Antwort schreiben  Thema schreiben 
Seiten (3): « Erste < Vorherige 1 [2] 3 Nächste > Letzte »
Verfasser Nachricht
3m!n
Legende
*****


Beiträge: 1.652
Gruppe: User
Registriert seit: Aug 2010

Status: Offline
Danke erhalten: 951
Beitrag: #16
RE: Sicherheitsleitfaden für PSPKing

Hallo,

Hab mal einpaar Wörter zu ergänzen:

Anmerkung 1: FUD Crypting
Du denkst,du bist mit einem Antivirus sicher ? Dann liegst du da falsch !
Man kann ,mit sogenannten Cryptern, die Datei FUD crypten,sodass kein Antivirus sie findet.
Normalerweise sind die Dateien nur 1-2 Wochen FUD und dann ist die schon in der Virusdatenbank.
Anmerkung 2: VMWare
Wenn du dir nicht sicher bist,ob eine Datei ein Virus ist oder nicht,dann lade dir die Freeware VMWare runter.Mit VMWare kannst du Anwendungen ausführen, ohne angst zu haben,dass da ein Virus ist.Denn selbst bei Viren passiert nix.
Anmerkung 3: Java / Javascript deaktivieren
Ihr solltet auch im Internet sicher sein,deswegen immer Java bzw. Javascripts deaktivieren.
Denn mit einem ganz leichten Trick bist du schon in einen Java-Drive By geraten.
Dann gibt es kein Zurück mehr !
Anmerkung 4: Quelltext nachsehen
Ich würde immer im Quelltext (STRG + Q) nachsehen,denn man kann auch Phishing-Programme mit einem 1x1 großen Layer einbinden und schon haben sie deine Passwörter.
Anmerkung 5: IP-Adresse
Selbst wenn du die obrigen Schritte befolgtst,bist du nicht ganz sicher.
Denn wer deine IP-Adresse hat,kann deine IP-Adresse als VicSock benutzen und mit deiner IP-Adresse surfen.Dabei kann man ganz schön mist bauen.
Die IP-Adresse zu kriegen ist ganz leicht:
Der Täter muss nur einen IP-Logging Script in ein Verzeichniss einbinden und eine Bild-datei
posten.Und schon hat er eure IP-Adresse.

Hoffe ihr befolgt meine Schritte und Fkrone ergänzt sie Big Grin

3m!n

23.07.2011 22:31
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
PSP_Joker
King
*


Beiträge: 2.537
Gruppe: User
Registriert seit: Apr 2009

Status: Offline
Danke erhalten: 2814
Beitrag: #17
xPSP  RE: Sicherheitsleitfaden für PSPKing

3m!n :
Anmerkung 5: IP-Adresse
Selbst wenn du die obrigen Schritte befolgtst,bist du nicht ganz sicher.
Denn wer deine IP-Adresse hat,kann deine IP-Adresse als VicSock benutzen und mit deiner IP-Adresse surfen.Dabei kann man ganz schön mist bauen.
Die IP-Adresse zu kriegen ist ganz leicht:
Der Täter muss nur einen IP-Logging Script in ein Verzeichniss einbinden und eine Bild-datei
posten.Und schon hat er eure IP-Adresse.

Hoffe ihr befolgt meine Schritte und Fkrone ergänzt sie Big Grin

3m!n


Öhm, ne? xD

Wäre das ganze so einfach, dann gäbe es das Milliarden, wenn nicht sogar Trilliardenfach. Durch bloßes kennen der IP wird dir dabei nix passieren.

Stell dir vor, du besuchst PSPKing. Deine IP wird vom Server hier garantiert geloggt, also in einer Logdatei gespeichert. Alexking kennt damit also, wenn er auf seine Logs zugreift deine IP -> Setzt sich nen VicSock auf Big Grin

Ganz so einfach ist es dann doch nicht. Meistens werden VicSocks nach einem Infect von einem Trojaner aufgesetzt. Dafür muss man die IP nicht kennen^^



Also das Schönste, was wir tun können, ist tanzen.
23.07.2011 22:54
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
Folgende User bedanken sich:
xCore7 (Jul-24-2011)
3m!n
Legende
*****


Beiträge: 1.652
Gruppe: User
Registriert seit: Aug 2010

Status: Offline
Danke erhalten: 951
Beitrag: #18
RE: Sicherheitsleitfaden für PSPKing

Hallo,

hast recht^^
Kann nix mehr kritisieren Big Grin

23.07.2011 22:58
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
_Kai_
be linux
**


Beiträge: 2.680
Gruppe: Programmierung
Registriert seit: Nov 2009

Status: Abwesend
Danke erhalten: 2809
Beitrag: #19
xPSP  RE: Sicherheitsleitfaden für PSPKing

3m!n :
Anmerkung 1: FUD Crypting
Du denkst,du bist mit einem Antivirus sicher ? Dann liegst du da falsch !
Man kann ,mit sogenannten Cryptern, die Datei FUD crypten,sodass kein Antivirus sie findet.
Normalerweise sind die Dateien nur 1-2 Wochen FUD und dann ist die schon in der Virusdatenbank.


Die Lösung nennt sich "Updatefunktion am Client". Du musst nur schneller sein als die Antivirenprogramme Big Grin

3m!n :
Anmerkung 4: Quelltext nachsehen
Ich würde immer im Quelltext (STRG + Q) nachsehen,denn man kann auch Phishing-Programme mit einem 1x1 großen Layer einbinden und schon haben sie deine Passwörter.


Moderne Webbrowser erlauben die Kommunikation zwischen Frames nur, wenn sie von der selben Hostadresse aus geladen wurden. Der Angreifer benötigt also die Möglichkeit, Dateien auf dem entsprechenden Server zu plazieren. Und wenn er diese Möglichkeit hat, kann er auch gleich serverseitig phishen, ohne dass du im Quellcode am Client irgendetwas bemerken kannst.

Das einzige für was die Plazierung eines solchen Frames nützlich wäre ist, im Frame statische XSS von anderen Seiten einzubinden, um dort, falls eingeloggt o.ä. ungewollte Aktionen mit den Rechten des Clients durchzuführen.

3m!n :
Die IP-Adresse zu kriegen ist ganz leicht:
Der Täter muss nur einen IP-Logging Script in ein Verzeichniss einbinden und eine Bild-datei
posten.Und schon hat er eure IP-Adresse.


Logisch, dass dass eine IP Adresse bei jeder Anfrage geloggt werden kann. Sie dient schließlich zur Identifikation eines Rechners im Netzwerk.

3m!n :
Anmerkung 5: IP-Adresse
Selbst wenn du die obrigen Schritte befolgtst,bist du nicht ganz sicher.
Denn wer deine IP-Adresse hat,kann deine IP-Adresse als VicSock benutzen und mit deiner IP-Adresse surfen.Dabei kann man ganz schön mist bauen.


Das allerdings ist Mist, du kannst niemanden als "VicSocks" benutzen, nur weil du seine IP Adresse kennst. Dazu musst du schon Zugriff auf den jeweiligen Rechner (vic) erlangen, und dort einen ProxyServer aufsetzen. Da die meisten Privatrechner nicht über eine statische IP Adresse verfügen, sondern bei jeder Einwahl vom Provider eine neue zugeteilt bekommen, musst du außerdem einen Prozess auf dem jeweiligen Vic Rechner laufen haben, der sich bei Einwahl in das Internet mit seiner aktuellen IP Adresse auf einem Server von dir (natürlich mit statischer IP oder Hostname) meldet, denn wenn du den Vic nicht mehr findest, kannst du auch nicht auf ihn connecten ^^

Wobei es hier auf PSPKing lange Zeit möglich war, der Boardsoftware eine beliebige IP Adresse vorzugaukeln, da in der Funktion zum erfassen der IP Adresse des Clientrechners, HTTP_X_FORWARDED_FOR und HTTP_CLIENT_IP, die vom Client aus beliebig gesendet werden können, bevorzugt wurden.


PSVita mit 16gb Memorystick und PlayStation+
+ Uncharted + Army Corps of Hell + Assassins Creed
+ NFS Most Wanted + COD Black Ops + Resistance
+ Everybodys Golf + Modnation Racers
Für PSN ID => PN
23.07.2011 23:02
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
fkrone
*meow*
**


Beiträge: 3.421
Gruppe: Super Moderator
Registriert seit: Dec 2009

Status: Offline
Danke erhalten: 5342
Beitrag: #20
RE: Sicherheitsleitfaden für PSPKing

Klar kann ich es ergänzen. Nur dann wird es so klingen als sei es das sicherste, gar nicht mehr an den PC zu gehen. Also sehe ich nicht unbedingt das Bedürfnis, das zu erweitern, da es dann eh kaum einer mehr versteht Wink

23.07.2011 23:31
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
Folgende User bedanken sich:
Superfly (Jul-23-2011)
Whynot
Legende
*****


Beiträge: 1.778
Gruppe: User
Registriert seit: Jan 2011

Status: Offline
Danke erhalten: 600
Beitrag: #21
RE: Sicherheitsleitfaden für PSPKing

Naja das mit dem sicheren PW bezweifle ich. Allein schon wenn die sql datenbank mithilfe eines 0815 sql inject ausgelesen wird , hilft dir auch dein 12 stelliges PW nix ...


