|
| Ronald Nickel Ronnic Arts - Arts ´n graphics |
Geschrieben am: Mi 21.05.2008, 17:11
|
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1216 Mitglied seit: 27.12.2005 |
Hallo
laut logfiles hat jemand einem Kunden von mir Schaden in Form von Datenverlust zugefügt. IP ist bekannt - Zeit auch. Ich konnte den Übertäter auch einigermaßen geogrfisch lokalisieren. Was ist der nächste Weg? Anwalt, Polizei oder was? Lieben Gruß Ronny -------------------- Skypename: "ronaldnickel"
www.ronnic-arts.de www.aerobel.ch www.sanabilex.de Illustrationen und Vektorgrafiken Bildbearbeitung/Photoshop ColdFusion Anwendungen |
![]() |
| TTlong |
#2 Geschrieben am: Mi 21.05.2008, 17:25 (+00:13)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 274 Mitglied seit: 8.02.2007 |
Nächster Weg ==> Polizei.
Dein Anwalt kann jetzt ohnehin nichts weiter ausrichten, als ebenfalls Strafanzeige zu erstatten, da du das aber auch selbst kannst und nebenbei die Kosten sparst, kannst du das auch selber. Den Anwalt würd ich erst einschalten, wenn Schadensersatzforderungen gegen den Täter geltend gemacht werden sollen und/oder die Beweislast nicht wirklich eindeutig bzw. schwierig ist und dein Anwalt ergänzend ermitteln kann etc, als Beistand zur eventuellen Nebenklage etc. -------------------- |
![]() |
| Alain_Aubert |
#3 Geschrieben am: Mi 21.05.2008, 17:31 (+00:06)
|
|
Ayom Slave Gruppe: Admin Beiträge: 4605 Mitglied seit: 25.09.2003 |
Das Loch lokalisieren und schliessen.
Dies geht natürlich mit der rechlich notwendigen Analyse einher. |
![]() |
| Marc Schuler Host2Day ISP International |
#4 Geschrieben am: Mi 21.05.2008, 17:32 (+00:00)
|
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1328 Mitglied seit: 1.11.2005 |
1. Schritt => Polizei und Anzeige aufgeben, da das Eindringen in eine Datenverarbeitungsanlage strafrechtlich verfolgt wird. Dies kann für den "Eindringling" sehr üble Folgen haben, die nicht selten mit Gefängnis oder einer hohen Geldstrafe enden (je nach Schwere und Absicht). Das Eindringen in eine Datenverarbeitungsanlage ist kein Kavaliersdelikt.
2. Schritt => Stellt die "Staatsanwaltschaft" das Verfahren ein, kann dein Anwalt einsicht nehmen in die Akten und du kannst das auf dem zivilen Weg verfolgen (Schadenersatz und Co.). Ps. Natürlich das was Alain gesagt hat als erstes tun -------------------- ------------------------------------------
Webhosting und Domainregistration ------------------------------------------ |
![]() |
| Ronald Nickel Ronnic Arts - Arts ´n graphics |
#5 Geschrieben am: Mi 21.05.2008, 17:40 (+00:08)
|
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1216 Mitglied seit: 27.12.2005 |
Laut LogFile ist er (wie auch immer) über das Adminzugang reingekommen. Heißt aber er muss ein Passwort gehabt haben.
Ich werde den Kunden fragen ob er einen Strafantrag stellen will. Gruß Ronny -------------------- Skypename: "ronaldnickel"
www.ronnic-arts.de www.aerobel.ch www.sanabilex.de Illustrationen und Vektorgrafiken Bildbearbeitung/Photoshop ColdFusion Anwendungen |
![]() |
| mainlink Mainlink Internet |
#6 Geschrieben am: Mi 21.05.2008, 19:14 (+01:34)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 202 Mitglied seit: 12.09.2007 |
Frag ihn gleich nochmal, ob das Passwort admin oder test war...
-------------------- Sichere (managed) Rootserver, Webspace und Mailaccounts unter FreeBSD: Mainlink Internet
|
![]() |
| Ronald Nickel Ronnic Arts - Arts ´n graphics |
#7 Geschrieben am: Mi 21.05.2008, 19:21 (+00:06)
|
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1216 Mitglied seit: 27.12.2005 |
Nein,- die Passwörter sind frei und MD5 verschlüsselt
Ronny -------------------- Skypename: "ronaldnickel"
www.ronnic-arts.de www.aerobel.ch www.sanabilex.de Illustrationen und Vektorgrafiken Bildbearbeitung/Photoshop ColdFusion Anwendungen |
![]() |
| sylvia73 Crea Content |
#8 Geschrieben am: Do 22.05.2008, 00:32 (+05:10)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 111 Mitglied seit: 4.02.2008 |
Hallo Ronny,
Du musst nicht den Umweg über die Polizei nehmen, sondern kannst direkt bei der Staatsanwaltschaft Anzeige erstatten. Mit Schadensersatzforderungen würde warten, bis die strafrechtliche Seite geklärt ist. Wird der Täter rechtskräftig verurteilt, ist eine Schadensersatzklage eine reine Formsache. Sylvia -------------------- Unser Textbüro bietet Texterstellung für jeden Bedarf an.
|
![]() |
| Marc Schuler Host2Day ISP International |
#9 Geschrieben am: Do 22.05.2008, 06:52 (+06:20)
|
||
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1328 Mitglied seit: 1.11.2005 |
Das ist nicht ganz korrekt (meines Wissens) die erste Instanz ist immer die Polizei. Diese übergibt das Protokoll dann dem zuständigen Amt. -------------------- ------------------------------------------
Webhosting und Domainregistration ------------------------------------------ |
||
![]() |
| mainlink Mainlink Internet |
#10 Geschrieben am: Do 22.05.2008, 07:33 (+00:41)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 202 Mitglied seit: 12.09.2007 |
Ich habe nochmal über den Vorfall nachgedacht.
Daß jemand bei einem guten PW in ein Adminmenü reinkommt, spricht für einen Fehler im Code. Ich würde daher meine Energie darauf verwenden, das Ding wieder dicht zu bekommen. Die Strafverfolgung dürfte möglicherweise im Sand verlaufen. Selbst wenn nach Monaten ein vermeintlicher Täter ermittelt ist, hast Du noch lange keinen Schadensersatz realisiert. Ich denke, ich würde eher technisch rangehen, das Loch stopfen und ein Backup drüberbügeln. -------------------- Sichere (managed) Rootserver, Webspace und Mailaccounts unter FreeBSD: Mainlink Internet
|
![]() |
| Ronald Nickel Ronnic Arts - Arts ´n graphics |
#11 Geschrieben am: Do 22.05.2008, 11:33 (+03:59)
|
||
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1216 Mitglied seit: 27.12.2005 |
Das Loginprinzip ist meines erachtens nicht gerade leicht zu knacken Das Paswort als Formularwert wird MD5 verschlüsselt und datenbankseitig mit dem MD5 String veglichen welches (sofern vorhanden) zum Namen passt. Alles wird als Formularvariable nicht als Url-Variable übergeben. Injektons wie "... or where 1=1" werden nicht zugelassen Gruß Ronny -------------------- Skypename: "ronaldnickel"
www.ronnic-arts.de www.aerobel.ch www.sanabilex.de Illustrationen und Vektorgrafiken Bildbearbeitung/Photoshop ColdFusion Anwendungen |
||
![]() |
| André Griepenburg Andre Griepenburg Internetdienstleistungen |
#12 Geschrieben am: Do 22.05.2008, 12:33 (+01:00)
|
||
![]() AyomRank 6 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 730 Mitglied seit: 29.08.2006 |
Ist das wirklich so? Oder nur in der Schweiz? Ich hatte vor einigen Wochen das Problem, dass ein Mitbewerber sich Zugang zu unserem internen Bereich verschaffte und hier munter mitlas. Ob betriebsinterne Informationen weiter gegeben wurden, kann ich nicht sagen. Identifizieren konnte ich 4 verschiedene IP-Adressen (ich spreche hier absichtlich nicht von Personen). Ich habe mich daraufhin an meinen Anwalt gewandt, dieser meinte jedoch, dass dies keinerlei Straftatbesand darstellen würde und ich - so lange mir kein nachweislicher Schaden entstanden ist - nichts dagegen machen könne. Daher würde es mich mal interessieren, wie hier die Gesetzeslage ist (für Deutschland zumindest). Gibt es hierzu Geetzestexte und/oder Gerichtsentscheide? Danke, LG André -------------------- |
||
![]() |
| sylvia73 Crea Content |
#13 Geschrieben am: Do 22.05.2008, 12:55 (+00:22)
|
||||
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 111 Mitglied seit: 4.02.2008 |
Hallo Marc, doch das geht tatsächlich in Deutschland. Ich habe vor einiger Zeit eine Anzeige erstattet, das sagte mir die Polizei selbst ich könne dies bei der Staatsanwaltschaft tun. Sie würden die Anzeige auch nur dorthin weiterleiten. Allerdings kann es auch sinnvoll sein den Weg über die Polizei zu gehen, wenn man sich nicht sicher ist wie so eine Anzeige auszusehen hat. Das ganze geht zwar formlos, doch wenn der Staatsanwalt nur ein wirres Durcheinander von Fakten vorfindet, kann es sein das er die Anzeige einstellt. Sylvia -------------------- Unser Textbüro bietet Texterstellung für jeden Bedarf an.
|
||||
![]() |
| Toblerone |
#14 Geschrieben am: Do 22.05.2008, 13:03 (+00:07)
|
![]() AyomRank 6 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 906 Mitglied seit: 15.02.2007 |
Wer sich solche Arbeit macht, ist meistens sowieso mit einer anderen IP unterwegs....
Würde mir da nicht allzugroße Hoffung machen, dass dort hinter der IP tatsächlich der Verursacher steckt. |
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#15 Geschrieben am: Do 22.05.2008, 14:15 (+01:11)
|
||||
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2082 Mitglied seit: 4.02.2006 |
Das hat derzeit nicht allzuviel zu sagen. Bsp. kann ein gewöhnliches Suchformular (oder irgendein anderes Eingabeformular) eine Lücke enthalten. Diese kann es ermöglichen, daß man sich per Sql-Injection Daten aus den internen Masken Nutzername MD5-Passwort auslesen und anzeigen lassen kann. Hat man den MD5-Wert, kann man auch rasch einen Code schreiben, der mal wild testet. Als Ergebnis erhält man den Nutzernamen und ein zugehöriges Passwort mit demselben MD5 - Wert - und man ist drin. Eine andere Variante sind Codefehler, die es ermöglichen, per JavaScript Sessionvariablen weiterzuleiten. Da braucht man gar kein Passwort dazu. Ein anderes grundlegendes Problem besteht darin, daß jemand dasselbe Passwort für verschiedene Seiten verwendet - und eine andere Seite irgendeine Lücke aufweist, so daß das Passwort von dort stammt. Ich bin bei server-daten inzwischen völlig davon abgekommen, daß sich Nutzer ihre eigenen Passwörter definieren können. Ich hatte zwar mal ursprünglich eine solche Logik entwickelt. Faktisch stellt sich allerdings heraus, daß es auch hervorragend ohne geht. Schließlich: Hier hatte ich auf Probleme hingewiesen, die auch bei mySql auftauchen können, da die neueren Versionen Funktionen wie Cast unterstützen. Da reicht ein Zahlenfeld (bsp. Kategorie als Pulldownliste, die als Zahl übergeben wird), das nicht auf einen korrekten Wert überprüft wird. Und schon kann man Code der Form
einschleusen, der kein einziges ' mehr enthält. -------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten: Web-Datenbanken als Online - CRM - Lösung. Konzentrieren Sie sich auf Ihr Kerngeschäft - nutzen Sie eine schlanke, schnelle Online-Datenbank von verschiedenen Standorten. |
||||
![]() |
| jAuer Jürgen Auer - freiberufl. Programmierer |
#16 Geschrieben am: Do 22.05.2008, 14:42 (+00:26)
|
||||
|
AyomRank 9 Gruppe: Experten Entwicklung Beiträge: 2082 Mitglied seit: 4.02.2006 |
Ja, solche hübschen Dinge meine ich. Einfach per Union das Suchergebnis 'erheblich' vergrößern - mit allem an internen Informationen aufhübschen, was einen so interessiert. Und wenn das erst einmal geht: Beim Update eines Datensatzes in ein Feld so etwas wie
reinschreiben. Das führt im Ernstfall dazu, daß ab diesem Feld alles auskommentiert wird - einschließlich der Where-Bedingung, die dafür sorgt, daß bloß eine Zeile aktualisiert wird. Also werden alle Zeilen aktualisiert. Dann ist diese Tabelle wertlos - weil alle Einträge denselben Inhalt haben. -------------------- Web-Anwendung 3.0: Ein Online-Kalender für Termine vieler Filialen.
server-daten: Web-Datenbanken als Online - CRM - Lösung. Konzentrieren Sie sich auf Ihr Kerngeschäft - nutzen Sie eine schlanke, schnelle Online-Datenbank von verschiedenen Standorten. |
||||
![]() |
| mainlink Mainlink Internet |
#17 Geschrieben am: Do 22.05.2008, 15:05 (+00:22)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 202 Mitglied seit: 12.09.2007 |
Es gibt noch zig andere Möglichkeiten. Was ich eigentlich sagen wollte: Konzentrier Dich besser auf ein Audit des Systems. Die juristische Aufarbeitung kann leicht in einer Sackgasse landen und ersetzt Punkt 1 nicht.
-------------------- Sichere (managed) Rootserver, Webspace und Mailaccounts unter FreeBSD: Mainlink Internet
|
![]() |
| nitrit |
#18 Geschrieben am: Do 22.05.2008, 17:21 (+02:16)
|
||
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 240 Mitglied seit: 8.08.2007 |
ohne jetzt _alle_ anderen Beiträge gelesen zu haben: Erstens ist ein normaler MD5-String so sicher wie ne Katze auf der Autobahn. Zweitens sollte man den Login an die IP kletten inkl. individuellem Hash, um das Ausspionieren der Daten zu verhindern. Das könnte, wie jAuer in einem anderen Beitrag mal beschrieben hatte, natürlich auch ein nur ein bspw. durch PHP-generiertes Bild sein, was die Cookies ausliest... Man könnte dazu noch viel schreiben, aber so far scheint deine Methode nicht die sicherste zu sein..... Ich hatte da mal einen Beitrag geschrieben, weiss aber nicht ob der noch auf dem neuesten Stand ist, kannst ja trotzdem mal reinschauen: http://innovative-webmedia.de/2008/02/08/x...ndert/#more-144 (Übrigens: $_GET-Variablen sind meist sicherer als $_POST-Variablen. Bei $_POST, insofern kein Verbot seitens Apache vorliegt kann ich dir praktisch jeden Sch*** rübersenden.) -------------------- |
||
![]() |
| Ronald Nickel Ronnic Arts - Arts ´n graphics |
#19 Geschrieben am: Do 22.05.2008, 17:39 (+00:17)
|
||
![]() AyomRank 7 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 1216 Mitglied seit: 27.12.2005 |
Kannst du mal etwas erklären?was du genau damit meinst Gruß Ronny -------------------- Skypename: "ronaldnickel"
www.ronnic-arts.de www.aerobel.ch www.sanabilex.de Illustrationen und Vektorgrafiken Bildbearbeitung/Photoshop ColdFusion Anwendungen |
||
![]() |
| nitrit |
#20 Geschrieben am: Do 22.05.2008, 18:11 (+00:32)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 240 Mitglied seit: 8.08.2007 |
Wenn sich der "richtige" User einloggt, dann sollte man versuchen XSS zu verhindern. Wenn bspw. jemand per XSS wie auch immer die Session- bzw. Cookie-Daten klaut, dann sollte ihm das nicht reichen um ins System zu kommen. Deswegen verbindest du den Hash der im Cookie und in deiner DB steht FEST mit einer ip in der datenbank... du speicherst sozusagen die Cookie-Session in der Datenbank... wenn die IP sich auch nur leicht geändert hat, LOGOUT... dann hat er zwar username (is ja nich so schlimm) und verschlüsseltes passwort, wenn es aber nicht NUR in normalen md5 verschlüsselt ist, wird er nicht ins System kommen.
-------------------- |
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/24522
Seiten: (2) [1] 2 |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Falsche Google Site Hackt | woody | 675 | 3 | Sa 21.06.2008, 12:41 |
| Adsense und Contaxe auf einer Site | Brian Folte | 534 | 9 | Do 24.04.2008, 10:51 |
| google - site:domain.de | AndreasHecht | 224 | 4 | Do 20.03.2008, 21:02 |
| Hostfactory Server 8 gehackt | robydog | 319 | 2 | So 9.03.2008, 10:23 |
| Website gehackt | spacefun | 1617 | 29 | Sa 1.03.2008, 22:26 |
| Site Loading Script | Big Rob | 179 | 3 | So 24.02.2008, 10:21 |
| Ideen für Site Logo und .ico gesucht | msolt | 168 | 2 | Fr 22.02.2008, 16:26 |
| Site- Check- Tool | Platus | 247 | 5 | Mo 24.12.2007, 11:38 |
| welcome site | blizzardfreak | 262 | 18 | Do 4.10.2007, 20:44 |
| zahnfilm.de wird gehackt, Confixx schuld? | Joachim Wagner | 544 | 9 | Do 4.10.2007, 15:28 |
Anzeige - [Interessiert an einer Anzeige?]

























