Wiener Hacking-Sieger

TU-Hacker: "Man muss auch die Angreifer verstehen"

Interview | 9. Dezember 2011, 11:38
  • Artikelbild
    foto: tu wien

    "We_0wn_Y0u" in Aktion

  • Artikelbild
    vergrößern 789x350
    abbildung: uc santa barbara

    Das Scoreboard: Die Wiener lagen nach einem hervorragenden Start zwar lange Zeit im Spitzenfeld, meist aber hinter dem russischen Team "More Smoked Leet Chicken". Erst im Endspurt konnte sich "We_0wn_Y0u" wieder auf den ersten Platz schieben.

  • Artikelbild
    abbildung: uc santa barbara

    Eine Darstellung der Interaktionen zwischen den einzelnen Wettbewerbsteilnehmern.

Adrian Dabrowski von der TU Wien über den Sieg beim Hacking-Wettbewerb iCTF in den USA

Ein Team der Technischen Universität (TU) Wien hat beim jährlich von der Universität Santa Barbara in Kalifornien organisierten Hacking-Wettbewerb "International Capture The Flag" (iCTF) am vergangenen Wochenende den Sieg errungen. Die Crew mit dem Namen "We_0wn_Y0u" setzte sich online von Wien aus gegen über 80 Konkurrenzteams aus der ganzen Welt durch und qualifizierte sich damit für den bedeutenden Hacking-Contest im Rahmen der Konferenz Defcon in Las Vegas. Der Webstandard sprach mit Adrian Dabrowski vom Seclab (Security Laboratory), jener Arbeitsgruppe am Institut für Rechnergestützte Automation, das "We_0wn_Y0u" auf die Beine stellte.

***

derStandard.at: Beim Prinzip "Capture the Flag" muss das eigene System vor Angriffen der Konkurrenten geschützt und gleichzeitig versucht werden, in deren Systeme einzudringen. Können Sie kurz beschreiben, wie das Setting beim iCTF ausgesehen hat?

Adrian Dabrowski: Jedes Team bekam über ein Virtual Private Network (VPN) die idente Kopie eines Servers in Santa Barbara zugewiesen und musste die Services aufrechterhalten. In die Systeme waren Fehler und Schwachstellen eingebaut, von denen manche recht leicht zu erkennen und andere tief in der Software versteckt waren. Die sollte man dann möglichst rasch korrigieren und patchen. Und natürlich gleichzeitig versuchen, sie bei den anderen Teams auszunutzen, bevor diese sie entdecken.

derStandard.at: Die Universität Santa Barbara legt den Aufgabenbereich jährlich neu fest – wie lautete die Herausforderung heuer?

Adrian Dabrowski: Der thematische Kontext war dieses Jahr "Geldwäsche". Jedes Team hatte die Aufgabe, virtuelles Geld zu verdienen und dann ebenso virtuell zu "waschen". Gewinner war, wer am Ende das meiste "saubere" Geld hatte. Man muss sich diesen thematischen Rahmen wie die Geschichte eines Computerspiels vorstellen; das gibt dem Ganzen ein gewisses Flair – es soll ja auch Spaß machen.

derStandard.at: Wie zu lesen war, mussten Sie für den Wettbewerb eine Nachtschicht einlegen.

Adrian Dabrowski: Genau, der Contest wurde nach kalifornischer Zeit ausgetragen und dauerte von fünf Uhr nachmittags bis zwei Uhr früh unserer Zeit.

derStandard.at: Was macht man, um dabei munter und vor allem konzentriert zu bleiben?

Adrian Dabrowski: Dazu ist nicht viel nötig, das ist ja typische europäische Hacker-Zeit. (lacht) Das Institut organisierte eine Pizza-Sammelbestellung, es war also genügend Junk Food für alle da.

derStandard.at: Aus wie vielen Teilnehmer bestand Ihr Team?

Adrian Dabrowski: Üblicherweise sind das um die zwanzig Personen, so war es auch bei uns. Hauptsächlich waren es Studenten, dazu noch ein paar Institutsmitarbeiter.

derStandard.at: Wie kann man sich die Aufgabenverteilung vorstellen?

Adrian Dabrowski: Die haben wir schon im Vorfeld ausgemacht. Es gab thematisch zusammengesetzte Gruppen innerhalb des Teams, eine befasste sich etwa mit Binärprogrammen, andere mit Application oder Netzwerk. Wenn eine Gruppe dann eine Sicherheitslücke entdeckte, arbeitete ein Gruppenmitglied daran, sie am eigenen Server zu fixen, und ein anderes, sie bei den Konkurrenten auszunutzen.

derStandard.at: Funktioniert das auf Zuruf und gleichberechtigt oder gibt jemand Order aus?

Adrian Dabrowski: Mein Kollege Christian Platzer und ich haben versucht, alle Informationen auf einer großen Tafel zusammenzufassen und den Leuten Hinweise in verschiedene Richtungen zu geben. Es ist schon notwendig zu koordinieren, damit möglichst wenig ins Leere gearbeitet wird.

derStandard.at: Gab es ein spezielles Training vor dem Wettbewerb?

Adrian Dabrowski: Wir bieten laufend Lehrveranstaltungen zum Thema Internetsicherheit an, wo man schon ähnliche, wenn auch kleinere Aufgaben lösen muss. Einige Wochen vor dem iCTF haben wir am Institut gefragt, wer mitmachen möchte, und dann bei der Aufgabenverteilung geschaut, bei welchen Themen vielleicht noch eine zusätzliche Übungseinheit nötig wäre.

derStandard.at: Ist es nur ein Klischee, dass Hacken für die weibliche Bevölkerungshälfte uninteressant ist – oder anders gefragt: Haben sich auch Frauen gemeldet und dann am Wettkampf teilgenommen?

Adrian Dabrowski: Ja, es waren Frauen im Team, aber man muss auch sagen: Selbst wenn sich das Missverhältnis bei Informatikstudien verbessert haben dürfte, ist das Interesse bei Frauen leider noch gering.

derStandard.at: In der Aussendung der TU wird speziell betont, dass Ihr Team seine Fähigkeiten unter legalen Umständen beweisen konnte – ist es ein häufiger Vorwurf an Hacker, dass sie ohnehin nur unbefugt in fremde Netze eindringen wollen?

Adrian Dabrowski: Man muss Computersicherheit von beiden Seiten kennenlernen: Damit man versteht, wie man sich schützen kann, muss man auch die Angreifer verstehen und wie sie arbeiten. Bei solchen Bewerben hat man die Möglichkeit, beides umzusetzen. Das vertieft das Verständnis für die ganze Problematik.

derStandard.at: Hacking wird in der Öffentlichkeit zuletzt fast gleichbedeutend mit den Aktionen von Anonymous gesehen. Entspricht deren Vorgehen – etwa Polizeidatenbanken zu veröffentlichen – noch dem Hacker-Ethos?

Adrian Dabrowski: Hacking ist nicht gleich Hacking. Was Anonymous macht, ist Hacktivism und soll politische oder gesellschaftliche Zwecke verfolgen. Wir hingegen versuchen mit Hacking den Studenten ein Verständnis der Computersicherheit zu vermitteln.

derStandard.at: Es war heuer der zweite Erfolg eines TU-Teams beim iCTF in den vergangenen sechs Jahren – bei einem internationalen Teilnehmerfeld klingt das nach mehr als nur Zufall. Ist das akadmische Umfeld in Österreich so gut oder handelt es sich dabei um ein Phänomen innerhalb der TU oder des Instituts?

Adrian Dabrowski: Unser Umfeld ist schon gut, es könnte natürlich immer besser sein. Als kleine Arbeitsgruppe hat man nicht so viele Möglichkeiten, deshalb würden wir uns zum Beispiel eine Professor für Computersicherheit wünschen.

derStandard.at: Welche Chancen rechnen Sie sich beim nächstjährigen Defcon-Wettbewerb aus?

Adrian Dabrowski: Das ist ganz schwer abzuschätzen, die Bedingungen sind andere. Im Gegensatz zum iCTF ist die Defcon nicht auf akademische Teams beschränkt und findet auch direkt vor Ort in Las Vegas statt. Es ist jedenfalls eine große Ehre, dabei sein zu dürfen, weil es die wichtigste Veranstaltung für Computersicherheit ist.

derStandard.at: Die 2.000 Dollar Preisgeld werden also wohl in die Reisekassa gesteckt?

Adrian Dabrowski: Das würde sich für Flug und Unterkunft für eine oder höchstens zwei Personen ausgehen. (lacht) Wir versuchen gerade im Team zu entscheiden, was wir mit dem Geld machen könnten. (mm, derStandard.at, 7.12.2011)

Kommentar posten
Posting 1 bis 25 von 100
1 2 3
chiquadrat
00
11.12.2011, 13:57
jaja, das akadmische niveau ;)

Grüneneun
03
10.12.2011, 12:07
Frauenquote bei Hackern, sofort!

Dr. Viktor Frankenstein
01
10.12.2011, 10:30
3. Bild von oben

"Eine Darstellung der Interaktionen zwischen den einzelnen Wettbewerbsteilnehmern."
Interessant was da im Suedatlantik passiert - sind das die Falklands von wo so viel Verkehr kommt?

-[daV bOz]-
00
11.12.2011, 02:04

es geht ja um geldwäsche bitte sehr!

Zuben Elgenubi
00
10.12.2011, 20:09

Die Falklands liegen nördlicher.

notsure
00
10.12.2011, 11:07

handelt sich wahrscheinlich auch um knotenpunkte

her wig
00
10.12.2011, 08:22

Der finanzwirtschaflich-politische Komplex macht übriges dasselbe: Schwächen ausloten, und mit innovativen Produkten bzw. Regulierungen darauf eingehen. Das Ziel der Geldwäsche ist auch gleich.

prigogine
01
10.12.2011, 08:18
früh übt sich was ein meister werden will

QUANTUM
00
10.12.2011, 04:35

na, pizza bestellen und ... ;)

Renegade Hardware Ltd.
01
9.12.2011, 23:28

Den Typen will ich spätabends nicht am Datenhighway kreuzen...

Derstandarddurchschnittsposter
01
9.12.2011, 23:11

Gratuliere! Meine Hochachtung!

Lorf
 
31
9.12.2011, 21:17

Also bitte von 17:00 - 02:00 ist ja die beste Zeit. Je später, desto besser. Da hat man die meiste Ruhe, die wenigste Ablenkung und mit genug Kaffee auch die nötige Konzentration fürs Wesentliche.

Aber gut, für 07:00 - 16:00 Journalisten mag das etwas seltsam wirken ^^

jetboy
01
10.12.2011, 00:17

aufstehen wenn's noch finster is... DAS ist seltsam!

F. Ritzl
00
10.12.2011, 05:37

nö, garnicht seltsam - ich steh' um 5 auf, damit ich zu Mittag in der Arbeit wieder Schluß machen kann ...

jetboy
00
11.12.2011, 22:57

da hilft wohl nur ein jobwechsel

F. Ritzl
00
12.12.2011, 05:44

... oder einzusehen, daß es einfach verschiedene Typen gibt ;-)

Mir würd' am Socken gehen, wenn ich erst um 9 anfang und die Zeit bis dahin sinnlos totschlagen muß.

dr. hugo hugo
00
9.12.2011, 23:44

Auch auf der TU gibt es Lehrveranstaltungen, die um 8.00 Uhr beginnen. Da wird es für Vortragende und Studierende auch nicht die Regel sein, um 2.00 Uhr vor dem Rechner zu sitzen.

Nach Ihrer Logik müsste das nicht nur für Journalisten, sondern auch für 99 Prozent der Restbevölkerung seltsam wirken. Also ist die Frage berechtigt.

Leukozyt
 
00
10.12.2011, 03:25
Siehe Datum/Zeitanzeige im Postingkopf

Die Frage ist nur sehr bedingt berechtigt. In beinahe jeder Berufssparte ist es üblich, für Einzelereignisse eigenartige Arbeitszeiten einzuplanen. Sind in Ihren 99% auch Kellnerinnen, Musikerinnen, Schauspielerinnen, Taxifahrerinnen, Prostituierte, etc. inkludiert? Bei denen sind es nämlich nicht mal Einzelereignisse.

Die Frage hier zielt genau darauf ab, Computerfreaks so hinzustellen wie sie halt stets hingestellt werden, ansonsten ist sie irrelevant.

dr. hugo hugo
00
10.12.2011, 10:42

Mit 99 Prozent meinte ich nicht, dass nur 1 Prozent *irgendwann* einmal in der Nacht arbeitet. Sondern dass es für 99 Prozent nicht die Regel ist, tagein tagaus in der Nacht zu arbeiten.

Ich hatte auch Jobs, wo ich im Schichtrad Nachtschicht von 22.00 bis 6.00 Uhr hatte. Und im Studium bin ich auch manchmal um 2.00 Uhr an Seminararbeiten oder über Büchern gesessen.

Und genau deswegen weiß ich, dass da unweigerlich der Zeitpunkt kommt, an dem man unkonzentriert wird, weil man vielleicht am Tag davor oder danach wieder einmal einen "herkömmlichen" 9-to-5-Tag hat. So geht es bestimmt auch Kellnern, Musiker, Schauspieler, Taxifahrer, Prostituierte - oder Journalisten -, die's vielleicht interessiert, wie man konzentriert bleibt.

dakakadu
00
10.12.2011, 02:48

Typischer Fehler, dass man sich falsch einschätzt. Um 2:00(da arbeite ich auch gerne) ist man sicher nicht mehr am konzentriertesten. Genauso wie man direkt nach dem Kaffee trinken nicht konzentrierter ist, dass fängt erst nach ein paar Minuten an.

positiv gesehen
01
9.12.2011, 20:17
gratulation an das team der tu

ein interessanter artikel und dazu noch eine positive nachricht !!!

Kondratjew -Zyklus
 
10
9.12.2011, 16:33
"Adrian Dabrowski von der TU Wien" ?

https://tiss.tuwien.ac.at/adressbuc... +Dabrowski

* Keine Treffer! Die Suche war ergebnislos.

Stiflers Mum
00
11.12.2011, 00:57
wenn Du so gescheit bist

dann versuch doch auch das Hakerl bei Studierender zu setzen... lächerlich

kehlkopfgesangsfan
04
10.12.2011, 08:38

such nach adrian dabrowski'); drop table students;--

http://xkcd.com/327/

meruah
00
10.12.2011, 02:18
Wenn man sich anmeldet

und auch unter Studierenden sucht, schon!

Kommentar posten
Posting 1 bis 25 von 100
1 2 3

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.