<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare für Benjamin Flesch</title>
	<atom:link href="http://blog.bf-itservice.de/comments/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.bf-itservice.de</link>
	<description>Programmkot &#38; Sicherheit</description>
	<lastBuildDate>Mon, 17 Oct 2011 21:46:41 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>Kommentar zu Geschützt: Exploiting SAP&#8217;s IDS for fun von Ein Freund in Lissabon</title>
		<link>http://blog.bf-itservice.de/485/exploiting-sap-intrusion-detection-system-for-fun/comment-page-1#comment-2077</link>
		<dc:creator>Ein Freund in Lissabon</dc:creator>
		<pubDate>Mon, 17 Oct 2011 21:46:41 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=485#comment-2077</guid>
		<description>Auch die Kommentare sind durch das Passwort geschützt.</description>
		<content:encoded><![CDATA[<form action="http://blog.bf-itservice.de/wp-pass.php" method="post">
	<p>Dieser Artikel ist durch ein Passwort geschützt. <br />Um ihn anzusehen, trage es bitte hier ein:</p>
	<p><label for="pwbox-485">Passwort: <input name="post_password" id="pwbox-485" type="password" size="20" /></label> <input type="submit" name="Submit" value="Senden" /></p>
	</form>
	]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Bundespolizei Leak (n0 n4m3 cr3w) &#171;</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1900</link>
		<dc:creator>Bundespolizei Leak (n0 n4m3 cr3w) &#171;</dc:creator>
		<pubDate>Sun, 10 Jul 2011 09:33:46 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1900</guid>
		<description>[...] wurde eine XSS-Luecke [...]</description>
		<content:encoded><![CDATA[<p>[...] wurde eine XSS-Luecke [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von UndSchonWieder</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1897</link>
		<dc:creator>UndSchonWieder</dc:creator>
		<pubDate>Sat, 09 Jul 2011 12:09:46 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1897</guid>
		<description>Das die Sache Darkhammer nur Ärger einhandeln wird stimmt leider... Die meisten User interessieren sich ja auch gar nicht für den Leak sondern nur für das Board.
Aber wie ich von Darkhammer weiß ist es ihm zum Glück egal ob er eingebuchtet wird oder nicht. 

Auch mit der Anonymitätssache muss ich dich leider unterstützen... unnex und Darkhammer etc. sind nur wirklich keine unbeschriebenen Blätter mehr. Der Großteil der Community aber schon. Auch ich bin nur im Board angemeldet um meine Fähigkeiten zu verbessern und mich nicht in irgendeiner nicht vorhandenen &quot;deutschen-kiddie-szene&quot; zu etablieren. 

Ich hoffe einfach mal das die Sache für die Akteure, besonders Darkhammer glimpflich ausgeht. Denn man kann sagen was man will. Ein netter Mensch ist er auf jeden Fall ;)</description>
		<content:encoded><![CDATA[<p>Das die Sache Darkhammer nur Ärger einhandeln wird stimmt leider&#8230; Die meisten User interessieren sich ja auch gar nicht für den Leak sondern nur für das Board.<br />
Aber wie ich von Darkhammer weiß ist es ihm zum Glück egal ob er eingebuchtet wird oder nicht. </p>
<p>Auch mit der Anonymitätssache muss ich dich leider unterstützen&#8230; unnex und Darkhammer etc. sind nur wirklich keine unbeschriebenen Blätter mehr. Der Großteil der Community aber schon. Auch ich bin nur im Board angemeldet um meine Fähigkeiten zu verbessern und mich nicht in irgendeiner nicht vorhandenen &#8220;deutschen-kiddie-szene&#8221; zu etablieren. </p>
<p>Ich hoffe einfach mal das die Sache für die Akteure, besonders Darkhammer glimpflich ausgeht. Denn man kann sagen was man will. Ein netter Mensch ist er auf jeden Fall <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Evoluted.net PHP Directory Listing XSS Vulnerability von Auch die NN-Crew macht Fehler ~&#62;</title>
		<link>http://blog.bf-itservice.de/471/evoluted-net-php-directory-listing-xss-vulnerability/comment-page-1#comment-1896</link>
		<dc:creator>Auch die NN-Crew macht Fehler ~&#62;</dc:creator>
		<pubDate>Sat, 09 Jul 2011 11:17:17 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=471#comment-1896</guid>
		<description>[...] wurde die Sicherheitslücke wie von mir vorgeschlagen durch ein URL-Encoding der Parameter [...]</description>
		<content:encoded><![CDATA[<p>[...] wurde die Sicherheitslücke wie von mir vorgeschlagen durch ein URL-Encoding der Parameter [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von IchMalWieder</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1895</link>
		<dc:creator>IchMalWieder</dc:creator>
		<pubDate>Sat, 09 Jul 2011 11:09:20 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1895</guid>
		<description>Hallo eXec und all die anderen hier,

Das mit dem Windows Server ist aber leider Schwachsinn. 
Und das der User den du meintest gebannt wurde hängt damit zusammen das er schon vorher gerne mal ein bisschen Blödsinn geredet hat. Und zu dem Inhalt seiner Aussage kann ich nur sagen:

Er hat Recht :D

Das liegt aber nicht daran das &quot;wir&quot; uns mit den Federn von fremden Leuten schmücken sondern das wir schon seit dem benannten Datum Zugriff auf den Server haben. Nur war unser lieber &quot;Darkhammer&quot; etwas länger mit dem Filtern der DB beschäftigt als ein paar Stunden. Verständlich bei der Datenmenge.

PS: Die Sache mit dem kopierten Forumscript wird in den nächsten Wochen erledigt. Nach 3 Jahren offline Zeit braucht es seine Zeit bis sich alles wieder vernünftig regelt. 

Ich möchte hier aber auch keine Diskussion vom Zaun brechen. Es ist wie es ist, die Sachen wurden geleakt und die Bürger kriegen es mit. Das ist es was am Ende zählt.

Nochmals Respekt für diesen wunderbaren Blog.
Wird auf jeden fall abonniert und weiterempfohlen.
Geniale Arbeit die du hier machst.

Nun gut ich empfehle mich ;)</description>
		<content:encoded><![CDATA[<p>Hallo eXec und all die anderen hier,</p>
<p>Das mit dem Windows Server ist aber leider Schwachsinn.<br />
Und das der User den du meintest gebannt wurde hängt damit zusammen das er schon vorher gerne mal ein bisschen Blödsinn geredet hat. Und zu dem Inhalt seiner Aussage kann ich nur sagen:</p>
<p>Er hat Recht <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p>Das liegt aber nicht daran das &#8220;wir&#8221; uns mit den Federn von fremden Leuten schmücken sondern das wir schon seit dem benannten Datum Zugriff auf den Server haben. Nur war unser lieber &#8220;Darkhammer&#8221; etwas länger mit dem Filtern der DB beschäftigt als ein paar Stunden. Verständlich bei der Datenmenge.</p>
<p>PS: Die Sache mit dem kopierten Forumscript wird in den nächsten Wochen erledigt. Nach 3 Jahren offline Zeit braucht es seine Zeit bis sich alles wieder vernünftig regelt. </p>
<p>Ich möchte hier aber auch keine Diskussion vom Zaun brechen. Es ist wie es ist, die Sachen wurden geleakt und die Bürger kriegen es mit. Das ist es was am Ende zählt.</p>
<p>Nochmals Respekt für diesen wunderbaren Blog.<br />
Wird auf jeden fall abonniert und weiterempfohlen.<br />
Geniale Arbeit die du hier machst.</p>
<p>Nun gut ich empfehle mich <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Beni</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1894</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Sat, 09 Jul 2011 10:58:29 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1894</guid>
		<description>Coopi, es ist einfach interessant zu sehen, dass *jeder* irgendwo irgendwelche Sicherheitslücken hat. Um das Ausnutzen einer Lücke geht es mir erst, wenn ich vorhabe diese auch wirklich gegen jemanden einzusetzen. Kombiniert mit weiteren Informationen über das Zielobjekt kann man dann einen Angriff entwerfen :-)</description>
		<content:encoded><![CDATA[<p>Coopi, es ist einfach interessant zu sehen, dass *jeder* irgendwo irgendwelche Sicherheitslücken hat. Um das Ausnutzen einer Lücke geht es mir erst, wenn ich vorhabe diese auch wirklich gegen jemanden einzusetzen. Kombiniert mit weiteren Informationen über das Zielobjekt kann man dann einen Angriff entwerfen <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Beni</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1893</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Sat, 09 Jul 2011 10:54:55 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1893</guid>
		<description>Hallo exec,

das ist natürlich nicht wirklich souverän. Ich kenne mich zu wenig über die Hintergründe der &quot;No-Name-Crew&quot; aus um das bewerten zu können/wollen, aber wenn der ganze Hack wie von dir berichtet über ein RAT auf dem PC eines Polizisten abgelaufen ist, dann ist es vielleicht ganz nützlich, dass die entsprechenden Stellen auf diese Weise und nicht durch Schlimmeres auf die reale Lage ihrer IT-Sicherheit hingewiesen wurden.

IMHO ist der &quot;Leak&quot; an sich nicht wirklich nötig gewesen, da die Daten für einen Großteil der Bevölkerung nicht relevant sind und es sich um einen direkten Angriff gegen die entsprechende Behörde handelt. Dies wird Darkhammer nur Ärger einbringen, denn er hat sich auf diese Weise als hervorragendes Probeszenario für alle neu aus der Taufe gehobenen Sicherheitsinitiativen der Bundesrepublik angeboten. Ein Versuch, sich durch den Leak als &quot;Lulzsec made in Germany&quot; (verzeihe mir den Ausdruck) darzustellen wird an der fehlenden Anonymität der NN-Crew scheitern. Die Akteure sind zu jung / unreif und die Admins der Community haben ein zu breites Profil. Es ist möglich die Herkunft aller Teilnehmer über Raid-Rush, Hacksector, u.v.w. zurückzuverfolgen.</description>
		<content:encoded><![CDATA[<p>Hallo exec,</p>
<p>das ist natürlich nicht wirklich souverän. Ich kenne mich zu wenig über die Hintergründe der &#8220;No-Name-Crew&#8221; aus um das bewerten zu können/wollen, aber wenn der ganze Hack wie von dir berichtet über ein RAT auf dem PC eines Polizisten abgelaufen ist, dann ist es vielleicht ganz nützlich, dass die entsprechenden Stellen auf diese Weise und nicht durch Schlimmeres auf die reale Lage ihrer IT-Sicherheit hingewiesen wurden.</p>
<p>IMHO ist der &#8220;Leak&#8221; an sich nicht wirklich nötig gewesen, da die Daten für einen Großteil der Bevölkerung nicht relevant sind und es sich um einen direkten Angriff gegen die entsprechende Behörde handelt. Dies wird Darkhammer nur Ärger einbringen, denn er hat sich auf diese Weise als hervorragendes Probeszenario für alle neu aus der Taufe gehobenen Sicherheitsinitiativen der Bundesrepublik angeboten. Ein Versuch, sich durch den Leak als &#8220;Lulzsec made in Germany&#8221; (verzeihe mir den Ausdruck) darzustellen wird an der fehlenden Anonymität der NN-Crew scheitern. Die Akteure sind zu jung / unreif und die Admins der Community haben ein zu breites Profil. Es ist möglich die Herkunft aller Teilnehmer über Raid-Rush, Hacksector, u.v.w. zurückzuverfolgen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Beni</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1892</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Sat, 09 Jul 2011 10:40:30 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1892</guid>
		<description>Vielen Dank für das Lob, es hat sich ja nun leider rausgestellt dass die NN-Crew das Script nicht selbst geschrieben hat sondern als erstes Google-Ergebnis für &quot;PHP Directory Listing&quot; gefunden hat. Da offensichtlich das Branding und die Backlinks auf den originalen Autor gelöscht wurden (sogar der img-Ordner wurde umbenannt) konnte ich das leider nicht direkt erkennen. &quot;Anon&quot; (ein paar Kommentare unter dir) hat mir das gesteckt.</description>
		<content:encoded><![CDATA[<p>Vielen Dank für das Lob, es hat sich ja nun leider rausgestellt dass die NN-Crew das Script nicht selbst geschrieben hat sondern als erstes Google-Ergebnis für &#8220;PHP Directory Listing&#8221; gefunden hat. Da offensichtlich das Branding und die Backlinks auf den originalen Autor gelöscht wurden (sogar der img-Ordner wurde umbenannt) konnte ich das leider nicht direkt erkennen. &#8220;Anon&#8221; (ein paar Kommentare unter dir) hat mir das gesteckt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Beni</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1891</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Sat, 09 Jul 2011 10:38:27 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1891</guid>
		<description>Das mit den PHPMyAdmin-Lücken habe ich auch schon gesehen. Es ist wirklich schlimm, dass erneut der Konfigurationsgenerator von Code Execution betroffen ist - ein ähnliches Problem an der gleichen Stelle hatten wir doch erst vor einem Jahr. 

Ich verwende schon länger in einigen Projekten PMA und als Sysadmin ist es eines meiner ständigen Sorgenkinder. Dass unsere Bundespolizei von einem externen Dienstleister eine Trackingsoftware aus Kombination von PHP, MySQL und XAMPP erhält ist einfach nur grausig. Vor allem wenn man bedenkt, dass es in Deutschland auch einige fähige Programmierer gibt.</description>
		<content:encoded><![CDATA[<p>Das mit den PHPMyAdmin-Lücken habe ich auch schon gesehen. Es ist wirklich schlimm, dass erneut der Konfigurationsgenerator von Code Execution betroffen ist &#8211; ein ähnliches Problem an der gleichen Stelle hatten wir doch erst vor einem Jahr. </p>
<p>Ich verwende schon länger in einigen Projekten PMA und als Sysadmin ist es eines meiner ständigen Sorgenkinder. Dass unsere Bundespolizei von einem externen Dienstleister eine Trackingsoftware aus Kombination von PHP, MySQL und XAMPP erhält ist einfach nur grausig. Vor allem wenn man bedenkt, dass es in Deutschland auch einige fähige Programmierer gibt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Auch die NN-Crew macht Fehler von Beni</title>
		<link>http://blog.bf-itservice.de/455/nn-crew-hackt-bundespolizei-hat-eigene-sicherheitslucken/comment-page-1#comment-1890</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Sat, 09 Jul 2011 10:31:12 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=455#comment-1890</guid>
		<description>Hallo, ein Angriff auf den Server ist mit XSS auch nicht wirklich möglich. Ein Problem für NN-Crew wären aber eventuell gestohlene Sessions für das Forum oder auch Phishing. Das alles hängt davon ab wie die Policy für Cookies in den dort verwendeten Webapplikationen gestaltet ist. Wie ich sehe, sind jetzt ja auch alle Sicherheitslücken geschlossen, also bedanke ich mich mal für das weiterleiten ;-)</description>
		<content:encoded><![CDATA[<p>Hallo, ein Angriff auf den Server ist mit XSS auch nicht wirklich möglich. Ein Problem für NN-Crew wären aber eventuell gestohlene Sessions für das Forum oder auch Phishing. Das alles hängt davon ab wie die Policy für Cookies in den dort verwendeten Webapplikationen gestaltet ist. Wie ich sehe, sind jetzt ja auch alle Sicherheitslücken geschlossen, also bedanke ich mich mal für das weiterleiten <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>

