1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. zebradem.com
  3. Off-Topic

Ausspioniert trotz Verschlüsselung

  • Gast
  • 12. August 2008 um 16:05
  • Gast
    Gast
    • 12. August 2008 um 16:05
    • #1

    Ausspioniert trotz Verschlüsselung

    Zitat

    Wichtige Aktivitäten wie Online-Banking aber auch das Lesen von Mail bei Diensten wie Google Mail sollte man durch Verschlüsselung absichern, um Missbrauch zu verhindern. Trotzdem kann es passieren, dass sich Angreifer unter bestimmten Umständen Zugang zum Bank- oder Mail-Account verschaffen.

    Möglich wird das durch eine spezielle Art des Cookie-Klaus. Die ist zwar prinzipiell bereits vor einem Jahr diskutiert worden, aber erst jetzt wird die ihr gebührende Aufmerksamkeit zuteil – nicht zuletzt, weil ein Tool öffentlich verfügbar ist, das den Angriff tatsächlich umsetzt.
    Hintergrund des Problems ist die Tatsache, dass bei vielen Diensten das Sitzungsmanagement und teilweise auch die Authentifizierung über Cookies abgewickelt werden. Das ist noch nicht weiter tragisch, wenn diese ausschließlich über verschlüsselte https-Verbindungen ausgetauscht werden. Doch genau das ist nicht sichergestellt. Denn viele Sites setzen für die wichtigen Sitzungskekse das Sicherheits-Flag nicht, das verhindert, dass der Browser das Cookie auch für ungesicherte Verbindungen verwendet. Damit genügt es, dass der Anwender eine normale Seite des Mail-Providers abruft, dass der Browser das Cookie über eine ungesicherte Verbindung sendet, die belauscht werden kann.



    Für den Zugang zu Mailbox genügt dieses Cookie. Es wird auch für unverschlüsselte Verbindungen genutzt.


    Konkret läuft der Angriff zum Beispiel wie folgt ab: Das Opfer meldet sich über ein WLAN verschlüsselt etwa bei Google Mail an und liest dort seine Mail – ebenfalls verschlüsselt. Während er noch angemeldet ist, ruft er eine beliebige, ungesicherte Web-Seite auf. Ein Angreifer im gleichen WLAN schmuggelt in die Web-Seite einen Verweis auf ein Bild ein, das angeblich auf dem unverschlüsselten http://mail.google.com liegt. Der Browser versucht das Bild zu holen und sendet dabei das Google-Mail-Cookie an den Server – unverschlüsselt. Der Angreifer belauscht diese Übertragung und kann anschließend mit dem Cookie die Mailbox bei Google Mail öffnen.
    Auf der Sicherheitskonferenz Defcon hat Mike Perry einen derartigen Angriff demonstriert und angekündigt, sein Tool in zwei Wochen zu veröffentlichen. Parallel dazu hat allerdings offenbar auch Sandro Gauci an dessen Umsetzung gearbeitet und päsentiert jetzt nicht nur ein Paper und ein Video, die die Details erklären und demonstrieren, sondern auch gleich noch ein passendes Python-Skript namens Surf Jack. Ironischerweise wird Letzteres ausgerechnet bei Google gehostet.
    Der Angriff ist nicht nur in WLANs möglich, sondern auch via ARP-Spoofing beispielsweise in Firmennetzen oder über das Vergiften von DNS-Caches prinizpiell in beliebigen Netzen. Konkret bedroht sind Nutzer von Diensten, bei denen die Zugangssicherung auf Cookies beruht und der Server das Secure-Flag nicht setzt. Dazu gehören laut Perry neben Google Mail unter anderem Facebook und Amazon. Gauci will sogar zwei Banken gefunden informiert haben, die dieses Problem aufweisen.
    Dummerweise hat der Anwender normalerweise keinen Einfluss auf die Sicherheitseinstellungen seiner Cookies. Google hat allerdings kürzlich eine Option eingeführt, den Zugang zu Google Mail grundsätzlich verschlüsselt abzuwickeln. Wie sich jetzt herausstellt, bewirkt diese Option auch, dass der Server das Secure-Flag setzt und somit das Google-Mail-Sitzungs-Cookie nur noch über verschlüsselte Verbindungen genutzt wird. Leider hat es der Suchmaschinenbetreiber versäumt, diese Maßnahme zu dokumentieren, sodass sich viele Anwender sicher wähnen, weil sie ohnehin immer schon ausschließlich über verschlüsselte Verbindungen auf die Mailbox zugreifen. Sie sollten die Option in den Einstellungen ihres Google-Mail-Kontos jetzt schleunigst setzen.

    Alles anzeigen

    ("[email protected]"/c't)

    • Zitieren

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  • Plex Live TV / LG Channels / Wedo TV

    Fellfresse 18. Mai 2025 um 17:06
  • Samsung TV Plus/Rakuten TV

    Fellfresse 18. Mai 2025 um 17:01
  • Abmahngefahr durch Likes: Gericht in den USA sieht Social-Media-Interaktionen als Beweis

    heugabel 18. Mai 2025 um 15:27
  • BREIN Licht ins Dunkel: Illegale IPTV-Anbieter stark unter Druck

    heugabel 17. Mai 2025 um 16:27
  • Pluto TV

    Fellfresse 16. Mai 2025 um 21:07
  • VPN-Blockade in Frankreich: Gericht ordnet Sperre illegaler Streams an

    heugabel 16. Mai 2025 um 20:27
  • Kaffeetasse, KI und Scheidung: Ein merkwürdiger Fall aus Griechenland

    heugabel 16. Mai 2025 um 16:27
  • Telegram räumt auf: Ein radikaler Schritt gegen Onlinekriminalität

    heugabel 16. Mai 2025 um 15:27
  • MagisTV/FlujoTV: IPTV-Piraterie und ihre rechtlichen Konsequenzen

    heugabel 16. Mai 2025 um 08:27
  • Unberechtigte Kontoabbuchungen: Ein wachsendes Problem

    heugabel 15. Mai 2025 um 16:27

Aktivste Themen

  • Premiere 24,99€ Abo

    357 Antworten
  • Sky Vertragsverlängerungen Sammelthread

    230 Antworten
  • Wie alt bist DU? :-)

    133 Antworten
  • Welchen Beruf habt ihr???

    126 Antworten
  • so Zeichnet unser Frädchen

    104 Antworten
  • Abmahnungen drohen weiteren Porno-Dienst-Nutzern

    88 Antworten
  • F-Jugend braucht hilfe

    88 Antworten
  • Was bedeutet euer Benutzername?

    86 Antworten
  • Voten für ein Bild meiner Tochter.

    85 Antworten
  • Web-TV Wilmaa ist da

    81 Antworten

Benutzer online in diesem Thema

  • 1 Besucher
  1. Kontakt
© 2024 Zebradem - Software by WoltLab