!"[/I]

    Das ist doch mal wieder eine PR-Rormulierung der übelsten Sorte. Wer das ernst nimmt, der glaubt wahrscheinlich auch, dass die Milch der Milka Schokolade wirklich von lila Kühen stammt.

    Zitat

    [i]Original von PW0001

    Zitat


    Ich denke, dass es an der Zeit wäre sich über einen Wechsel der Forensoftware Gedanken zu machen.

    Ich bin zwar Laie auf dem Gebiet, gehe aber mal davon aus, dass auch bei fast jeder anderen Forensoftware (genau wie bei jedem Betriebssystem und jedem Browser) regelmäßig Sicherheitslücken aufgedeckt werden.

    Gruß
    Tom

  • Gagrakacka
    Gast
    • 12. August 2008 um 05:59
    • #24

    PW0001:

    Ich kenne mich computer- und softwäremässig nicht aus, aber bei Passwörtern werde ich seit Jahren gedrillt, mindestens acht Zeichen + Sonderzeichen + Zahlen zu verwenden. Erkennbare Worte dürfen nicht vorkommen. Wenn Du das machst, dann kann das Passwort nicht geknackt werden. Wer aber Einfachstpasswörter verwendet, den kann auch eine noch so gute Forensoftware nicht schützen. Das hat m.E. Jürgen sehr schön erklärt.

    Einmal editiert, zuletzt von Gagrakacka (12. August 2008 um 05:59)

  • CHDDK
    Gast
    • 12. August 2008 um 08:06
    • #25

    Hallo Leser dieses Threads,

    der Meinung von Gagrakacka kann ich mich nur anschließen.
    Die Software ist auch für viele andere Foren ein Standardprogramm. Viel wichtiger ist es, als User des Philaforums zukünftig sein eigenes Verhalten kritischer zu hinterfragen: Passwörter wie heidi oder 8888 sind einfach völlig ungeeignet, das gilt auch für alle anderen Bereiche des Internets.
    Zudem, man kann zwar über alles diskutieren, finde ich aber manche Ideen gegenüber den Admins ziemlich fordernd. Sie betreiben das Philaforum bisher weitestgehend ohne kommerzielle Absichten. Mehr Arbeit bedeutet auch mehr Zeitaufwand, der irgendwie vergütet werden will. Ich habe keine Lust auf ein Philaforum, das wie das StudiVZ aussieht und funktioniert...

    es grüßt
    harald

  • CCCCCC
    neues Mitglied
    Beiträge
    20
    Geschlecht
    Männlich
    Geburtstag
    24. Juli 1972 (53)
    • 12. August 2008 um 09:25
    • #26

    @CHDDK

    Harald, Du kommst Dir sehr schlau vor ..

    Ich denke überhaupt nicht daran, mir irgendwelche komplizierten Kennworte auszudenken. Eine Software muß so gut sein, daß die Kennworte sicher sind !!

    Man hinterläßt im Internet immer Spuren.
    Auch Dein Name und Deine Adresse sind allgemien bekannt und im Internet nachzulesen.

    Viele Grüße aus Helsinki

    CCCCCC

  • CHDDK
    Gast
    • 12. August 2008 um 10:08
    • #27

    Naja CCCCCC,

    Du bist bestimmt schlauer als ich :ups:, wobei Dein Unwillen, sich ein "kompliziertes" Passwort auszudenken, vielleicht eher dagegen spricht...

    Zitat

    CCCCCC schrieb: Auch Dein Name und Deine Adresse sind allgemien bekannt und im Internet nachzulesen.

    Kannst mir ja mal schreiben, gerne auch einen beleidigenden Drohbrief oder so :lachen:

  • Rainer
    Stamm Mitglied
    Beiträge
    2.015
    Geschlecht
    Männlich
    Geburtstag
    17. April 1957 (68)
    • 12. August 2008 um 10:16
    • #28

    @: CCCCCC
    Ich möchte mich ja nun hier wirklich nicht als Sittenwächter aufspielen, aber zu Deiner Überschrift möchte ich dann doch einmal hinweisen auf

    02.0 Umgangsform
    Das Board pflegt einen kultivierten, zivilisierten und freundschaftlichen Umgangston. Es ist nicht gestattet Beiträge zu verfassen, die obszön, vulgär, sexuell orientiert, rechtsradikal, abscheulich, beleidigend oder bedrohlich sind oder gegen jegliches Gesetz verstoßen würde.

    Kein Mensch will in diesem Forum irgendeine Art von Zensur, ich kann mir den Aufschrei aus allen Ecken vorstellen, wenn solche Beiträge gelöscht werden. Regelmäßig gehen hier in diesem Forum Tiefschläge unter die Gürtellinie. Und meist sind es immer dieselben Mitglieder, die "üblichen Verdächtigen"

    Also besinnen wir uns doch einmal darauf, warum wir hier sind! In aller Regel sind hier doch erwachsene Menschen, die einem schönen Hobby, der Philatelie, nachgehen. Wir sind nicht in einem x-beliebigen Forum, in welchem sich pubertierende Jugendliche gegenseitig Beleidigungen an den Kopf werfen.

    Es gibt leider auch hier Personen, deren fachliche Qualität zweifellos hoch ist, deren menschliches Verhalten ich jedoch nicht nachvollziehen kann! Kritik ist ja in Ordnung, aber kann man diese Kritik nicht so formulieren, wie ich es jetzt hier mache?

    Gruss an alle Freunde der Dauerserien und der Postgeschichte! :wow::zwinklach:

  • CCCCCC
    neues Mitglied
    Beiträge
    20
    Geschlecht
    Männlich
    Geburtstag
    24. Juli 1972 (53)
    • 12. August 2008 um 11:38
    • #29

    Rainer

    Sind wir hier im Kindergarten, brauch ich deine Belehrungen.
    Nö.

    Harald

    Zitat

    Kannst mir ja mal schreiben, gerne auch einen beleidigenden Drohbrief oder so

    Du bist ja ein richtiger Held. Den Gefallen werde ich dir allerdings nicht tun.

    CCCCCC

    PS.: Mein Kennwort besteht nur aus 2 Buchstaben.
    Gut zu merken. 'C' kommt auch vor !!

    Wer es knackt, kann es gerne veröffentlichen.

  • Hangover
    aktives Mitglied
    Beiträge
    379
    Geschlecht
    Männlich
    • 12. August 2008 um 11:48
    • #30

    Viererblockjunky: es gibt (gab?) sicherlich auch User, die mit dem selben Passwort bei Ebay oder Paypal unterwegs sind. Dass sich damit ungleich mehr Schaden anrichten lässt, als mit ein paar sinnentleerten Postings (die hatten wir die letzten Tage eh schon genug), sollte auf der Hand liegen.

  • stampsx
    erfahrenes Mitglied
    Beiträge
    504
    • 12. August 2008 um 13:50
    • #31

    Hallo zusammen,

    noch ein kleiner Trost in dieser Sache zum Abschied von dem Thema. Viele Seiten auf denen es auch um Geld geht, tatsächlich auch bei Ebay und Paypal, kann man kein Passwort mit vier Stellen verwenden, ohne bei jedem Login mit einer Warnung belästigt zu werden.

    Ich glaube es ist auch bei Ebay eine Anzeige über die Sicherheit des Passworts beim Anmeldevorgang zu sehen. Benutzt meinen Passwortgenerator und testet, was Ebay dazu sagt.

    Zu CCCCCC, wie jeder sehen konnte, war dein Passwort nicht 2 Stellen lang, sondern 9 Stellen. Es wurde trotzdem geknackt, weil es ein Wort aus einem Wörterbuch ist. Selbst wenn noch zwei oder drei Zahlen eingeflochten gewesen wären, wäre es geknackt worden.

    Noch einmal zu der Schuldfrage.

    1. Selbstverständlich sind nicht Benutzer mit "unsicheren" Passworten am Hackerangriff schuld. Diese Benutzer setzen sich nur, entgegen aller Warnungen, vermeidbaren Risiken aus.

    2. Eine Software, die durch eine sogenannte SQL Injection, um Daten beraubt werden kann, ist sehr schlecht programmiert. Das schreibe ich nicht weil ich die Autoren beleidigen will, sondern weil Gegenmaßnahmen kinderleicht sind und in jedem Lehrgang, gleich in den ersten Lektionen behandelt werden. Ich vermute daher, die Mitarbeiter des Scipterstellers haben nie Lehrgänge besucht.

