Passwort/Account-Sicherheit in Freewar
-
- Feuerwolf
- Beiträge: 62
- Registriert: 25. Jun 2005, 17:30
Re: Dankeschön Sotrax...
Sicherheit für MD5 - Sicher stimmt es, dass normale MD5 Hashes sich schnell knacken lassen. Hierbei ist es nicht relevant wie lang das Passwort ist. Denn MD5 ist seit mehreren Jahren in simpler Form unsicher. Grund hierfür sind nicht Brutefoorceprogramme oder Rainbowtables.
Nein, in MD5 kann man relativ einfach Kollisionen erzeugen. Eine Kollision ist, wenn zwei Strings/Dateien den gleichen MD5 Hash haben.
Doch um eine solche Kollision zu finden, muss man erst an den MD5 Hash in der Datenbank.
Nunja, hier kann ich euch beruhigen. Selbst wenn jemand an diese MD5 Hashes kommt, so bringen die einem hier nichts.
Denn Freewar benutzt seit einigen Monaten eine veränderte Verschlüsselungsmethode.
Hierbei wird dem original Passwort ein Salt beigefügt. Dieser verändert somit den ganzen MD5 Hash.
Wenn nun ein Hacker an die DB kommt, was ohne Admin Account denkbar unmöglich ist, so kommt er an die MD5 Hashes. Aber er kennt nur den gesalteten Hash. Eine Kollision mit diesem Hash bringt beim Login ebenfalls nichts, da er den Salt nicht kennt.
Hat der Hacker allerdingds SSH/FTP oder ähnliche Rechte erwirkt, so wird ihm eure Logindaten wenig interessieren. Trotzdem solltet ihr alle für jede Seite eine anderes Passwort nutzen. Zumindest privates und geschäftliches trennen. Also für private Angelegenheiten (z.B. freewar, forum, etc) ein Passwort und für Geschäftliches (PayPal, Alle Email Konten, Ebay etc).
Ich denke die Aktion des Hackers hat gestern gezeigt, dass manchmal durch ganz doofe Fehler ein imenser Schaden entstehen kann. Hier sollte JEDER seine Passwörter nochmal überdenken. Ich werde im Laufe des Tages nochmal einen Generator für Passwörter hier einstellen und ein Beispiel mit diesen Salts geben.
P.S. Burteforce direkt im Freewarlogin würde ewig dauern, da man nach einigen Versuchen immerwieder seine IP wechseln muss. Sollte also das Passwort nicht in einem Wörterbuch (ich meine nicht ein Duden oder so) stehen, so braucht man hierzu (bei herkömmlichen Passwörtern [kelinbuchstaben+zahlen]) schon Tage.
Nein, in MD5 kann man relativ einfach Kollisionen erzeugen. Eine Kollision ist, wenn zwei Strings/Dateien den gleichen MD5 Hash haben.
Doch um eine solche Kollision zu finden, muss man erst an den MD5 Hash in der Datenbank.
Nunja, hier kann ich euch beruhigen. Selbst wenn jemand an diese MD5 Hashes kommt, so bringen die einem hier nichts.
Denn Freewar benutzt seit einigen Monaten eine veränderte Verschlüsselungsmethode.
Hierbei wird dem original Passwort ein Salt beigefügt. Dieser verändert somit den ganzen MD5 Hash.
Wenn nun ein Hacker an die DB kommt, was ohne Admin Account denkbar unmöglich ist, so kommt er an die MD5 Hashes. Aber er kennt nur den gesalteten Hash. Eine Kollision mit diesem Hash bringt beim Login ebenfalls nichts, da er den Salt nicht kennt.
Hat der Hacker allerdingds SSH/FTP oder ähnliche Rechte erwirkt, so wird ihm eure Logindaten wenig interessieren. Trotzdem solltet ihr alle für jede Seite eine anderes Passwort nutzen. Zumindest privates und geschäftliches trennen. Also für private Angelegenheiten (z.B. freewar, forum, etc) ein Passwort und für Geschäftliches (PayPal, Alle Email Konten, Ebay etc).
Ich denke die Aktion des Hackers hat gestern gezeigt, dass manchmal durch ganz doofe Fehler ein imenser Schaden entstehen kann. Hier sollte JEDER seine Passwörter nochmal überdenken. Ich werde im Laufe des Tages nochmal einen Generator für Passwörter hier einstellen und ein Beispiel mit diesen Salts geben.
P.S. Burteforce direkt im Freewarlogin würde ewig dauern, da man nach einigen Versuchen immerwieder seine IP wechseln muss. Sollte also das Passwort nicht in einem Wörterbuch (ich meine nicht ein Duden oder so) stehen, so braucht man hierzu (bei herkömmlichen Passwörtern [kelinbuchstaben+zahlen]) schon Tage.

Re: Dankeschön Sotrax...
@Blizz: Ja, kann sein, dass es vor ein paar Jahren mal so war, das wurde aber schon recht lange geändert. Daher wollte ich es hier auch nochmal betonen, wenn ihr wollt könnt ihr gerne 25 Zeichen Passwörter verwenden.
Dennoch ist auch ein 20 Zeichen Passwort in der Regel sehr sicher.
Generell sollte man noch folgende Punkte beachten um eine Möglichst hohe Sicherheit zu gewährleisten:
1. Niemandem das PW sagen und ein absolut sicheres PW wählen.
2. Aktuellen Virenscanner auf dem Rechner haben.
3. Dafür sorgen, dass niemand zugriff auf die eigenen Emails hat (sonst kann jemand einen per PW vergessen funktion hacken).
4. Keinerlei Urlaubsvertretung einsetzen oder wählen.
5. Sich nicht von unsicheren oder fremden PCs aus einloggen.
6. Immer nur über www.freewar.de ins Spiel einloggen.
Dennoch ist auch ein 20 Zeichen Passwort in der Regel sehr sicher.
Generell sollte man noch folgende Punkte beachten um eine Möglichst hohe Sicherheit zu gewährleisten:
1. Niemandem das PW sagen und ein absolut sicheres PW wählen.
2. Aktuellen Virenscanner auf dem Rechner haben.
3. Dafür sorgen, dass niemand zugriff auf die eigenen Emails hat (sonst kann jemand einen per PW vergessen funktion hacken).
4. Keinerlei Urlaubsvertretung einsetzen oder wählen.
5. Sich nicht von unsicheren oder fremden PCs aus einloggen.
6. Immer nur über www.freewar.de ins Spiel einloggen.
---
Sotrax
Sotrax
-
- Feuerwolf
- Beiträge: 62
- Registriert: 25. Jun 2005, 17:30
Re: Dankeschön Sotrax...
So wie versprochen der PW-Gen.
Ihr könnt den Zeichenbereich auswählen und die Passwortlänge.
http://stats.kapsonfire.de/pwgen.php
Der Quellcode befindet sich hier: http://stats.kapsonfire.de/pwgen.zip
Kann frei nach belieben missbraucht werden
Ihr könnt den Zeichenbereich auswählen und die Passwortlänge.
http://stats.kapsonfire.de/pwgen.php
Der Quellcode befindet sich hier: http://stats.kapsonfire.de/pwgen.zip
Kann frei nach belieben missbraucht werden


Re: Dankeschön Sotrax...
Da Gesprächsbedarf besteht, kann der Thread gerne offen bleiben. Der Threadtitel wird jedoch angepasst. Bleibt daher bitte beim (neuen) Thema "Passwort/Account-Sicherheit in Freewar".
- Relinquished
- Zauberer der Bergwiesen
- Beiträge: 511
- Registriert: 14. Apr 2008, 21:55
Re: Dankeschön Sotrax...
Neeiiin ihr habt den vielen dank-thread kaputt gemachtXartos hat geschrieben:Da Gesprächsbedarf besteht, kann der Thread gerne offen bleiben. Der Threadtitel wird jedoch angepasst. Bleibt daher bitte beim (neuen) Thema "Passwort/Account-Sicherheit in Freewar".
- Blue.Shark
- großer Laubbär
- Beiträge: 2864
- Registriert: 5. Okt 2008, 21:27
Re: Dankeschön Sotrax...
Würde mich auch interessierenRelinquished hat geschrieben:@Sotrax hat sich die Person welche eingedrungen ist noch bei dir gemeldet?
Macht alle bei meinem Spiel mit -> Wörter raten
Meine aktuelle User-Idee: Errungenschaften auf Zeit
Meine Wunsch-Idee: Das Haus der Statistiken, Liebligskarte: Etume - das Flusstal. Andere Userideen: Zauber der globalen Wunder
Meine aktuelle User-Idee: Errungenschaften auf Zeit
Meine Wunsch-Idee: Das Haus der Statistiken, Liebligskarte: Etume - das Flusstal. Andere Userideen: Zauber der globalen Wunder
Re: Passwort/Account-Sicherheit in Freewar
Klingt ja so, als wäre auf dem Server eine Text-Datei mit dem Namen "Mein Passwort", wo Sotrax' Pw drinstand 
Naja, war doch mal wieder ein wenig Abwechslung.

Naja, war doch mal wieder ein wenig Abwechslung.
- ForTheLichKing!
- Feuerwolf
- Beiträge: 116
- Registriert: 19. Nov 2010, 23:33
- Wohnort: Antioch, Aiur.
Re: Dankeschön Sotrax...
Sorry wenn ich das jetzt so sage, aber das ist mal ein richtig epischer basic fail.Sotrax hat geschrieben:[ .. ]
3. Mittlerweile konnte ich rausfinden, wie der Hacker an mein Passwort kam, in der Tat war es nicht durch Bruteforcing und auch nicht einfach erraten, sondern durch einen blöden Fehler stand mein Passwort im Klartext an anderer Stelle in einem Dokument auf dem Server. Dieses Dokument wurde mittlerweile gelöscht und das Passwort eh geändert.
[ .. ]
Sowas MUSS EINFACH NICHT SEIN, und darf eigentlich auch nicht sein, weil das ne tierisch schlechte Reputation auf freewar und Sotrax werfen tut (wenn ich boeswillig waere, wuerde ich hiermit die Kompetenz von Sotrax als Administrator in Frage stellen); der Imageschaden von dieser Aktion wuerde ich als ziemlich krass ansehen.
Ausserdem habe ich mitbekommen, dass das PW nur aus kleinbuchstaben+Zahlen bestand, das ist dann natuerlich noch doppelt nicht-besonders-sicher, das wird ja inzwischen bei jeder 2. Site notwendig gefordert, damit man sich ueberhaupt anmelden kann.
Ich persoenlich hab ein PW das aush Gross-kleinbuchstaben, Zahlen und Sonderzeichen bestehen tut, und das ist **************** (Aja, musste es erstmal abzaehlen, shame on me. ^^) 16 Zeichen lang, das ist, ich wage das mal zu behaupten, deutlich sicherer als das von Sotrax.
Wie dem auch sei,
(i) Gaaaanz schlechte Publicity fuer freewar
(ii) Ich hoffe alle haben ihre Lektion bei dieser Aktion gelernt,
und hoffen wir das solch ein episch-fail in absehbarer Zeit nicht nochmal passieren tut.
sofar,
forthelichking
"Petals within petals within petals, tadpole. The truth lurks below an opulence of illusion."
—Neerdiv, fallowsage
—Neerdiv, fallowsage
Re: Passwort/Account-Sicherheit in Freewar
Übertreib es mal nicht Magic Karte ^^
Lücken gibt es überall.
Lücken gibt es überall.
Irgendwas ist immer
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます
Re: Passwort/Account-Sicherheit in Freewar
Also sooo schlimm war das jetzt auch nicht 

- ForTheLichKing!
- Feuerwolf
- Beiträge: 116
- Registriert: 19. Nov 2010, 23:33
- Wohnort: Antioch, Aiur.
Re: Passwort/Account-Sicherheit in Freewar
Sag das dem Vorstand nachdem der Topmanager sein PW irgendwo oeffentlich rumstehen hatte und dadurch jeder XY Zugriff auf seine Sachen hatte ..
"Petals within petals within petals, tadpole. The truth lurks below an opulence of illusion."
—Neerdiv, fallowsage
—Neerdiv, fallowsage
Re: Passwort/Account-Sicherheit in Freewar
Der Vergleich passt nicht, es gibt nichts über Sotrax.ForTheLichKing! hat geschrieben:Sag das dem Vorstand nachdem der Topmanager sein PW irgendwo oeffentlich rumstehen hatte und dadurch jeder XY Zugriff auf seine Sachen hatte ..
Kann passieren, ist halt passiert.
Schwamm drüber.
Irgendwas ist immer
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます
Blizz (Gruppentelepathie): und das steckenpferd.. ist ausdruck meines kranken Hirns xD
日本人は困難である学びます
- ForTheLichKing!
- Feuerwolf
- Beiträge: 116
- Registriert: 19. Nov 2010, 23:33
- Wohnort: Antioch, Aiur.
Re: Passwort/Account-Sicherheit in Freewar
KANN, MUSS aber nicht passieren.
Und: Okay. Sag das den Aktionaeren. Die werden dich mindestens genauso lynchen wegen so ner Aktion.
Ist imho trotzdem seehr grobe Fahrlaessigkeit, und eher ein epischer fail.
Und: Okay. Sag das den Aktionaeren. Die werden dich mindestens genauso lynchen wegen so ner Aktion.
Ist imho trotzdem seehr grobe Fahrlaessigkeit, und eher ein epischer fail.
"Petals within petals within petals, tadpole. The truth lurks below an opulence of illusion."
—Neerdiv, fallowsage
—Neerdiv, fallowsage
- Blue.Shark
- großer Laubbär
- Beiträge: 2864
- Registriert: 5. Okt 2008, 21:27
Re: Passwort/Account-Sicherheit in Freewar
Aber man muss sich doch auch eines Fragen: Wie konnte der Hacker auf den Server zugreifen um das Doukument mit dem PW darin zu öffnen?
Wenn das geht, hätte er ja einfach auch den Quellcode zum spiel öffnen koennen
Wenn das geht, hätte er ja einfach auch den Quellcode zum spiel öffnen koennen
Macht alle bei meinem Spiel mit -> Wörter raten
Meine aktuelle User-Idee: Errungenschaften auf Zeit
Meine Wunsch-Idee: Das Haus der Statistiken, Liebligskarte: Etume - das Flusstal. Andere Userideen: Zauber der globalen Wunder
Meine aktuelle User-Idee: Errungenschaften auf Zeit
Meine Wunsch-Idee: Das Haus der Statistiken, Liebligskarte: Etume - das Flusstal. Andere Userideen: Zauber der globalen Wunder
- Latzhosenträger
- großer Laubbär
- Beiträge: 3309
- Registriert: 2. Apr 2008, 15:14
Re: Dankeschön Sotrax...
Ist ja nicht so, dass man die Dateien mit Scripten manipulieren kann... muss man nur auf dem anderen Rechner installieren (lassen) und das Formular sendet das PW wo anders hin.Sotrax hat geschrieben:6. Immer nur über http://www.freewar.de ins Spiel einloggen.
Wer ist online?
Mitglieder in diesem Forum: 0 Mitglieder und 12 Gäste