PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Benutzernamen/IP´s in der Datenbank verschlüsselt speichern


Pander23
05.10.2007, 12:15
Wie die Überschrift schon sagt, ist das irgentwie möglich? Den die PN´s können ja mit einem Hack auch verschlüsselt dort gespeichert werden...

Vlt weiß ja jemand wie das möglich ist...

Mfg

Pander23

Surviver
05.10.2007, 12:24
Und wofür?

Pander23
05.10.2007, 15:02
Und wofür?

Für den Fall eines Falles. Z.B. wenn mir jemand meine DB hackt (SQL-Injection.. kA) und ich nicht möchte das dann meine ganzen IP´s von den Benutzern zu sehen sind. :)

Mfg

Pander23

Surviver
05.10.2007, 15:20
Naja, wie gesagt man muss es entschlüsseln können.

Und dann bringt das ganze gar nicht mehr.

Ich denke, es wäre auch nicht ohne riesigen aufwand realisierbar ;)

Pander23
05.10.2007, 15:58
Naja, wie gesagt man muss es entschlüsseln können.

Und dann bringt das ganze gar nicht mehr.

Ich denke, es wäre auch nicht ohne riesigen aufwand realisierbar ;)

Aber ist doch im Prinzip nicht viel anders als der PNCrypt Hack oder?
Nur halt mit Benutzernamen/IP-Adressen...

Mfg

Pander23

Andreas
05.10.2007, 18:38
Aber ist doch im Prinzip nicht viel anders als der PNCrypt Hack oder?
Deshalb ist der ja IMHO auch recht sinnfrei ;)

Wobei man IPs asymmetrisch verschlüsseln könnte - das wäre dann schon einen Tick sinnvoller als eine symmetrische Verschlüsselung.

Pander23
05.10.2007, 20:14
Deshalb ist der ja IMHO auch recht sinnfrei ;)


Und warum wenn ich fragen darf? Immerhin wird doch so verhindert das wenn jemand an die Datenbank kommt er die PN´s nicht auslesen kann, oder?

Mfg

Pander23

Andreas
05.10.2007, 20:33
Ich gehe im folgenden davon aus dass wir von http://www.vbulletin.org/forum/showthread.php?t=140064 reden - falls nicht sind meine Ausführungen ggf. hinfällig.

Stimmt, man hat dann keine Nachrichten im Plaintext mehr.

Aber folgenden schönen Code findet der Angreifer in Tabelle plugin:

PHP:
----------
Der Inhalt dieses Abschnitts ist nur für Lizenznehmer sichtbar, Sie werden derzeit jedoch nicht als Lizenzinhaber erkannt.<br />
<br />
Bitte öffnen Sie den <a href="http://members.vbulletin-germany.com/membersupport_priority.php">Kundenbereich</a>, tragen Sie Ihre E-Mail-Adresse ein, mit der Sie sich hier registriert haben und aktivieren Sie die Lizenzüberprüfung für http://www.vbulletin-germany.org.
----------

PHP:
----------
Der Inhalt dieses Abschnitts ist nur für Lizenznehmer sichtbar, Sie werden derzeit jedoch nicht als Lizenzinhaber erkannt.<br />
<br />
Bitte öffnen Sie den <a href="http://members.vbulletin-germany.com/membersupport_priority.php">Kundenbereich</a>, tragen Sie Ihre E-Mail-Adresse ein, mit der Sie sich hier registriert haben und aktivieren Sie die Lizenzüberprüfung für http://www.vbulletin-germany.org.
----------

Es stellt den Angreifer, dem es bereits gelungen ist in die Datenbank einzubrechen und den Inhalt zu kopieren, natürlich vor eine enorme Hürde die Funktion encrypt_decrypt() auf die verschlüsselten Inhalte anzuwenden ...

Pander23
05.10.2007, 22:06
Ich gehe im folgenden davon aus dass wir von http://www.vbulletin.org/forum/showthread.php?t=140064 reden - falls nicht sind meine Ausführungen ggf. hinfällig.

Stimmt, man hat dann keine Nachrichten im Plaintext mehr.

Aber folgenden schönen Code findet der Angreifer in Tabelle plugin:

PHP:
----------
Der Inhalt dieses Abschnitts ist nur für Lizenznehmer sichtbar, Sie werden derzeit jedoch nicht als Lizenzinhaber erkannt.<br />
<br />
Bitte öffnen Sie den <a href="http://members.vbulletin-germany.com/membersupport_priority.php">Kundenbereich</a>, tragen Sie Ihre E-Mail-Adresse ein, mit der Sie sich hier registriert haben und aktivieren Sie die Lizenzüberprüfung für http://www.vbulletin-germany.org.
----------PHP:
----------
Der Inhalt dieses Abschnitts ist nur für Lizenznehmer sichtbar, Sie werden derzeit jedoch nicht als Lizenzinhaber erkannt.<br />
<br />
Bitte öffnen Sie den <a href="http://members.vbulletin-germany.com/membersupport_priority.php">Kundenbereich</a>, tragen Sie Ihre E-Mail-Adresse ein, mit der Sie sich hier registriert haben und aktivieren Sie die Lizenzüberprüfung für http://www.vbulletin-germany.org.
----------Es stellt den Angreifer, dem es bereits gelungen ist in die Datenbank einzubrechen und den Inhalt zu kopieren, natürlich vor eine enorme Hürde die Funktion encrypt_decrypt() auf die verschlüsselten Inhalte anzuwenden ...

Mhmm, das ist ja blöd... Also bringt der Kram ja rein gar nix... Welcher Idiot bastelt dann überhaupt so ein Plugin, wenn er genau weiß das das Null bringt?

Ey, das regt mich jetzt echt auf... Sorry. Gibts ne Möglichkeit das Plugin "unsichtbar" zu machen, das wenigstens der PNCrypt Hack was nützt?

Dank dir schonmal für die nützlichen Informationen. :)

Mfg

Pander23

Andreas
05.10.2007, 22:12
Wenn es unsichtbar ist sieht es auch vBulletin nicht und kann es nicht ausführen :D
Ergo: Nein.

Und selbst wenn man es unsichtbar machen könnte - solange du den Standard-Code verwendest ist es ja bekannt wie die Entschlüsselung funktioniert -> vBorg.

Es kann keine sinnvolle PN-Verschlüsselung bei der die Ver- und Entschlüsselung auf dem Server stattfindet!