Ergebnis 1 bis 10 von 13

Thema: Faker im Forum vorsicht!!!

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Erfahrener Benutzer Avatar von jpwfour
    Registriert seit
    06.02.2008
    Beiträge
    3.717
    An sich ist im VMS ja schon eine Sicherung dagegen drin:

    Max. Schnittstellenanfragen (Tag)
    0 = Ohne Einschränkung
    Nur für Anmeldungen
    Auch wenn ich diese Option noch nie auf Ihre Tauglichkeit getestet habe, denke aber mal schon, dass es funzt.

    Da man pro Tag ja selten mehr als 50 Anmeldungen hat, bei denen der durchschnittliche KlammUser mind. 1 sein falsches PW eingibt , kann man den Wert ja auf 100 setzen.

    Einziges Manko:
    Wenn der Angreifer das direkt nach 0 Uhr macht, können sich den ganzen Tag auch keine "normalen" User mehr anmelden
    (Außer man merkt es und stellt danach den Wert wieder höher usw.)

    --

    Man könnte aber
    a) fehlgeschlagene Anmeldungen per IP in der Reload Tabelle des VMS speichern, und bei mehr als 3 Einträgen erstmal 30 Minuten keine Anmeldung mehr zulassen.

    Dann müsste der Angreifer schon über massig Proxys oder ein Botnetzwerk verfügen, was wohl kaum der Fall ist.

    b) Captcha verwenden, siehe:

    reCaptcha bei Anmeldung zum Schutz von "EF Anfragen Attacken"
    Kill one man, and you are a murderer.
    Kill millions of men, and you are a conqueror.
    Kill them all, and you are a god.
    - Jean Rostand, Thoughts of a Biologist (1939)

  2. #2
    Erfahrener Benutzer
    Registriert seit
    22.12.2006
    Beiträge
    526
    Also bitte korrigier mich, wenn ich jetzt was falsches sage, aber das Script überprüft doch erst die Klammdaten, wenn alle anderen Prüfungen nach bereits vorhandenen Usernamen oder bereits vorhandener KlammID usw. negativ sind oder?
    Dann müsste doch eine Fakeanmeldung nur einmal möglich sein, sprich nur eine Anfrage wird verpulvert und danach wird das Script immer vorher beendet.

  3. #3
    Erfahrener Benutzer Avatar von Gremlin
    Registriert seit
    05.07.2006
    Beiträge
    5.206
    Dann müsste doch eine Fakeanmeldung nur einmal möglich sein, sprich nur eine Anfrage wird verpulvert und danach wird das Script immer vorher beendet.
    Es wird ja das falsche lpw eingegeben damit der user vom EF als nicht valide erkannt wird.
    Diskutiere nie mit Idioten - sie holen Dich auf ihr Niveau und schlagen Dich dort mit Erfahrung!



  4. #4
    Erfahrener Benutzer
    Registriert seit
    22.12.2006
    Beiträge
    526
    Ahh, das ist dann natürlich ein Problem. Das wußte ich nicht. Dann ist die Lösung mit deinem Captcha gut. Das kontrollier ich in meinen Scripten dann auch gleich mal.

  5. #5
    Erfahrener Benutzer Avatar von Dreamerweb
    Registriert seit
    19.12.2006
    Beiträge
    373
    Hallo

    Geht das Addon aus dem Downloadbereich (Login mit Captcha) nicht auch für diese Zwecke ?

    Dort muss man dann ja auch bei der Anmeldung einen Code eingeben.


    MfG
    Dreamerweb

  6. #6
    Erfahrener Benutzer
    Registriert seit
    31.07.2006
    Beiträge
    649
    Sagt mal, es geht doch um die EF - Abfragen werden diese Abfragen nicht nur gestellt bei Ein- oder Auszahlungen und bei z.B da gab es mal nen Addon das den EF Kontostand anzeigte und dafür auch EF-Abfragen gefordert wurden.......

  7. #7
    Erfahrener Benutzer Avatar von didith1207
    Registriert seit
    17.09.2006
    Beiträge
    1.580
    bei einer anmeldung wird wegen der verifizierung des losepw auch eine EF abfrage verbraucht

  8. #8
    Zitat Zitat von Jenny Beitrag anzeigen
    Sagt mal, es geht doch um die EF - Abfragen werden diese Abfragen nicht nur gestellt bei Ein- oder Auszahlungen und bei z.B da gab es mal nen Addon das den EF Kontostand anzeigte und dafür auch EF-Abfragen gefordert wurden.......
    Bei einer Neuanmeldung wird auch immer eine Abfrage verbraucht da ja die KlammID inkl. des Losepasswortes überprüft wird.
    Darauf zielt der "Angriff" im Moment ja auch.
    Charmante-Lose / Mini-Zocker / ColaCodes4Lose
    Du brauchst Webspace für dein VMS--> PN

Ähnliche Themen

  1. Folgende Sponsoren sind mit Vorsicht zu geniessen
    Von eselfutter im Forum Sponsoren Erfahrung und Bewertung
    Antworten: 5
    Letzter Beitrag: 28.05.2012, 00:07
  2. faker
    Von DimpleX im Forum Eierforum
    Antworten: 9
    Letzter Beitrag: 03.02.2010, 14:43
  3. Faker
    Von Dyman im Forum Weiterentwicklung Basisscript
    Antworten: 14
    Letzter Beitrag: 28.12.2009, 12:55
  4. Vorsicht vor 340098 Bettelfaker
    Von napfkuchen im Forum User
    Antworten: 16
    Letzter Beitrag: 15.03.2009, 01:43
  5. Vorsicht anbieter Revido.de
    Von halk im Forum Webspace- & Serveranbieter
    Antworten: 17
    Letzter Beitrag: 30.01.2007, 18:41

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •