Diskussion
Confixx Sicherheitsproblem?
| Omnicron Silverjuke do Brasil |
Geschrieben am: Mo 9.05.2005, 21:37
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
Ich frage mich gerade ob dieser Uservergabe bei Confixx so sicher ist.
Um in den Administrationsbereich zu kommen benötigt man nur Usernamen und Passwort. Da man aber ganz einfach den Usernamen auslesen kann ist doch nur noch das Passwort ein Problem. Nehmen wir mal osc-germany.de/ als Beispiel das auf web33.diana40.plusserver.de läuft. Ein Ping der Domain gibt uns also die IP. HOST: web33.diana40.plusserver.de/user/ USER: web33 PASS: ?????????? Ich denke hier ist mit einem BruteForce-Angriff eine Menge anzustellen da Confixx ein max. Passwort von 10 Stellen zulässt. Oder irre ich mich jetzt? Ergänzung: Der MySQL-User heisst somit dann auch web33, die POP3 Postfächer werden im gleichen Prinzip angelegt. Ich frage mich wirklich ob das nicht gefährlich ist da wir davon ausgehen das nicht jeder USER ein so sicheres Passwort verwendet. -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Alain_Aubert |
#2 Geschrieben am: Mo 9.05.2005, 23:08 (+01:30)
|
|
Ayom Slave Gruppe: Admin Beiträge: 5044 Mitglied seit: 25.09.2003 |
Ich weiss nicht, wieviele Zeichen Confixx für ein Passwort zulässt. Weiter interessiert mich wieviele verschiedene Zeichen gültig sind. Sicher alle Buchstaben (26*2) sowie alle Zahlen (10), sowie...? Daraus könnten wir einfach errechnen, wie viele Brute Force Durchläufe maximal nötig sind.
Das einzige was ich mit Sicherheit sagen kann, ist, dass Confixx nach 3 erfolglosen Versuchen abklemmt. Ob Du IP oder Serversession wechseln musst ist mir auch nicht klar. Das Ziel des Verfahrens ist aber intuitiv klar. Bis Du eine genügende Zahl an Passwortversuchen an den Server geschickt hast, werden deine Haare grau, weil Du alle 3 Eingaben eine Pause machst. Deshalb denke ich nicht, dass mit Brute Force einiges zu machen wäre. Ann.: 7 Zeichen Passwort, besteht nur aus Buchstaben (=>52 Möglichkeiten für das erste, 52 für das 2te....=>52^7 Mögliche Passwörter) 1 Sekunde pro Anfrage, 1 Sekunden pro 3er Browserwechsel = 4 Sekunden / 3 Anfragen, =>52^7 (naja, sagen wir 32^7, weil einfacher zu rechnen, sind dann etwas zwischen 6 und 7 Zeichen nur Buchstaben) also => 32^7*4/3=2^37/3 Sekunden => 2^37/180 Minuten => 2^37/180*60 Stunden =>2^37/180*60*24 Tage. Der Zähler hat 11 (?) Nullstellen und der Nenner 5 => etwa ne Million Tage/2 (weil 2 im Nenner), also 500k/365.25, sagen wir 500k/300Tage im Jahr gibt 5000/3el Jahre (weniger, da Tage/Jahr Rundung). Es geht also länger als 1000 Jahre. Und das Passwort war einfach und kurz. Kann das sein, es scheint mir sehr lange. Kann das mal jemand nachrechnen? Allgemein gibt es in meinen Augen ein Sicherheitsproblem mit weit verbreiteter Software, da sie jeder kennt. Oftmals ist auch Open Source davon betroffen, da man dort ganz genau weiss, wie, weil man ja nachschauen kann. Allem voran ist das Problem immer noch der User. Auch die mathematische Wahrscheinlichkeit hilft einem Anwender wenig, der sein Passwort "Haus" wählt. Dort exisitiert nach wie vor (wir auch immer so sein) eine grosse Sicherheitslücke. PS Wenn ich 10 pro Sekunde schaffe, bin ich folglich mehr als 100 Jahre beschäftigt. (Schätzung) |
![]() |
| Omnicron Silverjuke do Brasil |
#3 Geschrieben am: Mo 9.05.2005, 23:10 (+00:02)
|
||
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
WAS ist mit dem FTP? -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
||
![]() |
| Alain_Aubert |
#4 Geschrieben am: Mo 9.05.2005, 23:19 (+00:08)
|
|
Ayom Slave Gruppe: Admin Beiträge: 5044 Mitglied seit: 25.09.2003 |
Ich weiss nicht, ob der implizit vom Confixx konfiguriert wird, aber es scheint ein Lack von ca 1 Sekunde vorhanden zu sein, der Server lässt mich warten, also kannst Du obige Rechnung beibehalten. D.h. macht nach meiner Logik keinen Unterschied.
|
![]() |
|
#5 Geschrieben am: Di 10.05.2005, 06:42 (+07:23)
|
|||||||
|
AyomRank 6 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 549 Mitglied seit: 14.04.2004 |
Ich finde zehn Zeichen ein wenig wenig für Confixx. Denke man kann schon ein längeres Passwort nehmen. Es geht auch noch einfacher: Man ändert das passwort wöchentlich. Oder sogar alle 3-4 Tage je nachdem wieviel zeit und Lust man hat. @ Alain Deine Rechnung ist interesannt. Hätte nicht gedach, dass man für ein siebenstelliges Passwort
so lange braucht um es knacken zu können, wenn man nach 3 Versuchen eine Pause machen muss.
|
||||||
![]() |
| sd12 |
#6 Geschrieben am: Di 10.05.2005, 11:07 (+04:24)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3581 Mitglied seit: 3.03.2004 |
@Alain
Aber bei FTP kannst du Paralell Anfragen senden... oder Irre ich? -------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| Alain_Aubert |
#7 Geschrieben am: Di 10.05.2005, 12:08 (+01:00)
|
||||||
|
Ayom Slave Gruppe: Admin Beiträge: 5044 Mitglied seit: 25.09.2003 |
Achtung, die Rechnung bezieht sich darauf, dass nur Buchstaben zugelassen sind a-z 26 Buchstaben + A-Z 26 Buchstaben gibt 52 Zeichen. D.h. pro Stelle im Passwort hast Du 52 verschiedene Möglichkeiten, also 52^n mit n=Anzahl Zeichen. Es ist aber davon auszugehen, dass Zahlen und sonstige Zeichen (_-) auch vorkommen können, also sind es noch mehr. Die eingerechnete 1 Sekundenpause macht nur 25% der Zeit aus.
Korrektomundo, aber an dieser Stelle nochmal, ich hab nicht gerechnet, sondern geschätzt, also bitte nachrechnen.
Genau aus diesem Grund, schätzte ich einfach mal 10 Anfragen pro Sekunde. Jetzt müsste mir ein Netzwerker sagen, wieviele FTP Anfragen pro Sekunde möglich sind. Trotzdem ist es in meinen Augen wichtig die Grössenordnung zu verstehen. Ob Du jetzt 10 oder 50 pro Sekunde schaffst, ich sitze trotzdem auf einem Polster von ca 52+12, also ca 65^10 Möglichkeiten. Have fun Brute Forcing me... ;-) Aussedem noch so ein Detail am Rande: Der Usernamen wird auch nur erkannt, wenn ihr der Webmaster rumliegen lässt, wie z.B. im obigen Beispiel, aber das spielt bei einer Zahl wie 65^10 (ich hab jetzt den Rechner angeworfen, aber ich verrutsche immer beim Zählen der Nullen ;-) keine grosse Rolle. |
||||||
![]() |
| Omnicron Silverjuke do Brasil |
#8 Geschrieben am: Mi 11.05.2005, 18:16 (+30:08)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
na weiss nicht. war ja nur eine frage. ich denke halt viele nehmen ein einfaches passwort. ftp unterstützt mehrfache Verbindungen.
mit einem server im netz z.B. hast du ne ordentliche Bandbreite um genügend Verbindungen aufzubauen. Oder irre ich mich jetzt? Naja, BruteForce ist glaube ich eh nicht die tolle Methode..... Aber gut zu wissen ach chefe, kennst du dich mit wlan aus. hatte ne frage gestellt aber keiner kann helfen glaube ich. http://www.ayom.com/topic-6988.html -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Omnicron Silverjuke do Brasil |
#9 Geschrieben am: Mi 11.05.2005, 22:42 (+04:25)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
habe das mit dem Bruteforce mal getestet. Ich bekomme mit meiner Leitung (100MBit) etwa 60.000 Attempts pro Sekunde hin. Also teile mal deine Rechnung durch 60.000 und schon haben wir eine realistische Zahl.
Allerdings weiss ich nicht ob der Server vorher zu macht. Soweit wollte ich nicht testen ;-) -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Omnicron Silverjuke do Brasil |
#10 Geschrieben am: Mi 11.05.2005, 22:44 (+00:02)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
So, und hier an der normalen DSL-Leitung gehen etwa 250 Attemps pro Sekunde. Das würde lange dauern ;-)
-------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Omnicron Silverjuke do Brasil |
#11 Geschrieben am: Mi 11.05.2005, 22:57 (+00:12)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
So und hier eine genaue Rechnung:
Wir wissen das Confixx mindestens 4 Zeichen will, also brauche ich drunter nichts errechnen lassen. Ich gehe jetzt von 6-8 Ziffern aus (Gefühlssache). Wenn ich alle Verfügbaren Zeichen berrechne muss ich also 6161227014611136 Passwörter generieren. Teilen wir diese Zahl jetzt durch 60.000 erhalten wir die Sekunden die ich brauche um mit einem Webserver das Passwort zu bruteforcen. Und schon brauchen wir nicht weiter rechnen da wir etwa 3300 Jahre am rechnen sind. LOL -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| sd12 |
#12 Geschrieben am: Do 12.05.2005, 06:20 (+07:23)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3581 Mitglied seit: 3.03.2004 |
Aber ausgehend davon, dass 99% der Passwörter "echte" Wörter sind, reduzieren Sie die möglichkeiten drastisch! Duden hat ca. 125000 Wörter!
-------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| Omnicron Silverjuke do Brasil |
#13 Geschrieben am: Do 12.05.2005, 06:51 (+00:30)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
Wenn ich nur vom alphanumerischem ausgehe hätte ich das passwort mit hilfe eines webservers in max. 4,8 tagen. das geht also
-------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Omnicron Silverjuke do Brasil |
#14 Geschrieben am: Do 12.05.2005, 06:56 (+00:05)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
500 Angriffe pro Sekunde gehen ohne Probleme auf dem HeimPC im übrigem. Neues Ergebnis.
-------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| Omnicron Silverjuke do Brasil |
#15 Geschrieben am: Di 17.05.2005, 20:46 (+5d 13:50)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 92 Mitglied seit: 17.11.2004 |
habe euch mal den bekannten bruteforcer fuer windows bereitgestellt.er zeigt an wielange er fuer das knacken des passwortes braucht. du kannst das programm mehrfach oeffnen.
http://www.google.de/search?hl=de&q=brutus...tnG=Suche&meta= durch exploits kommste schneller voran ein forum zu knacken. oder durch offene ports im server. -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> Silverjuke - Musik, Karaoke, Video |
![]() |
| sd12 |
#16 Geschrieben am: Di 17.05.2005, 21:14 (+00:27)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3581 Mitglied seit: 3.03.2004 |
In meinen Augen sollte JEDES Script nach zehn falschen Anfragen KOMPLETT verriegeln. Das heisst der Account wird dann nur wieder manuell entsperrt.
-------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/7004
![]() |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Gesucht: Einzelne Confixx pro Lizenz | Christian | 133 | 0 | So 13.09.2009, 07:16 |
| Confixx-Webmail | Claudio Mazzariello | 557 | 3 | Do 8.01.2009, 22:58 |
| Confixx oder Plesk | re.fa | 391 | 3 | Sa 13.12.2008, 13:31 |
| Serverumzug mit Confixx | Claudio Mazzariello | 365 | 4 | So 5.10.2008, 01:13 |
| Confixx bugs beheben | elmo | 202 | 0 | Sa 2.08.2008, 16:36 |
| zahnfilm.de wird gehackt, Confixx schuld? | Joachim Wagner | 1644 | 9 | Do 4.10.2007, 15:28 |
| (S) Confixx- und Serverprofis | R3dix | 287 | 4 | Mi 3.10.2007, 19:13 |
| Confixx oder Plesk? | andiR | 1569 | 2 | Mo 26.03.2007, 22:39 |
| Abmahnung für Web1 Confixx-Nutzer | HoBbY | 1604 | 20 | Di 6.03.2007, 19:35 |
| Welcher Antivirus für Confixx? | Marc Schuler | 1239 | 8 | Do 16.11.2006, 16:50 |
Anzeige - [Hier werben / Mediadaten]


















