<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>mein gott und meine welt</title>
	<atom:link href="http://meingottundmeinewelt.de/feed/" rel="self" type="application/rss+xml" />
	<link>http://meingottundmeinewelt.de</link>
	<description>nichts für leute die aus ihren dogmen nicht ausbrechen können</description>
	<lastBuildDate>Tue, 14 May 2013 09:41:12 +0000</lastBuildDate>
	<language>de-DE</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Blogeinschlag: &#8220;wof&#252;r wird havij genutzt&#8221;</title>
		<link>http://meingottundmeinewelt.de/2013/05/14/blogeinschlag-wofur-wird-havij-genutzt/</link>
		<comments>http://meingottundmeinewelt.de/2013/05/14/blogeinschlag-wofur-wird-havij-genutzt/#comments</comments>
		<pubDate>Tue, 14 May 2013 09:37:40 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[so Leute]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7797</guid>
		<description><![CDATA[Ich finde es immer wieder interessant zu sehen, &#252;ber welche Suchbegriffe jemand in meinen Blog stolpert. :O) Gestern 14:20 Uhr: &#8220;wof&#252;r wird havij genutzt&#8221; 28 Minuten Internetrecherche f&#252;hrte &#8220;es&#8221; (ich gender nicht &#60;g&#62;) wieder zu mir. 14:48 Uhr: &#8220;wof&#252;r wird das havji tool genutzt&#8221; &#8220;es&#8221; hat wohl irgendwo gelesen, dass man E-Mail-Accounts per Havij gehackt [...]]]></description>
				<content:encoded><![CDATA[<p>Ich finde es immer wieder interessant zu sehen, &#252;ber welche Suchbegriffe jemand in meinen Blog stolpert. :O)<br />
<br style="clear:both" /></p>
<p>Gestern<br />
14:20 Uhr: &#8220;<em>wof&#252;r wird havij genutzt</em>&#8221;<br />
28 Minuten Internetrecherche f&#252;hrte &#8220;es&#8221; (ich gender nicht &lt;g&gt;) wieder zu mir.<br />
14:48 Uhr: &#8220;<em>wof&#252;r wird das havji tool genutzt</em>&#8221;</p>
<p>&#8220;es&#8221; hat wohl irgendwo gelesen, dass man E-Mail-Accounts per Havij gehackt h&#228;tte.<br />
15:06 Uhr: &#8220;<em>kann ich f&#252;r eine bestimmte email adresse das passwort mit havji rausbekommen</em>&#8221;<br />
Schnucki, glaub nicht alles was in diesem Internetz steht. :O)</p>
<p>Erst einmal <strike>Schularbeiten erledigen</strike> irgendwo rumh&#228;ngen und dann weiter.<br />
17:13 Uhr: &#8220;<em>meine@hotmail.de passwort knacken mit havij</em>&#8221;</p>
<p>Etwas mehr als eine Stunde sp&#228;ter kommt &#8220;es&#8221; noch einmal.<br />
18:15 Uhr: &#8220;<em>hack hotmail account with havij</em>&#8221;</p>
<p>Um 21:24 Uhr war &#8220;es&#8221; noch immer nicht im Bett! ;O)<br />
&#8220;<a target="_blank" href="http://toolbase.me/board/topic/522-havij-v117-pro/#entry2595" >kann ich damit eigentlich auch nur eine e mail adresse angeben??</a>&#8221; (toolbase.me)<br />
Ich wei&#223; es nat&#252;rlich nicht genau, aber dass jemand diese dumme Frage am gleichen Tag in einem Forum stellt, l&#228;sst mich vermuten, dass &#8220;es&#8221; das selbe ist.</p>
<p>Ja, es ist eine dumme Frage, weil &#8220;es&#8221; nicht bereit ist zu lernen. &#8220;es&#8221; will das (&lt;g&gt;) gro&#223;e Hacker sein ohne die Grundlagen zu lernen.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/05/14/blogeinschlag-wofur-wird-havij-genutzt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nervige SSL-Warnung vom Firefox deaktivieren</title>
		<link>http://meingottundmeinewelt.de/2013/05/11/nervige-ssl-warnung-vom-firefox-deaktivieren/</link>
		<comments>http://meingottundmeinewelt.de/2013/05/11/nervige-ssl-warnung-vom-firefox-deaktivieren/#comments</comments>
		<pubDate>Sat, 11 May 2013 16:16:14 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7784</guid>
		<description><![CDATA[Der FF kann so richtig nerven und wird zum FFF (Fucking Firefox). Wenn ich eine Seite z.B. mit Burp teste, dann wird mir immer diese &#8220;Dieser Verbindung wird nicht vertraut&#8221;-Fehlermeldung angezeigt, was so richtig nervt, weil man sie nicht deaktivieren kann. Dreimal muss ich klicken um diesen Unsinn zu beenden. Der 2te Klick ist nicht [...]]]></description>
				<content:encoded><![CDATA[<p>Der FF kann so richtig nerven und wird zum FFF (Fucking Firefox).<br />
<img src="../../../../../../wp-content/images/fff-ssl-1.png" alt="fff ssl 1" /></p>
<p>Wenn ich eine Seite z.B. mit Burp teste, dann wird mir immer diese &#8220;Dieser Verbindung wird nicht vertraut&#8221;-Fehlermeldung angezeigt, was so richtig nervt, weil man sie nicht deaktivieren kann. Dreimal muss ich klicken um diesen Unsinn zu beenden. Der 2te Klick ist nicht wirklich erforderlich, das Auslassen des Klicks w&#252;rde die Liste der Server im Zertifikat-Manager aber unn&#246;tig aufbl&#228;hen, da nach dem Schlie&#223;en des Browsers und dem erneutem Aufruf der Seite inkl. Burp, wieder diese Fehlermeldung kommt. Auch beim Test diverser IP-Adressen im Browser, um zu sehen ob eine Weiterleitung auf die Domain folgt oder eine sonstige Fehlermeldung, nervt der FFF, weil die Zertifikate nat&#252;rlich nicht f&#252;r die IP ausgestellt wurden.</p>
<p>Immer wieder habe ich nach einer L&#246;sung gesucht, wie man diesen SSL-NervSackDrecksScheiss im FFF abschalten kann. Endlich bin ich mit <a target="_blank" href="https://addons.mozilla.org/de/firefox/addon/skip-cert-error/" >Skip Cert Error</a> (addons.mozilla.org) f&#252;ndig geworden, welches zwar auch eine Warnung anzeigt, aber eine Best&#228;tigen ist nicht erforderlich.</p>
<p><img src="../../../../../../wp-content/images/fff-ssl-2.png" alt="fff ssl 2" /></p>
<p>Ich w&#252;rde zwar sagen, dass dieses Add-On nicht f&#252;r den Otto-Normal-Surfer geeignet ist, aber da eh kaum jemand auf Zertifikate schaut, schenk ich mir den Hinweis. ;O)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/05/11/nervige-ssl-warnung-vom-firefox-deaktivieren/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bundesrechnungshof mahnt die Zertifizierung der AusweisApp an</title>
		<link>http://meingottundmeinewelt.de/2013/04/24/bundesrechnungshof-mahnt-die-zertifizierung-der-ausweisapp-an/</link>
		<comments>http://meingottundmeinewelt.de/2013/04/24/bundesrechnungshof-mahnt-die-zertifizierung-der-ausweisapp-an/#comments</comments>
		<pubDate>Wed, 24 Apr 2013 07:47:56 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7743</guid>
		<description><![CDATA[&#8230;weil, entgegen der landl&#228;ufigen Meinung, dies noch immer nicht, nach immerhin 2&#189; Jahren, vom BSI durchgef&#252;hrt wurde. Wer diesen Dreck mal probehalber installiert hat, der wei&#223; warum sich das BSI so str&#228;ubt. Wenn sie ehrlich w&#228;ren, dann m&#252;ssten sie dem BMI sagen: &#8220;Sorry, aber die 4,2 Mio. Euro waren Lehrgeld und wir fangen noch einmal [...]]]></description>
				<content:encoded><![CDATA[<p>&#8230;weil, entgegen der landl&#228;ufigen Meinung, dies noch immer nicht, nach immerhin 2&frac12; Jahren, vom BSI durchgef&#252;hrt wurde. Wer diesen Dreck mal probehalber installiert hat, der wei&#223; warum sich das BSI so str&#228;ubt. Wenn sie ehrlich w&#228;ren, dann m&#252;ssten sie dem BMI sagen: &#8220;Sorry, aber die 4,2 Mio. Euro waren Lehrgeld und wir fangen noch einmal von vorne an.&#8221; Aber hier geht es um Politik und nicht um Ehrlichkeit und auch nicht um Vernunft.</p>
<p>&#8220;<a target="_blank" href="http://www.bundesrechnungshof.de/de/veroeffentlichungen/bemerkungen-jahresberichte/2012-weitere-pruefungsergebnisse/einzelplanbezogene-pruefungsergebnisse/bundesministerium-des-innern/2012-bemerkungen-weitere-pruefungsergebnisse-nr-01-fragen-zur-softwaresicherheit-beim-neuen-elektronischen-personalausweis-seit-jahren-ungeklaert" >2012 Bemerkungen &#8211; Weitere Pr&#252;fungsergebnisse Nr. 01 &#8220;Fragen zur Softwaresicherheit beim neuen elektronischen Personalausweis seit Jahren ungekl&#228;rt&#8221;</a>&#8221; (bundesrechnungshof.de)</p>
<p>Die Langfassung (nur 4&frac12; Seiten), also das PDF, sollte man gelesen haben.</p>
<p>Aus dem PDF:</p>
<blockquote><p>Die Deutsche Rentenversicherung bietet auf ihrer Homepage den Versicherten den Zugang zu ihren Versicherungsdaten bereits &#252;ber den elektronischen Identit&#228;tsnachweis an und verweist dabei auf die vom Bundesamt „zertifizierte AusweisApp“.</p>
<p>1.2<br />
Der Bundesrechnungshof hat beanstandet, dass das Bundesamt den Ausweisinhabern entgegen der Personalausweisverordnung keine zertifizierte Software f&#252;r den elektronischen Identit&#228;tsnachweis zur Verf&#252;gung gestellt hat.
</p></blockquote>
<p>Und hier der Absatz von der Rentenversicherung:<br />
&#8220;<a target="_blank" href="http://www.deutsche-rentenversicherung.de/Allgemein/de/Inhalt/5_Services/02_online_dienste/technische_voraussetzungen.html#doc186866bodyText8" >Technische Voraussetzungen f&#252;r die Nutzung der Online-Dienste</a>&#8221; (deutsche-rentenversicherung.de)</p>
<blockquote><p>Welche Software ist erforderlich?</p>
<p>Die AusweisApp &#252;bernimmt f&#252;r die B&#252;rgerinnen und B&#252;rger die Kommunikation zwischen Personalausweis und dem eID-Server. Die Software muss auf dem Computer der Nutzer immer in der aktuellen Version installiert sein. Die vom Bundesamt f&#252;r Sicherheit in der Informationstechnik (BSI) zertifizierte AusweisApp wird den B&#252;gerinnen und B&#252;rger kostenfrei zur Verf&#252;gung gestellt und kann dort unter Ausweisapp heruntergeladen werden.</p></blockquote>
<p>Das die Rentenversicherung da etwas schwindelt, evtl. auch nur aus Unwissenheit, fiel Heise nicht auf, zumindest wurde es dort nicht erw&#228;hnt: &#8220;<a target="_blank" href="http://heise.de/-1848234" >Rechnungshof r&#252;gt BSI f&#252;r AusweisApp-Schlamperei</a>&#8221; (heise.de) Da hat Heise geschlampt. ;O)<br />
<br style="clear:both" /><br />
Weiter aus dem PDF:</p>
<blockquote><p>In einer weiteren Stellungnahme im Januar 2013 hat das Bundesinnenministerium die Auffassung vertreten, von der Pflicht zur Zertifizierung nach der Personalausweisverordnung k&#246;nne bei Vorliegen besonderer atypischer F&#228;lle abgewichen werden. Die AusweisApp sei ein solcher atypischer Fall. Eine Zertifizierung sei nicht mehr n&#246;tig, da das Bundesamt bereits bei der Entwicklung alle Kriterien f&#252;r eine Zertifizierung ber&#252;cksichtigt, &#252;berpr&#252;ft und &#252;berwacht habe. Es ergebe keinen Sinn, wenn der Hersteller, in diesem Fall das Bundesamt, sein selbst erstelltes Produkt anschlie&#223;end zertifiziere.</p></blockquote>
<p>Was das BMI da erz&#228;hlt ist nat&#252;rlich falsch. Die AusweisApp wurde nicht vom BSI verbrochen. Am 12. August 2010 meldete OpenLimit unter &#8220;<a target="_blank" href="https://www.openlimit.com/de/ueber-openlimit/presse/news/2010/neue-version-der-ausweisapp-ausgeliefert.html" >Neue Version der AusweisApp ausgeliefert</a>&#8221; (openlimit.com) folgendes:</p>
<blockquote><p><strong>Anwendungssoftware f&#252;r den neuen Personalausweis erf&#252;llt h&#246;chste Anspr&#252;che an Barrierefreiheit</strong></p>
<p>Am vergangenen Dienstag hat OpenLimit die Testversion 4 der AusweisApp dem Bundeministerium des Inneren (BMI) zur Verf&#252;gung gestellt. Die neue Version der Anwendungssoftware f&#252;r den neuen Personalausweis steht ab sofort den rund 200 Unternehmen und Beh&#246;rden bereit, die den Ausweis im Rahmen eines Anwendungstest ausprobieren.</p></blockquote>
<p>Liebes BMI: Bundesamt f&#252;r Sicherheit in der Informationstechnik != OpenLimit</p>
<p>Aber naja, das BMI steht bekanntlich mit IT und Computerzeugs etwas auf Kriegsfu&#223;, siehe: &#8220;<a target="_blank" href="http://heise.de/-1804859" >Gel&#246;schte E-Mail: Postf&#228;cher im Innenministerium angeblich nur 9 MByte gro&#223;</a>&#8221; (heise.de)</p>
<p>Der Testballon &#8220;DE-Mail per Gesetz f&#252;r sicher erkl&#228;ren&#8221; ist ja wunderbar aufgestiegen, also wird wohl bald der atypische Fall auch gesetzlich als &#8220;zertifiziert&#8221; festgeschrieben und das BSI ist aus dem Schneider.<br />
<br style="clear:both" /><br />
Diese gesetzlich verordnete Unsicherheit f&#252;hrt nat&#252;rlich auch zur Unsicherheit der B&#252;rger und deren Verunsicherung und Skepsis gegen&#252;ber der Technik. Wer halbwegs bei Verstand ist, wird weder die DE-Mail noch den nPA und die AusweisApp nutzen. Es ist zu bef&#252;rchten, dass irgendwann auch die Nutzung von DE-Mail, nPA und AusweisApp per Gesetz erzwungen wird, genauso wie bereits jetzt die Umsatzsteuervoranmeldung per Elster und Java (!).</p>
<p>Ich bin mir noch nicht sicher, ob es grenzenlose Dummheit der Politiker ist oder ob es einfach Boshaftigkeit ist, so nach dem Motto: &#8220;Ich sitze an den Hebeln der Macht, also kann ich jeden Schwachsinn durchdr&#252;cken &mdash; und der Souver&#228;n (kicher) kann nichts dagegen unternehmen!&#8221;</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/04/24/bundesrechnungshof-mahnt-die-zertifizierung-der-ausweisapp-an/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hashcracken mit Hashcat</title>
		<link>http://meingottundmeinewelt.de/2013/04/02/hashcracken-mit-hashcat/</link>
		<comments>http://meingottundmeinewelt.de/2013/04/02/hashcracken-mit-hashcat/#comments</comments>
		<pubDate>Tue, 02 Apr 2013 18:07:16 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Software]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7676</guid>
		<description><![CDATA[&#8220;Rekorde im Passwort-Knacken durch Riesen-GPU-Cluster&#8221; (heise.de) Jeremi Gosney pr&#228;sentierte (PDF-Datei) auf der Konferenz Passwords^12 seinen GPU-Cluster, mit dem es ihm gelang, 180 Milliarden MD5-Hashes pro Sekunde zu pr&#252;fen. Mit den &#8220;180 Milliarden MD5-Hashes pro Sekunde&#8221; und hashcat (hashcat.net) habe ich mich noch einmal besch&#228;ftigt. Brute-Force Das MD5-Rechenmonster braucht f&#252;r das Finden eines 10 Zeichen langen [...]]]></description>
				<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://heise.de/-1762654" >Rekorde im Passwort-Knacken durch Riesen-GPU-Cluster</a>&#8221; (heise.de)</p>
<blockquote><p>Jeremi Gosney pr&#228;sentierte (PDF-Datei) auf der Konferenz Passwords^12 seinen GPU-Cluster, mit dem es ihm gelang, 180 Milliarden MD5-Hashes pro Sekunde zu pr&#252;fen.</p></blockquote>
<p>Mit den &#8220;180 Milliarden MD5-Hashes pro Sekunde&#8221; und <a target="_blank" href="http://hashcat.net/" >hashcat</a> (hashcat.net) habe ich mich noch einmal besch&#228;ftigt.<br />
<br style="clear:both" /></p>
<h2>Brute-Force</h2>
<p>Das MD5-Rechenmonster braucht f&#252;r das Finden eines 10 Zeichen langen Passwortes, welches nur aus Ziffern besteht, maximal 0,06 Sekunden. Werden zus&#228;tzlich auch Kleinbuchstaben ohne Sonderzeichen verwendet, dann wird nach maximal etwas mehr als 5&frac12; Stunden das Passwort gefunden. Und wenn auch Gro&#223;buchstaben verwendet werden, dann braucht das Rechenmonster rund 54 Tage um f&#252;ndig zu werden.</p>
<p>10 Zeichen lang:<br />
0-9 =&gt; 10 Milliarden Kombinationen =&gt; 0,06 Sekunden<br />
0-9, a-z =&gt; 3,656 Billiarden Kombinationen =&gt; 5&frac12; Stunden<br />
0-9, a-z, A-Z =&gt; 839,3 Billiarden Kombinationen =&gt; 54 Tage</p>
<p>Mit der brachialen Gewalt des GPU-Clusters findet man <strong>jedes</strong> Passwort, was aber bei einem 16 Zeichen langen Passwort (0-9, a-z, A-Z) schon mal 8,4 Mrd. Jahre dauern kann. (Alter des Universums: ca. 13,75 Mrd. Jahre)</p>
<p>Ich habe mein &#196;pfelchen, welches nicht zum MD5-Cracken geeignet ist, die folgenden Hashes pr&#252;fen lassen:<br />
<code>915af6ed1576fe6451804c1b8775a17a</code> =&gt; 1 Minute<br />
<code>e5837b7157a59330e33f8e1b511508af</code> =&gt; 5 Minuten<br />
<code>27bf0ad90179b423b7ec895f1b7d8055</code> =&gt; 8 Minuten 30 Sekunden<br />
<code>2a40307b6727b06ece288066004f32d6</code> =&gt; 15 Minuten</p>
<p>Die Zeiten sind eher peinlich, auch weil ich hashcat nur unter Windows 7 (Parallels) laufen lie&#223;, was nur die CPU nutzt und keine Grafikkarte deren GPU eine deutliche Geschwindigkeitserh&#246;hung bringen w&#252;rde. Aber rein zum testen von hashcat war dies trotzdem interessant. Nur durch schummeln, wobei ich hashcat die L&#228;nge des zu findenden Passworts und deren Zeichenbereich (Ziffern, Buchstaben und Sonderzeichen) vorgesagt habe, konnten die noch annehmbaren Zeiten erreicht werden. Da ich also per Brute-Force (noch &lt;g&gt;) nicht wirklich sinnvoll weiter komme, habe ich mir W&#246;rterlisten angeschaut.<br />
<br style="clear:both" /></p>
<h2>W&#246;rterbuchangriff</h2>
<p>Wer keine 8 Mrd. Jahre Zeit hat oder wo das Passwort doch l&#228;nger ist oder auch Sonderzeichen beinhaltet, da helfen Listen von W&#246;rtern bzw. Passw&#246;rtern, mit denen man hashcat f&#252;ttert. <code>z71&amp;+NkRKIF3J9</code> sieht als Passwort gar nicht so schlecht aus, da es aber in einer der vielen Liste zu finden ist, ist es als Passwort verbrannt und unbrauchbar. Woher die Passw&#246;rter in den Listen stammen wei&#223; ich nicht, ich nehme an, sie wurden mit Keyloggern gewonnen. Bei der Auswahl einer thematischen Liste passend zur Website, kann die Quote der gefundenen Passworte deutlich erh&#246;ht werden.<br />
<br style="clear:both" /><br />
Mein kleiner Ausflug in den Bereich der Hashcracker zeigte mir sehr deutlich, dass meine pers&#246;nlich Passwortrichtlinie nicht nur meine paranoiden Wahnvorstellungen bedient. Sofern die Registrierung auf einer Website es zul&#228;sst, sieht ein Passwort von mir wie folgt aus:</p>
<p><code>@p8?H[^;4t&#038;W2(.f&lt;2)Uxyc{&gt;N%wn]9+643mhD#}*T7Qe:8/kV</code></p>
<p>Zum knacken des MD5-Hashs von diesem Passwort w&#252;rde das GPU-Rechenmonster ca. 5,21E+77 Jahre ben&#246;tigen. :O)</p>
<p>Solche Passworte fallen aus dem &#8220;Strong Password Generator&#8221; von <a target="_blank" href="https://agilebits.com/onepassword" >1Password</a> (agilebits.com) raus.</p>
<p>(ich kann nur hoffen, dass der zufallsmechanismus von 1password gut ist. &lt;g&gt;)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/04/02/hashcracken-mit-hashcat/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Hashverbot</title>
		<link>http://meingottundmeinewelt.de/2013/03/31/hashverbot/</link>
		<comments>http://meingottundmeinewelt.de/2013/03/31/hashverbot/#comments</comments>
		<pubDate>Sun, 31 Mar 2013 09:42:26 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Politik]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7649</guid>
		<description><![CDATA[&#8220;Datensch&#252;tzer Schaar: Pl&#228;ne zur Abwehr von Cyber-Angriffen bedenklich&#8221; (heise.de) Der Datensch&#252;tzer Peter Schaar sieht die Gesetzespl&#228;ne zum besseren Schutz vor Cyber-Angriffen skeptisch. &#8220;Grunds&#228;tzlich habe ich nichts dagegen, wenn Unternehmen und staatliche Stellen mehr f&#252;r die IT-Sicherheit tun. Aber das darf nicht zulasten des Datenschutzes gehen&#8221; (&#8230;) Mit dem geplanten IT-Sicherheitsgesetz will die Bundesregierung besonders gef&#228;hrdete [...]]]></description>
				<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://heise.de/-1832914" >Datensch&#252;tzer Schaar: Pl&#228;ne zur Abwehr von Cyber-Angriffen bedenklich</a>&#8221; (heise.de)</p>
<blockquote><p>Der Datensch&#252;tzer Peter Schaar sieht die Gesetzespl&#228;ne zum besseren Schutz vor Cyber-Angriffen skeptisch. &#8220;Grunds&#228;tzlich habe ich nichts dagegen, wenn Unternehmen und staatliche Stellen mehr f&#252;r die IT-Sicherheit tun. Aber das darf nicht zulasten des Datenschutzes gehen&#8221;<br />
(&#8230;)<br />
Mit dem geplanten IT-Sicherheitsgesetz will die Bundesregierung besonders gef&#228;hrdete Infrastrukturen wie Energie- oder Telekommunikationsnetze besser vor Hacker-Angriffen sch&#252;tzen.</p></blockquote>
<p>Ein Meldegesetz wird genau so viel zur IT-Sicherheit beitragen, wie die qua Gesetz bescheinigte Sicherheit der DE-Mail, siehe dazu: &#8220;<a target="_blank" href="http://heise.de/-1826913" >De-Mail: Uneinigkeit &#252;ber Eignung f&#252;rs E-Government</a>&#8221; (heise.de)</p>
<blockquote><p>Der oberste Datensch&#252;tzer beklagte, beim Kampf gegen Cyber-Angriffe zeige sich &#8220;ein gewisser Aktionismus&#8221;.</p></blockquote>
<p>Ich w&#252;rde es wilden Aktionismus nennen, gegen etwas, was man nicht versteht. Das die Verantwortlichen nichts verstehen sah man sehr gut an &#8220;<a target="_blank" href="http://heise.de/-215637" >Kinderporno-Sperren: Regierung erw&#228;gt Echtzeit&#252;berwachung der Stoppschild-Zugriffe</a>&#8221; (heise.de) Und zuletzt an dem Schenkelklopfer: &#8220;<a target="_blank" href="http://heise.de/-1806607" >Falsche Angaben zu E-Mail-Postf&#228;chern: Innenstaatssekret&#228;r muss sich entschuldigen</a>&#8221; (heise.de) Nun kommt noch &#8220;<a target="_blank" href="http://heise.de/-1827846" >Bundestag regelt Zugriff auf IP-Adressen und Passw&#246;rter neu</a>&#8221; (heise.de) Was wollen die Sesselfurzer in Berlin tun, wenn sie bemerken, dass Passworte nicht im Klartext zur Auslieferung vorliegen? Ein Hashverbot?</p>
<p>&lt;einschub&gt;<br />
Auf der Suche nach dem Originaltext vom Bundesbeauftragten Schaar stie&#223; ich auf eine <a href="../../../../../../wp-content/images/bfdi_de-dau-1.png" rel="lightbox" title="bfdi.de: Chrome">wei&#223;e Seite</a> unter <a href="http://bfdi.de/"  target="_blank">http://bfdi.de/</a>. Erst wenn man sich den <a href="../../../../../../wp-content/images/bfdi_de-dau-2.png" rel="lightbox" title="bfdi.de: Chrome, HTML-Quellcode">HTML-Quellcode</a> anschaut, ahnt man wo das Problem liegt. Nur der <a href="../../../../../../wp-content/images/bfdi_de-dau-3.png" rel="lightbox" title="bfdi.de: Opera">Opera</a> und der <a href="../../../../../../wp-content/images/bfdi_de-dau-4.png" rel="lightbox" title="bfdi.de: Internet Explorer">Internet Explorer</a> zeigen dem Besucher an, wie er die Seite des Bundesbeauftragten f&#252;r den Datenschutz und die Informationsfreiheit trotzdem besuchen kann.</p>
<p>Eine Website komplett in einem Frame laden, dies war in &#8217;90ern des letzten Jahrhunderts in Mode &mdash; wahrscheinlich auch dass Jahrhundert, in dem der Webfuzzi die Seite dass letzte mal angeschaut hat. :O)<br />
&lt;/einschub&gt;</p>
<p>Ich erwarte von Politikern zwar nicht, dass sie Hasch von Hash unterscheiden k&#246;nnen, aber ich erwarte doch, dass bei Unwissenheit Fachleute zu Rate gezogen werden und zwar nicht nur immer die Spezialexperten, die genau das wiedergeben, was die Politik h&#246;ren will.</p>
<p>Der politische Wahnsinn f&#252;hrt dazu, dass ich Java nutzen muss, um meine Umsatzsteuervoranmeldung zu erledigen, obwohl ich weiss, dass Java im Browser Evil ist. Und dann kommen noch die Apfelm&#228;nnchen die Java, seit dem letzten Update, im Safari komplett deaktivieren und dies nat&#252;rlich ohne den kleinsten Hinweis zur Abschaltung. Politiker und Apfelm&#228;nnchen in einen Sack und immer drauf schlagen, man trifft nie den falschen!</p>
<p>&#8220;<a target="_blank" href="http://heise.de/-1818631" >Elster: Finanzverwaltung r&#252;ckt von Java ab</a>&#8221; (heise.de)</p>
<blockquote><p>Die in j&#252;ngster Zeit geh&#228;uft auftretenden Sicherheitsprobleme habe man im Jahr 2005 bei der Plattformentscheidung nicht vorhersehen k&#246;nnen, erkl&#228;rte der Sprecher.</p></blockquote>
<p>Wer sich nur ein bisschen mit IT besch&#228;ftigt, der kann dar&#252;ber nat&#252;rlich nur lachen, allerdings bleibt einem dieses im Halse stecken, weil man den Bockmist der Politik ausbaden muss.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/03/31/hashverbot/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Warum MD5 nicht entschl&#252;sselt werden kann</title>
		<link>http://meingottundmeinewelt.de/2013/03/09/warum-md5-nicht-entschlusselt-werden-kann/</link>
		<comments>http://meingottundmeinewelt.de/2013/03/09/warum-md5-nicht-entschlusselt-werden-kann/#comments</comments>
		<pubDate>Sat, 09 Mar 2013 21:00:18 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Korinthenkacker]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7601</guid>
		<description><![CDATA[&#8220;Macht uns das Internet dumm?&#8221; Es sieht leider sehr danach aus! &#8220;Message-Digest Algorithm 5&#8221; (de.wikipedia.org) Message-Digest Algorithm 5 (MD5) ist eine weit verbreitete kryptographische Hashfunktion, die aus einer beliebigen Nachricht einen 128-Bit-Hashwert erzeugt. Wer sich h&#228;ufiger mit MD5 auseinander gesetzt hat, der wird diese beiden Hashes sofort erkennen: md5(123456) => e10adc3949ba59abbe56e057f20f883e md5('password') => 5f4dcc3b5aa765d61d8327deb882cf99 md5('Message-Digest [...]]]></description>
				<content:encoded><![CDATA[<p>&#8220;Macht uns das Internet dumm?&#8221;<br />
<img src="../../../../../../wp-content/images/md5-entschluesseln.png" alt="google: md5 entschl&#252;sseln" /><br />
Es sieht leider sehr danach aus!<br />
<br style="clear:both" /><br />
&#8220;<a target="_blank" href="http://de.wikipedia.org/wiki/Md5" >Message-Digest Algorithm 5</a>&#8221; (de.wikipedia.org)</p>
<blockquote><p>Message-Digest Algorithm 5 (MD5) ist eine weit verbreitete kryptographische Hashfunktion, die aus einer <strong>beliebigen</strong> Nachricht einen <strong>128-Bit</strong>-Hashwert erzeugt.</p></blockquote>
<p><br style="clear:both" /><br />
Wer sich h&#228;ufiger mit MD5 auseinander gesetzt hat, der wird diese beiden Hashes sofort erkennen:<br />
<code>md5(123456) => e10adc3949ba59abbe56e057f20f883e<br />
md5('password') => 5f4dcc3b5aa765d61d8327deb882cf99</code><br />
<br style="clear:both" /><br />
<code>md5('Message-Digest Algorithm 5 (MD5) ist eine weit verbreitete kryptographische Hashfunktion, die aus einer beliebigen Nachricht einen 128-Bit-Hashwert erzeugt.') => 1124bdd495b44b02c17d70f0f57651f8</code></p>
<p>Wie kann nun aus <code>1124bdd495b44b02c17d70f0f57651f8</code> wieder der Text &#8220;entschl&#252;sselt&#8221; werden? Gar nicht! Weil es keine Verschl&#252;sselung ist.<br />
<br style="clear:both" /><br />
Regelm&#228;&#223;ig geht mir die Hutschnur hoch, wenn von MD5 oder SHA-1 als &#8220;Verschl&#252;sselung&#8221; geschrieben wird. Wenn so etwas in BL&#214;D &amp; Co. zu lesen ist, dann wundert mich dies nicht. Leider schreitet die Verbl&#246;dung im Netz voran, weshalb auch in Fachpublikationen zum Thema Computer, der gleiche Bl&#246;dfug zu finden ist.</p>
<p>Nun mag der eine oder der andere meinen, dies w&#228;re nur eine Korinthe und man w&#252;rde ja bei einer Hashfunktion auch von &#8220;Einwegverschl&#252;sselung&#8221; reden &mdash; aber muss man sich denn an den d&#252;mmsten Menschen dieser Welt orientieren? Nein! Muss man nicht!</p>
<p>Genau durch diese Verbl&#246;dung bilden sich so Ausdr&#252;cke wie &#8220;Datendiebstahl&#8221;, den es nicht gibt, da die Daten immer nur kopiert werden. Oder so uns&#228;gliche &#8220;Meinungen&#8221;, dass ein POST-Request vor Cross-Site Scripting sch&#252;tzen w&#252;rde.<br />
<br style="clear:both" /><br />
Um aus einem Hashwert wie <code><span style="color:red">e10adc3949ba59abbe56e057f20f883e</span></code> den Klartext zu gewinnen, m&#252;ssen viele Hashes erzeugt und verglichen werden.</p>
<p><code>md5(1) => c4ca4238a0b923820dcc509a6f75849b<br />
md5(12) => c20ad4d76fe97759aa27a0c99bff6710<br />
md5(123) => 202cb962ac59075b964b07152d234b70<br />
md5(1234) => 81dc9bdb52d04dc20036dbd8313ed055<br />
md5(12345) => 827ccb0eea8a706c4c34a16891f84e7b<br />
md5(<span style="color:red">123456</span>) => <span style="color:red">e10adc3949ba59abbe56e057f20f883e</span><br />
md5(1234567) => fcea920f7412b5da7be0cf42b8c93759<br />
md5(12345678) => 25d55ad283aa400af464c76d713c07ad<br />
md5(123456789) => 25f9e794323b453885f5181f1b624d0b<br />
md5(1234567890) => e807f1fcf82d132f9bb018ca6738a19f</code></p>
<p>Mit der richtigen Hard- und Software geht dies sehr schnell.</p>
<p>&#8220;<a target="_blank" href="http://heise.de/-1762654" >Rekorde im Passwort-Knacken durch Riesen-GPU-Cluster</a>&#8221; (heise.de)</p>
<blockquote><p>Jeremi Gosney pr&#228;sentierte (PDF-Datei) auf der Konferenz Passwords^12 seinen GPU-Cluster, mit dem es ihm gelang, 180 Milliarden MD5-Hashes pro Sekunde zu pr&#252;fen.</p></blockquote>
<p><br style="clear:both" /><br />
Dies ist eine Verschl&#252;sselung, zwar eine sehr einfache Kodierung, aber eine Verschl&#252;sselung:<br />
<code><br />
rot13('MD5 ist eine kryptographische Hashfunktion.') =><br />
ZQ5 vfg rvar xelcgbtencuvfpur Unfushaxgvba.</p>
<p>rot13('ZQ5 vfg rvar xelcgbtencuvfpur Unfushaxgvba.') =><br />
MD5 ist eine kryptographische Hashfunktion.<br />
</code><br />
Siehe dazu:<br />
<a target="_blank" href="http://de.wikipedia.org/wiki/Caesar-Verschl%C3%BCsselung" >Caesar-Verschl&#252;sselung</a> (de.wikipedia.org)<br />
<a target="_blank" href="http://de.wikipedia.org/wiki/Rot13" >ROT13</a> (de.wikipedia.org)</p>
<p><br style="clear:both" /><br />
Macht uns das Internet dumm?<br />
<iframe width="500" height="281" src="http://www.youtube.com/embed/M7HIQQzl1CY" frameborder="0" allowfullscreen></iframe></p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/03/09/warum-md5-nicht-entschlusselt-werden-kann/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>GovData gibt pers&#246;nliche Daten der Benutzer preis</title>
		<link>http://meingottundmeinewelt.de/2013/02/21/govdata-gibt-personliche-daten-der-benutzer-preis/</link>
		<comments>http://meingottundmeinewelt.de/2013/02/21/govdata-gibt-personliche-daten-der-benutzer-preis/#comments</comments>
		<pubDate>Thu, 21 Feb 2013 11:43:12 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Politik]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7570</guid>
		<description><![CDATA[&#8220;Datenportal von Bund und L&#228;ndern geht in den Testbetrieb&#8221; (heise.de) Das seit Ende 2010 geplante Online-Portal GovData f&#252;r offene Verwaltungsdaten von Bund, L&#228;ndern und Kommunen soll am heutigen Dienstag in einen einj&#228;hrigen Testbetrieb gehen. Dies best&#228;tigte Ina Schieferdecker, technische Projektleiterin am Fraunhofer-Institut f&#252;r Offene Kommunikationssysteme (FOKUS), gegen&#252;ber heise online. Die Registrierung und das Login erfolgen [...]]]></description>
				<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://heise.de/-1806006" >Datenportal von Bund und L&#228;ndern geht in den Testbetrieb</a>&#8221; (heise.de)</p>
<blockquote><p>Das seit Ende 2010 geplante Online-Portal GovData f&#252;r offene Verwaltungsdaten von Bund, L&#228;ndern und Kommunen soll am heutigen Dienstag in einen einj&#228;hrigen Testbetrieb gehen. Dies best&#228;tigte Ina Schieferdecker, technische Projektleiterin am Fraunhofer-Institut f&#252;r Offene Kommunikationssysteme (FOKUS), gegen&#252;ber heise online.</p></blockquote>
<p>Die Registrierung und das Login erfolgen nat&#252;rlich (!) unverschl&#252;sselt, deswegen braucht der Session-Cookie auch den Cookie-Flag secure nicht, aber dies nur der Vollst&#228;ndigkeit halber. Viel interessanter finde ich, dass die <a href="../../../../../../wp-content/images/govdata_de.png" rel="lightbox" title="govdata.de: E-Mail-Adresse sowie Vor- und Nachname der registrierten Benutzer">E-Mail-Adresse sowie Vor- und Nachname der registrierten Benutzer</a> &#246;ffentlich zug&#228;nglich sind.</p>
<p>Ob Phisher diese Daten nutzen w&#252;rden? &#8220;Bitte geben Sie uns Ihre Bankverbindung, dann gibt es f&#252;r Ihre Registrierung ein Dankesch&#246;n in Form von 10 Euro.&#8221;</p>
<p>Auf jeden Fall ist es bezeichnend wie staatliche Stellen mit unseren Daten umgehen, es passt auch gut zu dem was Herr Maurer gestern sagte.</p>
<p>&#8220;<a target="_blank" href="http://heise.de/-1806851" >Polizeikongress: Wer ins Internet geht, verl&#228;sst die Privatheit</a>&#8221; (heise.de)</p>
<blockquote><p>&#8220;Wer im Internet ist, hat die Privatheit verlassen.&#8221;</p></blockquote>
<p><br style="clear:both" /><br />
Update: 25.02.2013 &#8211; 18:38 Uhr</p>
<p>Nun hat der Session-Cookie den Flag secure spendiert bekommen und die Seite l&#228;uft nur noch per https. Das Datenleck wurde auch geschlossen. Die Suchfunktion, &#252;ber die ich das Leck fand, funktioniert zwar noch, diese findet aber keine Benutzer mehr.</p>
<p>Es geht doch! Warum muss ich erst nerven, bevor gehandelt wird?</p>
<p>Eine Liste aller Dokumente, auch der noch auf &#8220;Entwurf&#8221; stehenden, w&#252;rde ich nicht &#246;ffentlich machen wollen &mdash; ich sag nur <code>ID 15</code>. Im Moment sind in der Liste nur 20 Dokumente zu finden, aber mit der Zeit wird es auch mal welche geben, die man ungern &#246;ffentlich sehen m&#246;chte.</p>
<p>Wer Liferay nutzt, der muss mit weiteren Peinlichkeiten rechnen! ;O)<br />
<br style="clear:both" /><br />
Update: 26.02.2013 &#8211; 20:33 Uhr</p>
<p>Das war wohl ein Versehen &mdash; das Datenleck ist wieder offen!<br />
<br style="clear:both" /><br />
Update: 05.03.2013 &#8211; 15:59 Uhr</p>
<p>Nun ist das Datenleck wieder zu &mdash; schauen wir mal wie lange. :O)</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/02/21/govdata-gibt-personliche-daten-der-benutzer-preis/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bekannte Blogs noch immer f&#252;r XSS anf&#228;llig</title>
		<link>http://meingottundmeinewelt.de/2013/02/10/bekannte-blogs-noch-immer-fur-xss-anfallig/</link>
		<comments>http://meingottundmeinewelt.de/2013/02/10/bekannte-blogs-noch-immer-fur-xss-anfallig/#comments</comments>
		<pubDate>Sun, 10 Feb 2013 16:16:12 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7501</guid>
		<description><![CDATA[&#8220;WordPress 3.5.1 DE-Edition und Upgradepaket&#8221; (blog.wpde.org) WordPress 3.5.1 wurde ver&#246;ffentlicht. Diese Version ist ein Sicherheits- und Wartungsrelease. Eine Aktualisierung auf die neue Version 3.5.1 wird dringend empfohlen. Dieses Update gab es am Freitag den 25. Januar und schlie&#223;t u.a. auch eine L&#252;cke zu Cross-Site Scripting, die von jedem Besucher des Blogs ausgenutzt werden kann. Der [...]]]></description>
				<content:encoded><![CDATA[<p>&#8220;<a target="_blank" href="http://blog.wpde.org/2013/01/25/wordpress-3-5-1-de-edition-und-upgradepaket.html" >WordPress 3.5.1 DE-Edition und Upgradepaket</a>&#8221; (blog.wpde.org)</p>
<blockquote><p>WordPress 3.5.1 wurde ver&#246;ffentlicht. Diese Version ist ein Sicherheits- und Wartungsrelease. Eine Aktualisierung auf die neue Version 3.5.1 wird dringend empfohlen.</p></blockquote>
<p>Dieses Update gab es am Freitag den 25. Januar und schlie&#223;t u.a. auch eine L&#252;cke zu Cross-Site Scripting, die von jedem Besucher des Blogs ausgenutzt werden kann.<br />
<br style="clear:both" /><br />
Der Link zum Updaten, der im Backend von WordPress sehr gut versteckt (&lt;g&gt;) ist, wurde nicht einmal von Urgesteinen des Internet wie <a href="../../../../../../wp-content/images/wp-xss-1und1.png" rel="lightbox" title="1&amp;1">1&amp;1</a> oder <a href="../../../../../../wp-content/images/wp-xss-selfhtml.png" rel="lightbox" title="SELFHTML">SELFHTML</a> (gefixt) gefunden.</p>
<p>Da die &#8220;<a href="../../../../../../wp-content/images/wp-xss-internetenquete.png" rel="lightbox" title="Enquete-Kommission Internet und digitale Gesellschaft">Enquete-Kommission Internet und digitale Gesellschaft</a>&#8221; irgendwie rum ist, muss man da auch nichts mehr pflegen. ;O)</p>
<p>Bei den angeblichen &#8220;Internetausdruckern&#8221; sieht es auch nicht besser aus: <a href="../../../../../../wp-content/images/wp-xss-cdu.png" rel="lightbox" title="CDU">CDU</a> (gefixt), <a href="../../../../../../wp-content/images/wp-xss-spd.png" rel="lightbox" title="SPD">SPD</a> (gefixt), <a href="../../../../../../wp-content/images/wp-xss-gruene.png" rel="lightbox" title="Gr&#252;ne">Gr&#252;ne</a></p>
<p>Wer nun aber meint, dass die &#8220;Internetpartei&#8221; besser dasteht, der t&#228;uscht sich: <a href="../../../../../../wp-content/images/wp-xss-piraten.png" rel="lightbox" title="Piraten">Piraten</a></p>
<p>Auch Gottes Bestand hilft offensichtlich nicht weiter: <a href="../../../../../../wp-content/images/wp-xss-radiovatikan.png" rel="lightbox" title="Radio Vatikan">Radio Vatikan</a> (gefixt)</p>
<p>Dies war nur eine kleine Auswahl, der mehr als einhundert Blogs die ich auf die Schnelle fand, zu denen auch so unbekannte Seiten wie die folgenden geh&#246;ren:</p>
<ul>
<li>audi.de</li>
<li>basicthinking.de (gefixt)</li>
<li>bildblog.de</li>
<li>cebit.de</li>
<li>daimler.de</li>
<li>deutsche-startups.de</li>
<li>giga.de</li>
<li>gravis.de</li>
<li>groupon.de</li>
<li>gruenderszene.de</li>
<li>gutjahr.biz (gefixt)</li>
<li>indiskretionehrensache.de</li>
<li>kraftfuttermischwerk.de</li>
<li>nachdenkseiten.de</li>
<li>ndr.de</li>
<li>neusprech.org</li>
<li>spreeblick.com</li>
<li>stefan-niggemeier.de</li>
<li>sueddeutsche.de</li>
<li>wiwo.de</li>
</ul>
<p><br style="clear:both" /><br />
Nun mal ernsthaft.</p>
<p>Sobald man sich in WordPress einloggt, bekommt man sehr deutlich viermal angezeigt, dass es ein Update gibt: <a href="../../../../../../wp-content/images/wp-xss-ani.gif" rel="lightbox" title="Updatehinweise im Backend von WordPress">Updatehinweise im Backend von WordPress</a></p>
<p>Ich habe die bisher durchgef&#252;hrten Updates von WordPress nicht gez&#228;hlt, aber seit Februar 2007 (Version 2.0.7) betreibe ich diesen Blog und ich hatte noch nie ein Problem damit. Backups mache ich zur Sicherheit nat&#252;rlich vorher, weil &mdash; man wei&#223; ja nie, aber gebraucht habe ich diese bisher noch nicht.</p>
<p>Es kann zwar auch gute Gr&#252;nde geben ein Update nicht sofort einzuspielen, weil z.B. eigene &#196;nderungen am Quellcode nicht dokumentiert wurden und man damit rechnet, dass nach dem Update WordPress nicht mehr korrekt funktioniert, aber trotzdem kann man Sicherheitsl&#252;cken deshalb nicht wochenlang einfach ignorieren.</p>
<p>Vielleicht wurden die Updates auch nur nicht durchgef&#252;hrt weil die Dringlichkeit nicht bekannt ist. Aber vielleicht sind diese Updateschlampen bei ihrem Blog genauso uninteressiert an Updates, wie bei Updates f&#252;r das Betriebssystem, Adobe Reader, Adobe Flash oder Java &mdash; dann wird mein Blogpost nat&#252;rlich auch ignoriert werden.</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/02/10/bekannte-blogs-noch-immer-fur-xss-anfallig/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Lachtr&#228;nen eines Penntesters</title>
		<link>http://meingottundmeinewelt.de/2013/02/09/lachtranen-eines-penntesters/</link>
		<comments>http://meingottundmeinewelt.de/2013/02/09/lachtranen-eines-penntesters/#comments</comments>
		<pubDate>Sat, 09 Feb 2013 12:32:48 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[so Leute]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7520</guid>
		<description><![CDATA[Als Penntester schaue ich, wie der Name schon sagt, wo jemand gepennt hat. Das sch&#246;ne an dem Job ist, der f&#252;r mich eher Berufung denn Beruf ist, dass es immer wieder etwas neues gibt. Zum einen entwickelt sich die Technik immer weiter, auch die Angriffstechnik, weswegen ich immer wieder etwas neues lerne und zum anderen [...]]]></description>
				<content:encoded><![CDATA[<p>Als Penntester schaue ich, wie der Name schon sagt, wo jemand gepennt hat. Das sch&#246;ne an dem Job ist, der f&#252;r mich eher Berufung denn Beruf ist, dass es immer wieder etwas neues gibt. Zum einen entwickelt sich die Technik immer weiter, auch die Angriffstechnik, weswegen ich immer wieder etwas neues lerne und zum anderen gibt es auch immer wieder skurrile L&#246;sungen oder R&#252;ckmeldungen, die unweigerlich Lachtr&#228;nen produzieren.<br />
<br style="clear:both" /><br />
Wenn man sich auf einer Website registriert, dann bekommt man oftmals eine E-Mail zur&#252;ck, worin ein Link zu finden ist, den man zur Aktivierung des Kontos aufrufen muss. Der Seitenbetreiber will damit sicherstellen, dass es die E-Mail-Adresse auch wirklich gibt, weil er ja irgendwo seinen Werbem&#252;ll abladen will. In der Regel ist der Link so aufgebaut dass darin ein Token als Parameter &#252;bergeben wird, wobei der Link nur einmal g&#252;ltig ist. Oft ist es dann so, dass man nach dem Aufruf des Aktivierungslinks im Benutzerkonto eingeloggt ist, dies ist nichts ungew&#246;hnliches.</p>
<p>Vor ein paar Tagen kam mir ein etwas eigenwilliger Aktivierungslink unter die Augen:<br />
<code>https://domain/register_success?email=&lt;e-mail-adresse&gt;</code></p>
<p>&#196;hhh? Bidde? Das glaub ich jetzt nicht!? Doch, glaub es! :O)</p>
<p>Das sch&#246;ne an dem Link ist, er ist immer g&#252;ltig und nach dem Aufruf ist man in dem Benutzerkonto eingeloggt. Als Angreifer brauche ich also nur E-Mail-Adressen von registrierten Benutzern, um in deren Konto zu st&#246;bern oder auch Bestellungen abzugeben, denn es handelt sich bei der gepenntesteten Seite um einen Shop.</p>
<p>Wie kann man als Programmierer nur so etwas abliefern und warum hat das noch niemand vor mir gefunden/bem&#228;ngelt?</p>
<p>Ich bin ja kein Superhacker, der schwarz gekleidet, mit Skimaske, Sonnenbrille und Handschuhen, auf einem kleinen Notbuch, in gekr&#252;mmter Haltung, hackt, wobei es auf dem Bildschirm <a target="_blank" href="http://img7.joyreactor.cc/pics/post/full/Ð³Ð¸Ñ„ÐºÐ¸-geek-534947.gif" >so</a> (img7.joyreactor.cc) aussieht. Ich bin nur ein Penntester, der &mdash; weil ohne Sonnenbrille &mdash; wohl etwas mehr sieht als andere. Kein Wunder, es sind immerhin 27 Zoll. ;O)</p>
<p><br style="clear:both" /></p>
<p>Bei meinen Tests bem&#228;ngel ich u.a. wenn die Cookie-Flags HttpOnly und Secure nicht gesetzt sind. Auch wenn interne IP-Adressen sichtbar sind, ist dies ein Punkt, auf der oftmals sehr langen Liste der gefundenen Schwachstellen.</p>
<p>Nun bekam ich folgende R&#252;ckmeldung zu den fehlenden Cookie-Flags:</p>
<blockquote><p>Einziger Cookie, welcher nicht HTTPonly gesetzt hat: siehe &#8220;Interne IP&#8221; Nicht Securityrelevant, aber L&#246;sung f&#252;r &#8220;Interne IP&#8221; l&#246;st auch &#8220;Cookie-Flags&#8221;.</p></blockquote>
<p>Bei der &#8220;L&#246;sung f&#252;r &#8220;Interne IP&#8221;" soll die IP-Adresse verschl&#252;sselt im Cookie gespeichert werden. Es wird also nicht der Cookie verschl&#252;sselt &#252;bertragen, sondern nur der Wert darin verschl&#252;sselt.</p>
<p>Worum es bei den Cookie-Flags geht, kann man hier nachlesen: <a target="_blank" href="http://de.wikipedia.org/wiki/HTTP-Cookie" >HTTP-Cookie</a> (de.wikipedia.org) Hiermit haben sich sehr wahrscheinlich schon viele Webentwicker besch&#228;ftigt, sollte also f&#252;r viele nicht wirklich neu sein.</p>
<p>Bei &#8220;Interne IP&#8221; ging es um dieses Problem: &#8220;<a target="_blank" href="http://blog.taddong.com/2011/12/cookie-decoder-f5-big-ip.html" >Cookie decoder: F5 BIG-IP</a>&#8221; (blog.taddong.com) Wer nicht st&#228;ndig mit gro&#223;en Systemen und F5 BIG-IP zu tun hat, wird dies Problem kaum kennen.</p>
<p>Aber, was haben die beiden Probleme miteinander zu tun? Bis auf den Punkt, dass es beide Male um Cookies geht &mdash; nichts!</p>
<p>Bei ITlern die f&#252;r eine Firma arbeiten, die mehrere hundert Mio. Euro Umsatz pro Jahr generiert, erwarte ich schon etwas mehr Fachwissen.</p>
<p>Ich werde sehr wahrscheinlich nie eine gut bezahlte Festanstellung in der IT-Branche bekommen, weil ich kein studierter ITler mit Diplom bzw. Master bin, sondern nur ein Schlosser mit 30 Jahren Erfahrung in der IT. Aber ich frage mich ernsthaft, wie jemand mit so wenig Wissen in einer so gro&#223;en Firma das Bewerbungsgespr&#228;ch &#252;berstanden hat. Zu erkl&#228;ren ist dies wohl nur durch noch weniger Fachwissen bei dem Menschen, der den DAU eingestellt hat.</p>
<p><br style="clear:both" /></p>
<p>Dies waren jetzt nur zwei Beispiele von dem, was ich jeden Tag erlebe. IT-Sicherheit ist vielfach nicht nur ein Stiefkind, es scheint g&#228;nzlich unbekannt zu sein und dies unabh&#228;ngig von der Gr&#246;&#223;e eines Unternehmens.</p>
<p>Wir werden alle sterben!</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/02/09/lachtranen-eines-penntesters/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>PayPal-Konto wird ausgesetzt</title>
		<link>http://meingottundmeinewelt.de/2013/02/09/paypal-konto-wird-ausgesetzt/</link>
		<comments>http://meingottundmeinewelt.de/2013/02/09/paypal-konto-wird-ausgesetzt/#comments</comments>
		<pubDate>Sat, 09 Feb 2013 09:16:48 +0000</pubDate>
		<dc:creator>ich</dc:creator>
				<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=7506</guid>
		<description><![CDATA[Mein PayPal-Konto wird ausgesetzt!? &#8212; OMG &#8212; Warum denn dies? &#8212; An welcher Autobahnrastst&#228;tte kann ich es denn wieder abholen? Subject: Michael Schwarz: Akute Information zu Ihrem Kundenkonto. Aussetzung droht! 09.02.2013 From: Pay:Pal BR &#60;mail@pay-pal-bremen.be&#62; Hallo Michael Schwarz, es gelten neue Datenschutzbestimmungen, welche zur Folge haben, dass unsere Kunden einen Datenabgleich ausf&#252;hren m&#252;ssen. Dieser ist [...]]]></description>
				<content:encoded><![CDATA[<p>Mein PayPal-Konto wird ausgesetzt!? &mdash; OMG &mdash; Warum denn dies? &mdash; An welcher Autobahnrastst&#228;tte kann ich es denn wieder abholen?</p>
<blockquote><p>Subject:<br />
Michael Schwarz: Akute Information zu Ihrem Kundenkonto. Aussetzung droht! 09.02.2013</p>
<p>From:<br />
Pay:Pal BR &lt;mail@pay-pal-bremen.be&gt;</p>
<p>Hallo Michael Schwarz,<br />
es gelten neue Datenschutzbestimmungen, welche zur Folge haben, dass unsere Kunden einen Datenabgleich ausf&#252;hren m&#252;ssen.<br />
Dieser ist seit dem 01. Februar 2013 in unserem System vorhanden und muss bis sp&#228;testens 15. Februar 2013 durchgef&#252;hrt sein.<br />
Wenn Sie es bis zu dem oben genannten Zeitpunkt nicht kostenfrei durchf&#252;hren, wird Ihr Kundenkonto ausgesetzt.<br />
Die anschlie&#223;ende Entsperrung wird mit Kosten verbunden sein!<br />
F&#252;hren Sie den Vorgang nun unter dem folgenden Link durch:</p>
<p>&#8211; Kostenfreier Datenabgleich Februar 2013 Michael Schwarz &#8211;</p>
<p>Mit freundlichen Gr&#252;&#223;en<br />
Karsten Dietz,<br />
Pay:Pal Bremen<br />
Tumblingerstr. 11-13<br />
28256 Bremen<br />
Telefonnummer: 0180 &#8211; 22 99 55</p>
<p>Ihre ID: 168974703321974086101244533128 </p></blockquote>
<p>Das &#8220;Kostenfreier Datenabgleich&#8230;&#8221; ist dann nat&#252;rlich mit einer Website in  Russland verlinkt. Weil die PayPal-M&#228;dels aus Bremen immer &#252;ber eine nicht registrierte belgische Domain ihre E-Mails verschicken, ist es auch nicht verwunderlich wenn die Daten &#252;ber Russland gesammelt werden &mdash; weil gro&#223;es Land, viel Platz, ihr wisst schon.<br />
<br style="clear:both" /><br />
Das schlimmste an diesem Spa&#223; ist, dass es noch d&#252;mmere Menschen als diesen Phisher gibt, die wirklich auf der gehackten russischen Website ihre echten Daten eingeben.</p>
<p>Wir werden alle sterben!</p>
]]></content:encoded>
			<wfw:commentRss>http://meingottundmeinewelt.de/2013/02/09/paypal-konto-wird-ausgesetzt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Dynamic page generated in 1.016 seconds. -->
<!-- Cached page generated by WP-Super-Cache on 2013-05-20 05:10:51 -->

<!-- Compression = gzip -->