Firesheep

Firefox-Add-on ermöglicht Hacken für Dummies

26. Oktober 2010, 11:03
  • Artikelbild
    foto: aboutpixel.de, stephen petrat

    Entsetzen am Laptop: Tool kapert unverschlüsselte Sessions

"Firesheep" prangert mangelnde Verschlüsselung im Web an

Der Entwickler Eric Butler hat ein Add-on für Firefox veröffentlicht, das in ungesicherten WLAN-Netzen mit einem Klick die Sitzungen anderer User auf Seiten wie Facebook, Amazon oder Google kapern kann. Damit soll "Firesheep" das Problem mangelnder Verschlüsselung im Web verdeutlichen. Denn das Tool stiehlt laut Butler einfach Session-Cookies, die unverschlüsselt übertragen werden. Wer öffentliche Hotspots nutzt, ist stets dem Risiko solcher Angriffe ausgesetzt.

"Das eigentliche Sicherheitsproblem sind dabei offene WLANs. Dass unverschlüsselte Daten hier grundsätzlich von jedermann mitgelesen werden können, ist ansich bekannt", meint Tillmann Werner, Virus Analyst bei Kaspersky Lab. Dass ein Tool wie Firesheep quelloffen veröffentlicht wird, sei aber doch etwas kritisch zu sehen. Dabei will Butler nach eigenen Angaben nur User motivieren, mehr SSL-Verschlüsselung einzufordern.

Cookie-Schwachstelle

Zwar nutzen viele Webangebote SSL für das Login. Doch schon das Session-Cookie, das von Services an den User zurückgeschickt wird, bleibt in vielen Fällen unverschlüsselt, so Butler. Das ist gerade in offenen WLAN-Netzen fatal, wo theoretisch jeder den Datenverkehr mitlesen kann. Genau darauf setzt das im Rahmen der Hackerkonferenz ToorCon von Butler und dem Security-Consultant Ian Gallagher vorgestellte Tool. Firesheep fängt in WLAN-Netzen unverschlüsselte Cookies ab. Der Nutzer kann somit in seinem Browser mit den Identitäten anderer User diverse Webdienste nutzen.

Die Zahl der Webangebote, die dank unverschlüsselter Cookies für ein solches "Session Hijacking" anfällig sind, ist den Experten zufolge lang. In der Dokumentation zu Firesheep führen sie unter anderem Amazon, Facebook, Flickr, Google und Twitter als Seiten an, deren Cookies mit Firesheep abgefangen werden können. Für weitere Dienste wie Blogger, eBay oder PayPal wird demnach an einer Unterstützung gearbeitet.

Gegenmaßnahmen

Für die Firesheep-Entwickler steht fest, dass User einen konsequenteren Einsatz von SSL im Web fordern sollten. "Websites stehen in der Verantwortung, die Menschen zu schützen, die sich auf ihre Dienste verlassen. Sie haben sich dieser Verantwortung lange genug nicht gestellt", schreibt Butler. Nur eine komplette Verschlüsselung von Endpunkt zu Endpunkt könne das vom Firefox-Add-on aufgezeigte Problem auch lösen.

"Wer auf die Nutzung offener WLANs angewiesen ist, sollte entsprechende Maßnahmen zum Schutz seiner übertragenen Daten ergreifen", sagt Werner. Im Idealfall wäre das die Nutzung eines Virtual private Networks. "Übrigens können Web-Sessions auch dann angegriffen werden, wenn ein verschlüsseltes WLAN verwendet wird", warnt der Kaspersky-Experte. In einem offenen WLAN sind Angriffe nur leichter, da sie jeder einfach mitbenutzen kann. (pte)

Kommentar posten
Posting 1 bis 25 von 46
1 2
667 one step ahead of the devil
00
7.12.2011, 10:07
ich bin alles andere als ein geek.

aber mit backtrack, dann noch grimwepa installiert. ist ein router hack nix besonderes mehr.

Peter Pichler
 
01
7.11.2010, 14:07
Wäre nett, wenn man auch den Standard über https lesen könnte...

... und sich auch so anmelden könnte...

Peter Pichler
 
00
7.11.2010, 14:05
Tolle Initiative...

... es ist irre, was alles unverschlüsselt über die Leitung gejagt wird...

... sogar mailbox dienste wie yahoo liefern mails... unverschlüsselt aus ...

... aus meiner Sicht ist das kriminell... (gem. §14 DSG sind BetreiberInnen von Datenverarbeitungsanlagen verpflichtet (im Rahmen dessen, was wirtschaftlich vertretbar ist) Maßnahmen zu setzen, die den umbefugten Zugriff auf die Daten verhindern.; I.B. bei einer Mailbox - wo davon ausgegangen werden kann, dass sensible personenbezogene Daten gespeicht sind - ist Verschlüsselung in jedem Fall wirtschaftlich vertretbar...)

Synchronschachklub "Rudolf Nurejew"
02
27.10.2010, 14:59
nettes foto

kommt nach dem touchscreen demnächst der blowscreen?

chefverhandler
10
27.10.2010, 10:46

wer weiß was das tool wirklich macht..

chefverhandler
20
27.10.2010, 11:11

und falls sich wieder so ein oberschlauer user meldet: schon überprüft, ob das fertige .xpi einem selbst aus dem quelltext gebautem entspricht?

Bundesministerium für Jenseitige Angelegenheiten
05
27.10.2010, 11:03

jeder, der in den quellcode schaut?
http://github.com/codebutle... /firesheep

der letzte leser
00
27.10.2010, 09:31

Bei mir funktioniert das Ding nicht. Weder erscheint eine neue Seitenleiste, noch geht das Pluigin, wenn man es manuell startet.

Ald Fehlermeldung kommt "CC is not defined."

Bundesministerium für Jenseitige Angelegenheiten
00
27.10.2010, 10:59

bei mir wars bei einer deutschsprachigen beta-version von firefox 4 genauso - habs dann mit einem englischen Fx 3.6 versucht, wo es dann geklappt hat. was genau den ausschlag gegeben hat, weiß ich nicht...

chefverhandler
00
27.10.2010, 10:39

eventuell kein WinPCAP installiert?

Zitronenbaum
00
27.10.2010, 07:47

Lustiger wirds dann, wenn sich die Leute in verschlüsselte WLAN-Netzwerke einklinken. Hat mal einer bei mir gemacht, ich habs aber früh genug gemerkt und hab gleich mal das Passwort ziemlich böse und lang verändert. Bzw. mach ich das Gefunke sowieso immer aus, wenn ichs nicht brauch. (Ich seh natürlich auf der Konfigurationsseite, wie viele Benutzer im Netz sind und wenn nur ich mit einem Gerät eingeloggt sein sollte und dort '2' steht, dann stimmt was nicht.)

Dass Leute wie zB meine Eltern sich nicht drum scheren ist natürlich weiterhin ein Problem.

Kräuterpfarrer Escobar
01
27.10.2010, 08:19

Sorry, aber wie klinkt man sich dort sein? WEP-Verschlüsslung aktiv? Standard-Passwort drin gelassen?

Noch ist es nicht mit vertretbarem Aufwand möglich, die WPA2-Verschüsslung zu hacken.

datenbauer
00
27.10.2010, 08:36

doch, da das geht mittlerweile, wenn die standardpasswörter für die konfiguration des routers nicht geändert werden (obwohl der router von außen aus nicht konfigurierbar ist): http://business.chip.de/news/Chin... 91949.html

Kräuterpfarrer Escobar
00
27.10.2010, 10:05

Ah, das gute BackTrack. Hab damals auch extra einen WLAN-USB-Dongle von DLink gekauft, der eine Firmware hatte, mit der man die ARP-Floods auslösen kann, um das WEP zu knacken. War aber gleich mal sinnlos, weil niemand mehr WEP verwendet hat.

Dass sowas ähnliches mit dem WPA auch schon geht, ist irgendwie an mir vorbeigegangen.

patrese ricardo
00
27.10.2010, 03:26
schon mal bei macdonalds gewesen?

werwolfi
014
27.10.2010, 03:10

"...Tillmann Werner, Virus Analyst bei Kaspersky Lab. Dass ein Tool wie Firesheep quelloffen veröffentlicht wird, sei aber doch etwas kritisch zu sehen."

noch so ein vollidiot, der an "security by obscurity" zu glauben scheint.
schöner experte...

curricula
00
26.10.2010, 19:44
"Offene" Wlans...

... habe ich schon lange keine mehr gesehen - schon gar keine, wo mehrere User sich aufhalten (und somit eine gewisse Wahrscheinlichkeit des abfangens existiert).

Auch Tante Polly hat schon WEP/WPA entdeckt - "offen" gibts bestenfalls noch in Verbindung mit Capture-Portalen / Radius wo der Admin wohl jeden User "isolated" routet... sollte also ebenfalls gefeit sein.

Aber netter, reisserischer Artikel, der sicher den einen oder anderen ein bissl vorsichtiger sein lässt...

Erich Hofbauer
00
27.10.2010, 10:32

http://www.wlanmap.com/ http://www.hotspot-locations.com/ da finden sich sicher auch offene, wo keine Zugangsdaten nötig sind.

dasmiez
00
26.10.2010, 23:29

McDonalds stellt in den meisten Lokalen ein offenes WLAN zur Verfügung.

lindstroem
00
26.10.2010, 23:24
flughafen wien

da sind viele leute drin, man braucht nur in den cafes zu schaun wieviele leute da mit notebook sitzen ;)

Schleichende Islamisierung
21
26.10.2010, 22:59

Wlans, wo User Tante Polly Wep mit Capture RadiusAdmin User isolaeted routet gefeit ist.

Entschuldigung, aber gibts Ihren Beitrag auch auf Deutsch oder in irgendeiner anderen verständlichen Sprache ??

chefverhandler
00
27.10.2010, 10:44
nein, heute gibts nur die islamische version.

x amsterdam
00
26.10.2010, 19:49

viele lokale und cafés haben doch offenes w-lan, oder? und wenn ich ein geschlossenes w-lan und das passwort hab müsste das wohl auch funktionieren.

biolam
165
26.10.2010, 15:11
Hacken tut jeder der am Computer arbeitet!!!

cracken, cracken, cracken, cracken, ...
wann kapiert Ihr es endlich!!!!!!!!!!!!!!

Synchronschachklub "Rudolf Nurejew"
00
27.10.2010, 14:54
L vergessen

hackeln, nicht hacken
aufpassen beim crackern!

Kommentar posten
Posting 1 bis 25 von 46
1 2

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.