YourWBB


yourWBB » yourWBB Misc * » Off-Topic » Taverne » WBB gehackt? » Hallo Gast [Anmelden|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag 20.877 Views | | Thema zu Favoriten hinzufügen
Seiten (5): « vorherige 1 2 3 [4] 5 nächste »
Neues Thema erstellen Antwort erstellen

Zum Ende der Seite springen WBB gehackt? 4 Bewertungen - Durchschnitt: 7,504 Bewertungen - Durchschnitt: 7,504 Bewertungen - Durchschnitt: 7,50
Autor
Beitrag « Vorheriges Thema | Nächstes Thema »
voodoo44 voodoo44 ist männlich
Mitglied


Dabei seit: 16.01.04
Beiträge: 291
Fähigkeiten: WBB3 Fortgeschritten
Forenversion: 3.1

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von ESmazter
Zitat:
Original von Radiation
Zitat:
Original von ESmazter
Zitat:
Original von Shareza
Zitat:
Original von Jack
also durch sicherheitsmangel kann man sich über cookies im board als admin einloggen, jedoch nicht in den acp. ein gewisses Berlin Spoilet Team macht genau das seit längerem schon, sie haben schon die BMG Foren von mehreren Stars gehackt. Die können jedeoch nicht mehr, also keine Angst. Mehr als die index zu überschreiben ist nicht drinne. woltlab ist es bekannt, habe auch schon wegen dem fehler mit frederics geschrieben.


Also , wenn die nur die Index datei beschreiben können ist das ja schlecht.
Ich könnte die Datenbank VOM ACP aus down legen! Augenzwinkern
Ohne Probs.


Ja und eben in das ACP zu kommen kann schwer werden. Wie gesagt, durch Cookies kann man zwar im Forum selber scheiße bauen aber nicht ins ACP gelange.


wenn ich mich als admin einlogge, dann änder ich das passwort, dann weiss ich das passwort und kann ins acp, oder??? :doof


Bei Änderungen des Passworts und der Email Adresse muss man das Passwort trotzdem erneut eingeben. Augen rollen


Dann überschreibt man halt die Index.php und packt da ne SQL abfrage rein die den Useraccount vom Admin updatet und das eigene PW einträgt...:rolleyes:
13.06.05 15:34 voodoo44 ist offline E-Mail Finden Als Freund hinzufügen Füge voodoo44 in deine Kontaktliste ein
ESmazter
Mitglied


Dabei seit: 28.03.04
Beiträge: 1.368
Forenversion: 1.0

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von voodoo44
Zitat:
Original von ESmazter
Zitat:
Original von Radiation
Zitat:
Original von ESmazter
Zitat:
Original von Shareza
Zitat:
Original von Jack
also durch sicherheitsmangel kann man sich über cookies im board als admin einloggen, jedoch nicht in den acp. ein gewisses Berlin Spoilet Team macht genau das seit längerem schon, sie haben schon die BMG Foren von mehreren Stars gehackt. Die können jedeoch nicht mehr, also keine Angst. Mehr als die index zu überschreiben ist nicht drinne. woltlab ist es bekannt, habe auch schon wegen dem fehler mit frederics geschrieben.


Also , wenn die nur die Index datei beschreiben können ist das ja schlecht.
Ich könnte die Datenbank VOM ACP aus down legen! Augenzwinkern
Ohne Probs.


Ja und eben in das ACP zu kommen kann schwer werden. Wie gesagt, durch Cookies kann man zwar im Forum selber scheiße bauen aber nicht ins ACP gelange.


wenn ich mich als admin einlogge, dann änder ich das passwort, dann weiss ich das passwort und kann ins acp, oder??? :doof


Bei Änderungen des Passworts und der Email Adresse muss man das Passwort trotzdem erneut eingeben. Augen rollen


Dann überschreibt man halt die Index.php und packt da ne SQL abfrage rein die den Useraccount vom Admin updatet und das eigene PW einträgt...:rolleyes:


Und wie willst du die index.php überschreiben ohne jeglichen FTP Zugriff?
15.06.05 14:29 ESmazter ist offline Finden Als Freund hinzufügen
SAi^T^aN
Mitglied


images/avatars/avatar-1864.jpg

Dabei seit: 21.01.04
Beiträge: 513

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von ESmazter
Zitat:
Original von voodoo44
Zitat:
Original von ESmazter
Zitat:
Original von Radiation
Zitat:
Original von ESmazter
Zitat:
Original von Shareza
Zitat:
Original von Jack
also durch sicherheitsmangel kann man sich über cookies im board als admin einloggen, jedoch nicht in den acp. ein gewisses Berlin Spoilet Team macht genau das seit längerem schon, sie haben schon die BMG Foren von mehreren Stars gehackt. Die können jedeoch nicht mehr, also keine Angst. Mehr als die index zu überschreiben ist nicht drinne. woltlab ist es bekannt, habe auch schon wegen dem fehler mit frederics geschrieben.


Also , wenn die nur die Index datei beschreiben können ist das ja schlecht.
Ich könnte die Datenbank VOM ACP aus down legen! Augenzwinkern
Ohne Probs.


Ja und eben in das ACP zu kommen kann schwer werden. Wie gesagt, durch Cookies kann man zwar im Forum selber scheiße bauen aber nicht ins ACP gelange.


wenn ich mich als admin einlogge, dann änder ich das passwort, dann weiss ich das passwort und kann ins acp, oder??? :doof


Bei Änderungen des Passworts und der Email Adresse muss man das Passwort trotzdem erneut eingeben. Augen rollen


Dann überschreibt man halt die Index.php und packt da ne SQL abfrage rein die den Useraccount vom Admin updatet und das eigene PW einträgt...:rolleyes:


Und wie willst du die index.php überschreiben ohne jeglichen FTP Zugriff?


Durch den Bug, der im Post von Jack genannt wird.

Ansonsten: Ich wollte auch mal doof sein und alles zitieren, zwecks Unübersichtlichkeit.

__________________
Ich kenne keinen Menschen, der so oft Recht hat wie ich.
Ansonsten: Nix.
15.06.05 14:52 SAi^T^aN ist offline E-Mail Finden Als Freund hinzufügen
24Bytes 24Bytes ist männlich
Der Coolste


Dabei seit: 19.07.06
Beiträge: 2.909
Fähigkeiten: WBB3 Anfänger; WBB2 Profi; WBB Lite 2 Anfänger; WBB Lite 1 Fortgeschritten
Forenversion: 3.0; 2.3

Antworten Zitieren Editieren Melden       UP

wenn ihr so weiter macht mit dem "ZITIEREN" gibts bei youWBB ein bug :doof

__________________
Online Passwort Generator
15.06.05 15:13 24Bytes ist offline E-Mail Finden Als Freund hinzufügen
Net-Hacker
Mitglied


images/avatars/avatar-5120.jpg

Dabei seit: 16.01.04
Beiträge: 1.027

Antworten Zitieren Editieren Melden       UP

Jungs können wir vielleicht beim Thema bleiben ?
In dem Thread geht es eigentlich darum, Tips zugeben wie man das verhindern kann, dass man "Gehackt" wird.
Und nicht wie man ein WBB "hacken" kann.

__________________
Wird gerade umgestaltet.
15.06.05 15:50 Net-Hacker ist offline E-Mail Finden Als Freund hinzufügen
nibble nibble ist männlich
4 Byte


images/avatars/avatar-2016.gif

Dabei seit: 17.01.04
Beiträge: 1.983
Herkunft: /dev/urandom

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von Net-Hacker
In dem Thread geht es eigentlich darum, Tips zugeben wie man das verhindern kann, dass man "Gehackt" wird.
Und nicht wie man ein WBB "hacken" kann.


Das eine impliziert das andere. Nur wer die Sicherheitslücken kennt, kann sie auch beheben. Ohne das Wissen über Fehler in Skripten kann man sie auch nicht debuggen.

__________________
Es wird immer jemanden geben, der in unglaublicher witziger Manier eine Aussage übertreffen muss.
15.06.05 16:18 nibble ist offline E-Mail Finden Als Freund hinzufügen
SvPe
Mitglied


images/avatars/avatar-3062.gif

Dabei seit: 07.05.05
Beiträge: 279

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von SAi^T^aN
[....]

Durch den Bug, der im Post von Jack genannt wird.


Das mit dem index.php überschreiben dürfte schwer werden wenn der Apache Benutzer garkeine Schreibrechte für die Datei hat.
Und wer dem Apache Benutzer Schreibrechte für normale PHP Datein gibt, muss sich nicht wunder das er gehackt wird...

__________________

JID svpe@jabber.ccc.de
OpenPGP KeyID 0x2D682680
eMail sven@codeartists.org
There are only 10 types of people in this world: Those who understand binary and those who don't.

15.06.05 18:41 SvPe ist offline E-Mail Finden Als Freund hinzufügen
Punji
Mitglied


Dabei seit: 16.01.04
Beiträge: 195
Forenversion: 3.0

Antworten Zitieren Editieren Melden       UP

bei meinen alten provider ist dies auch passiert, und die dateien hatten normale 755 rechte. also muss es irgentwo nen Bug geben.
15.06.05 18:59 Punji ist offline E-Mail WWW Finden Als Freund hinzufügen Füge Punji in deine Kontaktliste ein
Deathfragger Deathfragger ist männlich
Mitglied


images/avatars/avatar-271.gif

Dabei seit: 18.01.04
Beiträge: 635
Forenversion: 2.1.5, 1.2, Lite1.0.1

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von Punji
bei meinen alten provider ist dies auch passiert, und die dateien hatten normale 755 rechte. also muss es irgentwo nen Bug geben.


Also bei mir sind die Standard-Rechte auf dem Server 644...

__________________
cool Jesus at 1st cool


---------------------
01-scripts.de
15.06.05 20:03 Deathfragger ist offline E-Mail WWW Finden Als Freund hinzufügen Füge Deathfragger in deine Kontaktliste ein
Punji
Mitglied


Dabei seit: 16.01.04
Beiträge: 195
Forenversion: 3.0

Antworten Zitieren Editieren Melden       UP

upps bei mir auch, war grad im falschen ordner.

bei mir sind auch normal 644.
15.06.05 20:14 Punji ist offline E-Mail WWW Finden Als Freund hinzufügen Füge Punji in deine Kontaktliste ein
Rogerhuber Rogerhuber ist männlich
Mitglied


images/avatars/avatar-4728.jpg

Dabei seit: 02.02.04
Beiträge: 258

Antworten Zitieren Editieren Melden       UP

Aber wenn ich sowas lese sträuben sich mir die Haare... is halt nur die frage was es ist...
http://www.wbb-treffen.de/thread.php?threadid=351

__________________

15.06.05 20:32 Rogerhuber ist offline E-Mail WWW Finden Als Freund hinzufügen
nibble nibble ist männlich
4 Byte


images/avatars/avatar-2016.gif

Dabei seit: 17.01.04
Beiträge: 1.983
Herkunft: /dev/urandom

Antworten Zitieren Editieren Melden       UP

Mit Schrecken stellt man im Laufe der Diskussion fest, dass manche immer noch glauben, dass man Exploits und Programmierfehler geheim halten muss und anderen nicht die Chance gibt, die Fehler zu lösen. "security by obscurity" ist leider keine Sicherheit. Man muss zusammen daran arbeiten, etwas sicherer zu machen und nicht jeder für sich.

__________________
Es wird immer jemanden geben, der in unglaublicher witziger Manier eine Aussage übertreffen muss.
15.06.05 21:52 nibble ist offline E-Mail Finden Als Freund hinzufügen
Alluidh Alluidh ist männlich
Mitglied


images/avatars/avatar-369.gif

Dabei seit: 22.01.04
Beiträge: 558
Herkunft: NRW

Antworten Zitieren Editieren Melden       UP

@nibble

Solange diese "ich sehe was das du nicht siehst" mentalität vorherrscht kannst du leider sowas vergessen. Ich wünsche mir dann zumeist, dann neue Sicherlöcher bei genau diesen Personen dann ab und an mal getestet werden ... (ja, ich kann gemein sein großes Grinsen )
16.06.05 09:56 Alluidh ist offline E-Mail WWW Finden Als Freund hinzufügen Füge Alluidh in deine Kontaktliste ein
Jack
Alternativ Mitglied


Dabei seit: 16.01.04
Beiträge: 1.055

Antworten Zitieren Editieren Melden       UP

gelöscht

Dieser Beitrag wurde 1 mal editiert, zum letzten Mal von Jack: 02.07.14 18:52.

16.06.05 19:00 Jack ist offline Finden Als Freund hinzufügen
Agi Agi ist männlich
TEAM - PHP Freak

images/avatars/avatar-5240.gif

Dabei seit: 22.11.04
Beiträge: 2.628
Fähigkeiten: WBB3 Profi
Forenversion: 3.1

Antworten Zitieren Editieren Melden       UP

Gabs da nicht so einen .htaccess Hack fürs Wbb?

So dass man den Schutz direkt vom Acp einstellen/ändern kann etc?

__________________

20.06.05 18:44 Agi ist offline Finden Als Freund hinzufügen
hammond00 hammond00 ist männlich
Mitglied


Dabei seit: 27.10.04
Beiträge: 309
Herkunft: Germany
Forenversion: vB3.5 Beta 4

Antworten Zitieren Editieren Melden       UP

warum nen hack? erstell dir die datei selber Augen rollen

__________________
Für immer weg.. vBulletin ist einfach besser als wbb!

vBulletin 3 rulez

20.06.05 19:47 hammond00 ist offline Finden Als Freund hinzufügen
Agi Agi ist männlich
TEAM - PHP Freak

images/avatars/avatar-5240.gif

Dabei seit: 22.11.04
Beiträge: 2.628
Fähigkeiten: WBB3 Profi
Forenversion: 3.1

Antworten Zitieren Editieren Melden       UP

Zitat:
Original von hammond00
warum nen hack? erstell dir die datei selber Augen rollen



jo der hack hat aber mehr funktionen usw.


aber bis ich den gefunden hab, mach ichs per Hand

__________________

20.06.05 19:55 Agi ist offline Finden Als Freund hinzufügen
onkel_fisch
Mitglied


Dabei seit: 15.05.04
Beiträge: 8

Antworten Zitieren Editieren Melden       UP

Hi,

um die Situation mal etwas aufzuklären:
Ich bin Admin von it-security23.net und wir habe ndamit nichts zu tun.

Zum Thema:
Der Bug durch den der Angreifer in dein Forum gekommen ist war wahrscheinlich der Bug in der register.php, wodruch der Angreifer den Passwort-Hash eines Admins bekommen konnte. Diesen hat er gecrackt (was je nach dem wie das Passwort gewählt ist sogar in wenigen Minuten geschehen kann), und kontne sich somit in den APC einloggen und das index-template austauschen.

Nun zu euerer Diskussion: Durch den zugriff aufs ACP kann der Angreifer _jede_ Datei auf euerem Webspace lesen (außer sie hat rechte sodass selbst der WebServer keinen Zugriff hat), und somit auch die SQL-Daten. Natürlich währe es somit auch kein Problem alle Daten aus der Datenbank zu lesen oder Werte zu verändern.

Diesen Link den da jemand gepostet hat zu diesem WBB-Hack da (http://www.wbb-treffen.de/thread.php?threadid=351), bringt echt kaum was..
EIn Freund von mir ist gerade ein Hack am machen welcher viel nutzreicher ist. WBB ist leider in bezug auf Sicherheit nicht sehr ausgebaut.
Nehmen wir uns mal vBulletin zum beispiel. der MD5-Hash eines Passwortes wird mit einem salt berechnet, welcher nur per FTP einsehbar ist. Somit wäre selbst das Cookie eines Admins nicht brauchbar für einen Angreifer, da er erst den Salt braucht um den eigentlichen Hash Cracken zu können. Sobald der Hack vom Freund (der dies nachgebaut hat) fertig ist, werde ich hier dne Link posten.

MfG
onkel_fisch

__________________
Meine erstellten Hacks:
Sichere Password-Hashes v1.0
20.06.05 20:45 onkel_fisch ist offline E-Mail WWW Finden Als Freund hinzufügen
u4u|Wizz u4u|Wizz ist männlich
Mitglied


images/avatars/avatar-274.gif

Dabei seit: 19.01.04
Beiträge: 286
Herkunft: Pforzheim
Forenversion: WBB2.1.3

Themenstarter Thema begonnen von u4u|Wizz
Antworten Zitieren Editieren Melden       UP

@onkel: danke für die aufklärung. ich wollte eure seite nicht dafür verantwortlich machen. mir wurde der name nur genannt, nachdem das passiert ist. ich hoffe, solche attacken gehören einfach der vergangenheit an, denn ich finde es den reinsten kindergarten, wenn man grundlos irgendwelche boards hackt.

__________________
u4u.Community
1.100+ Mitglieder - über 25.000 Themen - über 495.000 Beiträge

20.06.05 20:57 u4u|Wizz ist offline E-Mail WWW Finden Als Freund hinzufügen Füge u4u|Wizz in deine Kontaktliste ein
Phippel
Mitglied


Dabei seit: 15.08.05
Beiträge: 4

Antworten Zitieren Editieren Melden       UP

Jetzt sind wir auch gehackt wurden.

Der die das Hacker hat das Board offline gestellt mit dem Wartungsgrund:

####################
# hacked by xdh
# www.0byte.org
# please secure your server
####################


Andere Aktivitäten habe ich noch nicht festgestellt und das Logfile vom Server noch nicht eingesehen. Habe aber die Daten von Inhaber der genannten Domain:

Edit by Radiation: Mit diesen Angaben die hier standen hast auch du dich strafbar gemacht wenn du gelesen hättest was du bei deiner Abfrage des Inhabers akzeptiert hast Augenzwinkern


Wie kann man denen das Handwerk legen?

Dieser Beitrag wurde 1 mal editiert, zum letzten Mal von Radiation: 12.07.06 15:25.

11.07.06 22:59 Phippel ist offline E-Mail Finden Als Freund hinzufügen
Seiten (5): « vorherige 1 2 3 [4] 5 nächste » Baumstruktur | Brettstruktur
Gehe zu:

Neues Thema erstellen Antwort erstellen

yourWBB » yourWBB Misc * » Off-Topic » Taverne » WBB gehackt?