Quellen-TKÜ: Schlampige Software voller Anfängerfehler
Blick auf die Trojanersoftware auf dem Rechner von Dirk Engling vom CCC (Bild: Odd Andersen/AFP/Getty Images)

Quellen-TKÜ

Schlampige Software voller Anfängerfehler

Was taugt der Trojaner eigentlich, den vor allem Landesbehörden zur Quellen-TKÜ eingesetzt haben? Softwareentwickler finden, er war mangelhaft und viel zu teuer.

Anzeige

Vor drei, vier Jahren, als der damals noch sogenannte Bundestrojaner in der Öffentlichkeit debattiert wurde, war die Angst vor ihm groß. Niemand wusste, was er wirklich kann, wie gut er ist, ob man sich davor schützen kann. Nun ist ein solcher Trojaner bekannt. Und es sieht so aus, als sei die Angst vor ihm eher unbegründet gewesen. Bei Experten zumindest führt die Software eher zu Gelächter.

Der Chaos Computer Club schrieb in seiner Analyse des von mehreren Bundesländern eingesetzten Trojaners von "Anfängerfehlern" und urteilte: "Wir sind hocherfreut, dass sich für die moralisch fragwürdige Tätigkeit der Programmierung der Computerwanze kein fähiger Experte gewinnen ließ und die Aufgabe am Ende bei studentischen Hilfskräften mit noch nicht entwickeltem festen Moralfundament hängenblieb."

Die Hacker sind nicht allein mit ihrer Einschätzung. Das würde ein ambitionierter Informatikstudent im zweiten Semester besser hinbekommen, ist die einhellige Meinung jener, die sich mit Trojanern und Verschlüsselung befassen.

Nicht, dass die Software nicht funktioniert hätte. Das tat sie offensichtlich. Die Qualität der Programmierung aber ist offensichtlich nicht sehr hoch.

Da ist beispielsweise die von der Spähsoftware benutzte Verschlüsselung, beziehungsweise der Versuch, eine Verschlüsselung zu nutzen. Das verwendete Verfahren namens AES ist zwar an sich sicher, wurde hier aber so eingesetzt, dass die Entwickler es auch gleich hätten lassen können.

AES benutzt einen festen Schlüssel, der beiden Seiten bekannt ist. Das an sich gilt heutzutage schon als Problem. Wird nämlich eine Seite geknackt, ist die andere schutzlos. Daher nutzen aktuelle Verfahren Schlüssel, die einen privaten und einen öffentlichen Teil haben. Sie tauschen nur den öffentlichen Teil. Den privaten Teil kennt die Gegenseite nicht. Ein Einbruch bei einer Seite öffnet damit nicht automatisch beide Türen.

Noch dazu wurde dieser eine vorhandene AES-Schlüssel fest in das Programm installiert, also nicht bei jeder Sitzung neu erzeugt - was das Knacken enorm erschweren würde. Der fest installierte und immer gleiche Schlüssel aber führt dazu, dass ein Angreifer mit dem Programm reden und schauen kann, wie es antwortet. Dabei sieht er, dass bei gleicher "Frage" immer die gleiche "Antwort" erfolgt - da die Verschlüsselung immer gleich ist. Das genügt, um durch Ausprobieren die Verschlüsselung knacken zu können. Feste Schlüssel halten nur Anfänger auf, so die Einschätzung von Kryptographie-Experten.

Eine Aussage aus dem Bundeskriminalamt deutet darauf hin, dass auch der anders gebaute und neuere Trojaner des BKA auf solche festen Schlüssel setzt. Zumindest sagte ein hochrangiger BKA-Mitarbeiter, die Authentifizierung zwischen Trojaner und Steuerserver funktioniere über einen Schlüssel. Sicher sei das, weil dieser Schlüssel "nicht bekannt ist". Allerdings gilt in der Kryptographie das Konzept security by obscurity - also Sicherheit durch Verschleierung - als unsicher. Besser sind offene Verfahren, wie eben öffentliche Teilschlüssel.

Virenscanner hätten ihn finden können 

dehacker 17. Okt 2011

Ist das ein Hin und Her-geplänkel. Was Ihr alle nicht kapiert, ist das der Trojaner nur...

hiasB 14. Okt 2011

... dann wird es ganz finster bezüglich der Freiheit dieser Gesellschaft. Wo soll das...

7hyrael 14. Okt 2011

ne riesensauerei wird es tatsächlich bleiben. und genauso konsequenzlos für vermutlich...

Shadow27374 13. Okt 2011

Mag sein, dass die meisten nur nachplappern. Aber eine Aussage des CCC ist in meinen...

DeepSec 13. Okt 2011

Ich halte es für ein völlig zulässig Aussage, denn der Durchschnittsstudent im 2...

Kommentieren


Proteus News und Aktuelles / 15. Okt 2011

griechische Mythologie auf Landesebene: unsere Trojaner

Phrixos-IT SEO Hard- Software PC-Probleme Internet / 13. Okt 2011

Warum aufregen über die Qualität der Staatstrojaner Software?



Anzeige

  1. Softwareentwickler (m/w) für Testsysteme im Bereich Mobilgeräte
    AMS Software & Elektronik GmbH, Flensburg
  2. Service Manager Windows Platform (m/w)
    Bayer Business Services GmbH, Leverkusen
  3. Field Support Engineer (m/w)
    NetApp Deutschland GmbH, Neu-Isenburg/Frankfurt
  4. Projektleiter/in für Luftfahrfahrzeug TORNADO (Bundeswehrhintergrund)
    ESG Elektroniksystem- und Logistik-GmbH, Fürstenfeldbruck

 

Detailsuche


Folgen Sie uns
       


  1. Apple verkraftet Ansturm nicht

    OS X Yosemite - die öffentliche Beta ist da

  2. Erfundene Waren

    Ebay-Betrüger muss für 7 Jahre in Haft

  3. Uber und Wundercar

    Deutsche haben großes Interesse an Taxi-Alternativen

  4. Bundesnetzagentur

    In Deutschland sind weiter rund 30 Wimax-Anbieter aktiv

  5. Allview Viva H7

    7-Zoll-Tablet mit UMTS-Modem für 120 Euro

  6. Echtzeit-Überwachung

    BND prüft angeblich Einsatz von SAPs Hana-Datenbank

  7. Xiaomi

    Design des Mi4 von Apple "inspiriert"

  8. Terrorabwehr

    Kriterien für Aufnahme in US-Terrordatenbank enthüllt

  9. Open Name System

    DNS mit Namecoin-Blockchain

  10. In eigener Sache

    Computec Media veröffentlicht Spielevideo-App Games TV 24



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Smartphone-Hersteller Xiaomi: Wie Apple, nur anders
Smartphone-Hersteller Xiaomi
Wie Apple, nur anders
  1. Flir One Wärmebildkamera fürs iPhone lieferbar
  2. Per Smartphone Paypal ermöglicht Bezahlen in Restaurants landesweit
  3. Datenübertragung Smartphone-Kompass spielt Musik durch Magnetkraft

Nvidia Shield Tablet ausprobiert: Schnelles Spiele-Tablet für Android mit WLAN-Controller
Nvidia Shield Tablet ausprobiert
Schnelles Spiele-Tablet für Android mit WLAN-Controller
  1. Tegra K1 Start von Nvidias Shield Tablet zeichnet sich ab
  2. GM200 und GM204 Nvidias große Maxwell-GPUs zeigen sich beim Zoll
  3. Dual-GPU-Grafikkarte EVGA macht Titan-Z schmaler und leiser als Nvidia

PC-Spiele mit 4K, 6K, 8K, 15K: "Spielen mit Downsampling schlägt Full-HD immer"
PC-Spiele mit 4K, 6K, 8K, 15K
"Spielen mit Downsampling schlägt Full-HD immer"
  1. Transformers Ära des Untergangs - gefilmt mit Sensoren im Imax-Format
  2. Intel-Partnerschaft mit Samsung 4K-Monitore sollen unter 400 US-Dollar gedrückt werden
  3. Asus ROG Kleine Gaming-PCs im Konsolendesign mit Desktophardware

    •  / 
    Zum Artikel