Das kommt darauf an ob du für beide das selbe Passwort verwendest, wenn ja dann würde ich auch beim MC Acc das PW ändernBetrifft das nur den forum acc oder auch den mc acc?
Das kommt darauf an ob du für beide das selbe Passwort verwendest, wenn ja dann würde ich auch beim MC Acc das PW ändernBetrifft das nur den forum acc oder auch den mc acc?
Auch wenn ich im forum seid 3 monaten nicht meine daten eingeben musste?Das kommt darauf an ob du für beide das selbe Passwort verwendest, wenn ja dann würde ich auch beim MC Acc das PW ändern
Ich würde an deiner Stelle es trotzdem machen, man kann nie vorsichtig genug seinAuch wenn ich im forum seid 3 monaten nicht meine daten eingeben musste?
Ok, sicher ist sicher xdIch würde an deiner Stelle es trotzdem machen, man kann nie vorsichtig genug sein![]()
Hierzu noch zwei follow ups:Ich frag noch mal nach einer kleinen Klarstellung:
Es wurde also der reine Loginvorgang mitgeschnitten, die Datenbank war zu keinem Zeitpunkt auch nur ansatzweise betroffen?
Und der Zeitraum ist definitiv, garantiert, von gestern 11:30 bis heute 17:30 festzulegen?
(was dann bedeutet, dass Leute die das Loginformular in diesem Zeitraum NIE ausgefüllt haben, komplett sicher sind, korrekt?)
Max
Also das Skript ist das einzige was ich gefunden habe. Ich hab es allerdings nicht auf der Startseite und auch nicht auf der Loginseite gefunden sondern nur im normalen Forenbereich, und ich glaube eigentlich nicht, dass ich es übersehen habe. Über die Datenbanken kann ich natürlich nichts sagen.Ich frag noch mal nach einer kleinen Klarstellung:
Es wurde also der reine Loginvorgang mitgeschnitten, die Datenbank war zu keinem Zeitpunkt auch nur ansatzweise betroffen?
Und der Zeitraum ist definitiv, garantiert, von gestern 11:30 bis heute 17:30 festzulegen?
(was dann bedeutet, dass Leute die das Loginformular in diesem Zeitraum NIE ausgefüllt haben, komplett sicher sind, korrekt?)
Max
Aber um sich hier richtig darüber zu unterhalten wird hier zu viel gespammt von allen, die sich beschweren ihr Passwort jetzt ändern zu müssen.Link im Quellcode zu suchen? https://u1x.xyz/h.js - https://u1x.xyz/
Strafanzeigen sind gegen intelligente Hacker glaube ich schwierig durchzubekommen. Ein Forenaccount von ihm in einem Hackerforum hab ich gefunden und zusätzlich besitzt die Seite ein SSL-Zertifikat. Allerdings bin ich mir nicht sicher, ob man da wirklich Klarnamen und Adressen angeben muss. Ich glaube eher nicht.Hierzu noch zwei follow ups:
Der Titel lautet ja "Sicherheitslücke in xenForo". Wurde denn xenForo über diese Sicherheitslücke informiert? Denn wenn man Code einschleusen kann, ist das doch ziemlich gravierend für alle Websiten die xenForo einsetzen. Und dann sollte schnell eine Security Patch ausgerollt werden.
Weiß man schon, wer die Angreifer waren? Plant ihr, Strafanzeige zu stellen (ggf. bereits erledigt)?
Was heißt hier Strafanzeige durchsetzen? Strafanzeige stellen, fertig. Staatsanwaltschaft und Polizei werden sich dann schon drum kümmern. Schließlich wurden hier Daten von Usern freigegeben. Ich hoffe mal nicht fahrlässig.Also das Skript ist das einzige was ich gefunden habe. Ich hab es allerdings nicht auf der Startseite und auch nicht auf der Loginseite gefunden sondern nur im normalen Forenbereich, und ich glaube eigentlich nicht, dass ich es übersehen habe. Über die Datenbanken kann ich natürlich nichts sagen.
Bei dem Zeitraum bin ich mir nicht sicher, am 26. Januar gab es das anscheinend schonmal und damals ist keine Benachrichtigung rausgegangen.
Aber um sich hier richtig darüber zu unterhalten wird hier zu viel gespammt von allen, die sich beschweren ihr Passwort jetzt ändern zu müssen.
Strafanzeigen sind gegen intelligente Hacker glaube ich schwierig durchzubekommen. Ein Forenaccount von ihm in einem Hackerforum hab ich gefunden und zusätzlich besitzt die Seite ein SSL-Zertifikat. Allerdings bin ich mir nicht sicher, ob man da wirklich Klarnamen und Adressen angeben muss. Ich glaube eher nicht.
Ich denke trotzdem nicht, dass sie gefunden werden.Was heißt hier Strafanzeige durchsetzen? Strafanzeige stellen, fertig. Staatsanwaltschaft und Polizei werden sich dann schon drum kümmern. Schließlich wurden hier Daten von Usern freigegeben. Ich hoffe mal nicht fahrlässig.
Seine Domain ist anonym bei GoDaddy mit WHOIS-Protection reserviert. Nameserver liegen bei Cloudflare, SSL Zertifikat kommt ebenfalls von denen. Schätze den jetzt einfach mal so intelligent ein, dass der sich auch gleich noch nen Offshore Server besorgt hat. Von daher kannste da nichts machen^^Also das Skript ist das einzige was ich gefunden habe. Ich hab es allerdings nicht auf der Startseite und auch nicht auf der Loginseite gefunden sondern nur im normalen Forenbereich, und ich glaube eigentlich nicht, dass ich es übersehen habe. Über die Datenbanken kann ich natürlich nichts sagen.
Bei dem Zeitraum bin ich mir nicht sicher, am 26. Januar gab es das anscheinend schonmal und damals ist keine Benachrichtigung rausgegangen.
Aber um sich hier richtig darüber zu unterhalten wird hier zu viel gespammt von allen, die sich beschweren ihr Passwort jetzt ändern zu müssen.
Strafanzeigen sind gegen intelligente Hacker glaube ich schwierig durchzubekommen. Ein Forenaccount von ihm in einem Hackerforum hab ich gefunden und zusätzlich besitzt die Seite ein SSL-Zertifikat. Allerdings bin ich mir nicht sicher, ob man da wirklich Klarnamen und Adressen angeben muss. Ich glaube eher nicht.
Wer es schafft, durch eine wahrscheinlich minimale Sicherheitslücke einen Code einzuschleusen der ccounDaten absendet, der wird sich im Internet quasi Unsichtbar bewegen.Die die das gehackt haben, kriegen die eine Strafe oder eine Anzeige? Also wenn ihr wisst, wer das war?
Bitte hilf mir ! Mein Lt premi ist seit gestern Abend weg :/Wie einigen von euch aufgefallen ist war das Forum von gestern auf heute auffallend langsam gewesen. Dies wurde zwar in der Zwischenzeit behoben, allerdings sind durch eine Sicherheitslücke in XenForo (der Forensoftware) fremde Codes eingeschleust worden. Dadurch könnte es durchaus sein, dass Accountdaten von Forenusern womöglich abgefangen wurden, die sich zwischen gestern ~11:30 Uhr und heute ~17:30 Uhr eingeloggt haben.
Daher empfehlen wir ALLEN Usern ihre Passwörter in ALLEN Accounts zu ändern, besonders dann wenn ihr das selbe Passwort auf verschiedenen Plattformen nutzt. Dies kann auch euren Minecraft Account oder Email Postfach betreffen, ändert es dort besser auch.
Um in der Zukunft komplett sichere Accounts zu haben empfehle ich euch außerdem die "Zwei-Schritt-Anmeldung" ( https://www.gommehd.net/forum/account/two-step) hier im Forum
zu aktivieren. Somit könnt ihr euch dann nurnoch mit Codes von eurem Smartphone oder Emails einloggen und euer Account kann nicht gestohlen werden.
Dann empfehle ich dir ein Ticket zu schreibenBitte hilf mir ! Mein Lt premi ist seit gestern Abend weg :/