Abo
  • Services:

Wi-Fi Protected Setup: Sicherheitsproblem in Millionen WLAN-Routern

Designfehler in Wi-Fi Protected Setup (WPS) machen effiziente Brute-Force-Angriffe möglich, so dass die Verschlüsselung praktisch aller WPS-fähigen Router vergleichsweise leicht ausgehebelt werden kann, warnt das US-Cert. Entdeckt hat die Sicherheitslücke der Student Stefan Viehböck aus Österreich.

Artikel veröffentlicht am ,
Betroffen: D-Links Router DR-655
Betroffen: D-Links Router DR-655 (Bild: D-Link)

Wi-Fi Protected Setup (WPS) soll die Einrichtung verschlüsselter WLANs vereinfachen. Das Programm wurde 2007 von der Wi-Fi Alliance eingeführt. Doch das System biete aufgrund einiger schlechter Designentscheidungen Angriffspunkte, die effiziente Brute-Force-Angriffe ermöglichten, sagt Stefan Viehböck, der das Fach Sichere Informationssysteme an der FH-Hagenberg studiert und zusammen mit Manuel Müller im August 2011 bereits auf unsichere WLAN-Passwörter in Routern von T-Online und Vodafone hingewiesen hatte.

Stellenmarkt
  1. BWI GmbH, Bonn, Strausberg, Wilhelmshaven, München
  2. BWI GmbH, Bonn

Laut Viehböck betreffen die von ihm entdeckten Sicherheitslücken fast alle aktuellen Router, da seit geraumer Zeit praktisch alle Geräte standardmäßig mit aktiviertem WPS ausgeliefert werden.

Einfache Verschlüsselung mit WPS

Um mit WPS ein verschlüsseltes WLAN einzurichten, gibt es drei Varianten: Bei "Push-Button-Connect" muss am Access Point und am WLAN-Client ein Knopf gedrückt werden, was auch ein virtueller Schalter sein kann. Anschließend ist "Push-Button-Connect" auf dem Access Point für maximal zwei Minuten aktiv.

Die zwei weiteren Varianten sehen die Eingabe einer PIN vor. Entweder wird eine auf dem Client aufgedruckte PIN im Webinterface des WLAN-Routers eingegeben (Internal Registrar) oder der Nutzer gibt eine vom Router generierte oder auf dem Router aufgedruckte PIN am Client ein (External Registrar). Gegen die letztgenannte Variante richtet sich der Angriff von Viehböck, da hier nur eine PIN benötigt wird, aber weder physischer Zugriff auf den Router noch Zugriff auf dessen Webinterface.

Access Point gibt Hinweise auf Korrektheit der PIN

Schlägt die WPS-Authentifizierung fehl, so sendet der Access Point eine EAP-NACK-Nachricht. Je nachdem, wann der Router diese EAP-NACK-Nachricht sendet, ist erkennbar, ob die erste oder zweite Hälfte der PIN falsch ist. Dies verringert die Zahl der notwendigen Versuche zum Erraten der PIN von 10^8 auf 10^4 + 10^4, also rund 20.000. Da zudem die achte Ziffer der PIN immer eine Prüfsumme der ersten sieben Ziffern ist, werden in aller Regel maximal 10^4 + 10^3, also rund 11.000 Versuche benötigt, um eine PIN zu finden.

Brute-Force-Tool entwickelt

Viehböck hat auf Basis dieser Erkenntnis ein Brute-Force-Werkzeug in Python entwickelt. Es nutzt die Bibliothek Scapy zur Decodierung, Generierung sowie dem Senden und Empfangen von Paketen. Sein Tool hat er mit verschiedenen Routern getestet.

Je nach Router dauert ein Authentifizierungsvorgang zwischen 0,5 und 3 Sekunden, so dass für 11.000 Versuche zwischen 90 Minuten und 10 Stunden eingeplant werden müssen. Im Durchschnitt sollten die PINs schon nach der Hälfte, also nach rund 5.500 Sekunden, gefunden sein.

Laut Viehböck haben einige Routerhersteller keine Maßnahmen gegen solche Brute-Force-Angriffe umgesetzt, so dass ein Angreifer alle PIN-Kombinationen ohne Unterbrechung durchprobieren kann.

WPS abschalten

Nutzern rät Viehböck daher, WPS abzuschalten, sofern dies möglich ist. Gerätehersteller sollten nach mehreren Fehlversuchen WPS blockieren, so dass ein Angriff deutlich länger dauert. Das Knacken einer WPA-/WPA2-PSK-Verschlüsselung sei im Vergleich zu diesem Brute-Force-Angriff deutlich aufwendiger, so Viehböck.

US-Cert veröffentlicht Warnung

Viehböck hat seine Erkenntnisse an das US-Cert übergeben, das eine entsprechende Warnung veröffentlicht hat. Viehböck beschreibt die Probleme in seinem Aufsatz Brute forcing Wi-Fi Protected Setup - When poor design meets poor implementati. Sein Brute-Force-Tool will er in Kürze veröffentlichen, will den Code aber zuvor noch aufräumen.



Anzeige
Spiele-Angebote
  1. 45,99€ (Release 12.10.)
  2. 14,02€
  3. 45,99€ (Release 19.10.)
  4. 16,82€

essenz IT 04. Jan 2012

...den bei AVM Routern besteht dieses Problem nicht. WPS ist nur auf Knopfdruck aktiv...

Durango95 04. Jan 2012

Findest Du im "AirPort Utility" unter "Base Station", "Add Wireless Clients". Unterstützt...

Der Kaiser! 30. Dez 2011

Wenn sie mehr Interesse daran hätten wärst du arbeitslos.

DancingBallmer 29. Dez 2011

Soweit ich verstanden habe ist er Student und kein wissenschaftlicher Mitarbeiter, ich...

mike-zed 29. Dez 2011

Bei meinem Netgear kann mans zumindest abstellen, die 8 stellige PIN scheint aber nicht...


Folgen Sie uns
       


Chuwi Higame im Test

Auf Indiegogo hat das Chuwi Higame bereits mehr als 400.000 US-Dollar erhalten. Der Mini-PC hat dank Kaby Lake G auch das Potenzial zu einem kleinen Multimediawürfel. Allerdings nerven die Lautstärke und ein paar Treiberprobleme.

Chuwi Higame im Test Video aufrufen
Energietechnik: Die Verlockung der Lithium-Luft-Akkus
Energietechnik
Die Verlockung der Lithium-Luft-Akkus

Ein Akku mit der Energiekapazität eines Benzintanks würde viele Probleme lösen. In der Theorie ist das möglich. In der Praxis ist noch viel Arbeit nötig.
Von Frank Wunderlich-Pfeiffer

  1. Elektroautos CDU will Bau von Akkuzellenfabriken subventionieren
  2. Brine4Power EWE will Strom unter der Erde speichern
  3. Forschung Akku für Elektroautos macht es sich im Winter warm

iOS 12 im Test: Auch Apple will es Nutzern leichter machen
iOS 12 im Test
Auch Apple will es Nutzern leichter machen

Apple setzt mit iOS 12 weniger auf aufsehenerregende Funktionen als auf viele kleine Verbesserungen für den Alltag. Das erinnert an Google und Android 9, was nicht zwingend schlecht ist.
Ein Test von Tobias Költzsch

  1. Apple iOS 12.1 verrät neues iPad Pro
  2. Apple Siri-Kurzbefehle-App für iOS 12 verfügbar

Segelflug: Die Höhenflieger
Segelflug
Die Höhenflieger

In einem Experimental-Segelflugzeug von Airbus wollen Flugenthusiasten auf gigantischen Luftwirbeln am Rande der Antarktis fast 30 Kilometer hoch aufsteigen - ganz ohne Motor. An Bord sind Messinstrumente, die neue und unverfälschte Daten für die Klimaforschung liefern.
Ein Bericht von Daniel Hautmann

  1. Luftfahrt Nasa testet leise Überschallflüge
  2. Low-Boom Flight Demonstrator Lockheed baut leises Überschallflugzeug
  3. Elektroflieger Norwegen will elektrisch fliegen

    •  /