Schon jemand versucht " OR 1=1; -- " in das Textfeld da einzugeben?
GET /reg_login_md5.php?catch=1&uid=15676&md5=06e89da955afc166b9f18fccd7ec304f&virtual=08:00:27:48:AE:A8&sn=TESTHEIM-1292A6 HTTP/1.1
User-Agent: AutoIt
Host: www.sponsor-board.de
Cache-Control: no-cache
HTTP/1.1 200 OK
Date: Fri, 08 Feb 2013 20:35:37 GMT
Server: Apache/2.2.23 (Unix) mod_ssl/2.2.23 OpenSSL/1.0.0-fips mod_bwlimited/1.4
X-Powered-By: PHP/5.2.17
Transfer-Encoding: chunked
Content-Type: text/html
1
1
0
GET /reg_login_md5.php?catch=2&uid=15676&md5=06e89da955afc166b9f18fccd7ec304f&virtual=08:00:27:48:AE:A8&sn=TESTHEIM-1292A6 HTTP/1.1
User-Agent: AutoIt
Host: www.sponsor-board.de
Cache-Control: no-cache
HTTP/1.1 200 OK
Date: Fri, 08 Feb 2013 20:35:37 GMT
Server: Apache/2.2.23 (Unix) mod_ssl/2.2.23 OpenSSL/1.0.0-fips mod_bwlimited/1.4
X-Powered-By: PHP/5.2.17
Content-Length: 0
Content-Type: text/html
Lass uns beide zusammen weinen Ich hatte mich auch schon auf die Herausforderung gefreut.Menno, hatte mich schon darauf vorbereitet
Soweit ich das richtig verstanden habe, tut es genau das, was ich erwartet habe. Es prüft bzw. setzt ein paar Schlüssel in der Windows-Registry, welche ja nun bekanntermaßen nicht direkt für jeden DAU zugänglich ist. Jetzt soweit klar?...Was genau soll das Programm eigentlich sammeln, respektiv warum speichert es Dateien im Windows-Verzeichnis? Ich erkenne zwar was es tut, aber nicht den Pattern oder die Logik dahinter.
War der Admin des Boards nicht irgendwann mal hier registriert und ist komplett aufgelaufen?
Nö - sponsor-board.de und sponsor-markt.de sind zwei völlig ... <Denkpause> verschiedene Dinge ... <Denkpause>. Aber das "sponsor-markt.de"-Angebot war genau das was ich schon damals gesagt habe - überflüssig. Exakt sowas gab es bereits schon.Was Du meinst war glaube ich der hier...
Sponsor-Markt.de - Wir vermitteln Sie! (Domain, Webspace...)
1. Allgemeines zur Plattform 2. Aufteilung der Foren 3. Status: geprüfter Sponsor 4. Warum Sponsor-Markt.de? 1. Allgemeines zur Plattform Wir bieten eine Plattform an, die den Sinn und Zweck hat, Sponsor-Suchende zu vermitteln. Wir sind das erste Forum dieser Art, orientieren uns aber an...serversupportforum.de
@Fusl:
Hast du dich mal mit strace an den Prozess gehangen und mitgelesen was diese Software tut?
Nö - sponsor-board.de und sponsor-markt.de sind zwei völlig ... <Denkpause> verschiedene Dinge ... <Denkpause>.
Normalerweise müsste man da ziemlich einfach an den Quellcode kommen.
Einfach mit PE Explorer entacken, dann aus der .exe mit "Exe2Aut" wieder eine .au3 erzeuge, und diese einfach mit dem AutoIT Editor öffnen.
Genial. Der Hinweis "Dies ist kein Virus oder Trojaner" weckt Vertrauen.
Never ever trust user input. Genau diese Grundregel der Informatik wurde damit verletzt. Wie genau hindert das Tool einen Benutzer daran die Netzwerk-Verbindung ab zu hören und danach 100 Rechner zu simulieren? Richtig... gar nicht!Wir haben uns für diese Maßnahme entschieden, weil es keine andere effektive Möglichkeit gibt, die uns vor Doppel-Accounts und unerwünschten Mitgliedern schützen könnte.
Dann solltest du definitiv den "Programmierer" oder das Tool wechseln. Es wurde eventuell nicht willentlich eingebaut aber drin ist es wohl.Hier wurde gesagt, dass sich das Tool an die Registry zu schaffen macht um Einträge zu erstellen, was absolut nicht der Wahrheit entspricht
Es gibt mehrere Lösungen welche simpel sind und den Benutzer fast nichts kostenWürde gerne einmal von euch hören, wie Ihr dabei vorgehen würdet, Doppel-Accounts und unerwünschte User fernzuhalten.
Dann solltest du definitiv den "Programmierer" oder das Tool wechseln. Es wurde eventuell nicht willentlich eingebaut aber drin ist es wohl.
=> http://anubis.iseclab.org/?action=result&task_id=1a4851b8d26133a441d383beeddf2339a&call=first
Es gibt mehrere Lösungen welche simpel sind und den Benutzer fast nichts kosten
- SMS Auth (server->client): Kostet den Betreiber 3Cent/Benutzer. Unpraktikabel
- SMS Auth (client->server): Kostet den Besucher zirka 10 Cent.
- Brief (zu langsam)
- PostIdent (Deutschland begrenzt, zu langsam, zu teuer)
Sms Auth ist schnell implementiert, kostet kaum etwas für Benutzer und auf Serverseite kann ein altes Android Smartphone mit einer Prepaid-Karte verwendet werden.
Ich arbeite aktuell an einer solchen Lösung für Freehosting
Achja habe ich schon erwähnt dass das eine _wirkliche_ Hürde für Account-Spammer darstellt?
Benutzen wir auch bei uns und ist seriöser als eine .exe die unter Linux bzw. BSD sowieso nicht funktioniert...- SMS Auth (server->client): Kostet den Betreiber 3Cent/Benutzer. Unpraktikabel
Provider, die das machen, nennt man SMS Gateway's... Und die gibts wie Sand am Meer...Der SMS Auth ist wirklich eine sehr interessante Idee!
Gibt es deiner Meinung nach einen guten Anbieter, der das macht?
Wir haben uns für diese Maßnahme entschieden, weil es keine andere effektive Möglichkeit gibt, die uns vor Doppel-Accounts und unerwünschten Mitgliedern schützen könnte.
weil einige der Meinung sind, Ihre Fähigkeiten unter beweis zustellen
Das Tool erstellt eine Block-Datei und ließt 2 System-Infos aus. MEHR NICHT!
Hast du dir schon gedanken zu alternativen gemacht?Dies ist nicht die schönste Lösung
We use essential cookies to make this site work, and optional cookies to enhance your experience.