• Willkommen im neuen Alpinforum!

    Das Alpinforum ist erfolgreich auf die neue Forensoftware XenForo umgezogen. Benutzerkonten und Foreninhalte wurden übernommen, sodass ihr euch wie gewohnt anmelden könnt.

    Schaut euch gerne um und probiert die neuen Funktionen aus. Solltet ihr Fehler oder Unstimmigkeiten entdecken, meldet sie bitte im entsprechenden Thema.

    Alle Informationen zur Migration und zum neuen Forum findet ihr hier:

    Zur ausführlichen Ankündigung

    Viel Spaß im neuen Alpinforum!

    Euer Alpinforum-Team

Forum gehackt?

Leute, um auf Nummer sicher zu gehen, ändert doch einfach Eure Passwörter.
Sowas ist nach so einem Zwischenfall IMMER die beste Lösung.
 
Ja, dann solltet ihr vielleicht die User darüber informieren(nicht alle lesen hier jeden Post. Und vorallem den Fall nicht verharmlosen.
 
hebi schrieb:
Nachdem ich in den letzten Wochen die Zeit hatte, das Betriebssystem des Servers auf einen Stand zu bringen, der es erlaubt das Forum wieder upzudaten, werde ich das in den nächsten Tage mal machen...
Danke dafür, die neue Version sieht gut aus. :)

Grüße
 
T60 schrieb:
Ohne diese "Austauschseite" gesehen zu haben würde ich mal vermuten, dass man evtl. damit Schadcode oder dergleichen verteilt hat. Ein ähnliches Problem hatte ich bei einem Bekannten bereits beobachtet.

Weiß man etwas über die ausgenutzte Lücke?

...Ich wurde jedenfalls nach Aufruf der Austauschseite regelrecht mit Virenwarnungen bombardiert. 8O
Seit heute ist es aber wieder ruhig.
 
bamigoreng schrieb:
Im echten Leben verwendet Ihr hoffentlich auch nicht den gleichen Schlüssel für Wohnung, Auto, Goldschliessfach, Ferienwohnung, Fahrradschloss, pipapo :wink:
Super Argument, um es mit der Datensicherheit nicht so genau zu nehmen :tongue: Den User dafür verantwortlich machen, wenn man veraltete Scripte verwendet, die mit Sicherheitslücken durchlöchert sind.
 
bamigoreng schrieb:
Im echten Leben verwendet Ihr hoffentlich auch nicht den gleichen Schlüssel für Wohnung, Auto, Goldschliessfach, Ferienwohnung, Fahrradschloss, pipapo :wink:

Ernsthaft?
Leute, ihr geht mit so einem Vorfall äußerst unprofessionell um.
Anstatt die User, wie es sich gehört über den Vorfall zu informieren, wird heruntergespielt, verharmlost und der schwarze Peter Usern mit evtl. unzureichendem Passwortmanagment zugeschoben. Aufklärung und Vertrauen schaffen sieht anders aus...

Die Frage ob die Passwörter nun geschützt waren, wurde auch noch nicht beantwortet...
 
Es ist schon bezeichnend, dass sich gerade die User hier äußern, deren Name man sonst noch nie erblickt hat. :lach:
 
Christopher schrieb:
Es ist schon bezeichnend, dass sich gerade die User hier äußern, deren Name man sonst noch nie erblickt hat. :lach:
Und das eine hat mit dem anderen genau was zu tun?
 
Christopher schrieb:
Es ist schon bezeichnend, dass sich gerade die User hier äußern, deren Name man sonst noch nie erblickt hat. :lach:

Es tut mir leid, dass ich nicht öfters Schneeberichte oder sonstiges beigetragen habe.
Ich lese allerdings mit großem Interesse gerade die Schneeberichte vieler User und bin sehr dankbar dafür.
Des öfteren habe ich in meinen verschiedenen Skigruppen das Forum aktiv empfohlen und auch diese Leser sind froh über diese Seite und zumindest einer bringt sich auch ab und zu ein...

Was das jetzt aber konkret mit der gehackten Seite und dem Umgang mit damit zu tun hat oder ob ich nur Kritik äußern darf, wenn ich pro Jahr mindestens x Beiträge geschrieben habe, kannst du mir sicherlich erklären oder was daran "bezeichnend" sein soll.
 
Den meisten Usern, die sich hier aktiv beteiligen ist bewusst, dass hier alles nur auf ehrenamtlicher Basis läuft. Die Admins machen hier nen sehr guten Job und haben auch Kenntnis von dem, was sie tun. Aber es gibt nunmal auch Grenzen.
 
Christopher schrieb:
Den meisten Usern, die sich hier aktiv beteiligen ist bewusst, dass ...
... z.B. beim Login auf einer unverschlüsselten Seite in einem freien WLAN jeder Anfänger das Passwort mitloggen kann :?:
 
Christopher schrieb:
Den meisten Usern, die sich hier aktiv beteiligen ist bewusst, dass hier alles nur auf ehrenamtlicher Basis läuft. Die Admins machen hier nen sehr guten Job und haben auch Kenntnis von dem, was sie tun. Aber es gibt nunmal auch Grenzen.

Das ist schon klar, dennoch wäre es doch wohl kein Problem die User darüber zu Informieren. Z.b.
Hey Leute das ist passiert mit folgenden Auswirkungen. Es tut uns Leid bitte macht das und jenes.

Aber anstattdessen verheimlicht man alles und spielt alles nur herunter.

Das hat nichts mit Ehrenamt oder Job und Profi zu tun, sondern zeigt einfach nur von Professionalität oder nicht.
 
Das die Admins hier ingesamt n tollen Job machen und wir alle hier ein tolles Forum nutzen dürfen habe ich - oder auch andere - nie in Abrede gestellt.
Es geht hier nur speziell um den Umgang mit dem Hack und ich finde das läuft nach wie vor nicht rund bzw. läuft teilweise nicht sachlich.
 
...es zwingt doch niemand jemand von den Admins oder Moderatoren oder anderen Aktiven jemanden hier mitzumachen. Das " Maul" aufzureisen" wenn mal was schief läuft ist doch einfach.
Wer nichts macht, macht keine Fehler! Also lasst die in Ruhe, die hier im Ehrenamt ein Forum für die Allgemeinheit betreiben...und immer gibt es Schlaue(ere)...Besser Machen!!
 
Das OS, die Forumssoftware (phpbb) und Software ala mysql sollte man einfach aktuell halten - von außen kann man das nicht beurteilen ob das gemacht wurde- aber auf einem Linux Server ist das im Prinzip echt kein großer Aufwand. Sicherheitsupdates kann man meist in der Paketverwaltung auf automatisch stellen - Versionsupdates muss man halt noch manuell immer mal wieder einschieben. Dazu eine einfache Firewall und den Server etwas absichern - wenn man das nicht hinbekommt darf man einfach keinen root Servern haben sondern muss etwas mehr für einen managed server (ob jetzt dedicated oder shared ist egal) zahlen. Dass sowas auch nicht 100% Sicherheit bringt ist klar - aber "Skript-Kiddies" wehrt man da doch mit recht wenig Aufwand meist ab. Man darf halt etwa ein ubuntu LTS über den Supportzeitraum der Sicherheitsupdates benutzen. Lieber 6-12 Monate nach erscheinen der nächsten LTS Version auf diese wechseln. Blöd wirds halt wenn man Softwareanpassungen verwendet die man nicht easy portiert bekommt - aber glaub kaum dass die für ein Standardforum wie hier nötig sind - also sollte es echt kein riesiger Aufwand sein.

Von außen kann man dazu nix sagen - aber sehr gut finde ich das Verhalten hier jetzt nicht - kann aber auch einfach schwer sein weil Zuständigkeiten nicht klar vergeben sind, usw. Dass etwa 90% der User zumindest für alle Foren, was auch immer unwichtige Websites ein einziges Passwort verwenden ist mein Wissenstand. Da wäre es halt dann schon nett zu sagen - wir gehen davon aus dass die Datenbank nicht geklaut wurde, Passwörter sind als Hash (MD5, sha256+salt, oder was auch immer) und nicht als Passwort an sich gespeichert. Je nachdem wie kann es leichter oder schwerer geknackt werden. Wenn etwa Salt separat wo gespeichert wird - sprich auf anderem Server - dann ist es fast unmöglich (vom Rechenaufwand her) an die Passwörter per Brute-Force zu kommen.

Aber die Frage ist nicht - waren die Passwörter geschützt - sonder wie waren sie geschützt. Dann könnte man als User einschätzen ob es ein Hacker wenn der an die Datenbank rangekommen ist - schwer oder leicht hat. Gibt ja genug Börsen für Nutzerdaten im Dark Web.


Dass die Seite nicht per https abrufbar ist finde ich auch richtig blöd. Wird wohl dran liegen dass das Werbenetzwerk das nicht unterstützt? Weil einrichten von https ist echt kein Hexenwerk. Dank letsencrypt gibts kostenlose Certs, bzw ein einfaches Cert von anderen Anbietern ist inzwischen ja auch meist kostenlos oder kostet nicht über 10-15€ pro Jahr. Dank http2 braucht es auch nicht mehr Ressourcen - und http2 ist ja inzwischen nicht nur von nginx sondenr auch von apache ziemlich vollständig umgesetzt. Dass man wahrscheinlich Windows XP und Vista Nutzer aussperrt (zuindest jene mit Intenret Explorer) kann man nun wirklich verschmerzen.
 
ramon23 schrieb:
...es zwingt doch niemand jemand von den Admins oder Moderatoren oder anderen Aktiven jemanden hier mitzumachen. Das " Maul" aufzureisen" wenn mal was schief läuft ist doch einfach.
Wer nichts macht, macht keine Fehler! Also lasst die in Ruhe, die hier im Ehrenamt ein Forum für die Allgemeinheit betreiben...und immer gibt es Schlaue(ere)...Besser Machen!!

Ich bin mir jetzt nicht ganz sicher was du mit "Das Maul aufreißen" meinst, wenn man sachlich versucht auf etwas hinzuweisen was evtl. nicht richtig läuft. Nein, ich zumindest wurde nicht gezwungen hier mitzumachen, sondern ich mache das gerne bzw. nutze das Forum gerne. Allerdings habe ich den Betreibern dieser Seite auch Daten mit der Anmeldung anvertraut, und damit übernimmt man als Betreiber auch Verantwortung.
Ich kann nicht verstehen, warum auch du eher Anfeindungen von Dir gibst, anstatt etwas konstruktives zum Thema beizutragen.
 
extremecarver schrieb:
Dass die Seite nicht per https abrufbar ist finde ich auch richtig blöd. Wird wohl dran liegen dass das Werbenetzwerk das nicht unterstützt? Weil einrichten von https ist echt kein Hexenwerk. Dank letsencrypt gibts kostenlose Certs, bzw ein einfaches Cert von anderen Anbietern ist inzwischen ja auch meist kostenlos oder kostet nicht über 10-15€ pro Jahr. Dank http2 braucht es auch nicht mehr Ressourcen - und http2 ist ja inzwischen nicht nur von nginx sondenr auch von apache ziemlich vollständig umgesetzt. Dass man wahrscheinlich Windows XP und Vista Nutzer aussperrt (zuindest jene mit Intenret Explorer) kann man nun wirklich verschmerzen.

Das mit HTTPS war bisher so. Seit dem Update von gestern steht uns die Möglichkeit einer SSL Verbindung offen: https://alpinforum.com/forum/viewtopic.php?f=13&t=40666#p5120369
Bisher fehlt allerdings noch die Umleitung von HTTP -> HTTPS
Mit HTTP 2.0 muss man XP & Co. nicht zwangsläuftig aussperren. Man kann mit den gängigen Webservern parallel auch noch HTTP 1.1 anbieten.

HTTP 2.0 hätte auf jeden Fall den Charme, dass alle Requests über eine einzige TCP Verbindung laufen, was vor allem Mobil einen enormen Performancegewinn mitbringt :)
 
Ich weiß was "Ehrenamtlich" bedeutet und wenn das Forum mal gehackt wird mach ich kein "Fass" auf. Es gibt sicher schlimmeres als Internet, ich kann auch ohne leben. Ihr tut ja immer grad so, als wenn deshalb jemand ums Leben kommt. Es ist nichts passiert! Ich tue nur meine Meinung Kund, ebenso wie du. Ich kann eben die Betreiber hier verstehen und bin (mit meiner Auffassung) auf eigenes Risiko hier aktiv. Ich muss es aber nicht...
 
ramon23 schrieb:
Ich weiß was "Ehrenamtlich" bedeutet und wenn das Forum mal gehackt wird mach ich kein "Fass" auf. Es gibt sicher schlimmeres als Internet, ich kann auch ohne leben. Ihr tut ja immer grad so, als wenn deshalb jemand ums Leben kommt. Es ist nichts passiert! Ich tue nur meine Meinung Kund, ebenso wie du. Ich kann eben die Betreiber hier verstehen und bin (mit meiner Auffassung) auf eigenes Risiko hier aktiv. Ich muss es aber nicht...

Ich bin ebenfalls ehrenamtlich tätig und bin dennoch für Verbesserungsvorschläge und auch Kritik offen. Warum sollte sich das ausschließen?
Wie immer macht der Ton die Musik.
Noch einmal für dich: Es gibt (leider) viele Internetuser, die für Emailaccount und viele Dienste das gleiche Passwort benutzen.
Die Frage, ob Userdaten und Passwörter evtl. kompromittiert wurden sollte legitim sein.
Es geht hier nicht um "Leben und Tod" wohl aber um evtl. persönliche Daten und möglichen Zugang zu Weiteren bis hin zu Paypal über den Email-Account.
Der Zusammenhang mit "es gibt schlimmeres als Internet" und "ich kann auch ohne leben" erschließt sich mir leider nicht.
 
Jobode schrieb:
Es gibt (leider) viele Internetuser, die für Emailaccount und viele Dienste das gleiche Passwort benutzen.

Aber das ist meiner Meinung nach nicht Problem des Forums. Wer's so macht hat Pech gehabt.
 
Zurück
Oben