Abo
  • Services:
Anzeige

Ich bin Du: Cookie-Klau für Webmail in WLANs

Neue Demos vom Security-Experten Dave Maynor

Auf der in der vergangenen Woche in Las Vegas abgehaltenen BlackHat-Konferenz hat der in der Security-Branche recht bekannte Dave Maynor zusammen mit Robert Graham, beide inzwischen Besitzer von "Errata Security", seine neuen Erkenntnisse ausgebreitet. Die beiden zeigten dabei, wie man mit einfachsten Mitteln an WLAN-Hotspots fremde Identitäten annehmen kann, beispielsweise den Zugang zu einem E-Mail-Konto eines Webmailers.

Die Idee hinter dem als neue Sicherheitslücke vorgeführten Problem ist offenbar so simpel, dass bisher nur niemand auf die Idee kam, den Effekt breit angelegt auszunutzen. Wer sich an einem unverschlüsselten WLAN-Hotspots einloggt, überträgt seine Daten durch die Luft völlig ungesichert. Ein Angreifer kann ohne irgendwelche Hacks die gesamte Kommunikation mitschneiden - dabei lassen sich dann aber auch die Cookies des Browsers abfangen, die ein anderer Benutzer an einen Webserver schickt.

Anzeige

Viele Anwender denken offenbar nicht daran, dass sie über Funktionen mit Namen wie "Eingeloggt bleiben" oder "Automatische Anmeldung" den Schlüssel zu einer digitalen Identität wie einem E-Mail-Konto oder dem Zugang zu einem Forum auf dem Notebook mit sich herumtragen. Für die Vorführungen auf den BlackHat-Briefings entwickelten Dave Maynor und Co. zur Behandlung von Cookies zwei kleine Programme namens "Ferret" und "Hamster", die sie demnächst veröffentlichten wollen. Das Frettchen (Ferret) sammelt Cookies ein, wenn der eigene Rechner im selben WLAN wie die anzugreifende Maschine eingeloggt ist. Die Browser-Kekse kann man dann bequem sichten und, sobald man auf etwas Interessantes stößt, mit dem Hamster in die Backentaschen des eigenen Browsers stopfen.

Nun muss der Angreifer nur noch wissen, für welche Webseiten die Cookies gedacht sind - hat der Zielrechner beispielsweise die Login-Seite eines E-Mail-Dienstes als Startseite des Browsers eingestellt, ist das besonders einfach. Dafür reicht auch schon Google, wenn man Google-Mail benutzt: Selbst bei einer einfachen Suchabfrage ist man dort über das Cookie angemeldet, wenn man die entsprechende Funktion nutzt. Mit theoretischen Beispielen über vermeintlich sichere Zugänge in Firmennetzwerke, die bisweilen auch per Browser ohne VPN möglich sind, schaffen Errata Security in ihrem Vortrag, der auch als Powerpoint-Datei vorliegt, weitere Bedrohungsszenarien. Dabei ist die Abhilfe aber ganz einfach: Man muss nur unter Verzicht auf den Komfort die Einlog-Automatiken abschalten, wenn man auf Reisen geht.

Den Security-Experten geht es mit der Vorführung des Identitätsklaus auch um ein nicht technisch lösbares Problem, das sie "Data Seepage" nennen, was sich mit "Durchsickern von Daten" übersetzen lässt und noch einen Schritt weiter als das bekannte Problem der "Data Leakage" geht. Das Verb "to leak" ist im Englischen für den gleichen Vorgang nicht so stark wie "to seep". Wenn Informationen nicht "leaken", sich also aus eigentlich vertraulichen Quellen verbreiten, sondern frei zugänglich sind, sieht Errata Security die "Seepage" gegeben. Was zunächst für harmlos gehalten wird, macht erst im Zusammenhang ein Sicherheitsproblem aus, wie beispielsweise die interne Firmen-Webseite, die nicht per Google gefunden werden kann. Über die Startseite eines Browsers und das Cookie kann man aber leicht Zugang dazu erhalten. In ihrer Präsentation bauen die BlackHat-Redner noch weitere Szenarien für Data Seepage, die aber eher mit "Social Engineering" und der Terrorangst der US-Regierung zu tun haben.

Dave Maynor, der neben Robert Graham für den Vortrag verantwortlich zeichnet, machte in den letzten Jahren mehrfach auf Sicherheitsprobleme aufmerksam, die aber weit technischer waren als der Cookie-Effekt. So entdeckte er eine Lücke in den WLAN-Treibern von Drahtlos-Adaptern von Drittherstellern für Apple-Rechner und in Toshibas Bluetooth-Stack.


eye home zur Startseite
raccoon 07. Aug 2007

weil er nich(t) denk(t)

raccoon 07. Aug 2007

das is doch so offensichtlich das es keinem erst gesagt werden muss, oder? logst du dich...

Martin F. 07. Aug 2007

Er kommt auch an die benutzte Mailadresse. Die kann er nun mit Spam versorgen (lassen...

BWL ist toll 07. Aug 2007

Fahr mal durch Nürtingen ... alle 5 Meter ein ungesichertes WLAN Heimnetz... mehr sag...

smash 07. Aug 2007

oha, was wird das so hochgepuscht? es ist doch schon jaaaaahre lang bekannt, dass man im...



Anzeige

Stellenmarkt
  1. THOMAS SABO GmbH & Co. KG, Lauf / Pegnitz
  2. Deutsche Telekom Technik GmbH, Stuttgart
  3. ETAS GmbH & Co. KG, Stuttgart
  4. Provadis Professionals GmbH, Frankfurt am Main


Anzeige
Hardware-Angebote
  1. 619,00€
  2. 115,00€ - Bestpreis!
  3. 59,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Konkurrenz zu Amazon Echo

    Hologramm-Barbie soll digitale Assistentin werden

  2. Royal Navy

    Hubschrauber mit USB-Stick sucht Netzwerkanschluss

  3. Class-Action-Lawsuit

    Hunderte Ex-Mitarbeiter verklagen Blackberry

  4. Rivatuner Statistics Server

    Afterburner unterstützt Vulkan und bald die UWP

  5. Onlinewerbung

    Youtube will nervige 30-Sekunden-Spots stoppen

  6. SpaceX

    Trägerrakete Falcon 9 erfolgreich gestartet

  7. Hawkeye

    ZTE bricht Crowdfunding-Kampagne ab

  8. FTTH per NG-PON2

    10 GBit/s für Endnutzer in Neuseeland erfolgreich getestet

  9. Smartphones

    FCC-Chef fordert Aktivierung ungenutzter UKW-Radios

  10. Die Woche im Video

    Die Selbstzerstörungssequenz ist aktiviert



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Prey angespielt: Das Monster aus der Kaffeetasse
Prey angespielt
Das Monster aus der Kaffeetasse
  1. Bethesda Softworks Prey bedroht die Welt im Mai 2017
  2. Ausblicke Abenteuer in Andromeda und Galaxy

Autonomes Fahren: Die Ära der Kooperitis
Autonomes Fahren
Die Ära der Kooperitis
  1. Neue Bedienungssysteme im Auto Es kribbelt in den Fingern
  2. Amazon Alexa im Auto, im Kinderzimmer und im Kühlschrank
  3. Focalcrest Mixtile Hub soll inkompatible Produkte in Homekit einbinden

Kernfusion: Angewandte Science-Fiction
Kernfusion
Angewandte Science-Fiction
  1. Kernfusion Wendelstein 7-X funktioniert nach Plan

  1. Re: Fake News -Ergänzung

    chithanh | 00:34

  2. Re: "Smart"-TVs mit Kamera und Mikro

    chithanh | 00:32

  3. Das beste System, nicht den Business-Case

    cpt.dirk | 00:30

  4. Re: Ich kanns auch nicht mehr hören...

    cpt.dirk | 00:13

  5. Re: Werbung bewerten

    plutoniumsulfat | 00:08


  1. 14:00

  2. 12:11

  3. 11:29

  4. 11:09

  5. 10:47

  6. 18:28

  7. 14:58

  8. 14:16


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel