Abo
  • Services:
Anzeige
Gescannte Nummernschilder von automatischen Kameras - ungeschützt im Netz abrufbar
Gescannte Nummernschilder von automatischen Kameras - ungeschützt im Netz abrufbar (Bild: John Matherly)

Shodan: Die Suchmaschine für das Netz der Dinge

Gescannte Nummernschilder von automatischen Kameras - ungeschützt im Netz abrufbar
Gescannte Nummernschilder von automatischen Kameras - ungeschützt im Netz abrufbar (Bild: John Matherly)

Wie viel Toner benötigen US-Universitäten, welche Windkraftanlagen laufen gerade und welche Autokennzeichen werden gerade in New Orleans erfasst? John Matherly berichtet, wie freigiebig das Internet der Dinge mit Informationen umgeht.

Anzeige

Die Webseite Shodan wurde schon als gefährlichste Suchmaschine der Welt, aber auch als die Suchmaschine im Internet der Dinge bezeichnet. John Matherly betreibt den Service, der systematisch öffentlich zugängliche Informationen über alle per IPv4 am Internet angeschlossenen Geräte anzeigt. Auf der Hack-in-the-Box-Konferenz berichtete Matherly anhand von vielen Beispielen, was sich aus diesen Daten alles herauslesen lässt.

Das komplette Scannen des Internets im IPv4-Adressraum ist inzwischen verbreitet. Es gab schon eine ganze Reihe von Forschungsprojekten, die sich damit beschäftigt haben. Programme wie ZMap oder masscan erlauben es, innerhalb von Stunden den gesamten IPv4-Addressraum zu scannen. Matherly hat in der Vergangenheit beispielsweise Statistiken über die Verbreitung von Bugs wie Heartbleed erstellt oder die Command-and-Control-Server von Malware verfolgt. Doch in seinem Vortrag berichtete Matherly vor allem über das Internet der Dinge.

Die Universität von Minnesota benötigt frischen Toner

Während Betreiber gewöhnlicher Server üblicherweise versuchen, möglichst wenig Informationen über das System preiszugeben, ist das bei vielen anderen am Netz hängenden Geräten anders. Oft ist es ohne jede Authentifizierung möglich, detaillierte Informationen auszulesen. So gelang es Matherly beispielsweise, eine Statistik über am Netz hängende Drucker von Universitäten zu erstellen, die alle freigiebig preisgaben, ob sie gerade frischen Toner benötigen. Die Universität von Minnesota benötigte demnach besonders dringend neue Tonerkartuschen.

Oft ist laut Matherly anhand der IP-Adresse nicht erkennbar, wo sich ein Gerät befindet und wer dafür zuständig ist. So finden sich etwa Interfaces von Windkraftanlagen häufig im Netz, sie hängen aber in der Regel an gewöhnlichen mobilen Internetanschlüssen von großen Providern. Im Fall von Sicherheitslücken ist es da nur schwer möglich, die Betreiber überhaupt zu informieren.

An seinem Fernseher bemerkte Shodan ein offenes Telnet-Interface. Als Matherly dies dem Hersteller mitteilte, erfuhr er, dass dies ein Debug-Interface eines Yahoo-Entwicklerkits war, das eigentlich vor der Veröffentlichung der Fernseher-Firmware hätte abgeschaltet werden sollen.

120 offene Ports bei Western Digital

Überschüssige offene Ports sind kein Einzelfall. Matherly zeigte eine Statistik über Geräte nach Herstellern sortiert. Im Schnitt hatten diese etwa zehn Ports offen. Ein besonderer Ausreißer nach oben waren Geräte von Western Digital, dort waren über 120 Ports offen, darunter 3 Memcache-Instanzen, 13 VNC-Interfaces und 38 Telnet-Interfaces. Auch ein TLS-geschützter Port mit Heartbleed-Bug fand sich bei den Western-Digital-Geräten.

Die Liste an Sicherheitsproblemen ist schier endlos: Kühlschränke, die Spam verschicken, Fernseher, die ihre Nutzer belauschen, Billboards, bei denen jeder ohne Authentifizierung JPEG-Bilder hochladen kann, oder Geräte wie der Wink Hub, eine Steuerungseinrichtung für Heimautomatik, der nach einem fehlerhaften automatischen Firmware-Update schlicht nicht mehr startete.

Erfassung von Nummernschildern öffentlich

Besonders die Privatsphäre der Nutzer ist laut Matherly durch die Masse an neuen Internetgeräten bedroht. An einem besonders drastischen Beispiel machte er das deutlich: ein Gerät zur Erfassung von Nummernschildern von Autos. Matherly fand etwa 100 Installationen dieses Geräts, das ohne Authentifizierung JPEG-Bilder aller erfassten Fahrzeuge ins Netz streamte. Die gescannten Nummernschilder wurden gleich mitgeliefert. Die meisten Geräte waren in New Orleans installiert.

Matherly erfasste die Bilder über den Zeitraum mehrerer Tage und konnte dabei mehr als 60.000 Nummernschilder erfassen. Dass derartige Daten auch kommerziell interessant sind, zeigte Matherly anhand eines Anbieters namens Vigilant Solutions, der ähnlich wie Google Street View Kamerafahrzeuge durch Städte fahren lässt und dabei die Nummernschilder von Fahrzeugen erfasst und die entsprechenden Daten verkauft.

Ansätze für mehr IT-Sicherheit im Internet der Dinge gibt es zwar, sie wirken aber eher bescheiden. Eine Webseite mit dem Namen BuildItSecure.ly, initiiert von einigen Geräteherstellern, will die Branche mit Sicherheitsforschern zusammenbringen. Die Idee: Forscher könnten vorab kostenlos Geräte erhalten und sie untersuchen. Von Bezahlung ist dort nicht die Rede. Matherly bezweifelt daher, dass das für die Sicherheitsforscher ein guter Deal ist. Zu einem sicheren Internet der Dinge ist es wohl noch ein weiter Weg.


eye home zur Startseite
Bachsau 23. Aug 2015

Das wird erst besser, wenn man die Knöpfe auch wirklich drückt. Aus Schaden werden sie...

Bachsau 23. Aug 2015

Hatte Besuch vom einem von denen über IPv6.

FreiGeistler 02. Jun 2015

Shodan hat auch Plugins für obengenannte Browser, mit denen man sich sämtliche verfügbare...

hannob (golem.de) 01. Jun 2015

Blöder Fehler, danke für den Hinweis, ist korrigiert.

Dwalinn 01. Jun 2015

Es wäre schlimm wenn es dir egal wäre. Das du dich darüber nicht mehr wunderst ist...



Anzeige

Stellenmarkt
  1. T-Systems International GmbH, verschiedene Standorte
  2. Deutsche Telekom AG, Leinfelden-Echterdingen
  3. Arnold & Richter Cine Technik GmbH & Co. Betriebs KG, München
  4. Vodafone Kabel Deutschland GmbH, München, Nürnberg, Ingolstadt, Würzburg und Waging


Anzeige
Hardware-Angebote
  1. (u. a. Asus GTX 1070 Strix OC, MSI GTX 1070 Gaming X 8G und Aero 8G OC)
  2. und bis zu 150€ zurück erhalten
  3. 1.299,00€

Folgen Sie uns
       


  1. Code-Gründer Thomas Bachem

    "Wir wollen weg vom Frontalunterricht"

  2. Pegasus

    Ausgeklügelte Spyware attackiert gezielt iPhones

  3. Fenix Chronos

    Garmins neue Sport-Smartwatch kostet ab 1.000 Euro

  4. C-94

    Cratoni baut vernetzten Fahrradhelm mit Crash-Sensor

  5. Hybridluftschiff

    Airlander 10 streifte Überlandleitung

  6. Smartphones

    Apple will Diebe mit iPhone-Technik überführen

  7. 3D-Flash

    Intel veröffentlicht gleich sechs neue SSD-Reihen

  8. Galaxy Tab S

    Samsung verteilt Update auf Android 6.0

  9. Verschlüsselung

    OpenSSL veröffentlicht Version 1.1.0

  10. DJI Osmo+

    Drohnenkamera am Selfie-Stick



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Lernroboter-Test: Besser Technik lernen mit drei Freunden
Lernroboter-Test
Besser Technik lernen mit drei Freunden
  1. Landwirtschaft 4.0 Swagbot hütet das Vieh
  2. Künstliche Muskeln Skelettroboter klappert mit den Zähnen
  3. Cyborg Ein Roboter mit Herz

Mobilfunk: Eine Woche in Deutschland im Funkloch
Mobilfunk
Eine Woche in Deutschland im Funkloch
  1. Netzwerk Mehrere regionale Mobilfunkausfälle bei Vodafone
  2. Hutchison 3 Google-Mobilfunk Project Fi soll zwanzigmal schneller werden
  3. RWTH Ericsson startet 5G-Machbarkeitsnetz in Aachen

No Man's Sky im Test: Interstellare Emotionen durch schwarze Löcher
No Man's Sky im Test
Interstellare Emotionen durch schwarze Löcher
  1. No Man's Sky für PC Läuft nicht, stottert, nervt
  2. No Man's Sky Onlinedienste wegen Überlastung offline
  3. Hello Games No Man's Sky bekommt Raumstationsbau

  1. Re: gibt doch schon genug zweite Erden

    Michael H. | 12:07

  2. Re: Cool, Apple patentiert apps!

    Trollversteher | 12:06

  3. Wenn man sich das so anschaut...

    padre999 | 12:06

  4. Ja was denn nun?

    Keridalspidialose | 12:06

  5. Re: Sinnfrei

    der_Volker | 12:06


  1. 12:01

  2. 11:57

  3. 10:40

  4. 10:20

  5. 09:55

  6. 09:38

  7. 09:15

  8. 08:56


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel