Anzeige
Blick auf die Trojanersoftware auf dem Rechner von Dirk Engling vom CCC
Blick auf die Trojanersoftware auf dem Rechner von Dirk Engling vom CCC (Bild: Odd Andersen/AFP/Getty Images)

Quellen-TKÜ

Schlampige Software voller Anfängerfehler

Was taugt der Trojaner eigentlich, den vor allem Landesbehörden zur Quellen-TKÜ eingesetzt haben? Softwareentwickler finden, er war mangelhaft und viel zu teuer.

Anzeige

Vor drei, vier Jahren, als der damals noch sogenannte Bundestrojaner in der Öffentlichkeit debattiert wurde, war die Angst vor ihm groß. Niemand wusste, was er wirklich kann, wie gut er ist, ob man sich davor schützen kann. Nun ist ein solcher Trojaner bekannt. Und es sieht so aus, als sei die Angst vor ihm eher unbegründet gewesen. Bei Experten zumindest führt die Software eher zu Gelächter.

Der Chaos Computer Club schrieb in seiner Analyse des von mehreren Bundesländern eingesetzten Trojaners von "Anfängerfehlern" und urteilte: "Wir sind hocherfreut, dass sich für die moralisch fragwürdige Tätigkeit der Programmierung der Computerwanze kein fähiger Experte gewinnen ließ und die Aufgabe am Ende bei studentischen Hilfskräften mit noch nicht entwickeltem festen Moralfundament hängenblieb."

Die Hacker sind nicht allein mit ihrer Einschätzung. Das würde ein ambitionierter Informatikstudent im zweiten Semester besser hinbekommen, ist die einhellige Meinung jener, die sich mit Trojanern und Verschlüsselung befassen.

Nicht, dass die Software nicht funktioniert hätte. Das tat sie offensichtlich. Die Qualität der Programmierung aber ist offensichtlich nicht sehr hoch.

Da ist beispielsweise die von der Spähsoftware benutzte Verschlüsselung, beziehungsweise der Versuch, eine Verschlüsselung zu nutzen. Das verwendete Verfahren namens AES ist zwar an sich sicher, wurde hier aber so eingesetzt, dass die Entwickler es auch gleich hätten lassen können.

AES benutzt einen festen Schlüssel, der beiden Seiten bekannt ist. Das an sich gilt heutzutage schon als Problem. Wird nämlich eine Seite geknackt, ist die andere schutzlos. Daher nutzen aktuelle Verfahren Schlüssel, die einen privaten und einen öffentlichen Teil haben. Sie tauschen nur den öffentlichen Teil. Den privaten Teil kennt die Gegenseite nicht. Ein Einbruch bei einer Seite öffnet damit nicht automatisch beide Türen.

Noch dazu wurde dieser eine vorhandene AES-Schlüssel fest in das Programm installiert, also nicht bei jeder Sitzung neu erzeugt - was das Knacken enorm erschweren würde. Der fest installierte und immer gleiche Schlüssel aber führt dazu, dass ein Angreifer mit dem Programm reden und schauen kann, wie es antwortet. Dabei sieht er, dass bei gleicher "Frage" immer die gleiche "Antwort" erfolgt - da die Verschlüsselung immer gleich ist. Das genügt, um durch Ausprobieren die Verschlüsselung knacken zu können. Feste Schlüssel halten nur Anfänger auf, so die Einschätzung von Kryptographie-Experten.

Eine Aussage aus dem Bundeskriminalamt deutet darauf hin, dass auch der anders gebaute und neuere Trojaner des BKA auf solche festen Schlüssel setzt. Zumindest sagte ein hochrangiger BKA-Mitarbeiter, die Authentifizierung zwischen Trojaner und Steuerserver funktioniere über einen Schlüssel. Sicher sei das, weil dieser Schlüssel "nicht bekannt ist". Allerdings gilt in der Kryptographie das Konzept security by obscurity - also Sicherheit durch Verschleierung - als unsicher. Besser sind offene Verfahren, wie eben öffentliche Teilschlüssel.

Virenscanner hätten ihn finden können 

eye home zur Startseite
dehacker 17. Okt 2011

Ist das ein Hin und Her-geplänkel. Was Ihr alle nicht kapiert, ist das der Trojaner nur...

Anonymer Nutzer 14. Okt 2011

... dann wird es ganz finster bezüglich der Freiheit dieser Gesellschaft. Wo soll das...

7hyrael 14. Okt 2011

ne riesensauerei wird es tatsächlich bleiben. und genauso konsequenzlos für vermutlich...

Shadow27374 13. Okt 2011

Mag sein, dass die meisten nur nachplappern. Aber eine Aussage des CCC ist in meinen...

DeepSec 13. Okt 2011

Ich halte es für ein völlig zulässig Aussage, denn der Durchschnittsstudent im 2...

Kommentieren


Proteus News und Aktuelles / 15. Okt 2011

griechische Mythologie auf Landesebene: unsere Trojaner

Phrixos-IT SEO Hard- Software PC-Probleme Internet / 13. Okt 2011



Anzeige

  1. Citrix Administrator (m/w)
    ADLON Intelligent Solutions GmbH, Ravensburg
  2. Embedded Softwareentwickler/-in
    Bosch Thermotechnik GmbH, Lollar
  3. Forschungsingenieur/in für Fahrzeug-Kommunikation
    Robert Bosch GmbH, Hildesheim
  4. Software Application Engineer (m/w) Safety Software BU HEV
    Continental AG, Nürnberg

Detailsuche



Anzeige

Folgen Sie uns
       


  1. Kabelnetzbetreiber

    Angeblicher 300-Millionen-Deal zwischen Telekom und Kabel BW

  2. Fathom Neural Compute Stick

    Movidius packt Deep Learning in einen USB-Stick

  3. Das Flüstern der Alten Götter im Test

    Düstere Evolution

  4. Urheberrecht

    Ein Anwalt, der klingonisch spricht

  5. id Software

    Dauertod in Doom

  6. Nach Motorola

    Rick Osterloh soll neue Hardware-Abteilung von Google leiten

  7. Agon AG271QX

    Erster 1440p-Monitor mit 30-Hz-Freesync-Untergrenze

  8. Alienation im Test

    Mit zwei Analogsticks gegen viele Außerirdische

  9. Das Internet der Menschen

    "Industrie 4.0 verbannt Menschen nicht aus Werkhallen"

  10. Smartphone

    Honor 7 Premium ab dem 2. Mai für 350 Euro erhältlich



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Raspberry Pi 3 im ersten Test: Kein Grund zur Eile
Raspberry Pi 3 im ersten Test
Kein Grund zur Eile
  1. Pi Camera V2 Neues 8-Megapixel-Kameramodul für den Raspberry Pi
  2. IOT-Hat Funkaufsatz und Gamepad für den Raspberry Pi Zero
  3. 502IOT Das Über-Shield für den Raspberry Pi

Thermophotovoltaik: Die echte Sonne ist manchmal nicht gut genug
Thermophotovoltaik
Die echte Sonne ist manchmal nicht gut genug
  1. Erneuerbare Energien Solarzellen wandeln Regen in Strom
  2. Rollarray Solarstrom von der Rolle
  3. Wattway Frankreichs Straßen sollen Solarstrom produzieren

Mitmachprojekt: Wie warm ist es in euren Büros?
Mitmachprojekt
Wie warm ist es in euren Büros?
  1. Mitmachprojekt Temperatur messen und versenden mit dem ESP8266
  2. Mitmachprojekt Temperatur messen und senden mit dem Particle Photon
  3. Mitmachprojekt Temperatur messen und senden mit dem Arduino

  1. Vogonische Dichtkunst

    Mindfield | 23:34

  2. Re: endlich :)

    simpletech | 23:27

  3. Re: Geld kommt zu Geld

    simpletech | 23:25

  4. Re: Alles schön und gut, aber ...

    Sharra | 23:22

  5. Re: Warum ist Esperanto so selten?

    Sharra | 23:21


  1. 19:51

  2. 18:59

  3. 17:43

  4. 17:11

  5. 16:22

  6. 16:15

  7. 15:03

  8. 14:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel