Kennwort-Pharming deluxe aus Linux-Magazin

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Kennwort-Pharming deluxe aus Linux-Magazin

Beitrag von berlinerbaer » 01.10.2005 17:24:41

Hallo,
sicher habt Ihr doch auch das Linux-Magazin? Wie ist das gemeint, dass über die Links von Gästebüchern und Internetforen, genauer über dort eingebundene Grafiken, Accountdaten und Passwörter von den Rechnern der Forenteilnehmer geklaut werden können?
Bisher hielt ich sowas im Linux für nicht möglich. So wie ich das verstehe, ist ja damit das Einbinden eines eigenen Avatars in einem Forum für mich schon ein Sicherheitsrisiko wenn ich an den falschen Foren-Admin geraten würde.
Habt Ihr den Artikel gelesen? Was sagt Ihr als Fachleute dazu?

Nachtrag: mein Freund sagte, dass in der aktuellen polnischen (aber in deutsch) Zeitschrift "hakin9" wohl sogar Scripte dafür zu finden sind, die man nur ausführbar machen muss und es kann losgehen. Ich habe diese Zeitschrift aber selbst nicht und die Scripte auch nicht gesehen. Wenn es so wäre, würde ich es ganz und gar nicht verstehen.
Zuletzt geändert von berlinerbaer am 01.10.2005 18:17:14, insgesamt 1-mal geändert.
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
armin
Beiträge: 2682
Registriert: 17.03.2005 11:49:14

Beitrag von armin » 01.10.2005 18:16:49

Wer ein Passwort in eine Popup-Box eingibt, die er nicht angefordert hat, ist selbst schuld.
Formerly known as Trigger.
HP 8510p - Debian Sid
Mitglied des Debian-KDE-Teams

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 01.10.2005 18:21:26

und ohne diese Aufforderung geht das nicht?
Dann wäre das für mich keine Gefahr, denn ich weiß, wo ich meine Passwörter eingebe. Ich habe die Zeitschrift bei meinem Freund gelesen, habe sie also selbst nicht mehr hier. Außerdem konnte ich es halt nur einmal lesen. Kommt dieses Popup-Fenster in jedem Browser? Wieso schreibt man in dem Artikel dass IE-Nutzer und Mozilla-Nutzer chancenlos wären, dass zu erkennen?
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
eagle
Beiträge: 2282
Registriert: 05.11.2002 11:20:53
Wohnort: Berlin

Beitrag von eagle » 01.10.2005 19:27:02

(Der Artikel ist aus dem Linux Magazin 10/05 auf Seite 102. )

Auf jeden Fall gibt es ein Login Fenster, da das zu ladende Bild auf einem Server mit HTTP-Authentifizierung liegt. Beim Mozilla oder IE sieht man nicht auf Anhieb, dass die Authentifizierung von einem anderen Server ausgeht.

Auf jeden Fall gilt beim Surfen immer Vorsicht walten zu lassen.

eagle
"I love deadlines. I love the whooshing sound they make as they fly by." -- Douglas Adams

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 01.10.2005 20:01:38

peterschubert hat geschrieben:Kommt dieses Popup-Fenster in jedem Browser?
Ja, auch in lynx und w3m; nur da halt nicht als Popup.
Trigger hat geschrieben:Wer ein Passwort in eine Popup-Box eingibt, die er nicht angefordert hat, ist selbst schuld.
peterschubert hat geschrieben:und ohne diese Aufforderung geht das nicht?
Dann wäre das für mich keine Gefahr, denn ich weiß, wo ich meine Passwörter eingebe
Wieso schreibt man in dem Artikel dass IE-Nutzer und Mozilla-Nutzer chancenlos wären, dass zu erkennen?.
Es geht auch ohne direkte Anforderung und ob man es merkt, haengt stark davon ab,
wo die falsche Abfrage erscheint.
Wenn ich den Trick hier im Forum mit meinen Avatar machen wuerde, wuerde es
wohl jedem auffallen - gut dass ich keinen hab :)
Wenn ich aber hier ins Wiki einen neuen Artikel stellen wuerde, kaeme die Abfrage
genau fuer den neuen, halbfertigen Artikel, darauf koennte man schon reinfallen.
Wenn man keine eigenen Bilder ins Wiki stellen kann, geht der Trick dort nicht.

Eigentlich moechte ich es probieren, (es geht wirklich einfach, auch ohne fertiges script)
aber wie hindert man die Leute, da wirklich ein echtes Password einzugeben :?:
Beware of programmers who carry screwdrivers.

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 08:23:27

indem man es gleich groß darüber schreibt, dass es ein Test ist. Der Test wäre es wert. Oder sich vorher mit bestimmten Leuten via PN absprechen, die dann ein falsches Passwort eingeben und du es testweise entzifferst. Ich mache meinerseits mit und gäbe dir ein Passwort zum Knacken :wink:

Morgen soll ich die hakin9 als Kopie bekommen, sie ist mir zur Zeit viel zu teuer zum Selbstkauf, dort wäre ein Script zum Passwortklau drin. Anleitung zum Handeln würde ich sowas nennen, wenn das so wäre oder vielleicht nennt man das dann sogar Beihilfe.

Der Trick mit dem Avatar dürfte doch m.E. nur möglich sein, wenn der Avatar direkt von deiner Festplatte aus angezeigt wird, oder? Hier sind die Bildchen doch auf dem Debianforum-Server hochgeladen worden. eine Verbindung zum Urheber-Computer besteht doch nicht mehr?
Oder nicht? Bin ich da zu blauäugig?
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 02.10.2005 16:23:39

Kennwort-Pharming Demo
KEINE ECHTEN KENNWORTE EINGEBEN!

Also gut, ihr habt es so gewollt :) Der Trick braucht ein Forum, in das jeder eigene
Bilder einfuegen kann. Hier geht's mit dem Avatar wohl echt nicht, weil man das Bild
vorher raufladen muss. Aber hier im Text geht's und hat noch den Vorteil, dass man auf
eine Kennwort-Abfrage mitten im Beitrag nicht ganz so leicht reinfaellt. Damit jeder gleich
sieht, dass das Passwort wirklich lesbar wird, erzeugt mein httpd daraus ein "pw.jpeg"
und liefert das aus:

Link zum HTTP-AUTH geschuetzten Bild entfernt
-Flo (godsmacker)


Weil ich keinen root-server hab', funktioniert das nur, solange meine DSL-IP noch stimmt.
Nach dem 03.10.2005 werd' ich die wohl nicht mehr updaten - wenn der Beitrag bis dahin
nicht sowieso geloescht ist ;)[/b]
Beware of programmers who carry screwdrivers.

Benutzeravatar
eagle
Beiträge: 2282
Registriert: 05.11.2002 11:20:53
Wohnort: Berlin

Beitrag von eagle » 02.10.2005 16:26:36

peterschubert hat geschrieben:Der Trick mit dem Avatar dürfte doch m.E. nur möglich sein, wenn der Avatar direkt von deiner Festplatte aus angezeigt wird, oder?
Das haben dem Artikel auch so entnommen.

eagle
"I love deadlines. I love the whooshing sound they make as they fly by." -- Douglas Adams

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 16:27:10

und was muss ich da jetzt machen, ein Bild von meiner WebSite-Adresse aus einbinden? Und dann fragt er mich nach dem Passwort?
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 02.10.2005 16:30:54

Und wo muß ich jetzt klicken, um das zu testen?
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 02.10.2005 16:31:56

Schau's dir nochmal an, wenn ich jetzt die Passwort-Abfrage wirklich einschalte.
Beware of programmers who carry screwdrivers.

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 16:36:30

so und konntest du jetzt lesen, was ich eingegeben habe?
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 02.10.2005 16:39:18

Ich konnte meinen Text jetzt in dem Beitrag von cosmac lesen
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 16:48:41

wo im Beitrag ??? Gleich während der Passworteingabe ?
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 16:55:36

das jpeg ist doch weg, nichts mit Passwort angucken
Schade, ich hätte es gerne probiert :cry: :cry: :cry:

Aber ok, zumindest habe ich es begriffen, war eine tolle Vorführung :)
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 02.10.2005 16:59:54

Na gut, irgendein ein Fehler wird schon noch drin sein, ist ja nur eine Demo :)
Wenn man "abbrechen" klickt, gibt es kein Bild zu sehen, aber mit Benutzer
und Kennwort geht's auch nicht :?:

Ein Zugangsdaten hab' ich jedenfalls schon;)
Liffi:blubb
blabla:babalu
fridolin:achichweissnicht
hans:müller
ich würde hier:niemals ein PW eingeben
test:test
Beware of programmers who carry screwdrivers.

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 02.10.2005 17:00:42

Bei mir hat sich einmal, als ich den Thread öffnete, ein zusätzlisches Fenster mit der PW-Abfrage geöffnet.
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

Benutzeravatar
Snoopy
Beiträge: 4297
Registriert: 17.11.2003 18:26:56
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rh.- Pflz.

Beitrag von Snoopy » 02.10.2005 17:02:10

Manfred hat geschrieben:Bei mir hat sich einmal, als ich den Thread öffnete, ein zusätzlisches Fenster mit der PW-Abfrage geöffnet.
Bis ich es den Admins gemeldet habe zwecks Abstellung....

Benutzeravatar
godsmacker
Beiträge: 902
Registriert: 16.03.2003 21:50:26
Lizenz eigener Beiträge: Artistic Lizenz
Wohnort: Chemnitz
Kontaktdaten:

Beitrag von godsmacker » 02.10.2005 17:03:36

Hallo,

das oben genannte Beispiel war zwar deutlich als fake gekennzeichnet, ich habe es aber dennoch entfernt, da es bereits beim aufrufen der Seite nach Authentifikation und der unbefangene Benutzer eventuell nicht weiss was er davonhalten soll, bevor er den thread nicht komplett lesen konnte.

Als Beispiel kann man die vom Autoren des Artikels im Linux-Magazin zur Verfuegung gestellte Seite auch verwenden: http://people.debian.org/~nomeata/xsa-sample.html

-Flo

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 02.10.2005 17:05:11

@peterschubert:
Das ist wieder typisch, alle Tests o.k., bei Test-Benutzern funktionierts, nur
beim Endkunden ist irgendwas anders ;) Was hast denn du fuer einen Browser,
hat der vielleicht schon die neueste Sicherheitsausstattung gegen solche Angriffe?
Beware of programmers who carry screwdrivers.

cosmac
Beiträge: 4579
Registriert: 28.03.2005 22:24:30

Beitrag von cosmac » 02.10.2005 17:10:43

@godsmacker:

Ja, besser ist das. Entschuldigung und danke fuer die Muehe.
Ich hab den halben Sonntag ueberlegt, ob ich es wirklich machen soll.
Aber eine Demo in einem echten Forum ist halt doch was anderes
als eine extra eingerichtete Demo-Seite...
Beware of programmers who carry screwdrivers.

Benutzeravatar
berlinerbaer
Beiträge: 3339
Registriert: 28.04.2003 01:29:55
Wohnort: Sachsen, Krabatregion

Beitrag von berlinerbaer » 02.10.2005 17:11:03

der Laptop (Konqueror) wollte nicht so, aber auf dem Großen (Mozilla) ging das einwandfrei. Ich bin fasziniert, so anschaulich habe ich das noch nie vorgeführt gekriegt

Bild


Das war mal Handfestes.

Die Admins sind richtige Spielverderber :lol:
Gruß
vom Bären

Endlich in Rente! Nur weg aus dem Irrenhaus.

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 02.10.2005 17:19:12

Snoopy hat geschrieben:
Manfred hat geschrieben:Bei mir hat sich einmal, als ich den Thread öffnete, ein zusätzlisches Fenster mit der PW-Abfrage geöffnet.
Bis ich es den Admins gemeldet habe zwecks Abstellung....
Spielverderber.

Es war ganz klar als TEST gekennzeichnet.
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

charno
Beiträge: 636
Registriert: 28.06.2004 20:24:34

Beitrag von charno » 02.10.2005 17:19:50

es gibt auch foren, wo man die avas direkt von fremden Servern einbinden kann. Alternativ aknn man das auch in der Signatur einbauen.

MfG
Christof[/img]
"Wer sich nicht bewegt, spürt seine Fesseln nicht." - Rosa Luxemburg

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 02.10.2005 17:22:31

cosmac hat geschrieben:@godsmacker:

Ja, besser ist das. Entschuldigung und danke fuer die Muehe.
Ich hab den halben Sonntag ueberlegt, ob ich es wirklich machen soll.
Aber eine Demo in einem echten Forum ist halt doch was anderes
als eine extra eingerichtete Demo-Seite...
Ich fands gut.

Man hat mal gesehen, wie einfach das eigentlich ist.
ich würde hier:niemals ein PW eingeben
Ist übrigens von mir.
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

Antworten