Crimenetwork reloaded, dritte Version des Fraud-Forums online

(komplett zensiert)

Bin da 100% bei @goteko

Zu den vermeintlichen
BIG-BOSS-PLAYER noch folgene Anmerkung!

Die Höhle des Löwen, jeder zerreist jeden…
Ankündigungen sind groß, Seifenblasen auch…
Gebe solchen Forum keine 3-6 Monate, ihr seit bereits
auf mehreren Radar-Bildschirmen, bringt euer „Know-How“
lieber sinnvoll ein!, als so ein „Kamikaze- Tretboot“ anzuschubsen.
Ihr fliegt 100% aus dem „Boot“

2 Likes

Tatsächlich greife ich bei öffentlichen Stellungnahmen auf KI-Unterstützung zurück. Nicht, weil mir selbst die Worte fehlen würden, sondern weil ich bewusst vermeiden möchte, dass Schreibstil, Formulierungen, sprachliche Eigenheiten oder andere linguistische Merkmale von forensischen Analysten miteinander verknüpft werden können. In einer Zeit, in der Stilometrie und sprachliche Profilbildung längst reale Werkzeuge sind, halte ich das für vernünftiger als für peinlich.

Und zu Krypton, dem alten Ripper: Interessant, dass du dich persönlich zu Wort meldest. Wenn du tatsächlich glaubst, ein Abuse-Report wäre notwendig, dann scheinst du selbst nicht besonders viel Vertrauen in die Stabilität deiner eigenen Infrastruktur zu haben. Konkurrenz war für manche schon immer unangenehm, besonders wenn der Name CNW wieder auftaucht.

Oder ob die Source gekauft, installiert und für „läuft“ befunden wurde!? So sehe ich das auch. Entsteht meist, wenn der Projektbetreiber div. Defizite in einem Teilbereich hat oder konsequent unter Zeitmangel leidet. Beide Punkte sind keine gute Voraussetzung für Projekte, bei denen „opsec“ an erster Stelle stehen sollte. Außer, es ist so gewollt… :wink:

Was natürlich an Sinnhaftgkeit verliert, wenn man dauernd mit gleichem Profil und im selbigen Kontextbezug unterwegs ist. Da müsste die Prio eigentlich woanders liegen!

Der nächste, der sich nicht benehmen kann und Schimpfwörter benutzt, macht hier Boardurlaub.

1 Like

Unabhängig vom gebashe hier, bei dem keiner genau weiß, ob er recht hat, oder nicht, sondern nur Vermutungen anstellt…
Ich finde es fragwürdig, mit 400€/Monat/Banner zu starten, wenn alles leer ist…

– no comment –

cloudflare … warum

2 Likes

Und wenn der laden in wenigen Tagen, Monaten dichtmacht, kommen die Nächsten „Profis“ und machen direkt ein neues Projekt…besser, größer und „noch“ sicherer.

Bis die Eltern die Bildschirmzeit aufgrund der schlechten Noten auf 0 Setzen!
Dann kosten Werbebanner direkt mal 600€, schließlich kann man so in kurzer Zeit maximal Gewinn generieren.

Man muss echt naiv sein, zu glauben, das Funktioniert.

Weil das nicht immer funktioniert…!! Siehe:

Wer kann dazu schon „NEIN“ sagen?

:grin:

Cloppenburg? Ist das nicht bei @danny-es in der Nähe? :wink:

Jetzt übertreibst du aber!

Ja, lieber Lars @Ghandy
Cloppenburg ist nicht weit weg…, stimmt ca. 40 Minuten mit Auto.
ABER komme ja nicht aus Cloppenburger Land,
sondern aus dem Emsland.

PS. Bei einer Füherscheinkontrolle komme ICH glaube mit dem Führerschein von „Homer Jay Simpson“ weiter, insbesondere bei der Ein- / Ausfahrt nach Holland/Niederlande… :grinning:
Bin in dem Fall aber nicht 100 % sicher.
„Simpson hat immer Vorfahrt“

1 Like

Zumindest die Frisur ist zum Verwechseln ähnlich, oder?

Wenn man von Sicherheit hat Prio eins spricht, dann aber eine .bz Domain bei Trustname registriert, der hat den Punkt Sicherheit nicht verstanden und sollte die Seite zum Schutz der Nutzer schnellstmöglich vom Netz nehmen.

Ganz ehrlich, mir fehlen die Worte🤦‍♂️

3 Likes

Spar dir kosmetisches Rauschen wie reine HTML-Eigenheiten. Relevant sind echte Schwachstellenklassen: SQL Injection, XSS, CSRF, CRLF Injection und Verwandtes.

Wenn du tatsächlich was findest. Oder einen begründeten Verdacht hast, dann nicht öffentlich rausposaunen. Geh direkt und vertraulich an die verantwortliche Stelle, über deren offizielle Kanäle: security.txt (RFC 9116) oder den Security-Kontakt. Die Betreiber kriegen damit die Chance, das Ding zu fixen, bevor es jeder kennt.

Übliche Frist sind ~90 Tage. Das ist der De-facto-Standard (CERT/CC, Project Zero). Erst danach, oder sobald gefixt, machst du es öffentlich. Idealerweise abgestimmt mit der Gegenseite. Kürzere Fristen nur als bewusste Ausnahme, etwa wenn die Lücke schon aktiv ausgenutzt wird. Dann aber explizit so benennen, nicht als Regel verkaufen.


Ich dachte, das Board sollte mittlerweile nur noch über Tor laufen? Was treibt dann diese Clearnet-Domain hier, die in ein paar Comments so beiläufig fällt, als wär sie kein Problem?

Jeder, der sowas im Clearnet hostet, hat die Anzeige im Grunde schon im Briefkasten. Nur eine Frage, wann der Postbote klingelt. So eine Seite sicher zu betreiben funktioniert ungefähr wie ein Fallschirm aus Toilettenpapier: kurz, und dann gar nicht mehr. Mein persönliches Highlight: Leute, die dann auch noch Cloudflare davorklatschen. Glückwunsch, die ermittelnde Behörde muss sich nicht mal mehr die Schuhe binden. Cloudflare terminiert TLS an der Edge und sieht den Traffic im Klartext: ein zentraler US-Intermediär, der mitliest und für Behörden adressierbar ist. Mehr Geschenk geht kaum. Das absolute Maximum an Vertretbarem ist eine Clearnet-Seite, die genau eine Aufgabe hat. Auf den Tor-Link zeigen und ansonsten die Klappe halten.

Wer so ein Projekt ernsthaft durchziehen will, muss als Informatiker schon in der obersten Liga spielen. Das ist kein Wochenendprojekt, sondern eine Themenspanne, an der sich ganze Teams die Zähne ausbeißen können.

Und dann die Software. Ich vermute mal, das Board läuft nach wie vor fröhlich mit JavaScript, oder? Gehe ich stark von aus, weil ihr offenbar immer noch das gute alte WBB (WoltLab Burning Board) fahrt. Wie sieht’s da eigentlich mit Sicherheitsupdates aus – gibt’s überhaupt welche, oder ist das eher so ein „läuft doch noch"-Setup, bis es eben nicht mehr läuft? Warum überhaupt WBB? Das Ding ist so überladen, dass ich es guten Gewissens neben WordPress ins Regal stellen würde – Abteilung „kocht sich zuverlässig selbst mit Exploits ein, einfach beifügen und warten".

Und der Klassiker, an den anscheinend keiner denkt: Was, wenn einer eurer Server physisch einkassiert wird? Sauber abgesichert – Full Disk Encryption, Keys nicht auf der Kiste selbst, kein RAM-Cold-Boot-Geschenk? Oder wenn sich jemand über einen Exploit Root holt – ist das dann „ein bisschen ein Problem" oder direkt das Endspiel? Meine Grundhaltung: dauerhaft davon ausgehen, dass alles längst kompromittiert ist, und entsprechend wirklich jeden erdenklichen Aufwand treiben. Alles andere ist Hoffnung als Sicherheitskonzept – und Hoffnung skaliert bekanntlich schlecht.

2 Likes

Laut Source wohl eher xenforo.

<!--XF:EXTRA_OUTPUT-->

Aber mit JS stimmt wohl…

<noscript class="js-jsWarning">
1 Like

Warum soll Cloudflare https entschlüsseln können, die sind [soweit das verstehe]] nur reverse Proxy und zur Entschlüsselung müsste auf dem Client (der die Anfrage an Webserver sendet) ein Unternehmenszertifikat von Cloudflare installiert werden damit diese im Klartext mitlesen können. …

Was aber näher liegend ist …
Traffic, welcher über Cloudflare läuft, kann für IP-Ermittlung verwendet werden. Zusammen mit der Forums-Ansicht, welche User gerade online sind, kann man sicher sagen, welche IP zu welchem User passen könnte. Und dann halt ((Provider oder VPN)) Abfragen zu den IPs .

Es ist in der Theorie möglich. Zumindest wurde definitiv Vorarbeit geleistet. So müsste man. Mit etwas Aufwand, falls der Server nicht ausreichend gesichert ist. Beispielsweise nur noch den Speicher auslesen und das Ganze dann nutzen, um den bereits über Cloudflare gespiegelten Traffic woanders hin zur Entschlüsselung und Auswertung zu leiten.

Will daraus aber gar kein riesen Ding machen, wollte nur darauf hinweisen. Hab heute nicht viel geschlafen und bin gehirntechnisch seit 1–2 Stunden leider nur noch im Notbetrieb. Kann das aber gerne morgen nochmal im Detail durchgehen und die Möglichkeiten dann etwas besser aufzeigen, wenn gewünscht.

Als Fazit würde ich an der Stelle eigentlich einfach sagen: Solche Seiten ruft man schlichtweg nicht übers Clearnet auf. Und wenn es unbedingt sein muss, dann zumindest über den Tor-Browser, was die Sache wiederum entschärft. Zumindest, sofern man so überhaupt auf die Seite kommt. Wenn Cloudflare Turnstile einen nämlich nicht durchlässt und ein Captcha verlangt, hast du im Tor natürlich verloren, weil die entsprechenden Fingerprinting-Parameter im Grunde einfach alle leer übermittelt werden, meine ich.

Edit: Beim letzten CNW gingen die Behörden meine ich sogar noch weiter und haben über die Cloudflare-Clearnet-Seite Phishing eingebaut, um die User, die so die noch erreichbare Fake-Seite aufriefen, um ihre Account-Daten zu erleichtern. Zumindest habe ich das noch so in Erinnerung.