Sicherheit

Codesperre des iPhones leicht zu umgehen

3. Juli 2011, 11:06
  • Artikelbild
    screenshot: birgit riegler

    Der vierstellige Code schützt unter iOS nur mangelhaft vor unbefugtem Zugriff.

Kostenlos verfügbare Tools umgehen Sicherheitsvorkehrungen und können Passwörter ausspionieren

Um Unbefugte im Fall eines Diebstahls davon abzuhalten iPhone oder iPad zu benutzen und persönliche Daten abzurufen, lässt sich unter iOS eine Codesperre aktivieren. Diese kann laut heise Security allerdings leicht umgangen werden.

Passwörter auslesen

Die Sperre kann demnach mit Tools, die kostenlos im Web verfügbar sind, unterwandert werden. Diese Programme machen sich laut Bericht einen modifizierten Jailbreak zunutze, der ein spezielles Image auf dem iPhone startet. Die Sicherheitsmaßnahmen von iOS sind unter diesem Image außer Kraft gesetzt. Zudem werden Tools installiert, mit denen sich beispielsweise von Apps abgelegte Passwörter auslesen lassen.

Nur wenige Minuten

In einem Test habe der vierstellige Passcode innerhalb weniger Minuten geknackt, Passwörter für WLAN, E-Mail, VPN und auch eine Online-Banking-Apps ausgelesen sowie alle Daten kopieren werden können. Wird ein längerer Code verwendet, könne es allerdings bis zu Monate oder sogar Jahre dauern, bis der Code geknackt wird. Diese Option sei aber auch für die Nutzer weniger komfortabel. Details sollen in der Ausgabe 15/11 des c't-Magazins veröffentlicht werden. (red)

Kommentar posten
Posting 1 bis 25 von 128
1 2 3 4
cantanto
00
Wer sein Handy nicht via Ferntool sofort sperrt und löscht ist wohl selber schuld...

gianni speranza1
10

ehem, die Kunde ist, dass man's nicht unbedingt merkt, voraussetzung ist lediglich ein kurze periode in der das handi unbeaufsichtigt herumliegt (arbeitsplatz).

cantanto
00
Haben Ihre Arbeitskollegen alle PCs mit dieser SW am Arbeitsplatz mit und sind das alle potentielle Verbrecher?

Ohnehin: man kann ja, was ich schon seit Jahren habe, einen mehrstelligen Code aufsetzen.....

Ich denke, dass diese Nachrichten bewusst lanciert werden, aus Umsatzgründen.

gianni speranza1
20

aha, wenn Apple nicht gut wegkommt dann werden im webstandard alle Nachrichten bewusst "lanciert" - glaub ich nicht.
Apple wird sicherlich überproportional erwähnt und das auch in vorwiegend positiver weise - man zähle nur die gerüchteküche-artikel über das iphone5 (runder rücken oder nicht?). Dass es überhaupt einen artikel gibt in dem apple nicht so gut wegkommt (und welches produkt ist einfach rundum nichtsalsperfekt???) ist eh schon bemerkenswert.

sainty1
01
hm sehr einseitg dass nur Apple anzulasten..

das gewollte Problem haben alle

B. Kifter
00

Wie sicher ist eigentlich die Blackberry Welt? Bin neugierig, soll keine Plattform Polemik werden :) Android ist ja bekanntlich auch nicht Fort Knox...

Earthcrosser
00

das geht aber bei JEDEM handy...

Krei
01
Booten von einem externen Image

das mir Zugriff auf das komplette Handy gestattet? Hast dafür ein Beispiel?

Kid Sun
01

booten ist ja nur beim iphone notwendig, weil du sonst nicht an den speicher kommst.
androidhandys machen es dir viel leichter weil du einfach die sd-card rausnimmst und in einen cardreader steckst. dann hast du alle möglichkeiten der welt, den speicher auszulesen.

gianni speranza1
00

ob dort die pw liegen?

Earthcrosser
01

wenn die daten drauf sind kommt man ran... genauso wie jede konsole gehackt wurde oder jede verschlüsselung geknackt wird

manchmal schwerer manchmal leichter

bei handys reicht sogar mein bescheidenes wissen...
am schwierigsten wars noch beim blackberry :)

aber auch keine kunst wenn man die nötigen programme hat :D

farbenblinder
00
Warum so kompliziert?

Jede Wette dass beim Großteil aller Geräte das Passwort 1234 ist! Beim Rest ist keines gesetzt...

Jakob Egger
00

Ich wette dagegen und sage dass es nur bei ca. 4% der Fall ist. Es gibt tatsächlich eine ausführliche Statistik zu genau diesem Thema:
http://amitay.us/blog/file... scodes.php

dajonny
00

Jede Wette? Wo können wir uns treffen?

chris.austria
00
Und wenn dass nicht hilft

evtl noch 0000 probieren, der Lieblingscode der meisten Bluetoothgeräte für das Pairing.

AlBundyFan
 
00
und wie soll es möglich sein

diese applikation am iphone zu installieren ohne vorher den code einzugeben?

D. Huber
00
Video ansehen

Im Video, welches am Ende des Artikels verlinkt ist, wird es gezeigt und erklärt. Kurzform: iPhone ausschalten, Datenkabel anstecken, im "Server-Modus" booten, mit neuer Software übers Datenkabel starten und schon hat man Zugriff auf die Daten.

Krei
00
das iPhone kann durch eine Tastenkombination

dazu gebracht werden, von einem externen Image über USB zu booten - that's it. Dieses Image ist "jailbreaked" - und dadurch kommst du an die Daten ran. Dadurch, dass diese Funktion hardcoded im Handy drinnen ist, kann man das auch nicht durch ein FW Upgrade "ausbauen" o.ä. Und das Image am iPhone selbst wird dadurch nicht verändert - d.h. wenn man wieder normal bootet, merkt man nicht mal, dass die Daten gestohlen wurden... Ok?

AlBundyFan
 
00
okay - vielen dank für die erklärung

na wenn das geht, dann ist das natürlich ein sicherheitsleck das von apple verursacht wurde.
so etwas sollte garnicht so einfach möglich sein.

Krei
02
Hier noch eine Ergänzung des Heise Redakteurs im Heise Forum

"Da die verkürzte Darstellung in der News-Meldung offenbar zu Missverstaendnissen über die Ursache des Problems und deren Auswirkungen führt, hier noch ein paar zusätzliche Informationen:

Das grundlegende Problem ist *nicht* der zu kurze Passcode, der sich knacken lässt. Der würde durchaus reichen, wenn das Sicherheitskonzept des iPhones hielte. Schließlich schützt auch eine EC-Karte nur eine PIN aus vier Ziffern.

Das Problem ist vielmehr eine Sicherheitslücke im Boot-ROM der iOS-Geräte, die es erlaubt, Sicherheitsfunktionen außer Kraft zu setzen. Insbesondere kann ich so -- ganz ohne Passcode -- fast alle Daten eines iPhones kopieren, zum Beispiel: Adressbuch, Bilder, WLAN/VPN/Exchange-Passwörter usw."

Spartaner13
01
ist dieses Tool nicht auch ein App?

Mr.Blacky
02

Also ich bin mir ziemlich sicher, mit physischen Zugriff lässt sich jede Handysperre knacken.

Krei
11
Da bin ich mir auch sicher

Nur beim iPhone wurde es soeben bewiesen; es hinterlässt nicht mal Spuren (d.h. der Anwender weiß es danach nicht mal, dass seine Sicherhiet kompromittiert wurde); und es viele Daten sind sogar ohne ein möglicherweise "unknackbares" Passwort mit 20 Stellen oder so trotzdem auslesbar, weil nur wenige Daten zusätzlich verschlüsselt werden. Sag mir, wo du das schon von Android, BB, WP7 oder Nokia so gelesen hast - danke.

Mr.Blacky
01

Naja, ich bin mir sicher, daß schon mehrere Nokias, Androids, BBs oder WP7s runtergefallen und zu Bruch gegangen sind. Trotzdem hab ich nie etwas darüber im Internet gelesen.

Pe Sa
00

dann sollten sie mehr im internet lesen ^^
allein "nokia runtergefallen" gibt im google 145.000 hits.
wenn sie englische entsprechungen nehmen geht das natürlich in die zweistelligen millionen.

Kommentar posten
Posting 1 bis 25 von 128
1 2 3 4

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.