Sicherheitsproblem ?

  • Schönen guten Morgen,

    haben wir hier ein Sicherheitsproblem Seiten sind mit Links versehen ?

  • Das ist ein ganz "normaler" Spam bot. - Das Standard-CAPTCHA ist einfach ungenügend, da kommt mit den einfachen Standard-Parametern jeder Bot vorbei. Jedoch bin ich persönlich auch kein Fan von diesem Captcha, da er vor allem Menschen vor der Registrierung abhält. Ich hatte früher ganz gerne das Q&A-Plugin verwendet und damit 100% Bots abgehalten. - Ich hatte da zum Beispiel Fragen drin wie: Was ist das Produkt der Zahlen Fünf und Fünf? - Antwort: 25 oder fünfundzwanzig. - Man könnte natürlich auch mit den anderen Plugins testen was so funktioniert.

    Die Bots sind in der Regel nicht auf bestimmte Seiten zugeschnitten und auch nicht besonders intelligent, daher hilft schon eine kleine Abweichung von der Standard-Prozedur. Es muss jedoch in jedem Fall ein leichter Denkprozess nötig sein, denn einfache Rechenaufgaben mit Standardschreibweise lösen auch viele Bots. Sowas wie "Was ist 1 + 1?" ist nicht besonders intelligent.

  • Moin Leute

    Account und Spam ist gelöscht. Das mit Q&A halte ich für eine gute Idee. Werde ich heute mal angehen. Danke für die Hinweise. Account und Posts wurden bereits gelöscht.

    💾 AMD EPYC 7452 (8 Cores) 40GB | 💾 Unraid Homeserver i5-4570 16GB

    💻 Ryzen 9 7900X RX7800XT 32GB | 💻 MacBook Pro M2Pro 32GB

    EndeavourOS <3

  • Danke , wollte aber keinen Wirbel verursachen. :):D
    Um das richtig zu verstehen, ein bot kann sich einen Account erstellen und posten wenn er über das Hindernis Capta kommt, verstehe ich das richtig?
    Das Programm Q&A vergibt leichte Rechenaufgaben (was ich schon gesehen habe) und da ist dies nicht mehr so leicht möglich?


    Danke

  • Bei Q&A kann ich Fragen selbst vorgeben und die passenden Antworten. Antwortet der Registrierende nun auf eine solche Frage mit der richtigen Antwort, ist die Registrierung möglich.

    Beispiel: Welches Betriebssystem entwickelt Microsoft
    Antwort: Windows, windows, win, Windows 10

    Ich kann mehrere richtige Antworten vorgeben

    💾 AMD EPYC 7452 (8 Cores) 40GB | 💾 Unraid Homeserver i5-4570 16GB

    💻 Ryzen 9 7900X RX7800XT 32GB | 💻 MacBook Pro M2Pro 32GB

    EndeavourOS <3


  • Bei Q&A kann ich Fragen selbst vorgeben und die passenden Antworten. Antwortet der Registrierende nun auf eine solche Frage mit der richtigen Antwort, ist die Registrierung möglich.

    Beispiel: Welches Betriebssystem entwickelt Microsoft
    Antwort: Windows, windows, win, Windows 10

    Ich kann mehrere richtige Antworten vorgeben

    Bei der Rubrik Desktop und Server ist es auch noch ein wenig Spam unterwegs. 🤣😂

  • Könnte man nicht wie in einer Facebookgruppe neue User persönlich freischalten? Dieser eine russische User spammt wieder alles voll.
    Und wenn sich einer neu anmeldet und es kommt einem komisch vor dann müsste es die Möglichkeit geben diesen erstmal anzufragen was er denn will, gibt es keine Antwort so gibt es auch keinen Einlass. So mache ich das im Facebook.

    PC: AMD Ryzen 7 5700X | AMD RX6600 | 32GB RAM | Debian 12 Xfce
    Notebook: AMD Ryzen 5 5300U | Vega Graphic | 16GB RAM | Debian 12 Xfce

  • Boris hat ja scheinbar noch nichts am System geändert bzw hat vielleicht vergessen das andere System zu aktivieren (Q&A), also ich sehe immer noch das Standard-Captcha im Registrierungs-Dialog.

    Einmal editiert, zuletzt von EV21 (13. April 2021 um 13:01)

  • Die Mail-Authentifizierung ist eigentlich ausreichend. mod_rewrite muss aktiv sein und es müssen Bereiche des Forums für bots in der robots.txt gesperrt werden und über eine .htaccess Datei lassen sich bots sprerren, bzw laufen die ins Leere.

    Aber ich glaube das habe ich schon mal geschrieben.

    #ichmussmalmächtigkacken


  • Die Mail-Authentifizierung ist eigentlich ausreichend.


    Nein, valide Mailserver können in wenigen Sekunden aufgesetzt werden und genau so können auch gültige DNS-Records (MX) und Domains registriert werden. Außerdem werden dafür auch genügend gehackte (echte) Mail-Accounts verwendet, die (Datenbanken) kann man sich für wenig Geld einfach kaufen und entsprechend durchprobieren. - Die Bots sind in der Lage den Aktivierungslink aus der E-Mail entsprechend zu erkennen und aufzurufen, dafür ist keine Zauberei nötig.


    es müssen Bereiche des Forums für bots in der robots.txt gesperrt werden


    Wieso? An die robots.txt halten sich nur die "guten" Bots wie Google und Co.. - Spam-bots sind per Definition nicht gut und identifizieren sich selbst oft im User-Agent als normaler Browser-User, jedenfalls würde ich es so machen.


    über eine .htaccess Datei lassen sich bots sprerren, bzw laufen die ins Leere.


    Hast Du das auch schon selbst umgesetzt? - Wie bereits erwähnt, eine Umleitung in Abhängigkeit der User-Agents ist den Aufwand nicht wert und in vielen Fällen nicht ohne Kollateralschäden umsetzbar.

    Außerdem geht es doch viel einfacher, indem man einfach Q&A benutzt.


    Aber ich glaube das habe ich schon mal geschrieben.


    genau

    Zitat von phpBB Administrations-Bereich > Server-Konfiguration > Sicherheit

    IP gegen Schwarze DNS-Liste prüfen:
    Wenn aktiviert, wird die IP-Adresse des Benutzers bei der Registrierung und bei der Beitragserstellung gegen folgende DNSBL-Dienste geprüft: spamcop.net und http://www.spamhaus.org. Diese Prüfung kann, abhängig von der Serverkonfiguration, etwas Zeit in Anspruch nehmen. Wenn Verzögerungen oder zu viele falsche Ablehnungen beobachtet werden, sollte diese Prüfung deaktiviert werden.


    Wenn man schon sperren einrichten möchte, dann wäre auch das eine Möglichkeit. Das dürfte standardmäßig nicht aktiviert sein. - Das Feature gibt es auch schon seit vielen Jahren in phpBB, damals nach Einführung hatte ich es jedoch nur kurz genutzt und dann wieder abschalten müssen, da der Anbieter auch immer wieder die dynamisch vergebenen Adressen von Endkunden-Anschlüssen in der Liste hatte. - Austragungen aus der Liste sind (waren?) schwierig und langwierig - Hier wäre ich auch vorsichtig, da müsste man schauen ob das inzwischen besser läuft.

  • Wenn Q&A verwendet wird sollten beispielsweise Umlaute in der Antwort verwendet werden. Q&A können auch schon bots überwinden, wenn auch nicht die Masse.

    mega wichtig auch ein Verzeichnisschutz für den Adminbereich.

    Die manuelle Freischaltung von User durch Admines ist natürlich immer noch der beste Filter.
    Ausschlüsse über die .htaccess mit einschlägigen Einträgen reduziert die manuelle Arbeit.
    bots können eine Forum auch völlig lahmlegen.
    Richtig ist das lange Listen das Forum verlangsamen können. Dem lässt sich jedoch entgegnen mit Auslagern.

    das die robots.txt von bad bots umgangen wird ist richtig. Jedoch lässt sich die Anzahl der Anfragen in einem Zeitfenster beispielsweise begrenzen.

    ich kenne die aktuelle Standard .htaccess von phpBB nicht.

    Ja ich betreue phpBB Foren in denen ich es genauso handhabe und es funktioniert. Set Jahren kein Ärger mehr.
    ich habe aber auch gelesen das die .htaccess, in aktuellen Versionen, sich in Fragen Sicherheit verbessert hat.

    #ichmussmalmächtigkacken

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!