Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Board Benutzer Hashes

Diskussion: Board Benutzer Hashes im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, jemand gibt an von einem Forum die MD5 Hashs der Benutzer geklaut zuhaben und mit Brute Force sie ...

Antwort
Alt 27.05.05, 19:27   #1 (permalink)
 
Registriert seit: 28.02.04
Eckbert Leistung: Facit NTK
Likes: 0
Standard Board Benutzer Hashes

Anzeige

Hi,
jemand gibt an von einem Forum die MD5 Hashs der Benutzer geklaut zuhaben und mit Brute Force sie geknackt zu haben.
Boardversion ist: Burning Board 2.1.3
In wie fern ist das möglich und muss derjenige dafür in den Server einbrechen?

Eckbert ist offline   Mit Zitat antworten
Alt 27.05.05, 19:52   #2 (permalink)
 
Registriert seit: 15.08.03
flame Leistung: Facit NTK
flame eine Nachricht über ICQ schicken
Likes: 0
Standard

Hey Ecki, du hast das grässliche Avatar rausgenommen *ThumbsUp*

Also das burningbord an sich hat mienes wissens nach keine bekannte Schwachstelle, mit der man die Pasworthashes stehlen kann.

Sind im betreffenden Forum extensions installiert ?
Gibt es weitere Seiten, die auf die datenbank zugreifen.
evtl hat der Server irgendwelche exploits mit dene man an zugangsdaten kommt.
flame ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 27.05.05, 19:55   #3 (permalink)
 
Registriert seit: 25.03.05
core Leistung: Facit NTK
Likes: 0
Standard

Sehe ich das richtig, dass du mit einem Hakenkreuz im Avatar daherkommst?

Zitat:
In wie fern ist das möglich und muss derjenige dafür in den Server einbrechen?
Nein, wenn der Server nicht genügend gesichert ist.

MfG
core ist offline   Mit Zitat antworten
Alt 27.05.05, 20:25   #4 (permalink)
Themenstarter
 
Registriert seit: 28.02.04
Eckbert Leistung: Facit NTK
Likes: 0
Standard

Das is ein MS XbOx 360 Swastika hab kein bessern gehabt.

also der server ist komerziel und groß verdatenbankt is der auch nicht.

was auffällt ist das sich jemand dann angemeldet hat und bei email
asud7as8d6r@89asd.org' OR (userid=323 AND ascii(substring(password,1,1))>96)/*

angegeben hat wenn das weiterhilft.
Kann es sein das so bei der passwort recovery der hash von dem angegebenen user geschickt wird?
Eckbert ist offline   Mit Zitat antworten
Alt 27.05.05, 20:41   #5 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Zitat:
Original von flame
Also das burningbord an sich hat mienes wissens nach keine bekannte Schwachstelle, mit der man die Pasworthashes stehlen kann.
http://www.securityfocus.com/archive...5/2005-05-21/0
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Alt 27.05.05, 20:42   #6 (permalink)
Themenstarter
 
Registriert seit: 28.02.04
Eckbert Leistung: Facit NTK
Likes: 0
Standard

Also es wird zumindest mal ausgeschaltet das der server das pw an die im profiel angegebene email addy schickt sondern neues generiert. Hoffe das hilft.
Eckbert ist offline   Mit Zitat antworten
Alt 27.05.05, 20:43   #7 (permalink)
Member of Honour
 
Registriert seit: 29.01.05
NeonZero Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Eckbert
... bei email [b]asud7as8d6r@89asd.org' OR (userid=323 AND ascii(substring(password,1,1))>96)/*[/] angegeben hat wenn das weiterhilft.
Und ob das hilft! Schon mal probiert was passiert, wenn Du diesen Eintrag für Deinen Account übernimmst? Schicke Dir dann eine persönliche Nachricht oder gebe an, daß Du Dein Passwort vergessen hast^^

Kleiner Hinweis: In Deinem Avatar sind X-Box, Harkenkreuz und SS vereint. Wenn die letzteren beiden nicht Deiner politischen Überzeugung entsprechen, dann kann es durchaus zu ungewollten Missverständnissen führen.

Bye, nz
NeonZero ist offline   Mit Zitat antworten
Alt 27.05.05, 21:21   #8 (permalink)
 
Registriert seit: 25.03.05
core Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Eckbert
Das is ein MS XbOx 360 Swastika
Also tatsächlich ein Hakenkreuz.

Das ist illegal.

MfG
core ist offline   Mit Zitat antworten
Alt 27.05.05, 22:08   #9 (permalink)
Themenstarter
 
Registriert seit: 28.02.04
Eckbert Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von core
Zitat:
Original von Eckbert
Das is ein MS XbOx 360 Swastika
Also tatsächlich ein Hakenkreuz.

Das ist illegal.

MfG
Beschwer dich bei Microsoft.


Zitat:
undd ob das hilft! Schon mal probiert was passiert, wenn Du diesen Eintrag für Deinen Account übernimmst? Schicke Dir dann eine persönliche Nachricht oder gebe an, daß Du Dein Passwort vergessen hast^^
Ja Mackz Link hat das schon geklärt nun muss man nur noch den Patch ausfindig machen.
Eckbert ist offline   Mit Zitat antworten
Alt 27.05.05, 23:32   #10 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

Zitat:
Boardversion ist: Burning Board 2.1.3
Zitat:
nun muss man nur noch den Patch ausfindig machen.
http://www.woltlab.de/news/399_de.php Sieht nicht so aus als würde 2.1.3 noch unterstützt werden.
Besser wäre wohl gleich auf 2.1.6 upzudaten: http://www.woltlab.de/news/407_de.php

Theoretisch müsste es auch schon reichen in der acp/lib/functions.php in der Funktion verify_email() an der Stelle
Code:
*(\.[a-z]{2,}))/si", $email))
vor /si ein $ einzufügen.
$ definiert das Stringende, somit dürfte es dann nicht mehr möglich sein, Code hinter die E-Mail Adresse zu hängen. Die E-Mail Adresse ansich wird ja eh validiert und unzulässige Zeichen nicht angenommen.

oder zusätzlich mit preg_replace bestimmte Sonderzeichen wie ' " , = ( ) und ; aus $email rauszuschieden

...

Ohne Gewähr.
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Board Benutzer Hashes
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
MD5 Hashes generieren? nasir Cryptography & Encryption 2 27.07.06 20:38
IE Hashes ERit Windows 1 04.05.06 21:13
Syskey und Hashes Mari Cryptography & Encryption 18 03.02.04 19:58
Syskey und Hashes Mari Die Problemzone 1 26.10.03 13:19


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61