31.08.2011 14:09
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
_Kai_
be linux
**


Beiträge: 2.680
Gruppe: Programmierung
Registriert seit: Nov 2009

Status: Abwesend
Danke erhalten: 2809
Beitrag: #22
xPSP  RE: Sicherheitsleitfaden für PSPKing

Whynot :
Naja das mit dem sicheren PW bezweifle ich. Allein schon wenn die sql datenbank mithilfe eines 0815 sql inject ausgelesen wird , hilft dir auch dein 12 stelliges PW nix ...


Passwörter stehen in der Form md5(md5(salt).md5(pw)) in der Datenbank Wink


PSVita mit 16gb Memorystick und PlayStation+
+ Uncharted + Army Corps of Hell + Assassins Creed
+ NFS Most Wanted + COD Black Ops + Resistance
+ Everybodys Golf + Modnation Racers
Für PSN ID => PN
31.08.2011 15:54
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
PhysXPSP
Experte
****


Beiträge: 606
Gruppe: User
Registriert seit: Nov 2009

Status: Abwesend
Danke erhalten: 223
Beitrag: #23
xPSP  RE: Sicherheitsleitfaden für PSPKing

WIKI :
Message-Digest Algorithm 5 (MD5) ist eine weit verbreitete kryptographische Hashfunktion, die aus einer beliebigen Nachricht einen 128-Bit-Hashwert (deutsch: Prüfsumme) erzeugt. MD5 wurde 1991 von Ronald L. Rivest entwickelt. Sie gilt inzwischen nicht mehr als sicher, da es mit überschaubarem Aufwand möglich ist, unterschiedliche Nachrichten zu erzeugen, die dieselbe MD5-Prüfsumme aufweisen.


31.08.2011 16:18
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
PhysXPSP
Experte
****


Beiträge: 606
Gruppe: User
Registriert seit: Nov 2009

Status: Abwesend
Danke erhalten: 223
Beitrag: #24
RE: Sicherheitsleitfaden für PSPKing

Hash vom passwort + hash vom salt = großer hash
und dieser hash wird nochmal mit md5 verschlüsselt

zb Passwort: Hallo
Hallo(MD5) = d1bf93299de1b68e6d382c893bf1215f
salt = 123 ABC # (ürgendwas halt)
salt(MD5) = 1b7547beee4e8321d4c9f50f087ce43c

neuer hash

d1bf93299de1b68e6d382c893bf1215f1b7547beee4e8321d4c9f50f087c e43c

und das ist 9be5605ac8e86f60acf76de3df351248


Dieser Beitrag wurde zuletzt bearbeitet: 31.08.2011 16:33 von PhysXPSP.

31.08.2011 16:29
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
_Kai_
be linux
**


Beiträge: 2.680
Gruppe: Programmierung
Registriert seit: Nov 2009

Status: Abwesend
Danke erhalten: 2809
Beitrag: #25
xPSP  RE: Sicherheitsleitfaden für PSPKing

Relok :
Und was heißt das? (Bitte in Noobsprache!)
Können die geknackt werden?
Oder ist das diese Überprüfungszahlen?
Womit man z.b bei nem English Patch checkt ob die ISO untouched ist?


Der Salt ist eine zufällige Zeichenkette die bei der Anmeldung für jeden User per Zufall generiert und in einer Datenbankspalte gespeichert wird. Durch den Salt kann z.b. ausgeschlossen werden, dass 2 User mit dem selben Passwort auch den selben Passworthash besitzen.

MD5 ist wie PhysXPSP schon sagt Hashfunktionen, Zeichenketten lassen sich mit MD5 verschlüsseln, aber nicht entschlüsseln. Beim Login wird das eingegebene Passwort zusammen mit dem Salt neu verschlüsselt und mit dem Schlüssel in der Datenbank abgeglichen, wenn sie übereinstimmen bist du eingeloggt.

Es gibt wie gesagt keine Möglichkeiten einen solchen Passworthash zu entschlüsseln, die einzige Möglichkeit wäre Bruteforce. Bei dieser Methode werden automatisch verschiedenste Zeichenketten verschlüsselt und die Hashes verglichen. Einfache Passwörter die in einer Wordlist vorkommen sind auf diese Art und Weise mit Sicherheit schnell geknackt, Buchstaben und Zahlenkombinationen mit einer beachtlichen Länge allerdings, lassen sich je nach Rechenleistung nur in Monaten oder Jahren knacken, wenn überhaupt.

Eine einfache Wordlist Attacke könnte in etwa so aussehen:

PHP-Code:
<?php

$pw    
=  "" // PW HASH 
$salt    =  "" // SALT

$fp fopen("wordlist.txt""r");

while(!
feof($fp))
{
    
$current fgets($fp1024);
    
$current preg_replace("/\r|\n/s"""$current);

    if(
md5(md5($salt).md5($current))  ==  $pw)
    {
        echo 
'Erfolgreich ! HASH: '.$pw.' SALT: '.$salt.' PW: '.$current;
    }
}

fclose($fp);

?>


PSVita mit 16gb Memorystick und PlayStation+
+ Uncharted + Army Corps of Hell + Assassins Creed
+ NFS Most Wanted + COD Black Ops + Resistance
+ Everybodys Golf + Modnation Racers
Für PSN ID => PN

Dieser Beitrag wurde zuletzt bearbeitet: 31.08.2011 16:39 von _Kai_.

31.08.2011 16:36
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
Whynot
Legende
*****


Beiträge: 1.778
Gruppe: User
Registriert seit: Jan 2011

Status: Offline
Danke erhalten: 600
Beitrag: #26
xPSP  RE: Sicherheitsleitfaden für PSPKing

PSP-Hilfe :

Whynot :
Naja das mit dem sicheren PW bezweifle ich. Allein schon wenn die sql datenbank mithilfe eines 0815 sql inject ausgelesen wird , hilft dir auch dein 12 stelliges PW nix ...


Passwörter stehen in der Form md5(md5(salt).md5(pw)) in der Datenbank Wink


Das weiß ich ... . Und das cracken dauert zwar , aber es gibt schlimmeres.
Und solche network cluster gibts wie sand am meer ... pyrit sei dank Big Grin


31.08.2011 16:49
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
3m!n
Legende
*****


Beiträge: 1.652
Gruppe: User
Registriert seit: Aug 2010

Status: Offline
Danke erhalten: 951
Beitrag: #27
xPSP  RE: Sicherheitsleitfaden für PSPKing

Whynot :
Und das cracken dauert zwar



Hey,

das ist völliger mist ! MD5 ist nicht zurückberechenbar.md5 ist eine einwegverschlüsselung, genau wie crypt. no chance to get back.Base64 ist dagegen entschlüsselbar und man erhaltet sogar den Originalzustand.

Korrigiert mich wenn ich falsch liege !


Danke,
3m!n

Dieser Beitrag wurde zuletzt bearbeitet: 31.08.2011 17:38 von 3m!n.

31.08.2011 17:33
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
go-boy
Legende
*****


Beiträge: 1.636
Gruppe: User
Registriert seit: Sep 2010

Status: Offline
Danke erhalten: 872
Beitrag: #28
RE: Sicherheitsleitfaden für KingX

Ist zwar total veraltet der Thread, aber naja:
Ich empfehle auf jeden Fall die benutzung des Plugins NoScript (für Chrome Safescript)
Sollte m.M.n in keinem Browser fehlen.
Am anfang nervt es vielleicht, da einfach alle Inhalte erstmal geblockt werden, aber nach einer gewissen Zeit bemerkt man das Plugin gar nicht mehr. Wenn man dann noch ein vernünftiges Antivir und einen gesunden Menschenverstand besitzt ist man eigentlich Optimal geschützt Big Grin


"Hamburg Fans, Hamburg Fans, nehmt euch Montags Frei, denn da läuft auf DSF die Bundesliga 2!"
Lebenslang Grün-Weiss <3
27.03.2014 22:21
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
Folgende User bedanken sich:
ToXXiN (Apr-14-2014)
ToXXiN
King
*


Beiträge: 2.282
Gruppe: User
Registriert seit: Jan 2011

Status: Offline
Danke erhalten: 1900
Beitrag: #29
RE: Sicherheitsleitfaden für KingX

NoScript ist etwas, dass euch ersten viele Nerven und 2tens viele Probleme sparen kann:





CoD: Advanced Warfare für ~24€! DhDR: Mordors Schatten für ~11€! Watch Dogs ~5€!
g2a.com
14.04.2014 22:01
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren
Antwort schreiben  Thema schreiben 

Möglicherweise verwandte Themen...
Thema: Verfasser Antworten: Ansichten: Letzter Beitrag
zInternet Kingx sucht neue Redakteure - Bewerbungsphase bis 09. März! Gin-Chan 29 8.886 09.03.2014 19:22
Letzter Beitrag: Gin-Chan
xGames KingX-Banner Jamaican 40 9.585 06.06.2013 04:48
Letzter Beitrag: Mishka84
xPSP Beitrags-Ränge auf KINGx The Z 0 22.253 08.02.2011 20:03
Letzter Beitrag: The Z

Druckversion anzeigen
Thema einem Freund senden
Thema abonnieren | Thema zu den Favoriten hinzufügen




» zum Seitenanfang