Haumis wbb hilfe (http://haumis-wbb-hilfe.de/wbb2/index.php)
- WBB2 (http://haumis-wbb-hilfe.de/wbb2/board.php?boardid=3)
-- Anfragen zum Aufsetzen vom WBB2 (http://haumis-wbb-hilfe.de/wbb2/board.php?boardid=6)
--- User Registrierung [wbb2] [Lücke] (http://haumis-wbb-hilfe.de/wbb2/thread.php?threadid=442)


Geschrieben von ersatzspieler am 14.01.2010 um 22:43:

icon3 User Registrierung [wbb2] [Lücke]

Hab da mal was gefunden danke an Momo das er es rausgefunden hat !

getestet auf wbb2 2.3.6 pl2




User Registrierung [wbb2] [Lücke]
mit diese kleine Tuto,
eigentlich brauch ich das nicht zu schreiben, wenn ihr in acp richtig gemacht haben, aber ich will euch aufmerksamm machen



so, diese Tuto sag warum ist es wichtig ein paar einstellungen zu machen um euch und eure forum zum schützen
für manche besucher ist es ärgelisch, aber die werden schon überleben, und ihr und das forum auch, liebsten



in acp:
-> einstellungen
-> registrierung


Mehrfache Benutzung einer E-Mail-Adresse? => auf NEIN markieren
Abfrage von Sicherheitscode in der Registrierung aktivieren: => auf JA markieren


Disclaimer anzeigen? => auf JA schadet auch nicht, der inhalt was ihr wollen, auf 10 sekonden lassen wie original von wbb


E-Mail-Überprüfungsmethode: =>auf "aktivierungscode verschicken" einstellen-> schaded auch nicht wegen spam, dopple sicherungabfrag gegenüber der "Sicherheitscode" (captcha)

jetzt die frage: warum diese sch... bla bla bla
ganz einfach
- mir ist schon mal passiert , mich registrieren in ein forum: name, pass, mail und fertich, "ich bin drin"
auch von bordies von hier in deren forum

- vor paar tagen war ich beteilig in ein forum mit wbb hacken, mit zufall :gruebel:
hab mir dann das ganze WE auf die schlaue gemacht und habe ein code gefunden ( und der tut auch, wenn ihr in acp die warnung von drüber nicht warnehmen )
der schick euch 10, 100, 1000, ... neue user mit gleiche username, e-mail und pass
bei der username ist ein fehler von wbb code drin
der code schick zum bsp: ABC
dann steht in acp in die user list und member.php:
ABC1 wuppi1@mich.dort tante
ABC2 wuppi2@mich.dort tante
etc
in wbb codefehler ist so, dass wenn gleiche name kommen, mach er automatisch 1, 2 => ABC1, ABC2
ist keine prüfung ob name schon gebe wie bei e-mail adresse

edit/nachtrage:
Registrierungen von identischer IP-Adresse begrenzen: in sekonden eintragen
je höhe ist, desto besser
5 minuten oder 10 minuten schaden auch nicht, diese erschwehren deren script, und bekommen jenachdem wie die eingestellt haben, timeout, aber die können die timeout auch in teil umgehen





Geschrieben von World-of-Xtreme am 15.01.2010 um 10:51:

 

Uff, danke für den Tipp Black, ist wirklich sicherer wenns so eingestellt ist. ^^ Danke nochmals



Geschrieben von FOFO am 15.01.2010 um 15:19:

 

Diese lücke ist schon UHR ALT :)

Das einfache CT sec system dekt diese auch ab



Geschrieben von ersatzspieler am 15.01.2010 um 15:31:

 

kann ja sein FOFO aber kannst auch sehen wie viele es noch nicht wusten st8

LG



Geschrieben von SillyMarilly am 16.01.2010 um 14:14:

 

Thx jubel.

Ich verlasse mich auch auf CTS, aber doch mal interessant dein Beitrag - habe mir da nie so richtig Gedanken drüber gemacht ...



Geschrieben von World-of-Xtreme am 22.01.2010 um 09:49:

 

Hab den CT auch aber hatte sicherheitshalber die variante auch gecheckt. Wobei ich zugeben muss ich kenn mich mit CT garnicht aus XD Habs nur Installieren lassen und gut war s.



Geschrieben von samurai am 26.02.2010 um 19:26:

 

welche CT version den Free oder Pre ;) ich em pfehle Pre :P die ist um einiges besser



Geschrieben von haumi am 27.02.2010 um 00:12:

 

Ich finde, wenn man die Vorgaben von Woltlab richtig eingestellt hat (so wie oben beschrieben ist es auch voreingestellt),
dann passieren solche Sachen nicht.
Was der CT eigentlich soll ist mir bis heute ein Rätsel.
Da wo ich ihn angetroffen habe hat er nur Ärger gemacht.
ALLE Boards die ich kenne, welche gehackt wurden, wiesen das gleiche Schema auf.
man hat das Passwort des Admins ausspioniert, und wenn man das hat,
macht man das Board kaputt trotz CT-Schutz.
Der htaccess-Schutz fürs ACP ist da bedeutend wirkungsvoller und zudem noch kosstenlos.

