Abo
  • Services:
Anzeige
In 10-Sekunden-Paketen analysierter Netzwerktraffic verrät manches über den verschlüsselten Inhalt.
In 10-Sekunden-Paketen analysierter Netzwerktraffic verrät manches über den verschlüsselten Inhalt. (Bild: Brandon Niemczyk/Prasad Rao)

Seitenkanalangriffe: Was verschlüsselte Kanäle verraten

Durch die statistische Analyse des Netzwerkverkehrs eines verschlüsselten SSH-Tunnels gelang es Forschern, Rückschlüsse auf das verwendete Programm zu ziehen. Das entsprechende Tool wurde samt Quellcode veröffentlicht.

Anzeige

Wer sich in potenziell gefährlichen oder zensierten Netzwerken bewegt, nutzt gerne verschlüsselte Tunnellösungen, um Netzwerkanwendungen über eine gesicherte Verbindung nach außen zu leiten. Gerne verwendet werden dafür etwa SSH oder OpenVPN. Doch auch wenn die Daten verschlüsselt sind, kann eine Analyse der übertragenen Daten trotzdem vieles über die Verbindung verraten.

Auf der Black Hat 2014 präsentierten die beiden bei HP angestellten Sicherheitsforscher Brandon Niemczyk und Prasad Rao ein Tool, mit dem sich der Datenverkehr analysieren lässt. In vielen Fällen konnten die Forscher dabei Rückschlüsse ziehen, welche Anwendung gerade über den verschlüsselten Kanal genutzt wird.

Das Analysetool Pacumen

Brandon Niemczyk erklärte, dass es in den vergangenen Jahren bereits einige Forschungsarbeiten zu dem Thema gab. Allerdings hätten sie alle einen Nachteil: Nie wurde der dazugehörige Code veröffentlicht. Die Ergebnisse seien oft unklar und in vielen Fällen nicht nachvollziehbar gewesen. Außerdem hätten sich fast alle bisher veröffentlichten Forschungsarbeiten auf einzelne Applikationen bezogen.

Niemczyk und Rao haben nun ein Tool namens Pacumen entwickelt, mit dem sich verschlüsselter Netzwerkverkehr analysieren lässt. Der Code ist in Python geschrieben und wurde unter einer BSD-Lizenz auf Github veröffentlicht. Ein wissenschaftliches Hintergrundpapier gibt es ebenfalls.

Vorlage erstellen

Um das Tool zu nutzen, muss zunächst ein sogenannter Classifier für eine Anwendung erstellt werden. Als Beispiel wurde Skype über einen SSH-Tunnel verwendet, die beiden Forscher wiesen aber darauf hin, dass Pacumen auch für beliebige andere Tunnellösungen und für viele Anwendungen funktioniert. Dabei sei "Anwendung" im weiteren Sinne zu verstehen. So könne man etwa auch die Nutzung von Facebook im Chrome-Browser erkennen.

Um den Classifier zu erstellen, muss zunächst unter kontrollierten Bedingungen die entsprechende Anwendung über einen verschlüsselten Tunnel ausgeführt und idealerweise der Datenverkehr für mehrere Stunden mittels eines Netzwerksniffers wie Wireshark aufgezeichnet werden. Anschließend werden die gesnifften Datenpakete mit Pacumen analysiert.

Große Datenmengen benötigt

Mit dem erstellten Classifier können anschließend Datenpakete mit unbekanntem Inhalt analysiert werden. Das Tool gibt dann eine Wahrscheinlichkeit dafür aus, dass der Classifier zu den entsprechenden aufgezeichneten Daten passt. Um zuverlässig zu arbeiten, benötigt Pacumen Datenpaketaufzeichnungen von mehreren Stunden. Ideal seien mindestens 12 Stunden an Daten, sagten die Forscher. Das dürfte den Angriff in vielen Fällen unpraktikabel machen.

Während beim Erstellen des Classifiers idealerweise nur eine Applikation laufen sollte, funktioniert die anschließende Analyse der Datenpakete meistens auch dann, wenn mehrere Anwendungen gleichzeitig laufen.

Spezieller Algorithmus

Um die Daten zu analysieren, teilt Pacuman die Pakete in Einheiten von 10 Sekunden auf. Deren Größe wird dann mit statistischen Methoden mit dem Classifier verglichen. Hierfür verwendet Pacuman einen Entscheidungsbaum. Der entsprechende Algorithmus sei speziell für diesen Zweck angepasst worden, gängige Lehrbuch-Algorithmen hätten keine guten Ergebnisse geliefert, sagten die Sicherheitsexperten. Neben dem Entscheidungsbaum-Algorithmus hätten die Forscher auch versucht, eine statistische Analyse mit einem sogenannten Mixed-Gaussian-Algorithmus durchzuführen, das habe aber keine so guten Ergebnisse geliefert.

Die einzige Möglichkeit, sich gegen derartige Analysemethoden zu wehren, ist laut Niemczyk das Padden aller Datenpakete, so dass alle Datenpakete dieselbe Größe haben. Auch müssten immer dann, wenn keine Daten übertragen werden, Dummy-Datenpakete verschickt werden. Das Problem: Derartige Ansätze verschlechtern die Performance solcher Tunnelanwendungen drastisch.

Was Pacuman deutlich macht: Auch wenn Daten mit sicheren Methoden verschlüsselt sind, verraten die übertragenen Daten bei Netzwerkanwendungen dennoch einiges über den Inhalt. Die Geschwindigkeit und die Menge der Daten sind Seitenkanäle, aus denen sich Rückschlüsse ziehen lassen. Auch bei der CRIME-Attacke und der BREACH-Attacke, die die Kompressionsfunktionen von TLS und HTTP angreifen, handelt es sich um einen solchen Seitenkanalangriff.


eye home zur Startseite
oliver.n.h 08. Aug 2014

ich Frage mich wie schwierig es wird wenn man vpn und ssh nutzt oder gar 2x vpn und ssh...



Anzeige

Stellenmarkt
  1. CAL Consult GmbH, Nürnberg
  2. Warner Music Group Germany Holding GmbH, Hamburg
  3. Jobware Online-Service GmbH, Paderborn
  4. Hirschvogel Holding GmbH, Denklingen


Anzeige
Blu-ray-Angebote
  1. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)
  2. 16,99€ (ohne Prime bzw. unter 29€ Einkauf + 3€ Versand)
  3. (u. a. The Revenant, Batman v Superman, James Bond Spectre, Legend of Tarzan)

Folgen Sie uns
       


  1. VLC, Kodi, Popcorn Time

    Mediaplayer können über Untertitel gehackt werden

  2. Engine

    Unity bekommt 400 Millionen US-Dollar Investorengeld

  3. Neuauflage

    Neues Nokia 3310 soll bei Defekt komplett ersetzt werden

  4. Surface Studio

    Microsofts Grafikerstation kommt nach Deutschland

  5. Polar

    Fitnesstracker A370 mit Tiefschlaf- und Pulsmessung

  6. Schutz

    Amazon rechtfertigt Sperrungen von Marketplace-Händlern

  7. CPU-Architektur

    RISC-V-Patches für Linux erstmals eingereicht

  8. FSP Hydro PTM+

    Wassergekühltes PC-Netzteil liefert 1.400 Watt

  9. Matebook X und E im Hands on

    Huawei kann auch Notebooks

  10. Celsius-Workstations

    Fujitsu bringt sichere Notebooks und kabellose Desktops



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Quantencomputer: Nano-Kühlung für Qubits
Quantencomputer
Nano-Kühlung für Qubits
  1. IBM Q Mehr Qubits von IBM
  2. Quantencomputer Was sind diese Qubits?
  3. Verschlüsselung Kryptographie im Quantenzeitalter

Tado im Langzeittest: Am Ende der Heizperiode
Tado im Langzeittest
Am Ende der Heizperiode
  1. Speedport Smart Telekom bringt Smart-Home-Funktionen auf den Speedport
  2. Tapdo Das Smart Home mit Fingerabdrücken steuern
  3. Mehr Möbel als Gadget Eine Holzfernbedienung für das Smart Home

Blackberry Keyone im Test: Tolles Tastatur-Smartphone hat zu kurze Akkulaufzeit
Blackberry Keyone im Test
Tolles Tastatur-Smartphone hat zu kurze Akkulaufzeit
  1. Blackberry Keyone kommt Mitte Mai
  2. Keyone Blackberrys neues Tastatur-Smartphone kommt später
  3. Blackberry Keyone im Hands on Android-Smartphone mit toller Hardware-Tastatur

  1. Re: Ist doch Standard

    Gladiac782 | 21:49

  2. Re: 25MBit/s - wann begreifen die endlich, dass...

    bombinho | 21:47

  3. Re: Kann ich mit Alditalk nicht bestätigen

    AllDayPiano | 21:47

  4. Re: 16GB RAM unzeitgemäß

    Bouncy | 21:44

  5. 10 - 20 Gbit und < 1 ms ping

    jo-1 | 21:42


  1. 18:58

  2. 18:20

  3. 17:59

  4. 17:44

  5. 17:20

  6. 16:59

  7. 16:30

  8. 15:40


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel