WPA2 ist geknackt!

Dieses Thema im Forum "Smalltalk" wurde erstellt von Lurtz, 16. Oktober 2017.

  1. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
    Äh nein. TLS basiert auf zwei identifizierten Partnern, die komplett verschlüsselt miteinander sprechen, nicht auf Netzwerkgrenzen. Das ist ja eben der große Sicherheitsgewinn.

    Empfohlen wird es dennoch nicht, da man unkundige User auf gefälschte Websiten oder gefälschte Zertifikate locken könnte.
     
    1 Person gefällt das.
  2. unreal ..hat nun HSDPA :ugly:

    unreal
    Registriert seit:
    6. Mai 2005
    Beiträge:
    25.972
  3. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Sag ich doch sowohl HTTPS als auch TLS sind nicht sicher, wie auch, es gibt ja noch das Problem das vor dem Bildschirm sitzt
     
  4. UrbanForest

    UrbanForest
    Registriert seit:
    14. August 2015
    Beiträge:
    15.589
    Ort:
    42
    Mir scheint es als würden jetzt alle am Rad drehen. Dabei muss immer noch jemand gezielt diesen Angriff auf das eigene private WLAN ausführen, das zu einem Zeitpunkt wenn _gerade_ sensible Transaktionen durchgeführt werden, oder er/sie schneidet willkürlich über längere Zeit mit und prouziert dabei jede Menge Datenmüll, der auch erstmal gesichtet sein will. Ganz ehrlich? Kurzfristig stellt die Lücke vor allem ein Risiko für Unternehmen ohne VPN dar, für den Privatanwender ist das Risiko gemessen an der Wahrscheinlichkeit eines Angriffs auf das eigene Wlan überschaubar. Kein Grund durchzudrehen, sofern man die Lücke in absehbarer Zeit schließt.

    Edit: Und wer sicher Online-Banktransaktionen durchführen will, macht das halt übergangsweise besser über das Mobilfunknetz.
     
    1 Person gefällt das.
  5. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
    Doch, sie sind sicher. Sonst hätten wir ganz andere Probleme.
     
  6. UrbanForest

    UrbanForest
    Registriert seit:
    14. August 2015
    Beiträge:
    15.589
    Ort:
    42
    Der Zettel ist aber ganz grob ausgedrückt in einem versiegelten Umschlag, du beschreibst den Zustand keiner Verschlüsselung.

    Du kannst dir das so vorstellen: Vorher kamst du nicht einmal in den raum, in dem der Umschlag ausgetauscht wurde. Jetzt weißt und siehst du, dass ein Umschlag ausgetauscht wird (weil du es beobachtest), kannst den Inhalt aber nicht erkennen.
     
    1 Person gefällt das.
  7. Giftalarm

    Giftalarm
    Registriert seit:
    9. Oktober 2005
    Beiträge:
    21.154
    https://de.wikipedia.org/wiki/Man-in-the-Middle-Angriff
     
  8. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Und "Man in the Middle" ist gerade bei öffentlichen WLAN viel wahrscheinlicher als ein obskurer WPA2 hack
     
  9. unreal ..hat nun HSDPA :ugly:

    unreal
    Registriert seit:
    6. Mai 2005
    Beiträge:
    25.972
    Ja. Bekommt man aber mit wenn im Browser plötzlich eine Zertifikatsmeldung kommt.
     
  10. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Ich glaub wenn ich jetzt 10 Leute auf der Straße frage halten 8 davon ein "Zertifikat" für die garantieurkunde ihres Staubsaugers
     
  11. unreal ..hat nun HSDPA :ugly:

    unreal
    Registriert seit:
    6. Mai 2005
    Beiträge:
    25.972
    Irrelevant.
    Die Browser bringen bei sowas quasi eine Terrorwarnmeldung, damits auch der letzte Depp kapiert. :ugly:
     
  12. endlaster ist Abfall

    endlaster
    Registriert seit:
    17. