Informationen und Stellungnahme zum Angriff auf das Supernature-Forum

HI,
ich habe mal den Rechner mit Avira überprüft.
2 Hits (TR/PSW.Fareit.E.1027) & 185 "Warnungen" ..... habe wohl die falschen Torrents gesaugt? :cry:


Greetz.
 
Hab ich auch mal gemacht. (Also eigentlich schon die ganze Zeit, hat halt ein paar Stunden gedauert...)


Fünf Treffer: 1 x EXP/Wimad.L und 4 x EXP/CVE-2010-0840
 
Mein Vater hatte sich letzte oder vorletzte Woche andernorts dieses besch***ene "Live Security Platinum" eingefangen und es stellte sich heraus, dass Kiste-Plattmachen definitiv die einfachste und sicherste Lösung war. Schade, dass das SNF nun auch mit Verbreiter war. Aber Supi dafür einen Vorwurf zu machen halte ich definitiv für absurd!
 
Gut, dass nichts schlimmeres passiert ist.
Habe erst gedacht, Du führst bloß Verbesserungen oder Updates durch, doch dem ist wohl nicht so :(

Werde mein Passwort sofort ändern, auch wenn ich in der Zeit nicht online war, mir wäre das zu gefährlich.
 
Hallo,

da ist man mal eine Weile weg und dann liest man hier so was. Aber gut das du uns informiert hast. Werde, obwohl ich zu diesem Zeitpunkt nicht hier war, trotzdem mal das Passwort ändern.
 
Hätte ich mein Passwort ändern müssen, selbst wenn die DB geklaut kopiert und dann in aller Seelenruhe mit Hilfe von Rainbow Tables oder Brute Force geknackt worden wäre?
Nein, da ich es sonst nirgends verwende.

Habe ich es geändert?
Natürlich habe ich es geändert! Wer mich kennt weiß, dass ich in der Hinsicht paranoid bin. Nun ist es 21 Zeichen lang. :D

Ich wünsche allen zukünftigen Fiesnickeln viel Spaß beim knacken, außer hier im Forum Unsinn anzurichten können sie damit nichts anfangen und selbst wenn sie das tun: Ich weiß wer der den Server betreibt und der Mensch ist so nett, dass man ihn im Zweifelsfall sogar bitten könnte, deren Unsinn zu löschen - aber soweit wollen wir es doch erst gar nicht kommen lassen, oder? ;)
 
Was soll man dazu sagen, für die Betroffenen, die es "erwischt" hat, hoffe ich, dass es ohne größeren Datenverlust "zu Ende" ging. :)

Für den OP, ja, es ist manchmal unmöglich, sowas zu verhindern. Wenn es denn lediglich "nur" darum ging, aus SNF eine Virenschleuder zu machen, anstatt es auf die Datenbank und deren Content abgesehen zu haben, kann man nur von Glück reden, dass es eine dem Forum entsprechende Backup-Politik gibt, was das Gröbste gerettet hat. Je länger dann der abnormale Zustand angehalten hätte, umso mehr Benutzer hätte es erwischt. Von dem her kann man schon sagen, alles richtig gemacht (und eben auch am schnellsten und so, wie es mit administratorischen Mitteln möglich ist).

Dass die Seite unerreichbar war, war im ersten Moment schon ein Schocker, weil man mit der allseits bekannten Server-Login-Maske begrüsst wurde, schon da war mir eigentlich klar, dass da was nicht stimmen kann (aber mein Seitenaufruf anscheinend schon zu einer Zeit war als das Böse unerreichbar schien). :D

Ansonsten freut mich, dass alles so schnell wieder Normalzustand angenommen hat (und hoffentlich im Hintergrund weiter analysiert und recherchiert wird).


Klasse Verlinkung, der Titel ist der Brüller, ich muss erstmal fertig lachen (und dann Java im Browser deaktivieren). :ROFLMAO:
 
Und da wundern sich einige (nicht Quhno und andere Paranoide), wenn einige andere (Ernst_42 und andere Paranoide) als Vorgabe erst mal alles abschalten (wie ich auch schon mindestens einmal schrieb).

Das Dumme dabei ist nur, dass heutzutage ein Großteil der Web-Designer meint, man müsse schon auf der Startseite jeden Quatsch (= aktive Inhalte) benutzen. Und als Tüpfelchen auf dem i gibt es dann noch nicht mal eine Alternative (<noscript>).

Bei mir sieht der Kompromiss dann aus wie folgt: Abwägung, ob ich die Seite wirklich besuchen will, und dementsprechend "Einschalten" oder "Abwandern" (und erst mal nicht wiederkehren).

[Edit]
(Ja, ich weiß, dass <noscript> kein Java ist. An der Stelle geht es mir um aktive Inhalte allgemein.)
[/Edit]
 
ot:
Zum [Edit]: Auch im Object, Embed oder Applet Tag kann man vernünftige Alternativinhalte statt "Du Doof! Du müssen installieren Flash/Java/sonst einen Scheiß!" einbauen, wenn man weiß was man tut und es einem nicht Sch.... egal ist dass es Leute gibt, denen die Integrität ihrer Daten nicht unwichtig ist oder die aus anderen Gründen solche Inhalte nicht darstellen lassen können.

Javascript ist oft der Startpunkt für Attacken und mit den heute in Browsern üblichen JIT Compilern reicht es, wenn da ein winziger Bug drin ist, um ausfühbaren Code einzuschleusen. Es braucht nicht unbedingt Flash, Acrobat, Java und Co dafür - obwohl die die Sache natürlich ungemein erleichtern, da deren Exploits unabhängig vom Browser und bei Java sogar unabhängig vom Betriebssystem funktionieren.

Das hat letztendlich auch wenig mit Paranoia zu tun - dafür musste ich schon viel zu viele (fremde) Rechner wieder ans laufen bringen bzw die Daten retten und dann neu installieren.
 
Das Dumme dabei ist nur, dass heutzutage ein Großteil der Web-Designer meint, man müsse schon auf der Startseite jeden Quatsch (= aktive Inhalte) benutzen.

Wenn man als Webdesigner arbeitet, dann wollen die Kunden aktive Inhalte haben, etwas anderes lässt sich überhaupt nicht mehr verkaufen.
Wenn man ihnen ein CMS hinstellt, dann wollen die auch einen WYSIWYG-Editor haben, weil sie mit Tageingabe etc. gar nicht klar kommen und das auch viel zu kompliziert und Zeitaufwändig ist.

Zu meiner Zeit als Freiberufler habe ich schon etliche Diskussionen mit den Kunden geführt, da ich selbst kein großer Freund von JS bin.
Über Sicherheit und Clientabhängigkeit etc.
Aber der Endkunde versteht das nicht und will das auch nicht verstehen. Er möchte ein Produkt haben, mit dem er arbeiten kann und wenn Du es nicht machst, dann macht es halt ein anderer.
Also macht man es.;)

Heutzutage spricht ja auch alles von Web 2.0, AJAX und weiß der Geier was?
Und dafür muss man ganz einfach Techniken verwenden, die sicherheitstechnisch gesehen, nicht gerade das Gelbe vom Ei sind.
 
Zuletzt bearbeitet:
Hui, da bin ich ja direkt mal froh, was verpasst zu haben.:schwitz
Welch ein Zufall, dass ich gerade diese paar Tage weder hier noch bei Dr. Windows oder sonst wo online war.

Trotzdem ein großes Dankeschön an dich, Martin, für die schnelle und ehrliche Berichterstattung/Warnung ohne Wenn und Aber!

PS: PC gescannt und Passwort geändert, leicht für mich zu merken, aber (hoffentlich) schwer zu knacken.:D
 
Oben