Hack-Wettbewerb PWN to OWN: MacBook Air als Erstes geknackt

mal langsam, port 80 ist der http port, wie überall nachzulesen ist.
richtig, Port 80 ist http.
Der Webserver lauscht auf Port 80, der Webbrowser nutzt aber ausgehend irgendeinen der knapp 64000 highports.

natürich kann jeder prozess daten aus dem wan bekommen, aber wenn sie nicht angefordert werden, lässt der router nichts durch, sonst wär eine firewall unsinnig
Spätestens bei UDP muss der Router quasie raten da bei UDP die Pakete Verbindungslos sind. UDP-holepunching ist ein bekanntes Verfahren um Paketfilter zu umgehen. Skype z.B. arbeitet so.

wieso vermische ich clients und server?
Weil die von dir genannten Ports für telnet und ftp die Serverports sind. der HTTP-Port ist auch der Serverport. Was der Webbrowser dabei zu suchen hat ist irgendwie unklar. Webbrowser sind schliesslich nicht auf den Zielport 80 beschränkt.
 
also entweder habe ich in meinem studium was falsches gelernt, oder wir reden aneinander vorbei.
entweder der router blockt eine anfrage oder im cloaked modus geht sie ins leere.
Lies dir die passenden RFCs für IP durch, vielleicht wirds dir ja dann klarer. Du kannst es aber auch einfach selber ausprobieren. alles was du brauchst sind zwei Rechner in unterschiedlichen Netzen und ein router dazwischen. Dann installierts du eine Firewall auf einem der Rechner die diesen "stealth" modus kann und probierst es einfach aus.

Das alles ist jetzt schon mehrfach in diesem thread und in etlichen älteren threads erklärt worden.
 
2 Dinge müssen mal gesagt werden

Zum einen, der Hack gelang nur mit Hilfe des Users, sprich
durch Interaktion. Ohne Interaktion wurde keines der Systeme
kompromentiert. Das spricht zumindest für den Security status quo
aller Systeme ! Was heißt jetzt Interaktion ? Hier habe ich leider
nichts Detailliertes gefunden über die Bedingungen zu diesem contest.
Wenn es bedeutet, das nur ein link angeklickt werden musste, dann
ist das schlecht für Mac OS X und Apple sollte sehr zügig nachbessern.
Wenn es aber bedeutet, das eine Systemmeldung hochpopte und die
Eingabe eines Admin Passwortes verlangte, dann sehe ich das eher
als kleine Lücke an !
Wer bei solchen Aktionen als User nicht hellhörig wird und ohne
jede Bedenken beim schlichten browsen so etwas bestätigt, dem
gehört der Rechner weggenommen, wie einem Autofahrer der Lappen
wenn er bei Rot über die Ampel fährt.

Übrigens, der MacBook Air Cracker Charlie Miller benutzt selbst
ein MacBook. Da kann sein Mißtrauen trotz der Lücke nicht so
heftig sein ;-)
 
in allen Berichten, die ich gelesen habe, hieß es, das das System nur durch eine modifizierte Seite kompromitiert wurde, nicht durch die Eingabe eines Passwortes. Wenn das so gewesen wäre, wäre es ja auch keine Sicherheitslücke.
 
in allen Berichten, die ich gelesen habe, hieß es, das das System nur durch eine modifizierte Seite kompromitiert wurde, nicht durch die Eingabe eines Passwortes. Wenn das so gewesen wäre, wäre es ja auch keine Sicherheitslücke.

Nun wenn es ohne Bestätigung kompromentiert wurde, dann muss
Apple schnell nachbessern. Aber es scheint ja in 1. Linie nur (?) ein
Safari Problem zu sein, da gibt es ja Alternativen !
 
nur ist gut ;).
Die anderen Systeme hielten den Angriffen stand.
Zudem ist die Tage eine Statistik veröffentlicht worden, das Apple mehr Sicherheitslücken als Microsoft hat und länger braucht, diese zu fixen.

Das ist zur Zeit eigentlich noch kein Problem, aber es könnte eins werden, wenn sich Cracker auf den Mac einschießen.
 
Zum Thema DSL Router sollte man bedenken, dass viele nur nen Linux laufen lassen, was nicht umbedingt aktuell gehalten wird. Vielleicht laufen einige ja auch noch mit so richtig schönen Bugs drin. Da heißt es ausprobieren.

Was ich von Apple nicht existenter Sicherheitspolitik halte hab ich auch schon öfters hier geschrieben. Das geht von blinder Veralberung die sagt, dass 128 bits genutzt werden, aber eigentlich 112 sind über sich lustig machen über einen Konzern, der verstanden hat was passiert wenn ein System nicht sicher ist.
 
eine "Frechheit" noch zum Schluss

wir haben ja Wahlfreiheit für Betriebssysteme in diesem unseren Lande !
Wer jetzt Mac OS zu unsicher findet, oder die "Politik" bzgl. Sicherheit
von Apple sch* findet, der kann dank Intel Basis ja auch Vista oder das
sehr sichere Ubuntu installieren.
Das soll nicht heißen, das ich die Fehler in Mac OS X negieren will, aber
wir sollten die "BS-Kirche" auch im Dorf lassen !
Ich habe den Eindruck, dieses Thema ist für einige schon Religionsersatz.
In diesem Falle ich betone es noch einmal, auch wenn es einige nicht so
akzeptieren, ist es primär ein Safari Problem. Diese Anwendung können
wir ja temporär auch ersetzen.
 
wir haben ja Wahlfreiheit für Betriebssysteme in diesem unseren Lande !
Wer jetzt Mac OS zu unsicher findet, oder die "Politik" bzgl. Sicherheit
von Apple sch* findet, der kann dank Intel Basis ja auch Vista oder das
sehr sichere Ubuntu installieren.
Das soll nicht heißen, das ich die Fehler in Mac OS X negieren will, aber
wir sollten die "BS-Kirche" auch im Dorf lassen !
Ich habe den Eindruck, dieses Thema ist für einige schon Religionsersatz.
In diesem Falle ich betone es noch einmal, auch wenn es einige nicht so
akzeptieren, ist es primär ein Safari Problem. Diese Anwendung können
wir ja temporär auch ersetzen.


ich denke einfach mal, dass viele leute entäuscht sind, zumal die mac-platform nicht die billigste ist und sich einige davon mehr versprochen haben. erschwerend kommt hinzu, dass sich mac-nutzer mehr mit dem apfel identifizieren als die windows-user das je tun würden.
 
Apple sollte sich aktiv darum bemühen, den Marktanteil in der Personal-Computer-Branche unter zehn Prozent zu halten. Preise hoch.
 
  • Gefällt mir
Reaktionen: masta k
Der einzige Schutz ist, die lokale Firewall zu aktivieren und nachzudenken, bevor man einen Port öffnen lässt.

Und genau da fängt die Problematik an. Wie soll ich als Unbedarfter/Ahnungloser entscheiden, ob ich einen Port öffnen lasse oder nicht? Nachdenken hilft da nicht, da mir die Grundlagen fehlen, überhaupt erkennen und entscheiden zu können, was da gerade läuft, wenn die Meldung auftaucht 'Prgramm X möchte auf Port Y zugreifen'.

Nichtsdestotrotz zeigt die Erfahrung, dass sich Anwender sehr leicht dazu animieren lassen, auf einen Link zu klicken, der was tolles verspricht, in Wirklichkeit aber böse ist. Und ich denke, gerade Apple User sind aufgrund ihrer Selbstzufriedenheit und häufig auch aufgrund ihrer technischen Unbdarftheit leichte Opfer.

Das kann ich für meinen Bekanntenkreis (alles Apple Nutzer) bestätigen. Außer Einem kennt sich kein Einziger mit der Materie aus und klickt wahllos auf irgendwelche Links und Buttons. Wenn ich damit beginne, einige hier im Forum erlernten Grundlageninformationen zu erklären, bekommen die alle Kopfschmerzen und winken ab.

Wer bei solchen Aktionen als User nicht hellhörig wird und ohne jede Bedenken beim schlichten browsen so etwas bestätigt, dem gehört der Rechner weggenommen, wie einem Autofahrer der Lappen wenn er bei Rot über die Ampel fährt.

Die Meisten blicken es doch gar nicht. Nie hat ihnen jemand erklärt, worauf es im Internet ankommt. Somit ist der Vergleich mit einem Autofahrer Vortäuschung falscher Tatsachen, da kaum jemand jemals einen 'Internetführerschein' gemacht hat. Vielmehr sollten solche Kurse z.B. an VHS oder anderen Institutionen für kleines Geld angeboten werden, da kaum jemand den Nerv und die Zeit hat, sich Stunden-, Tage-, Wochen- und Monatelang im Internet rumzutreiben, um sich entsprechende Informationen anzueignen. Gefragt wären hier Experten, die sich aufmachen, ihre Erkenntnisse weiterzugeben, anstatt sich im Internet zu brüsten, was sie alles wissen, aber nicht bereit sind, es Anderen mitzuteilen.

wir haben ja Wahlfreiheit für Betriebssysteme in diesem unseren Lande !
Wer jetzt Mac OS zu unsicher findet, oder die "Politik" bzgl. Sicherheit
von Apple sch* findet, der kann dank Intel Basis ja auch Vista oder das
sehr sichere Ubuntu installieren.

Bei einer Kaffemaschine lasse ich das noch gelten, bei einem Betriebssystem jedoch nicht. Du glaubst doch nicht im Ernst, daß ich nach über 15 Jahren Mac und unzähligen Ausgaben in Hardware und Software plötzlich umsteige? Beim Gedanken an irgendein Linux wird mir schwarz vor Augen und nach Benutzen eines WIN PC's habe ich das Gefühl mir zumindest die Hände waschen zu müssen. Soviel zur Wahlfreiheit. Oder trennst Du Dich z.B. auch von einem langjährigen Weggefährten, nur weil er plötzlich Migräne hat? Meine Wahl fällt auf Apple - nun ist Apple eine Firma (somit kein persönlicher Freund) und ich verbinde damit die Erwartung, daß sie ihren Job richtig machen. Ausschließlich dafür erhalten sie mein Geld.

domeru
 
Safari + Internet-Exploder

In diesem Falle ich betone es noch einmal, auch wenn es einige nicht so
akzeptieren, ist es primär ein Safari Problem. Diese Anwendung können
wir ja temporär auch ersetzen.

Und damit sind wir bei Windoof mit seinem Internet-Exploder:

Mac-OSX-Schitt = Safari
Windoof-Schitt = Internet-Exploder

Gruss
Thomas :D:D:D
 
Und damit sind wir bei Windoof mit seinem Internet-Exploder:

Mac-OSX-Schitt = Safari
Windoof-Schitt = Internet-Exploder

Gruss
Thomas :D:D:D

Wenn der Internetexplorer 7 so "schitt" ist, warum ist der denn nicht gehackt worden?
Manche können es hier offensichtlich nicht ertragen, wenn Ihr geliebtes OS Schwächen aufweist, die andere Systeme nicht haben.

Ich sage dazu: willkommen in der IT, in der kein System sicher ist!
 
Apple killt sich indirekt selbst...

Apple sollte sich aktiv darum bemühen, den Marktanteil in der Personal-Computer-Branche unter zehn Prozent zu halten. Preise hoch.

Das funktioniert nicht, weil jeder Mac-Distributor kann ja Werbung betreiben wie er will. So hatte LETEC kuerzlich eine ganzseitige Werbung in den PCTIPP gesetzt. :hamma::hamma::hamma:

Du hast recht, Apple kann seine Gemeinde nur schuetzen, in dem Apple dafuer sorgt, dass Mac exklusiv ist. Als Massenprodukt wird sich Apple auf M$$$ naehern. Wenn sich Apple dann auf diesem Niveau befindet, nuetzt das Jammern auch nichts mehr.

Gruss
Thomas :D
 
von System, Welten und Arschloechern...

Wenn der Internetexplorer 7 so "schitt" ist, warum ist der denn nicht gehackt worden?

Hacken ist nur ein Problem. Der Internet-Exploder ist doch derart mit Problemen ueberhaeuft, dass stets empfohlen wird Active-X ausgeschaltet zu haben und besser diesen gar nicht benutzt. Ich benutze ihn nur fuer die Win-Updates und das nur unter Root.

Manche können es hier offensichtlich nicht ertragen, wenn Ihr geliebtes OS Schwächen aufweist, die andere Systeme nicht haben.

Ich habe kein geliebtes OS. Ich bin noch immer kein Mac-User. Es eilt mir einfach nicht.

Ich sage dazu: willkommen in der IT, in der kein System sicher ist!

Ich sage dazu: willkommen in der Welt, in der kein System sicher ist, weil der Mensch statistisch betrachtet ein Arschl*ch ist.

Gruss
Thomas :D:cool::D
 
Apple hat offensichtlich gehandelt ;)

sonnige Grüße aus Waldau

bahnrolli
 
Ähm, war das problem nicht in safari? und nicht in quicktime.

und noch:

Den Hackern zufolge funktioniert der JAVA Exploit, der vista zum verhängnis wurde, auch unter Linux und Mac OS X, allerdings seien dafür Anpassungen erforderlich.

Schon arbeit für apple, da.
 
Zuletzt bearbeitet von einem Moderator:
Zurück
Oben Unten