Abo
  • Services:
Anzeige

Ich bin Du: Cookie-Klau für Webmail in WLANs

Neue Demos vom Security-Experten Dave Maynor

Auf der in der vergangenen Woche in Las Vegas abgehaltenen BlackHat-Konferenz hat der in der Security-Branche recht bekannte Dave Maynor zusammen mit Robert Graham, beide inzwischen Besitzer von "Errata Security", seine neuen Erkenntnisse ausgebreitet. Die beiden zeigten dabei, wie man mit einfachsten Mitteln an WLAN-Hotspots fremde Identitäten annehmen kann, beispielsweise den Zugang zu einem E-Mail-Konto eines Webmailers.

Die Idee hinter dem als neue Sicherheitslücke vorgeführten Problem ist offenbar so simpel, dass bisher nur niemand auf die Idee kam, den Effekt breit angelegt auszunutzen. Wer sich an einem unverschlüsselten WLAN-Hotspots einloggt, überträgt seine Daten durch die Luft völlig ungesichert. Ein Angreifer kann ohne irgendwelche Hacks die gesamte Kommunikation mitschneiden - dabei lassen sich dann aber auch die Cookies des Browsers abfangen, die ein anderer Benutzer an einen Webserver schickt.

Anzeige

Viele Anwender denken offenbar nicht daran, dass sie über Funktionen mit Namen wie "Eingeloggt bleiben" oder "Automatische Anmeldung" den Schlüssel zu einer digitalen Identität wie einem E-Mail-Konto oder dem Zugang zu einem Forum auf dem Notebook mit sich herumtragen. Für die Vorführungen auf den BlackHat-Briefings entwickelten Dave Maynor und Co. zur Behandlung von Cookies zwei kleine Programme namens "Ferret" und "Hamster", die sie demnächst veröffentlichten wollen. Das Frettchen (Ferret) sammelt Cookies ein, wenn der eigene Rechner im selben WLAN wie die anzugreifende Maschine eingeloggt ist. Die Browser-Kekse kann man dann bequem sichten und, sobald man auf etwas Interessantes stößt, mit dem Hamster in die Backentaschen des eigenen Browsers stopfen.

Nun muss der Angreifer nur noch wissen, für welche Webseiten die Cookies gedacht sind - hat der Zielrechner beispielsweise die Login-Seite eines E-Mail-Dienstes als Startseite des Browsers eingestellt, ist das besonders einfach. Dafür reicht auch schon Google, wenn man Google-Mail benutzt: Selbst bei einer einfachen Suchabfrage ist man dort über das Cookie angemeldet, wenn man die entsprechende Funktion nutzt. Mit theoretischen Beispielen über vermeintlich sichere Zugänge in Firmennetzwerke, die bisweilen auch per Browser ohne VPN möglich sind, schaffen Errata Security in ihrem Vortrag, der auch als Powerpoint-Datei vorliegt, weitere Bedrohungsszenarien. Dabei ist die Abhilfe aber ganz einfach: Man muss nur unter Verzicht auf den Komfort die Einlog-Automatiken abschalten, wenn man auf Reisen geht.

Den Security-Experten geht es mit der Vorführung des Identitätsklaus auch um ein nicht technisch lösbares Problem, das sie "Data Seepage" nennen, was sich mit "Durchsickern von Daten" übersetzen lässt und noch einen Schritt weiter als das bekannte Problem der "Data Leakage" geht. Das Verb "to leak" ist im Englischen für den gleichen Vorgang nicht so stark wie "to seep". Wenn Informationen nicht "leaken", sich also aus eigentlich vertraulichen Quellen verbreiten, sondern frei zugänglich sind, sieht Errata Security die "Seepage" gegeben. Was zunächst für harmlos gehalten wird, macht erst im Zusammenhang ein Sicherheitsproblem aus, wie beispielsweise die interne Firmen-Webseite, die nicht per Google gefunden werden kann. Über die Startseite eines Browsers und das Cookie kann man aber leicht Zugang dazu erhalten. In ihrer Präsentation bauen die BlackHat-Redner noch weitere Szenarien für Data Seepage, die aber eher mit "Social Engineering" und der Terrorangst der US-Regierung zu tun haben.

Dave Maynor, der neben Robert Graham für den Vortrag verantwortlich zeichnet, machte in den letzten Jahren mehrfach auf Sicherheitsprobleme aufmerksam, die aber weit technischer waren als der Cookie-Effekt. So entdeckte er eine Lücke in den WLAN-Treibern von Drahtlos-Adaptern von Drittherstellern für Apple-Rechner und in Toshibas Bluetooth-Stack.


eye home zur Startseite
raccoon 07. Aug 2007

weil er nich(t) denk(t)

raccoon 07. Aug 2007

das is doch so offensichtlich das es keinem erst gesagt werden muss, oder? logst du dich...

Martin F. 07. Aug 2007

Er kommt auch an die benutzte Mailadresse. Die kann er nun mit Spam versorgen (lassen...

BWL ist toll 07. Aug 2007

Fahr mal durch Nürtingen ... alle 5 Meter ein ungesichertes WLAN Heimnetz... mehr sag...

smash 07. Aug 2007

oha, was wird das so hochgepuscht? es ist doch schon jaaaaahre lang bekannt, dass man im...



Anzeige

Stellenmarkt
  1. Ratbacher GmbH, Raum Köln
  2. Schaeffler, Herzogenaurach
  3. Robert Bosch GmbH, Leonberg
  4. Telekom Deutschland GmbH, Bonn


Anzeige
Blu-ray-Angebote
  1. 24,99€ (Vorbesteller-Preisgarantie)
  2. 13,98€ + 5,00€ Versand
  3. (u. a. Warcraft Blu-ray 9,29€, Jack Reacher Blu-ray 6,29€, Forrest Gump 6,29€, Der Soldat...

Folgen Sie uns
       


  1. Betrugsverdacht

    Amazon Deutschland sperrt willkürlich Marketplace-Händler

  2. Take 2

    GTA 5 bringt weiter Geld in die Kassen

  3. 50 MBit/s

    Bundesland erreicht kompletten Internetausbau ohne Zuschüsse

  4. Microsoft

    Lautloses Surface Pro hält länger durch und bekommt LTE

  5. Matebook X

    Huawei stellt erstes Notebook vor

  6. Smart Home

    Nest bringt Thermostat Ende 2017 nach Deutschland

  7. Biometrie

    Iris-Scanner des Galaxy S8 kann einfach manipuliert werden

  8. Bundesnetzagentur

    Drillisch bekommt eigene Vorwahl zugeteilt

  9. Neuland erforschen

    Deutsches Internet-Institut entsteht in Berlin

  10. Squad

    Valve heuert Entwickler des Kerbal Space Program an



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

Panasonic Lumix GH5 im Test: Die Kamera, auf die wir gewartet haben
Panasonic Lumix GH5 im Test
Die Kamera, auf die wir gewartet haben
  1. Die Woche im Video Scharfes Video, spartanisches Windows, spaßige Switch

  1. Re: Von EWE Tel enttäuscht.

    Aralender | 03:33

  2. Re: Wieso könnten Händler-Shops überhaupt...

    amagol | 03:04

  3. Re: "falsche" Gegend, "falsche" Adresse

    plutoniumsulfat | 02:01

  4. Re: LTE nachrüsten

    southy | 01:39

  5. Re: Geisteswissenschaften vs. Realität/Intelligenz

    Biteemee | 01:26


  1. 16:58

  2. 16:10

  3. 15:22

  4. 14:59

  5. 14:30

  6. 14:20

  7. 13:36

  8. 13:20


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel