Abo
  • Services:
Anzeige

Ich bin Du: Cookie-Klau für Webmail in WLANs

Neue Demos vom Security-Experten Dave Maynor

Auf der in der vergangenen Woche in Las Vegas abgehaltenen BlackHat-Konferenz hat der in der Security-Branche recht bekannte Dave Maynor zusammen mit Robert Graham, beide inzwischen Besitzer von "Errata Security", seine neuen Erkenntnisse ausgebreitet. Die beiden zeigten dabei, wie man mit einfachsten Mitteln an WLAN-Hotspots fremde Identitäten annehmen kann, beispielsweise den Zugang zu einem E-Mail-Konto eines Webmailers.

Die Idee hinter dem als neue Sicherheitslücke vorgeführten Problem ist offenbar so simpel, dass bisher nur niemand auf die Idee kam, den Effekt breit angelegt auszunutzen. Wer sich an einem unverschlüsselten WLAN-Hotspots einloggt, überträgt seine Daten durch die Luft völlig ungesichert. Ein Angreifer kann ohne irgendwelche Hacks die gesamte Kommunikation mitschneiden - dabei lassen sich dann aber auch die Cookies des Browsers abfangen, die ein anderer Benutzer an einen Webserver schickt.

Anzeige

Viele Anwender denken offenbar nicht daran, dass sie über Funktionen mit Namen wie "Eingeloggt bleiben" oder "Automatische Anmeldung" den Schlüssel zu einer digitalen Identität wie einem E-Mail-Konto oder dem Zugang zu einem Forum auf dem Notebook mit sich herumtragen. Für die Vorführungen auf den BlackHat-Briefings entwickelten Dave Maynor und Co. zur Behandlung von Cookies zwei kleine Programme namens "Ferret" und "Hamster", die sie demnächst veröffentlichten wollen. Das Frettchen (Ferret) sammelt Cookies ein, wenn der eigene Rechner im selben WLAN wie die anzugreifende Maschine eingeloggt ist. Die Browser-Kekse kann man dann bequem sichten und, sobald man auf etwas Interessantes stößt, mit dem Hamster in die Backentaschen des eigenen Browsers stopfen.

Nun muss der Angreifer nur noch wissen, für welche Webseiten die Cookies gedacht sind - hat der Zielrechner beispielsweise die Login-Seite eines E-Mail-Dienstes als Startseite des Browsers eingestellt, ist das besonders einfach. Dafür reicht auch schon Google, wenn man Google-Mail benutzt: Selbst bei einer einfachen Suchabfrage ist man dort über das Cookie angemeldet, wenn man die entsprechende Funktion nutzt. Mit theoretischen Beispielen über vermeintlich sichere Zugänge in Firmennetzwerke, die bisweilen auch per Browser ohne VPN möglich sind, schaffen Errata Security in ihrem Vortrag, der auch als Powerpoint-Datei vorliegt, weitere Bedrohungsszenarien. Dabei ist die Abhilfe aber ganz einfach: Man muss nur unter Verzicht auf den Komfort die Einlog-Automatiken abschalten, wenn man auf Reisen geht.

Den Security-Experten geht es mit der Vorführung des Identitätsklaus auch um ein nicht technisch lösbares Problem, das sie "Data Seepage" nennen, was sich mit "Durchsickern von Daten" übersetzen lässt und noch einen Schritt weiter als das bekannte Problem der "Data Leakage" geht. Das Verb "to leak" ist im Englischen für den gleichen Vorgang nicht so stark wie "to seep". Wenn Informationen nicht "leaken", sich also aus eigentlich vertraulichen Quellen verbreiten, sondern frei zugänglich sind, sieht Errata Security die "Seepage" gegeben. Was zunächst für harmlos gehalten wird, macht erst im Zusammenhang ein Sicherheitsproblem aus, wie beispielsweise die interne Firmen-Webseite, die nicht per Google gefunden werden kann. Über die Startseite eines Browsers und das Cookie kann man aber leicht Zugang dazu erhalten. In ihrer Präsentation bauen die BlackHat-Redner noch weitere Szenarien für Data Seepage, die aber eher mit "Social Engineering" und der Terrorangst der US-Regierung zu tun haben.

Dave Maynor, der neben Robert Graham für den Vortrag verantwortlich zeichnet, machte in den letzten Jahren mehrfach auf Sicherheitsprobleme aufmerksam, die aber weit technischer waren als der Cookie-Effekt. So entdeckte er eine Lücke in den WLAN-Treibern von Drahtlos-Adaptern von Drittherstellern für Apple-Rechner und in Toshibas Bluetooth-Stack.


eye home zur Startseite
raccoon 07. Aug 2007

weil er nich(t) denk(t)

raccoon 07. Aug 2007

das is doch so offensichtlich das es keinem erst gesagt werden muss, oder? logst du dich...

Martin F. 07. Aug 2007

Er kommt auch an die benutzte Mailadresse. Die kann er nun mit Spam versorgen (lassen...

BWL ist toll 07. Aug 2007

Fahr mal durch Nürtingen ... alle 5 Meter ein ungesichertes WLAN Heimnetz... mehr sag...

smash 07. Aug 2007

oha, was wird das so hochgepuscht? es ist doch schon jaaaaahre lang bekannt, dass man im...



Anzeige

Stellenmarkt
  1. Bundesanstalt für Immobilienaufgaben, Bonn
  2. dSPACE GmbH, Paderborn
  3. Deloitte GmbH Wirtschaftsprüfungsgesellschaft, verschiedene Standorte
  4. T-Systems International GmbH, Wolfsburg


Anzeige
Top-Angebote
  1. 499,00€
  2. 399,99€

Folgen Sie uns
       


  1. Denverton

    Intels Atom C3000 haben 16 Kerne bei 32 Watt

  2. JR Maglev

    Mitsubishi steigt aus Magnetbahn-Projekt aus

  3. Forschung

    HPE-Supercomputer sollen Missionen zum Mars unterstützen

  4. IEEE 802.11ax

    Broadcom bietet Chip-Plattform für das nächste 5-GHz-WLAN

  5. Alternativer PDF-Reader

    ZDI nötigt Foxit zum Patchen von Sicherheitslücken

  6. Elektro-Cabriolet

    Vision Mercedes-Maybach 6 mit 500 km Reichweite

  7. Eufy Genie

    Ankers Echo-Dot-Konkurrenz kostet 50 Euro

  8. Kaby Lake Refresh

    Intel bringt 15-Watt-Quadcores für Ultrabooks

  9. Indiegames

    Erfahrungen mit der zufallsgenerierten Apokalypse

  10. Microsoft

    Hungrige Dinos, schicke Konsolen und die Sache mit Age 4



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mitmachprojekt: HTTPS vermiest uns den Wetterbericht
Mitmachprojekt
HTTPS vermiest uns den Wetterbericht

Google Home auf Deutsch im Test: "Tut mir leid, ich verstehe das nicht"
Google Home auf Deutsch im Test
"Tut mir leid, ich verstehe das nicht"
  1. Kompatibilität mit Sprachassistenten Trådfri-Update kommt erst im Herbst
  2. Smarte Lampen Ikeas Trådfri wird kompatibel mit Echo, Home und Homekit
  3. Lautsprecher-Assistent Google Home ab 8. August 2017 in Deutschland erhältlich

Mercedes S-Klasse im Test: Das selbstfahrende Auto ist schon sehr nahe
Mercedes S-Klasse im Test
Das selbstfahrende Auto ist schon sehr nahe
  1. Erste Tests Autonome Rollstühle sollen Krankenhäuser erobern
  2. Autonomes Fahren Fiat Chrysler kooperiert mit BMW und Intel
  3. 3M Verkehrsschilder informieren autonom fahrende Autos

  1. Re: Sieht ja chic aus

    der_wahre_hannes | 11:49

  2. Re: Tesla hat einen Markt

    JackIsBlack | 11:49

  3. Re: ~50¤ ? für Familien brauchbar

    Paule | 11:49

  4. Re: Halten wir fest: VW baut garnichts!

    Jolla | 11:45

  5. Re: So werden Elektro-Autos schmackhaft gemacht...

    Eisboer | 11:44


  1. 11:59

  2. 11:45

  3. 11:31

  4. 10:06

  5. 09:47

  6. 09:26

  7. 09:06

  8. 09:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel