GF - 2 FA - GEKNACKT! - SICHERHEITSLÜCKE

  • Joa schön, aber im Grunde wird man eh nicht gehackt wenn niemand deine Email hat (am besten bzw. eigentlich auch nur eine nutzen die man nur für Metin2 nutzt) und ein PW hat was aus Sonderzeichen Groß Klein Buchstaben besteht nutzt.


    2FA ist da eh nur ein nettes Zusatztool, mehr auch nicht.


    Also warum Welle schieben, wenn ihr euch Unsicher seid nehmt nh neue Email + ein noch besseres PW, dann passiert auch nichts.

  • Wie soll man denn an den code vom handy kommen der alle paar sek. neu generiert wird, seid ihr alle so dumm und glaubt so einen troll post, denkt doch einfach mal mit.

  • Konkrete Fälle im letzten Jahr beweisen das Gegenteil. Die zahlreichen Item-Duplikationen gab es zufällig immer erst nach anwaltlichem Kontakt :) Dass die GF oder du als bekannter GF-Fanboy/Tester das anders siehst, ist verständlich. Kann jedem nur dringend dazu raten, polizeiliche als auch ggf. anwaltliche Hilfe in Anspruch zu nehmen und nicht auf die Hobby-Juristen hier im Forum zu vertrauen, die euch einreden möchten, zu 100% selbst schuld zu sein.

    Sehe ich genauso! Die Chancen dass du deine Sachen erstattet bekommst, da du trotz der 2FA gehackt wurdest, ist um ein vielfaches höher. Denn dann liegt das Problem nicht mehr bei dir, sondern ausschließlich bei der GF und die sind dann gezwungen zu handeln.....

  • Wie soll man denn an den code vom handy kommen der alle paar sek. neu generiert wird, seid ihr alle so dumm und glaubt so einen troll post, denkt doch einfach mal mit.

    Hab ich jetzt nicht durchgetestet, mir würden aber durchaus einige Angriffsmuster einfallen die bei schlechter Umsetzung der 2FA Potenzial hätten.


    Ob das ein trollpost ist oder nicht weiß ich nicht, würde ich aber nicht so pauschal behaupten. Nur sinnvoll ist er eben absolut nicht .. :)


  • :censored:

    Und was bringt dir das wenn du die Email nicht kennst und oder das PW von der Person. Ich mein ist zwar blöd und sollte nicht ohne weiteres so möglich sein bzw. eigentlich gar nicht, aber im Grunde bringt die angebliche Sicherheitslücke einfach 0, wenn man nicht irgendeine Email + PW verwendet was eh schon geleaked ist. Und das sollte dann auch nicht der Sinn sein mit einer Email + PW was geleaked ist mit 2FA weiter zu spielen...


    Zitat zensiert | Raimei

  • Und was bringt dir das wenn du die Email nicht kennst und oder das PW von der Person. Ich mein ist zwar blöd und sollte nicht ohne weiteres so möglich sein bzw. eigentlich gar nicht, aber im Grunde bringt die angebliche Sicherheitslücke einfach 0, wenn man nicht irgendeine Email + PW verwendet was eh schon geleaked ist. Und das sollte dann auch nicht der Sinn sein mit einer Email + PW was geleaked ist mit 2FA weiter zu spielen...

    Nach deiner Logik wäre die 2FA dann aber unnötig?

  • Nach deiner Logik wäre die 2FA dann aber unnötig?

    Unnötig nicht, aber wirklich wichtig auch nicht(Man wird halt schneller darüber informiert das wenn jemand sich versucht einzuloggen dagegen vorzugehen, das war's auch). Im Grunde ist eine sichere Email + PW welches man sonst nirgends verwendet wesentlich wichtiger..

  • Unnötig nicht, aber wirklich wichtig auch nicht. Im Grunde ist eine sichere Email + PW welches man sonst nirgends verwendet wesentlich wichtiger..

    Mag sein, aber trotzdem kein Grund, diesen gravierenden Bug in der 2FA damit schön zu reden.

  • Bild gelöscht - da Zitatpyramide.


    Von der GF hätte ich mir bei solchen Fällen, ähnliche Mails gewünscht...

    Ja. Bin ich absolut bei dir. Eine Zusammenarbeit mit z.B. https://haveibeenpwned.com/ fände ich auch sau cool. Ich habe aber leider das Gefühl, dass hierfür die Weitsicht fehlt :(

    Mag sein, aber trotzdem kein Grund, diesen gravierenden Bug in der 2FA damit schön zu reden.

    Das hat doch hier keiner getan. Hier wurde lediglich offen dargestellt, warum die Erwartungshaltung, du hättest ein ANRECHT auf eine Erstattung (aufgrund eines Bugs im 2FA System), falsch ist.


    Sehe ich genauso! Die Chancen dass du deine Sachen erstattet bekommst, da du trotz der 2FA gehackt wurdest, ist um ein vielfaches höher. Denn dann liegt das Problem nicht mehr bei dir, sondern ausschließlich bei der GF und die sind dann gezwungen zu handeln.....

    Nein. Noch einmal. Du wirst nicht TROTZ 2FA gehackt. Du wirst gehackt weil du es geschafft hast, dass deine Daten einer anderen Person zugänglich waren als dir. Bitte macht Euch unbedingt mit der Wirkungsweise bzw. dem Einsatz von 2FA Systemen vertraut. Hier werden einfach Dinge behauptet, die grundlegend nicht richtig sind.


    Davon abgesehen, natürlich möchte ich JEDEM raten, den Versuch über den Support zu unternehmen. Entschuldigt, falls das anders rüberkam. Die Argumentation, dass Sie dir aufgrund eines Fehlers im 2FA System eine Erstattung genehmigen MÜSSEN - ist verkehrt.

    - don't be offended.

    einzig wahre fLasche™


    Talisman - Talismänner, DosP

  • Hier wurde lediglich offen dargestellt, warum die Erwartungshaltung, du hättest ein ANRECHT auf eine Erstattung (aufgrund eines Bugs im 2FA System), falsch ist.

    Natürlich hat man kein Anrecht, nie wurde was anderes behauptet. Fakt ist aber, dass die GF mit anwaltlichem/polizeilichem Druck plötzlich anfängt nahezu immer zu kooperieren. Und dabei spielt es oft auch keine Rolle, inwieweit der User selbst schuld ist. Fakt ist einfach, dass die GF Tickets mit Anwalt-Druck anders bearbeitet als normale Support-Tickets.

  • Natürlich hat man kein Anrecht, nie wurde was anderes behauptet. Fakt ist aber, dass die GF mit anwaltlichem/polizeilichem Druck plötzlich anfängt nahezu immer zu kooperieren. Und dabei spielt es oft auch keine Rolle, inwieweit der User selbst schuld ist. Fakt ist einfach, dass die GF Tickets mit Anwalt-Druck anders bearbeitet als normale Support-Tickets.


    Das mag durchaus der Wahrheit entsprechen. Liegt aber nicht daran, dass man dann "Recht" bekommt, sondern weil es wirtschaftlicher ist mal eben Items zu erstellen, als das Gehalt eines Anwaltes zu zahlen, der den Anwaltsbrief auseinander nimmt. Ist jetzt nichts ungewöhnliches.


    Deine initialle Aussage hat aber durchaus suggeriert, dass dem User weniger Schuldigkeit zugesprochen werden kann, wenn das 2FA System fehlerbehaftet ist. Dem ist nicht so, darum ging es mir.

    - don't be offended.

    einzig wahre fLasche™


    Talisman - Talismänner, DosP

  • Das mag durchaus der Wahrheit entsprechen. Liegt aber nicht daran, dass man dann "Recht" bekommt

    Ich glaub, das ist den Leuten relativ egal, wenn sie ihre Items wiederbekommen :)


    Davon abgesehen, natürlich möchte ich JEDEM raten, den Versuch über den Support zu unternehmen.

    Dementsprechend ist zu dieser Aussage unbedingt zu ergänzen, dass zunächst der Weg zur Polizei unternommen werden sollte. Das kostet nichts, außer 10 Minuten eurer Zeit. Danach kann das Ticket eröffnet werden mit dem Verweis, dass der Vorfall der Polizei bereits gemeldet wurde. Die GF wird das prüfen und dann hat der Support anscheinend Weisungen, sich unbedingt kooperativ verhalten zu sollen.


    Anwaltliche Hilfe wäre dann der nächste Schritt.

    Einmal editiert, zuletzt von Tyko ()

  • Anleitung für ein sicheres Gewissen / Guide zum Schutz aller eurer elektronischen Daten (inklusive Meddin2)

    I. Vernichten von Spyware

    Folgende Schritte sollten gemacht werden, sofern ihr keinen frischen, neuen PC habt:

    1. Wichtige Daten (nur vertrauenswürdige) sichern (Backup)
    2. Festplatte platt machen (auch und vor allem Betriebssytem)
    3. Festplatte ausbauen und mit einem Hammer zerstören (meine ich wörtlich)

    II. neues Aufsetzen der Maschine

    1. Neue Festplatte kaufen und einbauen
    2. Festplatte neu partitionieren und Betriebssystem installieren
    3. Ein vernünftiges Antivirenprogramm installieren (das erste was ihr tut, nachdem euer Betriebssystem läuft)
    4. KeePass 2 herunterladen und initialisieren mit einem Master-Passwort* (so wichtig, dass es einen eigenen Punkt hier wert ist) - Dieses Master-Passwort ist das einzige Passwort, das ihr euch je im Leben merken müsst.
    5. wichtige Standardsoftware (z.B. Meddin2) installieren

    III. Bereinigung Accounts

    1. hinterlegte Mails von sämtlichen Accounts ändern (nervig aber wichtig)
      1. Jeder Account muss eine eigene Mail besitzen (keine Angst, ihr müsst es euch nicht mal merken, nur einmal am Anfang, das regelt später alles KeePass für euch
      2. Jede Email-Adresse benötigt ein anderes Passwort (auch hier: müsst ihr euch nicht merken, regelt KeePass 2 für euch)
    2. KeePass nun initial befüllen:
      • Jeder GF-Account bekommt einen Eintrag mit e-mail, Passwort
      • Passwörter sollten den heutigen Mindestanforderungen genügen, oder aber ihr lasst euch automatisch von KeePass ein Passwort (64 Bit) generieren. Solche Passwörter punkten durch eine sehr große Stellenanzahl. Der Aufwand, solche Passwörter zu knacken, steigt mit jeder Stelle exponentiell an, es ist also de-facto nach heutigem Stand nicht möglich, in absehbarer Zeit ein langes Passwort zu knacken.

    IV. Top-Layer Security

    1. Den GF-Authenticator herunterladen (auf eurem mobilen Endgerät)
    2. Alle GF-Accounts mit dem GF-Authenticator und damit eurer mobilen Privatnummer verbinden

    V. User-Layer

    1. Seelenbindung EQ
    2. Lagerpasswörter ändern und stärken



    * Es sollte aus mindestens 10 Zeichen bestehen und Sonderzeichen, Ziffern sowie Groß- und Kleinbuchstaben beinhalten. Als Eselsbrücke kann ein Satz dienen, aus denen ihr das Passwort leicht herleiten könnt, wenn ihr euch Passwörter nicht gut merken könnt, z.B.

    "Schatz, lass uns zusammen für zwei Wochen in den Urlaub fahren!" --> S,luzf2WidUf!

    (Selbstverständlich denkt ihr euch EUREN eigenen Satz aus, am besten einen Insider, den nur ihr und euer Kumpel, ein Familienmitglied oder Partner kennt)


    Je mehr Stellen euer Passwort hat, desto stärker wird es.




    Wie ich leider immer wieder (auch in meinem Bekanntenkreis) feststellen muss, geben sich die Leute kaum bis wenig Mühe, starke Passwörter zu haben. Schwache Passwörter sind die häufigste Ursache von Datendiebstahl. "Uschi1983" oder "ichbinderhans4" sind keine sicheren Passwörter. Es gibt Algorithmen, die mit sog. regulären Ausdrücken (Muster) gefüttert werden und in kürzester Zeit Tausende von Kombinationen generieren.

    2 Mal editiert, zuletzt von Defneqon () aus folgendem Grund: was vergessen

  • Und wieder einmal zeigt sich wie nötig dieses Spiel eine Alchi Bindung hat.


    Was bringt mir am Ende 1k Won EQ, wenn mir 3-10k Won Alchi fehlt?

    nicht jeder rennt wie du mit 1k eq und 3000w? alchie rum bzw hast du perfekte exze ring? damit du àuf 3k won kommst? da alchie immer an wert verliert je länger sie im Spiel ist.

    und 3000w alchie ist wenn man aktiv ist in 10 wochen gefarmt zumindest wo ich dc gefarmt habe war dies so.

    das eq ist 100mal schwerer, teurer und steckt sehr viel zeit und glück mit vgl zu mysti alchie die irgendwann jeder gleiche haben wird.

    Generell finde ich die Umsetzung mit Bindung richtig schlecht, somit neigt man sich agro zu machen da man kein equip mehr verliert und mehr dmg macht. Damit will GF einerseits agressive Spiel fodern gleichzeitig entgegen dabei Einkommen welche die Leute für reichwechseln ausgeben etc. Nicht nur das die Schritte mit wiederbelebung ist wiederum kontra produktiv und fragt wollt ihr agressive metin2? oder teletubbie metin2? da beide schritte nicht angemessen und wiedersprüchlich in meine Augen sind.

    Alchiebindung wird nicht schaden , wird aber auch nicht viel bringen bzw aktuell sinvoll wenn man 2fa hat. Da ist eher wichtig das 2fa, falls sicherheitslücken vorhanden sind, dies zu fixen.

  • nicht jeder rennt wie du mit 1k eq und 3000w? alchie rum bzw hast du perfekte exze ring? damit du àuf 3k won kommst? da alchie immer an wert verliert je länger sie im Spiel ist.

    und 3000w alchie ist wenn man aktiv ist in 10 wochen gefarmt zumindest wo ich dc gefarmt habe war dies so.

    das eq ist 100mal schwerer, teurer und steckt sehr viel zeit und glück mit vgl zu mysti alchie die irgendwann jeder gleiche haben wird.

    Generell finde ich die Umsetzung mit Bindung richtig schlecht, somit neigt man sich agro zu machen da man kein equip mehr verliert und mehr dmg macht. Damit will GF einerseits agressive Spiel fodern gleichzeitig entgegen dabei Einkommen welche die Leute für reichwechseln ausgeben etc. Nicht nur das die Schritte mit wiederbelebung ist wiederum kontra produktiv und fragt wollt ihr agressive metin2? oder teletubbie metin2? da beide schritte nicht angemessen und wiedersprüchlich in meine Augen sind.

    Alchiebindung wird nicht schaden , wird aber auch nicht viel bringen bzw aktuell sinvoll wenn man 2fa hat. Da ist eher wichtig das 2fa, falls sicherheitslücken vorhanden sind, dies zu fixen.

    Hast du einen Cousin, der sich mit sowas auskennt?

  • Oh Junge, hör doch mal auf die Mystic Alchemie als einfachsten Inhalt zu ernennen. Hast du selbst mal Steine gedreht? Für nen perfekten BRILLI Rubin/Jade bist du ruck zuck bei deinen 2k Won+ die anderen 4 bist du bei den von mir angepeilten 3k Won.


    Spätestens bei deiner Aussage mit 3k Won in 10 Wochen, habe ich einfach keine Lust zu diskutieren. Es ist ein Riesenunterschied ob man 24/7 sich im Schichtbetrieb abwechselt und seine Chars beobachtet oder ob man selbst solche Summen erfarmt. Vor allem, wenn man arbeitet ist das faktisch unmöglich. Ja mir kam zu Ohren, dass so Tenchu wohl an guten Tagen seine 100 Won macht. Dann werden Mappo / Loreyhc + ne Hand anderer auch in dem Bereich liegen. Das sind Ausnahmen.


    Ja, es mag EQ geben, welches auch sehr wertvoll ist. In der Regel haben aber vielleicht 10% der Com. Die vom mir genannten sind ein guter Richtwert. Du tust einfach so, als hätte jeder Spieler nen perfekten Mystic Ring. Das ist totaler Käse.