Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Applikationen Probleme mit Anwendungsprogrammen aller Art gehören hier hin.

Passwörter aus Websites ziehen?

Diskussion: Passwörter aus Websites ziehen? im Forum Applikationen, in der Kategorie Software Home; Anzeige Hi, bei meinem Freund wurde letztens der StudiVZ-Account "entführt". Irgendjemand ist wohl an sein Passwort gekommen und hat ein ...

Antwort
Alt 12.04.08, 17:15   #1 (permalink)
DoH
 
Registriert seit: 19.06.06
DoH Leistung: Facit NTK
Likes: 0
Standard Passwörter aus Websites ziehen?

Anzeige

Hi,

bei meinem Freund wurde letztens der StudiVZ-Account "entführt". Irgendjemand ist wohl an sein Passwort gekommen und hat ein paar nette Dinge in seinem Namen geschrieben.


Wie ist es möglich übers Internet an die Passwörter zu kommen? Eigentlich liegen die doch auf dem Betreiber-Server und der sollte wohl gut gesichert sein?


Ich denke nicht das mein Freund sich etwas eingefangen hat, weil er schon ziemlich auf die Sicherheit seiner Computers achtet und auch mehrere Überprüfungen mit verschiedenen Programmen nichts ergeben haben.


Ich kenne mich in der Materie nicht so aus, aber irgendwie interessiert mich das Thema auf einmal ziemlich.


Denn rein theoretisch wären dann doch alle Seiten mit Login und Passwort potenziell unsicher. GMX.net, Yahoo.de und wie sie alle heißen.


Ich gehe mal nicht davon aus, dass man das so einfach per Programm erledigen kann oder?
Gruß
DoH

DoH ist offline   Mit Zitat antworten
Alt 12.04.08, 17:23   #2 (permalink)
Senior Member
 
Benutzerbild von lookshe
 
Registriert seit: 10.03.07
lookshe Leistung: 8086
Likes: 19
Standard

Bei StudiVZ reicht es aus, den gesendeten Cookie abzufangen. Wenn man diesen dann bei sich setzt, ist man mit dem anderen User eingeloggt und kann alles machen. Ungeschütztes WLan eignet sich z.B. hervorragend dafür.
lookshe ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 12.04.08, 17:28   #3 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
die Ursache liegt bei deinem Freund.

Möglichkeiten gibt es tausende, z.B. hat er das Passwort auch noch woanders verwendet, sowie es der Admin vom Woltlab Board gemacht hat und weswegen die Usertabelle gestohlen wurden, evt. hat er sich auch in einer unsicheren Gegend dort eingelogt.
Wenn er sich z.B. in der Uni oder in einem I-Net Cafe eingelogt hat, dann kann es möglich sein, dass auf diesem Rechner ein Keylogger installiert war, womit dann sein PW gestohlen wird.
Möglich ist auch, dass er das PW im Browser hat speichern lassen, welches man in sekundenschnelle stehen kann.
Evt. hat jmd. auch den Traffic abgehört (Login ist scheinbar per SSL) und so seine Session entführt womit dieser dann die Beiträge verfasst hat. Den Traffic abzuhören ist gar nicht so schwer, jeder der im Wlan ist kann normalerweise mithören (sofern kein VPN o.ä. verwendet wird) usw.
Evt. hat er auch unbeabsichtigt einen Link weitergegeben mit seiner Session ID => Jeder der innerhalb einer gewissen Zeitspanne draufklickt, war unter dem Namen eingelogt.


Achja, und dass ein Virenscanner o.ä. nichts findet, heißt nicht, dass nichts da ist.
Lässt man den Scanner unter dem selben System laufen, welches man als infiziert verdächtig, ist es eh überflüssig. Um halbwegs gute Daten zu bekommen sollte man per Live CD starten und dann einen Scan durchführen.
Aber selbst dann muss nicht unbedingt was gefunden werden, wenn der Trojaner speziell abgestimmt wurde, findet den so gut wie kein Virenscanner.

Denkbar wäre auch eine Phishing Attacke, er hat evt. ganz einfach sein PW bei einer Phishingseite eingegeben, die aussieht wie StudiVZ usw....


Aber by the way, StudiVZ sollte man eh nicht nutzen
Elderan ist offline   Mit Zitat antworten
Alt 12.04.08, 17:42   #4 (permalink)
DoH
Themenstarter
 
Registriert seit: 19.06.06
DoH Leistung: Facit NTK
Likes: 0
Standard

Er geht nur übers heimische Internet, was die UNI und das Internet-Cafe schon mal aus schließt.

Ich weis auch das es nicht unbedingt was heißen muss, wenn man mit einem Anti-Viren-Programm nichts findet. Aber ich denke nicht, dass sich irgendjemand sich die Mühe macht und da speziell was programmiert hat.

Das mit dem Abfangen wäre möglich, obwohl er sein Wireless-LAN mit WEP gesichert hat.
DoH ist offline   Mit Zitat antworten
Alt 12.04.08, 17:45   #5 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 51
Standard

Zitat:
Original von DoH
Das mit dem Abfangen wäre möglich, obwohl er sein Wireless-LAN mit WEP gesichert hat.
WEP ist absolut unsicher. Da könnte er das WLan auch gleich unverschlüsselt lassen
Er sollte mindestens WPA verwenden, wenn möglich sogar WPA2
lightsaver ist offline   Mit Zitat antworten
Alt 12.04.08, 17:47   #6 (permalink)
 
Registriert seit: 05.06.07
0mega Leistung: Facit NTK
Likes: 0
Standard

wep is recht unsicher soweit ich weiß <.<

//edit: lightsaver war schneller
__________________
Jabber: admin@c-r-t.ath.cx
0mega ist offline   Mit Zitat antworten
Alt 12.04.08, 20:14   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
selbst WPA2 ist kein allheilmittel. Jeder Netzwerkteilnehmer kann dort die Daten mitschneiden, es hält nur fremde draußen.
Wenn man also in z.B. einem Studentenwohnheim o.ä. wohnt mit mehreren Nutzern des Wlans, kann jeder den unverschlüsselten Datenverkehr der anderen mitlesen.
Hier wäre es ideal, sollte der Router VPN Tunnel unterstützen, was die meisten leider nicht machen.


Aber wie schon erwähnt, WEP kann man vergessen, das Passwort lässt sich innerhalb von ~1 Minute knacken.
Elderan ist offline   Mit Zitat antworten
Alt 12.04.08, 21:08   #8 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 51
Standard

das mit wpa(2) sollte auch nicht unbedingt als komplette problemlösung verstanden werden sondern eher ein gut gemeinter rat
lightsaver ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Software Home » Applikationen » Passwörter aus Websites ziehen?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Apache für mehrere Websites konfigurieren jemo. Linux/UNIX 3 06.07.09 21:20
bot-trap.de - Spamschutz für Websites AmShaegar Spiced Pork and Ham - Spam & seine Brüder 0 18.12.08 14:17
Tool um Websites runterzuladen Pro|P|le|h|m Doppelte Beiträge 1 15.10.07 16:35
Websites sicher machen Inkarnation Webmaster-Security 4 26.07.07 00:49
Einige Websites werden nichtmehr gefunden... Hellcony Die Problemzone 29 14.02.06 14:08


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61