    Da dieses Thema hier ohnehin nichts mit Philatelie zu tun hat, zähle ich hier ein paar Standardmaßnahmen auf.

    Alles was von Außen kommt ($_GET und $_POST) und eine Datenbank benutzt wird, muss zunächst mit mysql_real_escape_string() behandet werden. Der nächste Punkt ist, wenn ich eine GET oder auch POST Variable habe, die zum Beispiel "Action" heißt und deren Wert "zufügen", "ansehen", "ändern" oder ähnlich haben kann, dann frage ich genau auf die Werte ab. In der Beispielzeile unten, stark abgewandelt und unbrauchbar, ist beispielhaft gezeigt, dass eine Variable namens ID, die einen numerischen Wert haben sollte, mit Schadcode gefüllt wird.
    http://philaforum.de/shop.php?ID=42;UPDATE+USER+SET+TYPE="admin"+WHERE+ID=23

    Es ist die Stelle nach dem Fragezeichen. Ich frage Felder auf Inhalt und Länge ab. Dafür habe ich eine standardisierte Funktion geschrieben. Die erfragt Feldtyp und Länge aus der Datenbank-Tabelle. Ändere ich dort etwas, wird das im laufenden Programm berücksichtigt. Wird nun die Länge überschritten oder die Inhalte passen nicht zum Typ (ich erwarte Zahlen, da steht aber "UPDATE+ ...) dann gebe ich eine Fehlermeldung aus oder ignoriere die ganze Anfrage.

    Also werden die eingehenden Daten maskiert, dann validiert. Dann kommt die nächste Funktion. Die prüft auf Worte wie "UPDATE+". Vorher wird noch aus eventuellem HTML-CODE das ASCII-Zeichen gemacht. Es wird auch Groß-/Kleinschreibung ignoriert. Zusätzlich, gegen andere Angriffe gerichtet, werden die Daten mit htmlspecialchars() behandelt.

    Was hier kompliziert und zeitaufwändig aussieht, ist Kinderkram. Man schreib eine Funktion, die wird bei jedem Datenempfang verwendet. Das ist alles.

    Statt if (isset($_POST[feldname])) {$variable=$_POST[feldname];} schreibet man dann
    if (isset($_POST[feldname])) {antihack($variable=$_POST[feldname]);}

    Ich will euch nicht noch mit dem Code der Funktion langweilen. Ich mache auch noch andere kleine Maßnahmen. Es gibt auch ersatzweise andere, genauso wirksame Methoden, die einen Angriff dieser Art 100% sicher verhindern.

    Ansonsten kann man noch über den Interessenkonflikt zwischen guter Lesbarkeit und Sicherheit beim Programmieren reden. Wenn ich statt ...php?aktion=ansehen schreibe ...php?a2=3 wird es ein Hacker schon viel schwerer haben. Nehme ich POST statt GET habe ich auch einen kleinen Vorteil. Noch ein Tipp, ich kann auch alles in $_SESSION Variable schreiben. Wer einmal auf meiner Seite eine Stunde zum Essen war und davor eine Arbeit gemacht hatte, die er danach beenden wollte, wird sicher gedacht haben mein Programm wäre fehlerhaft, weil die Weiterarbeit im Nichts endete. Das war aber nur eine gewollte Sicherheitsmaßnahme.

    Also, die Schuld, die Möglichkeit den Schadcode zur Ausführung zu bringen, trifft den Hersteller des Scripts. Der freilich schreibt in seinen Benutzungsbedingungen, dass er für nichts garantiert. Das ist sein gutes Recht, er verschenkt ja sein Werk und sieht finale Tests nicht als seine Aufgabe an.

    Die tatsächliche Schuld trifft den Benutzer des unsicheren Scriptes, also den Anbieter des Web-Auftrittes. Mit einfachen Programmierkenntnissen, kann man das Programm sicher machen.

    Jürgen Kraft, Apt. 17, 38612 El Medano, Spanien - Mitglied BDPH,
    AIJP (Association Internationale des Journalistes Philatéliques)
    kontakt@stampsx.com - Stempeldatenbank

    2 Mal editiert, zuletzt von stampsx (12. August 2008 um 13:53)

  • Wawelgeist
    aktives Mitglied
    Beiträge
    96
    Geschlecht
    Männlich
    Geburtstag
    14. Juli 1963 (62)
    • 12. August 2008 um 14:07
    • #32

    Ich verstehe nichts vom Programmieren und daran wird sich sehr wahrscheinlich nichts ändern. Ich kann also mit dem von Dir, @stampx, nichts anfangen.

    Aber ich hoffe doch, Du hast unseren Forenbetreibern die Hilfestellung beim Ausbessern der Software gegeben, die sie brauchen, um solche Probleme in Zukunft von uns fernzuhalten.

    Und wenn nicht: bitte mache es noch!

    Schöne Grüße aus Mauritius

  • Altsax
    aktives Mitglied
    Beiträge
    355
    Geburtstag
    1. Juli 1850 (175)
    • 12. August 2008 um 14:33
    • #33
    Zitat

    Original von CCCCCC
    Sind wir hier im Kindergarten,.....

    Nein, sind wir nicht, weil dort Erziehungsbemühungen manchmal fruchten.

    Altsax

  • skabene
    Gast
    • 12. August 2008 um 15:09
    • #34

    Jedes Ereignis bringt das Beste, aber auch das Schlechteste im Menschen zutage.
    Im Falle des Hackerangriffs, leider ein wenig zu oft das Schlechteste bei einigen hier aktiven Usern. :(

  • stampsx
    erfahrenes Mitglied
    Beiträge
    504
    • 12. August 2008 um 15:13
    • #35

    Hallo Wawelgeist,

    es gab wohl schon Unterstützung von einem Fachmann. Mein Text oben gibt auch schon genügend Hinweise und wer Informationsbedarf hat, kann mich einfach fragen. Bei mir sollte es einen Knopf "EMAIL" geben. Wer dort klickt, kann mir schreiben.

    Jürgen Kraft, Apt. 17, 38612 El Medano, Spanien - Mitglied BDPH,
    AIJP (Association Internationale des Journalistes Philatéliques)
    kontakt@stampsx.com - Stempeldatenbank

  • Blähboy
    neues Mitglied
    Beiträge
    5
    Geschlecht
    Männlich
    Geburtstag
    24. September 1979 (46)
    • 12. August 2008 um 16:38
    • #36

    Hallo ! Hier gehts ja ab !

    Hab solche aufregenden Szenen in Foren und Chats bisher 2-3 mal erlebt.
    2 mal durch Eingriffe von außen (Hacks)
    und einmal durch Angriffe von Innen (Idioten).

    Ein Hack von außen führt nach meiner Erfahrung immer zu einem Angriff von innen.

    Selbst erfahrene Foren-user werden durch Situationen, die sie nicht einschätzen können zu Brennholzproduzierer.
    Das angerichtete Feuer(schaden) ist meist nicht so groß wie erwartet.
    Und trotzdem flüchtet so mancher aus Angst vor dem Brand.
    Leider sind das häufig wertvolle aktiv Mitglieder.
    Jedoch kann natürlich eine glimmende Zigarette einen rießigen Waldbrand verursachen.

    Mitschuld wegen Passwortlänge ? Ist meiner Meinung nach Privatsache und in etwa so als ob ich meine Haustüre offenstehen lasse Sie zusperre oder mit nem Sicherheitsschloß und ner Selbstschußanlage ausstatte.
    Kommt auf die Gäste an die Ich erwarte. ;)

    zur Fehlerbehebung: Danke @ stampx finde deine technischen Beiträge informativ und warte gespannt darauf ob dein MD5 Code gecknackt wurde.

    Danke auch den Verantwortlichen für ihr ruhiges Gemüt.

    zum Hack: Wurde per Mail informiert. War mir der Veröffentlichung aber nicht bewusst. Das ist echt krass.

    Aber wohl nichts besonderes (hacktechnisch gesehen)

    Frage:
    Wieso werden immer diejenigen geärgert, die sich darüber aufregen ?
    - Weil sie eine Reaktion zeigen.

    was passiert wohl, wenn der Junge na im schlimmstenfall ne Geldstrafe kriegt, die seine Mutter berappen muss.

    Er wird es sicherlich seinen Gesinnungsgenossen mitteilen und die könnten auf die Idee kommen mal ernsthaft Hacken zu gehen.

    VORSICHT SARKASMUS

    Hackerszene gegen Philatelieforum.

