Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Bots umgehen Sicherheitscode

Diskussion: Bots umgehen Sicherheitscode im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Hallo zusammen, ich bin des Öfteren auch in einem anderem Forum unterwegs. Dabei ist mir jetzt schön öfters aufgefallen, ...

Antwort
Alt 29.01.07, 01:17   #1 (permalink)
Senior Member
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard Bots umgehen Sicherheitscode

Anzeige

Hallo zusammen,

ich bin des Öfteren auch in einem anderem Forum unterwegs. Dabei ist mir jetzt schön öfters aufgefallen, daß immer wieder Bots Spam in dem Forum platzieren. Ich gehe mal davon aus daß das Bots sind, weil ich mir nicht vorstellen kann, daß sich jemand die Mühe macht und das manuell einträgt.
Was ich mir nicht zusammenreimen kann ist, wie es die Bots schaffen sich automatisch zu registrieren.
So sieht daß Registrierungsformular aus:

Und so ist das Bild mit den Zahlen und Buchstaben eingebunden:

Code:
<img src="profile.php?mode=confirm&amp;id=5747e48493bd37d483fc4f2b06f1adf7" alt="" title="" />
Gibt es denn schone eine Bilderkennungssoftware die automatisch diesen Text entschlüsseln kann oder kann man vielleicht aus der id des Bildes auf den Code schließen?
Mir ist das echt Rätselhaft.
Weiß dazu jemand was?

Gruß odigo
odigo ist offline   Mit Zitat antworten
Alt 29.01.07, 01:38   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Es gibt bereits diverse Tools und Algorithmen um Captchas zu lesen. Siehe z.B. http://sam.zoy.org/pwntcha/ um nur mal ein Beispiel zu nennen. Momentan sind animierte Captchas noch eine recht gute Lösung, aber ewig wird das auch nicht halten.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 29.01.07, 01:43   #3 (permalink)
 
Benutzerbild von nifelan
 
Registriert seit: 14.04.06
nifelan Leistung: Facit NTK
nifelan eine Nachricht über ICQ schicken
Likes: 0
Standard

Also gerade das gezeigte Beispiel müsste relativ leicht mittels Bilderkennung lösen können.

Vielleicht würden Semantische Fragen bei Registrierungsformularen helfen.
Z.b sowas wie "Apfel Birne Orange - Nehmen sie das zweite Wort und schreiben sie es rückwärts"
nifelan ist offline   Mit Zitat antworten
Alt 29.01.07, 01:49   #4 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Ein Blick ins Log des Webservers bringt vielleicht auch Aufschluss. Möglicherweise gibt es eine Lücke in der Registrierungsroutine, mit der das CAPTCHA umgangen werden kann.

Eine weitere Möglichkeit ist auch, die Dinger von Menschen lösen zu lassen. Das macht keiner freiwillig, aber möglicherweise ja doch, wenn es nicht wissentlich passiert. Zum Beispiel könnten die CAPTCHAs von deinem Forum auf einer anderen Seite eingebunden werden, wo Leute dann in dem Glauben, sich für diese Seite zu registrieren, die CAPTCHAs deines Forums lösen und damit über Umwege dem Seitenbetreiber einen weiteren Account zum Spammen generieren... das ist zwar recht kompliziert und unwahrscheinlich, aber nicht ganz auszuschließen.
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 29.01.07, 07:25   #5 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
Eine weitere Möglichkeit ist auch, die Dinger von Menschen lösen zu lassen. Das macht keiner freiwillig, aber möglicherweise ja doch, wenn es nicht wissentlich passiert. Zum Beispiel könnten die CAPTCHAs von deinem Forum auf einer anderen Seite eingebunden werden, wo Leute dann in dem Glauben, sich für diese Seite zu registrieren, die CAPTCHAs deines Forums lösen und damit über Umwege dem Seitenbetreiber einen weiteren Account zum Spammen generieren... das ist zwar recht kompliziert und unwahrscheinlich, aber nicht ganz auszuschließen.
Ich glaube auch eher dass ¨¨¨v

Zitat:
Also gerade das gezeigte Beispiel müsste relativ leicht mittels Bilderkennung lösen können.
Ja. z.B. mit Abyy FineReader. Der ist auch in der Lage weitaus schwierigere zu entziffern, wie z.B. die CAPTCHAs von RS

mfg
IsNull
  Mit Zitat antworten
Alt 29.01.07, 16:13   #6 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
auf der Seite von bitmuncher findet man deinen Captcha:
97% Erfolgsrate
Zitat:
Weaknesses: constant font, no rotation, no deformation, constant colours, weak perturbation.

Was aber gegen Bots hilft:
Unsichtbare Felder einfügen, die nicht ausgefüllt werden dürfen. Ein Mensch füllt da kein Text ein, weil er ja das Feld nicht sieht, ein Bot sendet aber u.U. einen Inhalt mit für das Feld. Vorallem wenn es so Standard-Namen hat wie "Homepage", "Url", "Email", "Message" o.ä.
Einfach in der Beitrag erstellen Seite ein paar unsichtbare Felder (CSS: display:none einfügen, und im PHP Script die Annahme des Posts verweigern, sobald eins der Felder ausgefüllt ist. Dies hält bei mir die Spamflut sehr in Grenzen (unter 5%), obwohl kein Captcha o.ä. vorhanden ist (obwohl Bots täglich vorbei schauen).
Elderan ist offline   Mit Zitat antworten
Alt 29.01.07, 16:31   #7 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

Es ging da jetzt nicht um ein Forum das ich betreibe.
Ich habe dem Administrator diesen Link geschickt was ja auch eine einfache Möglichkeit wäre Spambots auszuschließen. Man muss im Prinzip nur das "Standardprozedere" in dem Fall von phpBB ändern und schon haben die Bots keine Chance mehr. Der Admin hat mir aber nur geantwortet, daß er zur Zeit nichts am Code ändern will, weil eh ein Update von phpBB2 auf phpBB3 ansteht. Er hofft daß es dadurch auch besser wird mit den Spambots. Ich glaube das ehrlich gesagt nicht, aber man kann ja niemanden zu seinem Glück zwingen. Er löscht anscheinend lieber jede Menge Spam anstatt eine kleine nicht zeitaufwendige Änderung vorzunehmen

Gruß odigo
odigo ist offline   Mit Zitat antworten
Alt 29.01.07, 16:45   #8 (permalink)
 
Registriert seit: 04.12.05
Burntime Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von odigo
Er löscht anscheinend lieber jede Menge Spam anstatt eine kleine nicht zeitaufwendige Änderung vorzunehmen
Wenn sie so einfach ist dann kannste die doch coden und nen mod für phpbb draus machen. Wollte ich auch schon machen aber irgendwie nicht zu gekommen...


Was währe den die beste methode? Kleine rechenaufgaben würden ja schon reichen? Die bots sind ja für die standart installation gedacht und würden ja bestimmt nicht für ne kleine menge an boards wo es nicht geht umgeschrieben werden.


EDIT: hoppala den link zur phpbb.de diskussion übersehn
Burntime ist offline   Mit Zitat antworten
Alt 30.01.07, 10:02   #9 (permalink)
Gulliver
Guest
 
Likes:
Standard

Ein link von einer mailingliste bzlg. captchas

http://www.cip.physik.uni-muenchen.d.../misc/captcha/
  Mit Zitat antworten
Alt 02.02.07, 01:07   #10 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

Ich hab mir jetzt mal testweise die Beta5 vom neuen phpBB3-Board installiert um mir mal das Captcha da anzuschauen. So schaut es aus:


Ich kenn mich zwar im Bereich von OCR/Bilderkennung überhaupt nicht aus, aber irgendwie schaut das für den momentanen Stand der Technik recht sicher aus.
Ich habe auch mal diesem Sam aus bitmuncher's Link die Frage gestellt was er davon hält, mal schauen ob er antwortet

Gruß odigo
odigo ist offline   Mit Zitat antworten
Alt 02.02.07, 07:52   #11 (permalink)
IsNull
Guest
 
Likes:
Standard

Sieht nicht gerade sicher aus

mfg
IsNull
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Bots umgehen Sicherheitscode
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[Erledigt] Sicherheitscode realisieren reaLInsanity (Web-) Design und webbasierte Sprachen 3 07.10.06 23:39
Sicherheitscode bei altem Nokia 5110 Handy flexo1 Mobile Geräte/Smartphones 11 04.06.06 16:16
Bots!! bangdoo Virenschutz · Tools & Aggressive Software 7 20.10.05 15:23
Nokia Sicherheitscode Leatherface (In)security allgemein 15 09.04.03 21:54


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61