myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Talk > News
Seite neu laden

Wie Firesheep Facebook & Co. kapert

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 01.11.10, 12:44   #1
sk8ordie
Der Shit
 
Benutzerbild von sk8ordie
 
Registriert seit: Nov 2009
Beiträge: 413
Bedankt: 437
sk8ordie zeigt Immunität gegen Parfüm! | 307 Respekt Punktesk8ordie zeigt Immunität gegen Parfüm! | 307 Respekt Punktesk8ordie zeigt Immunität gegen Parfüm! | 307 Respekt Punktesk8ordie zeigt Immunität gegen Parfüm! | 307 Respekt Punkte
Standard Wie Firesheep Facebook & Co. kapert

Zitat:
Ein Sicherheitsexperte hat ein Programm geschrieben, mit dem man in Sekunden Login-Daten in sozialen Netzwerken und auf E-Commerce-Seiten ausspionieren kann.

Das Demovideo ist eindrucksvoll. Ein YouTube-Nutzer zeigt, wie man mit einer in dieser Woche erschienenen neuen Software namens Firesheep Sitzungen bei Twitter und Facebook "entführen" kann. Dazu muss man nur ein Ergänzungsprogramm im Browser Firefox hinzufügen und sich nur im gleichen Netz wie das Opfer befinden - ein Klick genügt, schon hat man Zugriff auf dessen Login-Daten. Firesheep beherrscht diesen Trick auch bei Amazon, Flickr, der Online-Seite der New York Times, Foursquare, einigen Google- und Yahoo-Diensten sowie einer ganzen Reihe weiterer bekannter Web-Angebote.

Wie Firesheep funktioniert, das vom US-Sicherheitsexperten Eric Butler programmiert wurde, ist schnell erklärt. Zwar nutzen viele Webseiten zur Übertragung von Nutzernamen und Passwörtern die in den Browsern eingebaute Verschlüsselungstechnik SSL. Danach schalten sie aber wieder in den unverschlüsselten Modus um, was bedeutet, dass alle Daten potenziell sichtbar werden.

Befindet man sich beispielsweise in einem WLAN-Café, in dem diverse andere Rechner parallel eingeloggt sind, kann jeder mitlesen, was der andere gerade im Netz so treibt - zumindest solange die Daten unverschlüsselt gesendet werden. Firesheep setzt dabei bei den sogenannten "Session Cookies" an. Das sind kleine Datenkrümel, die Internet-Angebote nach dem Login (und häufig auch später) auf die Festplatte des Nutzers schreiben. Die Cookies sind wie ein Ausweis: Wer Zugriff darauf hat, kann sich als Nutzer ausgeben, ohne dessen Passwort zu kennen.

Da es um Sicherheit geht, war Firesheep-Programmierer Butler die Aufmerksamkeit des Netzes sicher. In den ersten 24 Stunden wurde sein kostenloses, quelloffenes Programm über 100.000 Mal heruntergeladen, bei Google USA wurden entsprechende Suchen zum Trendbegriff. Er habe sich lange überlegt, ob er Firesheep veröffentlichen sollte, so der Sicherheitsexperte, und habe sich dafür entschieden. "Kriminelle kennen das ja schon und ich weise den Vorwurf zurück, dass etwas wie Firesheep aus sonst unschuldigen Menschen plötzlich böse Menschen macht." Werkzeuge wie Firesheep seien seit Jahren verfügbar, nun zeige das Programm allen, wie einfach sie zu benutzen seien.

Facebook, Twitter und Co. haben bislang noch nicht auf die Bedrohung reagiert. Peinlich für die großen Webseiten ist vor allem, dass eine Dauerverschlüsselung sensibler Dienste heutzutage kaum mehr Leistung kostet - ein Argument, dass über Jahre stets gebracht wurde. Google hat entsprechende Tests durchgeführt, nachdem das populäre Webmail-Programm Google Mail auf SSL umgestellt wurde. Der Ingenieur Adam Langley schrieb einmal, dieser Schritt sorge für ein Prozent mehr an Serverbelastung. Auch der zusätzliche Speicherbedarf halte sich stark in Grenzen.

Bevor die großen Netzwerke reagieren und häufiger verschlüsseln, können Nutzer gegen Firesheep und ähnliche Hacker-Werkzeuge gleich mehrere Hilfsmaßnahmen ergreifen. Die wohl einfachste ist eine weitere Firefox-Ergänzung und hört auf den Namen HTTPS Everywhere. Das kleine Programm stammt von der US-Netzbürgerrechtsorganisation EFF und sorgt dafür, dass zahlreiche wichtige Seiten automatisch gezwungen werden, eine verschlüsselte Verbindung aufzubauen und zu halten.

Dazu gehören nicht nur Facebook und Twitter, sondern auch Shopping-Angebote wie Amazon, das Online-Lexikon Wikipedia. Das gilt auch für die Suchmaschine Google, die bereits seit einigen Monaten verschlüsselt genutzt werden kann, was sich leider noch nicht rumgesprochen hat. HTTPS Everywhere wird regelmäßig aktualisiert und lässt sich mit etwas Mühe auch an spezielle Fälle anpassen. Zu beachten ist, dass nicht jeder Anbieter alles verschlüsselt. So kommen bei Wikipedia nur die Texte und Suchanfragen per SSL zum Nutzer, Bilder derzeit leider noch nicht.

Alternativ kann man erwägen, bei der Nutzung offener WLAN-Netze mit einem so genannten VPN (Virtual Private Network) zu arbeiten. Dabei wird eine direkte und verschlüsselte Verbindung zu einem vertrauenswürdigen Server im Internet aufgebaut. Andere Nutzer im gleichen Netz sehen nichts mehr, gesurft wird über diesen zusätzlichen "Ausgang", den man abgesichert erreicht. VPN-Zugänge werden häufig von Firmen eingesetzt oder auch von privaten Anbietern für einige Euro im Monat verkauft.
Quelle: [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Zusatz: [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
__________________
Diese Signatur enthält Content von Sony Music Entertainment und ist in deinem Land nicht verfügbar
sk8ordie ist offline   Mit Zitat antworten
Ungelesen 01.11.10, 13:14   #2
Sâilence
Echter Freak
 
Benutzerbild von Sâilence
 
Registriert seit: Oct 2010
Beiträge: 2.034
Bedankt: 963
Sâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt PunkteSâilence erschlägt nachts Börsenmakler | 17245 Respekt Punkte
Standard

Krasse Sache, aber nix neues wie ja auch im Text steht.

Nun kann halt jeder sehen wie leicht man an Daten anderer herankommen kann.
Sâilence ist offline   Mit Zitat antworten
Ungelesen 01.03.11, 12:14   #3
herbert111
Banned
 
Registriert seit: Sep 2010
Beiträge: 13
Bedankt: 216
herbert111 ist noch neu hier! | 0 Respekt Punkte
Standard

Gibt es diese Handlers zum downloaden irgendwo als Paket?
herbert111 ist offline   Mit Zitat antworten
Ungelesen 01.03.11, 12:25   #4
redox1042
endoplasmic reticulum
 
Benutzerbild von redox1042
 
Registriert seit: May 2009
Beiträge: 455
Bedankt: 286
redox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkteredox1042 putzt sich die Zähne mit Knoblauch. | 4902 Respekt Punkte
Standard

klasse man konnte früher auch schon easy alle daten raussniffen in netzwerken(bzw. cookies ziehen) nur jetzt fangen die kleinen s*****kiddys wieder damit an .... und machen auf dicke hose nur haben sie keinen plan was sie machen ...^^
redox1042 ist offline   Mit Zitat antworten
Ungelesen 01.03.11, 12:37   #5
Zeodos
Mitglied
 
Registriert seit: May 2010
Beiträge: 426
Bedankt: 224
Zeodos ist noch neu hier! | 0 Respekt Punkte
Standard

joa.. session-hijacking ist tatsächlich nix neues... nur dass es nun ein l33t-hax0r-tool dafür gibt....
also: immer schön den logout-button klicken ;-)
Zeodos ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:16 Uhr.


Sitemap

().