PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Das DEB wurde gehackt



kakao
30.01.13, 15:21
Anonpress wrote


AW: Das DEB wurde gehackt






Wie die Admins rumlügen.
Wirklich dreist.

Ihr wolltet ein Statement?
Hier habt ihr es:

Hallo.

Ihr habt um ein Statement von uns gebeten und ihr sollt es bekommen.

Als wir gesehen haben wie unfähig die Adminstration ist, haben wir 2 Optionen offen gehabt:
Option 1) Eine PN schreiben um euch auf die vielen Lücken im VBulletin hinzuweisen.
Option 2) Chaos stiften

Option 1 viel weg, da es bestimmt lange gedauert hätte die Administration
a) davon zu überzeugen, dass das Forum vuln ist
b) den Admins zu erklären, wie sie die ganzen Addons fixxen.
c) EIN ILLEGALES FORUM WELCHES IP ADRESSEN SPEICHERT GEHÖRT BESTRAFT !!!!
d) siehe 5 Zeilen weiter unten
Tipp dazu: VSa Modstats würde ich ebenso deinstallieren ;) benutzt lieber die "Log Funktion" direkt im "debadmin"
Wir hätten erneuten Zugriff.

Aber erstmal ein paar andere Dinge.
Die Admins sind alles andere Vertrauenswürdig. Nicht nur das sie jede IP von den Usern loggen, nein,
sie können sich mit einem einfach Plugin in eure Accounts einloggen und eure Privaten Nachrichten lesen
hier der Beweis:
http://picbox.im/image/5046e4157f-2a.png
Addonlink: Admin Log In As User - vBulletin.org Forum
Sowas geht GARNICHT!!! Und wenn ihr durch dieses Vertrauensmissbrauch Stammuser verliert geschieht euch das ganz recht.
Schon mies was eure Admins mit euch anstellen.

Wir stellen 2 Bedingung:
1. DEAKTIVIERT DEN IP LOG!!!!
2. DEINSTALLIERT "ADMIN LOGIN AS USER" !!!! (ratet mal wieso es "Private Nachrichten" heißt...das ihr das auch direkt über die Datenbank könntet ist uns bewusst jedoch nicht so einfach)
Wir sind sogar so nett und erklären euch weiter unten wie es geht.






Verfasst von Facebook

Ob er ein komplettes Backup bekommen hat ist unklar. Das DEB hat eine sehr große Datenbank wo es bei solche art wie Backups zu Abbrüchen kommt.
Ja das haben wir.
Das komplette Backup ist 4.326.300 Bytes (4,3GB) groß.
Es bleibt vorerst bei uns. Darauf geben wir euch unser Wort. Es werden weder Spamemails verschickt oder irgendwelche Dinge damit angestellt. Eure User haben nichts zu befürchten, zumal ein Forenbackup vor Gericht sowieso kein offizielles Beweisstück ist, weil man diese einfach verändern/faken/... kann.
Geht ihr aber auf die oben genannten Bedingungen nicht ein, machen wir die Datenbank+Anhänge public (jedoch ohne Usertabelle & IP's).
Und falls ihr denkt wir merken es nicht und ihr könnt uns verarschen, habt ihr euch geschnitten ;)
Man sollte halt keine 20 Addons installieren.
Das ist keine Erpressung, sondern ein Versprechen.

Kommen wir zum letzten Punkt:
[How-To] IP Log komplett deaktivieren

1. Unter "vBulletin-Einstellungen" zu "Allgemeines" navigieren & dort "Anmeldeversuche beschränken" auf "Nein" stellen.
Weil sonst ein User bewusst 5x ein falsches Passwort eingeben kann und somit jeder User für 15Minuten ausgesperrt wäre (weiter unten die Erklärung dazu)

nun geben wir jedem User die IP 127.0.0.1 (Kein Sicherheitsrisiko)

2. /includes/class_core.php und folgendes suchen (Deshalb Anmelde versuche nicht beschränken)


Code:
function fetch_ip() { return $_SERVER['REMOTE_ADDR']; } mit folgendem ersetzen:



Code:
function fetch_ip() { return "127.0.0.1"; } Außerdem folgendes suchen:



Code:
else if (isset($_SERVER['HTTP_FROM'])) { $alt_ip = $_SERVER['HTTP_FROM']; } return $alt_ip; und mit folgendem ersetzen:



Code:
else if (isset($_SERVER['HTTP_FROM'])) { $alt_ip = $_SERVER['HTTP_FROM']; } return "127.0.0.1"; in der register.php folgendes suchen:


Code:
$userdata->set('ipaddress', IPADDRESS); und mit folgendem ersetzen:



Code:
$userdata->set('ipaddress','');
Optional kann man ZUSÄTZLICH (nicht stattdessen) folgendes Addon installieren (nicht vuln - kein Sicherheitsrisiko)
Download: PruneIPs_v0.6.1.zip | xup.in
Bild: http://www.abload.de/img/settings5ie5.png

[How-To] VORHANDENE IP's aus der Datenbank löschen

1. To remove IPs from the User registration:
UPDATE user SET ipaddress='';

2. To remove all IPs from posts:
UPDATE post SET ipaddress='';

3. To remove all IP's from Adminlog:
UPDATE adminlog SET ipaddress = '';

4. ..... Moderatorlog:
UPDATE moderatorlog SET ipaddress = '';

... selbsterklärend
UPDATE adv_gallery_images SET ipaddress =''; (falls installiert)
UPDATE adv_gallery_posts SET ipaddress=''; (falls installiert)

Suche-IP's löschen: UPDATE search SET ipaddress='';

um dies im cron (z.B alle 10 Minuten) durchlaufen zu lassen: folgende .php im /includes/cron ordner ablegen:








Spoiler:




PHP-Code:

/*================================================= ===========================*\
|| # Basic Cron Script # ||
\*================================================ ============================*/

error_reporting(E_ALL & ~ E_NOTICE);

global $vbulletin;

//Main Script

$log = "";

//Erase all post ip addresses
$SQL = "UPDATE " . TABLE_PREFIX . "post
SET ipaddress = ''
WHERE ipaddress != '' ";

//RUn query above
$vbulletin->db->query_write($SQL);

$aff = $vbulletin->db->affected_rows();
$log .= "$aff Post IP Addresses Cleared.
";


//Erase all user ip addresses
$SQL = "UPDATE " . TABLE_PREFIX . "user
SET ipaddress = ''
WHERE ipaddress != '' ";

//RUn query above
$vbulletin->db->query_write($SQL);

$aff = $vbulletin->db->affected_rows();
$log .= "$aff User IP Addresses Cleared.
";


$log .= "IP purge Complete.";
log_cron_action($log, $nextitem);

?>



Das wars auch schon.
Wir geben euch dafür bis heute Abend um 20Uhr Zeit ;)

Außerdem solltet ihr per Cron alle 10 Minuten die access.log leeren lassen oder am besten gleich chmod 000.

Ein Tipp an die mit Doppeltaccounts:

Die Admins haben ein Addon installiert welches "Multiple Account Detection" heißt, um eure Doppelaccounts ausfindig zu machen.

Man kann es umgehen ... aber zu erklären wie, ist unfair den Admins gegenüber.
@Admins: Falls ihr wissen wollt wie man trotz des "umgehen" eine 99% Trefferquote landen kann (ohne IP log) einfach melden.

Ihr seht also, dass wir gewiss unsere Gründe hatten Chaos zu stiften und nicht per PN mit den Admins zu diskutieren.

- Dieser Post sollte weder gelöscht noch editiert werden, es sei denn wir erhalten eine PN mit einem triftigen Grund wieso wir gewisse Teile löschen sollen.
- Die Bedingungen sollten lieber erfüllt werden ;)


King Regards

cr0wn & paradox2k {CyTEAM}

P.S: Danke das ihr (viele Teammember) so blöd ward und eure komplette Adresse per PN verschickt habt.
Solltet ihr versuchen uns zu verarschen oder uns an die Wäsche zu gehen, so werden wir sämtliche Adressen ohne Vorwarnung publizieren.

An eurer Stelle würden wir "HTML: Erlaubt" im VBulletin deaktivieren. ;) Hohes Sicherheitsrisiko




mfg



Quelle DEB

buedi30
30.01.13, 15:27
Traurig!!!!!!!

teifun68
30.01.13, 15:40
Traurig!!!!!!!

was nennst du traurig?

wacheia
30.01.13, 15:45
Traurig, aber interessant.

teifun68
30.01.13, 15:46
das loggen der Ip und lesen der PN !!!!!!

wacheia
30.01.13, 15:48
Wer dort registriert ist und das dort verwendete Passwort auch anderweitig verwendet, dem rate ich, nun überall ein neues Passwort zu vergeben.

zeus-crew
30.01.13, 15:49
Der pure neid
Sollt ich solch hacker mal treffen klop ich solch idioten die pfoten ab

nur lange weile solch holzköpfe

wacheia
30.01.13, 15:57
Der Hack wurde möglich durch das Plugin arcade (Spielhalle).

lars.berlin
30.01.13, 17:05
Der Hack wurde möglich durch das Plugin arcade (Spielhalle).

Na dann sollten mal die verantwortlichen Leute hier auch Obacht geben !!!???

Greetz Larsi.

n.primera
30.01.13, 17:38
Die Admins haben ein Addon installiert welches "Multiple Account Detection" heißt, um eure Doppelaccounts ausfindig zu machen.

loool. Das läuft auch hier im Forum. Oder wenigstens lief es bis vor ca. 2 Jahren auch hier im Forum. Und das mit Sicherheit. ;) Ist auch nichts weiter dabei. Auch wir hatten dieses installiert. Haben es aber wieder entfernt, da es einfach nur scheiß egal ist, welcher User sich wie oft im Forum anmeldet. Zumindest für uns. Selbst wenn es läuft, einfach ausloggen, Cookies löschen und mit anderem Acc einloggen. Schon schlägt das Addon nicht mehr an. ;)
Einfach Müll. Braucht eigentlich keiner. Was das IP-logging angeht, naja. Auch wenn meine IP in einem Forum gespeichert wird, hab ich noch nichts zu befürchten. Ich kann Foren/Seiten besuchen und mich zu irgendwelchen Themen informieren. Was solls. Wer will mir das denn verbieten? In sofern ist mir persönlich das logging schnuppe. Wen es stört, der geht einfach per Proxy ins Forum und gut. Kein Mensch macht sich die Mühe und jagt da irgendwelchen IP-Adressen hinterher.

Zum Thema Hack. Auch wenn ich das Deb absolut nicht mag und dort sehr selten vorbei komme, finde ich es schei... Auf der anderen Seite werden so die User, welche ahnungslos am Boardgeschehen teilnehmen mal wachgrüttelt. Schadet vieleicht auch nicht. ;)

Foren sind bekanntlich dazu da, anderen Usern bei Fragen behilflich zu sein. Dies scheint manch einem Admin nicht bewußt zu sein und möchte einfach nur irgendwelche Machtspielchen ausführen. Nach dem Motto. "Ich bin Admin. Ich sage wo es langgeht." Das ist Müll. Ein Admin ist ohne seine User nichts, warum muß ich die dann verarschen?
Und wenn ich die Ganzen Kiddyforen sehe, die zur Zeit aus dem Boden schießen, wird mir speiübel. Meist laufen die auf irgendwelchen Low Budged Vps Servern mit genullten VB-Versionen, da sie das nötige Kleingeld dafür nicht aufbringen können/wollen. Setz den unter normalen dos, was bei den dingern meißt reicht und schreib den Admin an, warum der Server laggt und ob es Probleme gibt. Erzähl ihm einfach, du bist Admin in einem anderen Forum, und kennst dich etwas mit Serverkonfigurationen aus. Du bekommst ein Danke und das rootpasswort zum Server. Kein Scheiß. :)

Will man da nicht gerne User sein? ;)

LG

shory
30.01.13, 18:18
hab grad versucht auf die seite zu gehen. ich soll mein login-passwort ändern..... hat das einen bösen hintergrund und sollte ich das besser nicht machen?
mfg

greggy
30.01.13, 18:42
hab grad versucht auf die seite zu gehen. ich soll mein login-passwort ändern..... hat das einen bösen hintergrund und sollte ich das besser nicht machen?
mfg


Hallo

Ich hab`s geändert !

--------------------------
Freundliche Grüße , greggy
----------------------------------------------------------

WINDOWS 8 PRO MIT WMC-KEY AKTIVIERT und LIZENZIERT ... :zwinkernd0037:

kakao
30.01.13, 20:43
Im Moment geht da gar nix.


403 Forbidden

nginx/1.1.19

wacheia
30.01.13, 20:46
hab grad versucht auf die seite zu gehen. ich soll mein login-passwort ändern..... hat das einen bösen hintergrund und sollte ich das besser nicht machen?
mfg

Das müssen alle dort machen.

Eine sinnvolle Sicherheitsmaßnahme nach dem Hack.

sweatbox
30.01.13, 22:51
Ich hab da eh ein ... sagen wir unwichtiges Pw und ne trash Mail verwendet weil ich da nur einmal an die Database wollte. Aber sind Pw's nicht eh verschlüsselt?

n.primera
30.01.13, 23:58
Aber sind Pw's nicht eh verschlüsselt?

ja. Diese sind auch nicht ohne Aufwand zu entschlüßeln. Mit "Login as User" auch nicht nötig, da man bei diesem Addon dein Passwort nicht benötigt. Man sucht einfach deinen Usernamen im Admincenter, und logt sich damit ohne Passwort ein. Was es bringen soll, entzieht sich meiner Vorstellungskraft. Wenn ein User sein Passwort vergessen hat, für Servicearbeiten vieleicht von Nutzen. Aber da kann man sich ja auch ein neues Kennwort zuschicken lassen. Also rechtfertigt sich die Installation dieses Addon's nicht wirklich.

Um private Nachrichten zu lesen, gibt es ein weiteres Addon. Da benötigt man nichtmal den "Login as User", was ja eventuell auffallen könnte.
Einfach php im Browser aufrufen, und alle private Nachrichten der User werden angezeigt. Von User xxx, an User xxx, Titel, Inhalt und Uhrzeit. Wir haben ein Testforum. Bei Bedarf kann ich Screenshots senden. Will damit nur sagen, ich erzähle hier keinen Scheiß. Ich kann es auch nachweisen. Werde aber nicht erklären, wie es funktioniert. ;)

Also, wie sicher du dich fühlst, vergiß es! ;)

Wie du es umgehen kannst?

Möchtest du Kontakt zu einem User im Forum aufnehmen, sende ihm per PM deine ICQ,Skype, wasweißich Ident, und regel das Ganze per Messenger. Auch deine Email-Adresse mit welcher du im Forum registriert bist, geht dafür. Darauf hat der Admin dann natürlich keinen Zugriff. Er weiß zwar deine Ident, aber dies bringt ihm nicht viel.

Ich will hier nicht alle Admins für "böse" hinstellen. Dies liegt mir fern. Aber es gibt bestimmt einige, die von solchen Sachen Gebrauch machen. Fragt mich bitte nicht warum! Ich will es auch nicht wissen.
Vieleicht erklärt es dem ein oder anderen, warum er z.B. immer haufenweise Spam im EMail-Postfach findet. ;)

LG

Phlygt
31.01.13, 10:24
Hi Jungs,

jetzt mal ganz im Ernst, sind die PW so verschlüsselt, dass ich mir keine Sorgen machen muss - oder kommen die jetzt in einen Pool für die nächste Brute-Force Attacke?

Ich kann mich beim besten Willen nicht mehr an das PW erinnern, nichteinmal an den Nick.

Somit ist es schwer zu erkennen, ob und welche PW ich ändern müsste. Und nun alle Orte, an denen ich mal nen Account erstellt habe - mann-o-mann, das ist nen Lebenswerk.

Was meint Ihr?

Cim
31.01.13, 10:46
Mir stellt sich die Frage : was hat der Hacker davon..?

Hat er sich bereichert..?...Nein

Hat er irgendein Vorteil..?..Nein

Wollte er sich beweisen..?..aber nur sich selbst.

Hat er den Betreiber geärgert..?..Vielleicht

Was sol denn die Ka*e..?..lasst doch die Leute schreiben, lernen, sich unterhalten.

Das ganze ist für mich : der hatte Langeweile, mehr nicht.

Dr.Dream
31.01.13, 12:06
Mir stellt sich die Frage : was hat der Hacker davon..?

Hat er sich bereichert..?...Nein


Das weiß keiner so genau.



Hat er irgendein Vorteil..?..Nein


Sonst würde er das nicht machen.



Wollte er sich beweisen..?..aber nur sich selbst.


Nicht nur sich sondern auch anderen wie einfach es ist.



Hat er den Betreiber geärgert..?..Vielleicht

Ja sicher und nicht nur den Betreiber sonder auch die User die dort im Forum unterwegs sind.



Was sol denn die Ka*e..?..lasst doch die Leute schreiben, lernen, sich unterhalten.


Er will damit die Betreiber und User wachrütteln damit die mit ihren persönlichen Daten sensibler umgehen sollen.



Das ganze ist für mich : der hatte Langeweile, mehr nicht.

Das hat nichts mit Langeweile zutun sonder das war eine gezielte Aktion die ein Hintergrund hat von dem wir nicht wissen.

Meiner Meinung nach macht sich keiner soviel Arbeit aus Langeweile da steckt mehr dahinter

Cim
31.01.13, 13:35
Das weiß keiner so genau.

Um sich zu bereichern, müsste der mehr drauf haben, als eine Forum zu Hacken, das bringt kein Geld


Sonst würde er das nicht machen.

und, was soll für eine Vorteil bringen..?


Nicht nur sich sondern auch anderen wie einfach es ist.

Okay, das wäre ein Punkt


Ja sicher und nicht nur den Betreiber sonder auch die User die dort im Forum unterwegs sind.

Na ja, Backup auf spielen und gut is, klar geht einiges verloren..schade


Er will damit die Betreiber und User wachrütteln damit die mit ihren persönlichen Daten sensibler umgehen sollen.

Das wäre ein Zeichen, akzeptiert.

greggy
31.01.13, 15:00
Hallo

DEB...
Zum Glück hat man den Klatsch & Tratsch Bereich nicht beschädigt ... :sunny:
---------------------------------------------------
Freundliche Grüße , greggy
---------------------------------------------------

WINDOWS 8 PRO MIT WMC-KEY AKTIVIERT und LIZENZIERT ... :zwinkernd0037:

kakao
07.02.13, 17:04
Das schlimme daran ist ,
hier wird genauso das Addon "IProAcarde" verwendet,
würde ich mal schnellstens entfernen!!!

greggy
07.02.13, 17:45
Hallo

Die DEB Hacker haben ja auch angekündigt ,
sie würden noch an 2 weiteren Projekten arbeiten !

---------------------------------------------------------

Freundliche Grüße , greggy

---------------------------------------------------------

WINDOWS 8 PRO MIT WMC-KEY AKTIVIERT und LIZENZIERT ... :zwinkernd0037:

kakao
07.02.13, 18:17
Jau die Piraten waren deswegen auch schon gezwungen ihr Board runterzufahren:hand:


Nur auf dieses Board treffen leider auch so einige Exploits zu :(

Cim
07.02.13, 20:46
Hamma doch auch schon paar mal gehabt,

und wir leben alle noch ;-)

Schlimmste ist das einige gute, Hhilfsreiche Beiträge verschwinden...