    Ich glaube beim Programm Know How haben die einen Vorteil,
    aber beim Durchhaltevermögen und beim Fehler entdecken sind sie gnadenlos unterlegen.

    Besinnen wir uns auf unsere Stärken und versuchen wir unsere Fehler (Forum) auszubügeln. Auf das wir den Vorfall abstempeln können und in unsere Sammlung mit aufnehmen.

    PS.: zum Glück haben wir ja schon ein paar Agenten bei Ihnen eingeschleußt ;)

    PPS.: -Wie sind die auf uns gekommen ?
    -Haben wir hier einen Doppelagenten?
    -Wer iss hier paranoid ?

    Liebe Grüße Blähboy.

    PEACE

    philatenkapitän ;)

  • thjohe
    Stamm Mitglied
    Beiträge
    1.175
    • 12. August 2008 um 17:32
    • #37

    Tolle Leistung ein Briefmarken-Forum zu hacken!!

    (geht unser lieber Hacker demnächst ohne Hilfe über den Zebrastreifen?)

    Einmal editiert, zuletzt von thjohe (12. August 2008 um 18:08)

  • MikeHH
    neues Mitglied
    Beiträge
    8
    Geschlecht
    Männlich
    Geburtstag
    6. Februar 1958 (68)
    • 12. August 2008 um 17:40
    • #38
    Zitat

    Original von Blähboy
    PPS.: -Wie sind die auf uns gekommen ?
    -Haben wir hier einen Doppelagenten?
    -Wer iss hier paranoid ?

    Das ist eigentlich ganz einfach. Da hat ein Bubi die Info erhalten, dass ein bestimmtes Skript (die shop.php ist hier gemeint) eine extreme Sicherheitslücke hat. Er hat über Google nach der Zeichenfolge shop.php?action=anschauen in der jeweiligen URL der Seite suchen lassen. Da ist er auf dieses Forum gekommen.

    Da er die Lücke im Skript kannte, war es ihm mit einem kleinen selbstgestrickten Skript möglich, alle User anzeigen zu lassen und das verschlüsselte PW abzuspeichern.

    Daraus hat er die Liste mit den über 3000 Usern gestrickt. Dann geht man bei und schnappt sich die md5-verschlüsselten PW's und schaut im Netz auf den einschlägigen Seiten, ob's dafür in einer Bibliothek schon eine "Lösung" gibt.

    In über 700 Fällen war dem so. Und eben das zeigt, dass die gewählten PW's der User durchaus als unsicher bezeichnet werden können.

    Ich hoffe, dass aerotech den Shop erst wieder online stellt, wenn die Lücke dort geschlossen ist. Denn durch die Präsenz dieser URL in der Hackerszene und deren Foren ist damit zu rechnen, dass weitere Versuche gestartet werden nach dem selben Prinzip.

    Gruß Mike

  • Gagrakacka
    Gast
    • 12. August 2008 um 18:13
    • #39
    Zitat

    Original von MikeHH
    In über 700 Fällen war dem so. Und eben das zeigt, dass die gewählten PW's der User durchaus als unsicher bezeichnet werden können.

    MikeHH:

    Kleine Ergänzung: In über 2300 Fällen, d.h. 2/3 aller Passwörter waren unsicher. Würde mich nicht wundern, wenn nur wenige geändert wurden.

  • HEFO58
    Gast
    • 12. August 2008 um 18:27
    • #40

    Hallo


    Ich verstehe nicht warum immer auf den Passwörtern herum geritten wird. Hier werden die User zu Buhmännern gemacht und dabei gibt es nur einen Buhmann - nämlich den Straftäter, der die Seite gehackt hat. X( X( X(

    Wie ich bereits erwähnt habe sind nicht nur einfache Passwörter geknackt worden sondern auch willkürliche Buchstaben-/Zahlenkombinationen, die keinen Sinn oder ein Wort ergeben.

    Gruß
    HEFO58

Registrierung

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen
  1. Datenschutzerklärung
  2. Impressum
  3. Kontakt

Partnerprogramm / Affiliate Disclaimer

Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mit * markierte Links sind Affiliate-Links (Werbung). Nur auf diese Weise können wir dieses großartige Forum finanzieren, wir bitten um euer Verständnis!

Community-Software: WoltLab Suite™