LG
haumi



Geschrieben von samurai am 27.02.2010 um 13:32:

 

hmm Haumi ich hatte mit CT noch nie probleme daher frageich mich was du gegen CT hattest ;) du hast es doch selber mal benutzt



Geschrieben von haumi am 27.02.2010 um 15:21:

 

Hi Samurai,
Ich hab CT noch nie bei mir eingebaut und werde es auch nie bei mir einbauen.
Meine Erfahrungen waren immer negativ
und ich habe es bisher auf drei Boards wieder ausbauen dürfen.

LG
haumi



Geschrieben von samurai am 28.02.2010 um 11:30:

 

Zitat:
Original von haumi
Hi Samurai,
Ich hab CT noch nie bei mir eingebaut und werde es auch nie bei mir einbauen.
Meine Erfahrungen waren immer negativ
und ich habe es bisher auf drei Boards wieder ausbauen dürfen.

LG
haumi


oh dan war es Nobobdy der es drin hatte *denk*jedenfals in dem Nobodys wbb hilfe usw. dings

hmm also seid der neuen verson habe ich keine Probleme mehr da ich das selber nutze andere Systeme sind da schlechter und wenn überhaupt aber CT finde ich ist es sein preis wert zumal nicht jeder server sicher ist



Geschrieben von nobody am 28.02.2010 um 17:26:

 

Was nutzt das beste Sicherheitssystem wenn Passworte benutzt werden wie:
123....
qwertz
erna
paul18.04xxxx ( wobei xxxx das Jahr ist und indem Profil alles angegeben ist)
Es ist leider das große übel das Admins und "leitende" User Passworte benutzen die schnell rausgefunden sind.
Hier mal ein Muster zum erstellen eines Passwortes:
Heute ist ein Sturmtag
H#i&e§S/t
Die Sonderzeichen muss man sich merken.
Ein Passwort nach diesem Muster ist nicht schnell ausgelesen.

nobody



Geschrieben von samurai am 28.02.2010 um 19:42:

 

hmm wenn man in die DB von ausen kommt kann man alles ,9



Geschrieben von nobody am 28.02.2010 um 20:04:

 

Das ist schon klaro.
Nur ist dieser Weg ja auch nicht SOOOO einfach.
Im allgemeinen benötigt man auch dazu ein Passwort.

nobody



Geschrieben von Alexja am 29.06.2010 um 14:41:

 

Zitat:
Original von haumi
Hi Samurai,
Ich hab CT noch nie bei mir eingebaut und werde es auch nie bei mir einbauen.
Meine Erfahrungen waren immer negativ
und ich habe es bisher auf drei Boards wieder ausbauen dürfen.

LG
haumi


Das 4. musste neu aufgebaut werden, weil es das ACP zerschossen hat...



Geschrieben von nobody am 29.06.2010 um 16:29:

 

CT-Sicherheitszusatz
Wer diesen Zusatz einbaut ist auf der richtigen Seite.
Es geht bei diesem Zusatz nur um den richtigen Einbau.
Der Zusatz ist nicht mal eben eingebaut in die Boardsoftware WBB
Da muss man schon wirklich die Einbauanweisung genau lesen und auch wirklich Schritt für Schritt befolgen.
Besser ist sogar die „Pre“-Version.
Die deckt noch mehr Lücken und oder Löcher ab.
Leider ist es so wie bei JEDER Sicherheitssoftware das sich „findige“ Köpfe hinsetzen und nach „Nachschlüsseln“ sprich Fehlern in der Software suchen und diese auch finden.
Dann wird mit diesem Nachschlüssel ein Board aufgemacht und wie es so schön heißt „gehackt“.
Dann wird sich hingestellt und geschrieben (gesagt) das mit dem CT ist „Seife“ (ein anderes Wort für die weiche Masse).
Es muss jedem Betreiber klar sein das er im Regelfall JEDEN Abend eine Sicherung fahren sollte.
Das bedeutet Datenbank Sicherung und softwar Sicherung.
Datenbanksicherung aber mit einem guten Programm.
Nicht über das ACP !!


nobody



Geschrieben von Alexja am 29.06.2010 um 16:53:

 

Ich habe es nicht eingebaut, das war jemand anderes. Der Techniker des Boards. Es ist von unserer Firma erst jetzt neu gehostet und übernommen worden.



Geschrieben von Lilly am 15.11.2010 um 22:01:

 

Kann man so etwas auch für das Gästebuch zum beispiel einstellen..ich meine ein CAPTCHA?

LG

Lilly



Geschrieben von haumi am 15.11.2010 um 22:23:

 

da muss ich mich mal mit auseinander setzen.
Ein einfacher Schutz gegen bots sollte kein Problem sein.
Ich müsste aber das Gästebuch kennen um etwas genaueres zu sagen.

LG
haumi



Geschrieben von Lilly am 15.11.2010 um 22:38:

 

Das Gäste buch ist ja nur eine Kategorie bzw ein Forum..und es mit einem PW schützen ist glaube ich nicht angebracht..Mir geht es um Bots die ständig sex und andere lästige Werbung schalten..im Moment schalte ich manuell frei..aber manchmal sind es 12 am Tag..


Forensoftware: Burning Board 2.3.6, entwickelt von WoltLab GmbH