Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #385185 > unrolled thread

Log-In-Daten sind kaputt

Started byUlf.Kutzner@web.de
First post2019-01-17 23:50 -0800
Last post2019-01-18 09:30 +0100
Articles 9 on this page of 69 — 15 participants

Back to article view | Back to ger.ct


Contents

  Log-In-Daten sind kaputt Ulf.Kutzner@web.de - 2019-01-17 23:50 -0800
    Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-18 09:03 +0100
      Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 09:40 +0100
        Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-18 09:58 +0100
          Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 10:22 +0100
          Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 11:47 +0000
        Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-18 10:15 +0100
          Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-18 11:24 +0100
            Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-18 11:33 +0100
          Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 11:58 +0000
            Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-18 12:59 +0100
              Re: Log-In-Daten sind kaputt "Peter Heitzer" <peter.heitzer@rz.uni-regensburg.de> - 2019-01-18 13:38 +0000
                Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 14:32 +0000
              Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 15:37 +0100
              Re: Log-In-Daten sind kaputt Lothar Frings <Lothar.Frings@gmx.de> - 2019-01-18 08:36 -0800
                Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 17:43 +0100
              Re: Log-In-Daten sind kaputt marc@invalid.invalid - 2019-01-18 19:34 +0100
            Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 15:35 +0100
              Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 15:09 +0000
                Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 17:25 +0100
                  Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 18:39 +0000
              Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-18 17:57 +0100
                Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 18:49 +0000
                  Re: Log-In-Daten sind kaputt Dr. Joachim Neudert <neudert@5sl.org> - 2019-01-18 19:27 +0000
                    Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 11:16 +0000
                      Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-19 12:22 +0100
                        Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 12:32 +0100
                      Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 12:26 +0100
                      Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-19 12:51 +0100
                        Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 12:48 +0000
                          Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-19 14:07 +0100
                            Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 13:14 +0000
                              Re: Log-In-Daten sind kaputt Peter McD <peter.posts@gmx.net> - 2019-01-19 21:41 +0100
                        Re: Log-In-Daten sind kaputt Thomas Gohel <gohel@basicguru.de> - 2019-01-19 14:15 +0100
                  Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 09:11 +0100
                    Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 11:24 +0000
                      Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 12:37 +0100
                        Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-19 12:57 +0100
                        Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 12:54 +0000
                          Re: Log-In-Daten sind kaputt Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2019-01-20 19:27 +0000
                      Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-19 13:39 +0100
                  Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-19 13:24 +0100
                    Re: Log-In-Daten sind kaputt Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2019-01-19 13:36 +0100
                      Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-19 14:33 +0100
                        Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 13:47 +0000
                          Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-19 15:15 +0100
                    Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-19 13:00 +0000
                      Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-19 14:33 +0100
                Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 09:09 +0100
                  Re: Log-In-Daten sind kaputt Stephan Bumberger <bumberger@gmx.de> - 2019-01-19 09:37 +0100
                    Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 09:56 +0100
                    Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-19 10:16 +0100
                      Re: Log-In-Daten sind kaputt Ulf.Kutzner@web.de - 2019-01-19 01:35 -0800
                        Re: Log-In-Daten sind kaputt Lothar Frings <Lothar.Frings@gmx.de> - 2019-01-23 00:37 -0800
                  Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-19 10:09 +0100
                    Re: Log-In-Daten sind kaputt Ulf.Kutzner@web.de - 2019-01-19 01:34 -0800
              Re: Log-In-Daten sind kaputt Carlo XYZ <carloxyz@invalid.invalid> - 2019-01-18 20:22 +0100
                Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-19 09:12 +0100
                  Re: Log-In-Daten sind kaputt "Dr. Joachim Neudert" <neudert@5sl.org> - 2019-01-19 10:18 +0100
                    Re: Log-In-Daten sind kaputt Carlo XYZ <carloxyz@invalid.invalid> - 2019-01-19 12:50 +0100
        Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-18 10:57 +0100
          Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 15:36 +0100
      Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 11:42 +0000
        Re: Log-In-Daten sind kaputt spamfalle2@arcor.de (Marc Stibane) - 2019-01-18 13:01 +0100
          Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 14:27 +0000
        Re: Log-In-Daten sind kaputt Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 15:38 +0100
          Re: Log-In-Daten sind kaputt Lars Gebauer <lars.gebauer@yahoo.de> - 2019-01-18 15:07 +0000
      Re: Log-In-Daten sind kaputt Ulf.Kutzner@web.de - 2019-01-19 03:29 -0800
    Anbieter von Websystemen sind unfähig (Was: Log-In-Daten sind kaputt) Dietz Proepper <dietz-news@rotfl.franken.de> - 2019-01-18 09:30 +0100

Page 4 of 4 — ← Prev page 1 2 3 [4]


#385223

Fromspamfalle2@arcor.de (Marc Stibane)
Date2019-01-18 10:57 +0100
Message-ID<1o1li7w.1fc46zw4vedd1N@marc.my-fqdn.de>
In reply to#385199
Dietz Proepper <dietz-news@rotfl.franken.de> wrote:

>> Da kann man nur hoffen, dass sich 1&1 nicht die Kundendaten klauen
>> lässt, weil dann würde auch das sicherste Passwort nichts helfen.
> Wenn 1&1 die Kundendaten angemessen speichert (ibs. Passwörter *nicht* im
> Klartext), und Du ein ausreichend komplexes Passwort verwendest dann
> werden die Angreifer Dein Passwort nicht ermitteln können.

PBKDF2 rules.


> "flashing unlined gibberish pavilion magnetic available wildcard muster
> dejected dilute" z.B. ist ein brauchbares.

Da reicht schon "correct horse battery staple" ;-)

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#385313

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2019-01-18 15:36 +0100
Message-ID<3921386.ejJDZkT8p0@rotfl.franken.de>
In reply to#385223
Marc Stibane wrote:

> Dietz Proepper <dietz-news@rotfl.franken.de> wrote:
> 
>>> Da kann man nur hoffen, dass sich 1&1 nicht die Kundendaten klauen
>>> lässt, weil dann würde auch das sicherste Passwort nichts helfen.
>> Wenn 1&1 die Kundendaten angemessen speichert (ibs. Passwörter *nicht* im
>> Klartext), und Du ein ausreichend komplexes Passwort verwendest dann
>> werden die Angreifer Dein Passwort nicht ermitteln können.
> 
> PBKDF2 rules.

Z.B.

>> "flashing unlined gibberish pavilion magnetic available wildcard muster
>> dejected dilute" z.B. ist ein brauchbares.
> 
> Da reicht schon "correct horse battery staple" ;-)

Zu kurz.

-- 
CASE NIGHTMARE GREEN

[toc] | [prev] | [next] | [standalone]


#385272

FromLars Gebauer <lars.gebauer@yahoo.de>
Date2019-01-18 11:42 +0000
Message-ID<slrnq43erm.1qu.lars.gebauer@yenni.elke-albrecht.com>
In reply to#385190
* Stephan Bumberger:
> Da kann man nur hoffen, dass sich 1&1 nicht die Kundendaten klauen
> lässt, weil dann würde auch das sicherste Passwort nichts helfen.

Jain. Was ist das "sicherste" Paßwort?

Ein Paßwort muß hauptsächlich nur lang genug sein. Ist es lang genug,
ist alles andere praktisch egal. Eine Aneinanderreihung von Wörtern,
die man sich gut merken kann, bietet sich an. Zusätzlich mit einem
Prefix, der den jeweiligen Dienst kennzeichnet.

Wenn Paßwörter gecrackt werden, dann fallen *immer* die kürzesten
Paßworte zuerst. Ganz egal, wie komplex oder nicht die sind.

Wenn sich der Cracker über die Datei hermacht, wird eine große Anzahl
Paßwörter ziemlich schnell fallen. Weil sie zu kurz sind. Aber mit
steigender Länge steigt der Aufwand für den Cracker exponentiell.
Irgendwann gibt der einfach auf. Die Maschinerie einen Monat laufen zu
lassen, nur um ein einziges neues Paßwort zu cracken, ist sehr langweilig.
Das tun nur Cracker, die dafür bezahlt werden.

Zwischen "lolalola" und "p!.16ASx" besteht für den Cracker bezüglich
des Aufwandes nicht der geringste Unterschied. Er probiert einfach
_alle_ Kombinationen durch. Bei 8 Zeichen schafft er das spielend. Bei
18 Zeichen wird es - gegenwärtig noch - schon schwieriger.

"Komplexe" und "zufällig generierte" Passworte sind Schlangenöl.

Länge läuft.

[toc] | [prev] | [next] | [standalone]


#385281

Fromspamfalle2@arcor.de (Marc Stibane)
Date2019-01-18 13:01 +0100
Message-ID<1o1lnw8.2ix1eozn2pcdN@marc.my-fqdn.de>
In reply to#385272
Lars Gebauer <lars.gebauer@yahoo.de> wrote:

> Zwischen "lolalola" und "p!.16ASx" besteht für den Cracker bezüglich
> des Aufwandes nicht der geringste Unterschied.

Nein. Die Entropie ist ein wenig anders. Einmal sind es nur Klein-
buchstaben (5 Bit pro Zeichen), das zweite braucht mind. 6 Bit pro
Zeichen.


> Er probiert einfach _alle_ Kombinationen durch. Bei 8 Zeichen schafft er
> das spielend. Bei 18 Zeichen wird es - gegenwärtig noch - schon
> schwieriger.
> "Komplexe" und "zufällig generierte" Passworte sind Schlangenöl.

Der Zeichenraum spielt schon eine Rolle. Siehe https://xkcd.com/936/

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#385306

FromLars Gebauer <lars.gebauer@yahoo.de>
Date2019-01-18 14:27 +0000
Message-ID<slrnq43oha.7fv.lars.gebauer@yenni.elke-albrecht.com>
In reply to#385281
* Marc Stibane:
> Lars Gebauer <lars.gebauer@yahoo.de> wrote:
>> Zwischen "lolalola" und "p!.16ASx" besteht für den Cracker bezüglich
>> des Aufwandes nicht der geringste Unterschied.
>
> Nein. Die Entropie ist ein wenig anders.

Das interessiert, an dieser Stelle, nur Theortiker. Dem Cracker ist
das völlig egal.

> Einmal sind es nur Klein-
> buchstaben (5 Bit pro Zeichen), das zweite braucht mind. 6 Bit pro
> Zeichen.

Es lohnt für den Cracker nicht, sich mit sowas aufzuhalten. Er
probiert einfach alle durch und bei 8 Zeichen schafft er das mit
absolut überschaubarem Aufwand.

>> Er probiert einfach _alle_ Kombinationen durch. Bei 8 Zeichen schafft er
>> das spielend. Bei 18 Zeichen wird es - gegenwärtig noch - schon
>> schwieriger.
>> "Komplexe" und "zufällig generierte" Passworte sind Schlangenöl.
>
> Der Zeichenraum spielt schon eine Rolle. Siehe https://xkcd.com/936/

Das sind Überlegungen aus Zeiten, in denen Paßworte noch arg in ihrer
Länge begrenzt waren. Seit 10 Jahren überholt.

[toc] | [prev] | [next] | [standalone]


#385316

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2019-01-18 15:38 +0100
Message-ID<3268296.R56niFO833@rotfl.franken.de>
In reply to#385272
Lars Gebauer wrote:

> Zwischen "lolalola" und "p!.16ASx" besteht für den Cracker bezüglich
> des Aufwandes nicht der geringste Unterschied. Er probiert einfach
> _alle_ Kombinationen durch. Bei 8 Zeichen schafft er das spielend. Bei
> 18 Zeichen wird es - gegenwärtig noch - schon schwieriger.

Jein. "Reines" brute forcing macht man selten. Und die Chance, dass lolalola 
im Wörterbuch auftaucht ist ein wneig größer als bei p!.16ASx.

-- 
CASE NIGHTMARE GREEN

[toc] | [prev] | [next] | [standalone]


#385323

FromLars Gebauer <lars.gebauer@yahoo.de>
Date2019-01-18 15:07 +0000
Message-ID<slrnq43qrm.7fv.lars.gebauer@yenni.elke-albrecht.com>
In reply to#385316
* Dietz Proepper:
> Lars Gebauer wrote:
>> Zwischen "lolalola" und "p!.16ASx" besteht für den Cracker bezüglich
>> des Aufwandes nicht der geringste Unterschied. Er probiert einfach
>> _alle_ Kombinationen durch. Bei 8 Zeichen schafft er das spielend. Bei
>> 18 Zeichen wird es - gegenwärtig noch - schon schwieriger.
>
> Jein. "Reines" brute forcing macht man selten.

Ich würde zuerst die Listen der beliebten und bekannten Paßworte
abklappern.

Anschließend sehen, ob und was brute force bringt.

> Und die Chance, dass lolalola 
> im Wörterbuch auftaucht ist ein wneig größer als bei p!.16ASx.

Und wenn nicht, muß ich's doch wieder mit roher Gewalt probieren.

[toc] | [prev] | [next] | [standalone]


#385424

FromUlf.Kutzner@web.de
Date2019-01-19 03:29 -0800
Message-ID<d55fdfb7-d3e3-4732-974c-fc59b2164dc1@googlegroups.com>
In reply to#385190
Am Freitag, 18. Januar 2019 09:03:57 UTC+1 schrieb Stephan Bumberger:
 
> > "Die Sammlung der Log-in-Daten mit dem Namen "Collection #1"
> >  beinhaltet rund 773 Millionen Mail-Adressen und mehr als 21 Millionen
> >  unterschiedlichen Passwörter,"
> > 
> > https://www.tagesschau.de/ausland/internet-sicherheit-cybercrime-101.html
> 
> Aus dem Text:
> 
> > Nur wie seine Daten richtig schützen? Neumann rät, bei jedem Dienst
> > ein anderes, zufälliges Passwort mit maximaler Länge zu nutzen. Zudem
> > empfiehlt er den zusätzlichen Schutz durch die
> > Zwei-Faktor-Authentifizierung: Dabei wird neben dem Passwort der
> > Zugang durch eine weitere Abfrage überprüft, etwa durch einen Code
> > oder per SMS.

Dazu und zu Victim Blaming schrieb ich am Vortag (nicht: gestern) 
im Fred zu kaputter Politik.

[toc] | [prev] | [next] | [standalone]


#385196 — Anbieter von Websystemen sind unfähig (Was: Log-In-Daten sind kaputt)

FromDietz Proepper <dietz-news@rotfl.franken.de>
Date2019-01-18 09:30 +0100
SubjectAnbieter von Websystemen sind unfähig (Was: Log-In-Daten sind kaputt)
Message-ID<3214051.iIbC2pHGDl@rotfl.franken.de>
In reply to#385185
Ulf.Kutzner@web.de wrote:

> "Die Sammlung der Log-in-Daten mit dem Namen "Collection #1"
>  beinhaltet rund 773 Millionen Mail-Adressen und mehr als 21 Millionen
>  unterschiedlichen Passwörter,"

Man darf darauf hinweisen, dass jedes einzelne dieser geleakten Passwörter im 
Wesentlichen der Inkompetenz und Unfähigkeit der Plattformbetreiber 
zuzuschreiben ist. Es gibt auch heute noch Sonderspezialexperten, die 
ungehashte oder ungeeignet gehashte Passwörter speichern.

Immer daran denken - wenn wer "gehäkkt" wurde, dann sind dort zwei Seiten im 
Spiel - der Angreifer und das Ziel. Und wenn letzteres "Sicherheitssysteme" 
der Form "Betreten des Rasens verboten!!111" verwendet, dann ist es 
eigenwillig, die alleinige Schuld beim Angreifer zu suchen.

-- 
CASE NIGHTMARE GREEN

[toc] | [prev] | [standalone]


Page 4 of 4 — ← Prev page 1 2 3 [4]

Back to top | Article view | ger.ct


csiph-web