Ich kenne mich mit solchen Verwaltungssachen 0 aus aber es hört sich irgendwie ziemlich unprofessionell an wenn man hört dass Marc sich von irgendeinem Pc (im Urlaub) so einfach in solch sensible Datenbanken einloggen kann.
Hat man dafür also Shopbesitzer nicht irgendwie ne gescheite Firma oder Person die sich um die Sicherheit kümmert?
Ergebnis 1 bis 10 von 72
Thema: Spielegrotte gehackt!!
Hybrid-Darstellung
-
12.01.2010, 16:07 #1aka XBU Assi XBU Legende
- Registriert seit
- 23.09.2006
- Beiträge
- 12.495
- Beigetretene Turniere
- 4
- Turnier Siege
- 0
- Marktplatzbewertung
- 77 (100%)




-
12.01.2010, 16:21 #2Ex-XBU-Team Hardcore Zocker
- Registriert seit
- 21.04.2006
- Beiträge
- 6.793
- Beigetretene Turniere
- 2
- Turnier Siege
- 0
- Marktplatzbewertung
- 10 (100%)
Nö - das ist eigentlich so relativ normal - Allerdings wenn DBs und dergleichen aus der Ferne zu erreichen sind (im Admin Modus) sollte man zusätzliche Sicherheitsmassnahmen vorkehren - lange cryptische PWs etc.
XBU ist genauso "unprofessionell" aus der Ferne wartbar
- Das ist absolut nichts ungewöhnliches.
Talente finden Lösungen - Genies entdecken Probleme

-
12.01.2010, 16:28 #3aka XBU Assi XBU Legende
- Registriert seit
- 23.09.2006
- Beiträge
- 12.495
- Beigetretene Turniere
- 4
- Turnier Siege
- 0
- Marktplatzbewertung
- 77 (100%)
Ok danke für die Info wie gesagt hab von sowas 0 Ahnung.
Da muss ich ja aufpassen dass ich nicht ausversehen auf den Button "Format XBU" klicke.




-
12.01.2010, 16:49 #4Administrator XBU Legende
- Registriert seit
- 07.11.2005
- Beiträge
- 37.571
- Beigetretene Turniere
- 3
- Turnier Siege
- 0
- Marktplatzbewertung
- 30 (100%)
Da möchte ich mich aber einharken... ich habe ja extra nix zum damaligen XBU-Shop geschrieben... zum einen, weil wir davon nix mehr haben und es diesen nicht mehr gibt, zum anderen mag ich es nicht, mit dem Finger auf andere zu zeigen, zumal ich deren System gar nicht in Vollendung kenne..., deswegen hatte ich vorher nur meine Meinung als Kunde zur Informationspolitik geäussert.
Es ist zwar in der Tat so, dass logischerweise auf XBU weltweit zugegriffen werden kann, ist aber beim Forum wahrlich nicht anders üblich und die sensiblen Daten gehen auf einen Nullpunkt, wäre es "nur" eine Mailadresse, denn alle anderen Daten wie Forennick & Co. sind eh öffentlich einsehbar.
Allerdings möchte ich darauf hinweisen, dass es im XBU Shop anders war. Wir hatten zwar einen Internetshop mit gängiger Software, dieser war aber verknüpft an einem Warenwirtschaftssystem mit einem lokalen Server, der zu diesem Zwecke damals gekauft und bei Jörn in Hamburg im Büro installiert war. Auf diese Daten konnte man nicht vom Internet zugreifen, sondern die Software hat lediglich dafür gesorgt, dass die Daten aus dem Shop ausgelesen wurden. Der Server konnte dann eineseits lokal bedient werden, andererseits über Remote-Desktop-Verbindungen, Firewall-Schnickschnack und Co. dediziert zu maximal einem weiteren & festgelegten Rechner, wofür man auch eine Lizenz kaufen musste. Sprich: Man hatte da mehrere Bereiche, die man überwinden müsste, um da hinzukommen
Ich kann nun nach 2 Jahren nach der Abschaltung nicht mehr sagen, was man überhaupt noch im Internet verfügbar hatte und welche Daten mit krimineller Energie hätte auslesen können und ob bei der Grotte das System genauso/ähnlich ist, aber das letztlich auch nicht für mich der Punkt. Denn ich denke zum einen, dass es sicher immer Wege gibt, Kriminelles zu tun und es bleibt die Hoffnung, dass die Schuldigen immer gefunden werden, zum anderen ging es mir persönlich bei der Sache hauptsächlich um die Informationspolitik.
Diese ist nun nachgeholt worden und das ist soweit auch ok, bis auf die Dauer bis zur Information... vermutlich erst nach Druck von aussen.
Ob das nun jemanden ausreicht, um einem Betreiber den Rücken zu kehren, muss jeder selber entscheiden. Die Daten selbst sind aber überall gleich unsicher, es sei denn, man holt sein Geld in der Bank am Schalter ab, geht im Laden vor Ort einkaufen und bezahlt bar
Dem Risiko muss man sich bewusst sein und sollte einfach generell seine Kontoauszüge immer kontrollieren

In a moment you will see my other side
When I’m confronted
My demeanor turns from Jekyll into Hyde
(c)2010 Disturbed, Sacrifice
-
12.01.2010, 17:29 #5Neues Mitglied Newbie
- Registriert seit
- 11.01.2010
- Beiträge
- 20
- Beigetretene Turniere
- 0
- Turnier Siege
- 0
- Marktplatzbewertung
- 0
Ich finde aber das hier masslos übertrieben wird. Wenn man irgendwelche Daten irgendwo angibt wird damit generell immer Unsinn getrieben. Denkt ihr Microsoft hält sich an die Regeln wenn man sein Windows registriert und kein anderer ausser die kommen an die Daten? Im Leben nicht! Die geben es nur nicht zu und machen Geschäfte mit sowas.
Ok das mit den Bankdaten ist natürlich mies aber man muss die ja nicht angeben, also auch selber Schuld. Sicherheit gibt es niemals, schon gar nicht im Internet.
Das erst jetzt was kommt ist doof, aber das ist das Problem der Grotte, da werden die sich schon noch drüber Ärgern, von daher auch nonsens.
Meine Bankdaten sind da auch hinterlegt, ich lass die auch da. Jetzt ist eh zu spät und Lastschriften kann man sechs Wochen rückgängig machen, also kein Grund Angst zu haben.
Von daher einfach mal nen Gang runter schalten und gut is.
-
12.01.2010, 18:20 #6aka XBU Assi XBU Legende
- Registriert seit
- 23.09.2006
- Beiträge
- 12.495
- Beigetretene Turniere
- 4
- Turnier Siege
- 0
- Marktplatzbewertung
- 77 (100%)
Naja ich sehe das nicht so locker wie du Timmy.
Marc wird an der Geschichte wohl noch lange Freude haben jedes Forum in dem es auch nur ansatzweise ums Gameing geht berichtet von dem Vorfall begeistert sind die wenigsten.



-
13.01.2010, 22:53 #7Neues Mitglied Newbie
- Registriert seit
- 20.10.2007
- Beiträge
- 2
- Beigetretene Turniere
- 0
- Turnier Siege
- 0
- Marktplatzbewertung
- 0
-
14.01.2010, 00:04 #8Erfahrenes Mitglied Daddel König
- Registriert seit
- 04.07.2009
- Beiträge
- 1.316
- Beigetretene Turniere
- 6
- Turnier Siege
- 0
- Marktplatzbewertung
- 16 (100%)
das ja mal nen allgemeiner Grotte THread war.
Ich glaube morgen früh muss ich meine nächste Problem mail rausschicken. Um 20.45 uhr 2100 Points per Sofortabruf bestellt. Auf der seite sebst steht ja Code innerhalb paar Sekunden und so war es bisher auch immer schon mindestens 5 mal bestellt. Jetz nach 3 std immer noch kein Code.. Naja wart mal noch bis morgen ab. Und wenn bis dahin der Code nicht da is pflipp ich aus. Die 25 euro haben se mir ja schon in Rechnung gestellt. Aber eiglt is das nicht normal das nach 3 std immer noch kein code ankommt.
-
14.01.2010, 00:21 #9Neues Mitglied Newbie
- Registriert seit
- 20.10.2007
- Beiträge
- 2
- Beigetretene Turniere
- 0
- Turnier Siege
- 0
- Marktplatzbewertung
- 0
-
12.01.2010, 18:44 #10Ex-XBU-Team Hardcore Zocker
- Registriert seit
- 21.04.2006
- Beiträge
- 6.793
- Beigetretene Turniere
- 2
- Turnier Siege
- 0
- Marktplatzbewertung
- 10 (100%)
Solange eine Verbindung von A nach B existiert, sind diese Daten erreich-und angreifbar. Ich war viele Jahre für unsere Technologien und Security verantwortlich und habe sie mit meinem TEam vor Jahren aufgebaut - von daher kann ich mir durchaus ein Bild machen und unsere Daten sind ja durchaus als kritisch eingestuft

Auch im vorliegenden Fall hätte das den XBU Shop nicht geschützt. Der Fehler lag im eigentlich Shop System und hat somit durch einen veränderten Link legal mit dem Shopuser auf die (Remote) Datenbank zugegriffen und die Daten geholt - absolut sicher und so, wie es die Architektur vorgesehen hat. Ein Hacking Versuch heisst nicht automatisch, dass man Zugrif auf das System hat. Im SG Fall bzw. im Shop Fall handelte es isch ja auch um eine Verwundbarkeit (vulnerable) - nicht um ein direktes Hacking.
Das Layout des XBU Shops war absolut richtig und nur so kann man über mehrere Firewalls bzw. ein DMZ und idealerweise getrennte DB Server. Die Daten zumindest versuchen zu schützen - vor allem MEhrstufig. Aber wie gesagt was bringt die Security, wenn du der Software ganz vorne ohne authorisierung sagen kannst, hol doch bitte mal alle Kundendaten
Egal - Sicher ist leider keine Information zu 100% - Ist wie die Frage, wie man seinen REchner sicher ans Internet anschliesst - Kabel draussen lassen
Die Sachlage an sich ist ärgerlich - klar - Ich als Kunde und nicht gerade unbeschriebenes Blatt in dem Bereich bin mir der Risiken für gew. bewusst. Nicht gefallen hat mir die Informationspolitik.
Über das Security Layout - gerne mehr - aber dann beim Bierchen
- Das dauert!
Geändert von XBU Mastermind (12.01.2010 um 18:46 Uhr)
Talente finden Lösungen - Genies entdecken Probleme




Zitieren
