PDA

Vollständige Version anzeigen : Sicherheitslücke SSL, TLS, Chaosradio, BEAST-Attacke, CR172 SS oder Einmal aufmachen, bitte, CCC



semper_fi
26.12.2011, 23:58
Scheinbar gibt es eine gefährliche Sicherheitslücke in der Verschlüsselung mit SSL bzw. TLS , die bis jetzt nicht an die große Glocke gehangen wird.

Eine sehr interessante Folge vom Chaosradio, also Spezialisten vom CCC bei Radio Fritz in der Sendung Blue Moon. (immer der letzte Donnerstag im Monat ab 22 Uhr)
2 interessante Stunden über Verschlüsselungsmechanismen, Funktionsweisen, Sicherheitslücken und die BEAST-Attacke, (welche ziemlich kompliziert klingt, ich jedenfalls blick nicht ganz durch, bin aber auch kein Spezi)

Was haltet ihr davon, fühlt ihr euch sicher beim Onlinebanking ?

http://chaosradio.ccc.de/cr172.html

dZUG
27.12.2011, 01:05
Ich hab vom Geschäft aus öfters einen VNC Client über den SSH getunnelt nach Hause.
Hab so, Filme geschnitte. SSH ist ein Terminalprotokoll über SSL.
Als dann mal der Kollege was geschaut hat, hatte er sich gewundert warum bei bir so viele Schlüsseldateien waren.
Bei jedemmal Anmelden zu Hause im Computer hat er den Schlüssel übermittelt.
Zig tausende..... :D
Das Geschäft hatte nur eine 3000er Leitung und ich hab den VNC so eingestellt das eine minimale Bandbreite raußkam.
Schon lustig, da ist man im Geschäfft aber doch nicht anwesend :hihi:

Hab aber keine Ahnung :D :D

semper_fi
27.12.2011, 13:23
Ich hab vom Geschäft aus öfters einen VNC Client über den SSH getunnelt nach Hause.
Hab so, Filme geschnitte. SSH ist ein Terminalprotokoll über SSL.
Als dann mal der Kollege was geschaut hat, hatte er sich gewundert warum bei bir so viele Schlüsseldateien waren.
Bei jedemmal Anmelden zu Hause im Computer hat er den Schlüssel übermittelt.
Zig tausende..... :D
Das Geschäft hatte nur eine 3000er Leitung und ich hab den VNC so eingestellt das eine minimale Bandbreite raußkam.
Schon lustig, da ist man im Geschäfft aber doch nicht anwesend :hihi:

Hab aber keine Ahnung :D :D

Was sagt dein Chef dazu :D
Ihr müsst mal ab etwa etwa minute 60 hören , da ist der NERD am Telefon :D
SSH dürfte dann ja auch betroffen sein, laut heise gibt es erste Lösungsansätze.
http://www.heise.de/security/meldung/Erste-Loesungen-fuer-SSL-TLS-Schwachstelle-1349687.html
Das Problem ist eben, dass nicht alle Server und Betriebssysteme die dementsprechenden Protokolle unterstützen. Schon bedenktlich wenn das hochgelobte SSL /TLS Sicherheitslücken aufweist und man es nicht so ohne weiteres mit nem Browserupdate beheben kann.

Teeernte
27.12.2011, 14:03
Nur - Nebenbei...

Wär eine Verschlüsselung 100% Sicher - wär sie in der Öffentlichkeit VERBOTEN !


Wassenaar-Abkommen für Exportkontrollen von konventionellen Waffen und doppelverwendungsfähigen Gütern und Technologien „The Wassenaar Arrangement on Export Controls for Conventional Arms and Dual-Use Goods and Technologies“, wurde 1996 von 33 Gründungsmitgliedern unterzeichnet und hat heute 40 Mitgliedstaaten (Stand: 2011).

semper_fi
28.12.2011, 04:27
Jaaa klar und nun sollen wir uns damit abfinden ??

Chronos
29.12.2011, 07:07
Ich hab vom Geschäft aus öfters einen VNC Client über den SSH getunnelt nach Hause.
Hab so, Filme geschnitte. SSH ist ein Terminalprotokoll über SSL.
Als dann mal der Kollege was geschaut hat, hatte er sich gewundert warum bei bir so viele Schlüsseldateien waren.
Bei jedemmal Anmelden zu Hause im Computer hat er den Schlüssel übermittelt.
Zig tausende..... :D
Das Geschäft hatte nur eine 3000er Leitung und ich hab den VNC so eingestellt das eine minimale Bandbreite raußkam.
Schon lustig, da ist man im Geschäfft aber doch nicht anwesend :hihi:

Hab aber keine Ahnung :D :D
VNC? Interessant! Ist das so ähnlich wie VPN? Erzähl mal!

Mittels VPN kann ich mich beispielsweise nach Hawaii tunneln (wenn ich dort jemanden kenne, der seinen PC dauernd am Netz laufen lässt und auch den VNP-Software-Patch installiert hat) und erscheine dann hier nach wenigen Minuten anstatt mit einer deutschen IP mit einer hawaiianischen IP.

Aus Wiki:


Konventionelle VPNs

Ihrem Ursprung nach bilden VPNs innerhalb eines öffentlichen Wählnetzes in sich geschlossene virtuelle Teilnetze.[1] (http://www.politikforen.net/#cite_note-PaulFerguson-GeoffHuston-VPN-0) Mit einem solchen Teilnetz ist ein separates Netzwerk gemeint, welches in dem darüber liegenden Wählnetz derart eingebettet ist, dass es von den anderen Netzen nichts mitbekommt – gerade so, als verfüge jedes VPN über seine eigene Leitung. Solche VPNs sind unter anderem Netze der Sprachkommunikation (http://www.politikforen.net/wiki/Telefongespr%C3%A4ch), X.25 (http://www.politikforen.net/wiki/X.25), Frame Relay (http://www.politikforen.net/wiki/Frame_Relay) oder ISDN (http://www.politikforen.net/wiki/Integrated_Services_Digital_Network),[5] (http://www.politikforen.net/#cite_note-itwissen-VPN-4) die dank dieses Konzepts über ein und dieselbe physische Infrastruktur, dem öffentlichen Wählnetz, parallel betrieben werden können.[1] (http://www.politikforen.net/#cite_note-PaulFerguson-GeoffHuston-VPN-0) Faktisch ist es so, dass ein Teilnehmer zwar physisch am öffentlichen Wählnetz angeschlossen ist, jedoch durch VPN an ein anderes Netz gebunden wird, das seinen eigenen Regeln folgt, angefangen von der Art der Adressierung und Aufteilung bis hin zum verwendeten Kommunikationsprotokoll.
Man kann sagen, VPN ist ein eigenständiges Netz, gekapselt in einem anderen Netz.
Heute wird VPN alltagssprachlich gebraucht, um ein (meist verschlüsseltes) virtuelles IP (http://www.politikforen.net/wiki/Internet_Protocol)-Netz zu bezeichnen, welches nicht in einem Wählnetz, sondern innerhalb eines anderen IP-Netzes (meist dem öffentlichen Internet (http://www.politikforen.net/wiki/Internet)) ein solches in sich geschlossenes Teilnetz bildet.[5] (http://www.politikforen.net/#cite_note-itwissen-VPN-4) Im Folgenden wird von diesem sprachgebräuchlichen (IP-)VPN ausgegangen.

23777

Paul Felz
29.12.2011, 07:28
VNC? Interessant! Ist das so ähnlich wie VPN? Erzähl mal!

Mittels VPN kann ich mich beispielsweise nach Hawaii tunneln (wenn ich dort jemanden kenne, der seinen PC dauernd am Netz laufen lässt und auch den VNP-Software-Patch installiert hat) und erscheine dann hier nach wenigen Minuten anstatt mit einer deutschen IP mit einer hawaiianischen IP.

Aus Wiki:



23777
Das Problem habe ich gerade: kann nicht "nach Hause telefonieren" /VPN-Tunnel). Irgendeineiner hat an beiden Stanmdorten jeweils den Server abgeschalotet oder neu gestartet.......

semper_fi
29.12.2011, 14:39
Muad hat mich auf den 28c3 Kongress aufmerksam gemacht, hier der Livestream. Saal 1 läuft , saal 2 und 3 übertragen grad nicht.

http://saal1.h264.28c3.fem-net.de/

Echt interessant !

Teeernte
30.12.2011, 16:19
wieder ne neue Lücke.... WLANROUTer....

http://www.stern.de/digital/computer/fehlerhafte-wps-funktion-sicherheitsluecke-betrifft-millionen-wlan-router-1768196.html

semper_fi
30.12.2011, 16:28
wieder ne neue Lücke.... WLANROUTer....

http://www.stern.de/digital/computer/fehlerhafte-wps-funktion-sicherheitsluecke-betrifft-millionen-wlan-router-1768196.html

Ja krass, hatte ich auch gelesen, zumal es mich total an den WEP Hack erinnert, wo man auch nur ein paar megabyte abfassen braucht um aus den Verktoren den Schlüssel zu errechnen/extrapolieren oder wie auch immer. Ich werde nachher an meinem Router auch die WPS PIN deaktivieren, dann kann man ihn halt nur über Lan kabel konfigurieren (auch wenn ich mir sicher bin hier in unmmittelbarer Nachbarschaft keine Hacker zu haben)

semper_fi
30.12.2011, 19:45
Ja krass, hatte ich auch gelesen, zumal es mich total an den WEP Hack erinnert, wo man auch nur ein paar megabyte abfassen braucht um aus den Verktoren den Schlüssel zu errechnen/extrapolieren oder wie auch immer. Ich werde nachher an meinem Router auch die WPS PIN deaktivieren, dann kann man ihn halt nur über Lan kabel konfigurieren (auch wenn ich mir sicher bin hier in unmmittelbarer Nachbarschaft keine Hacker zu haben)

Meine natürlich dass man dann manuell konfigurieren muss, rein kommt man immernoch über w-lan :)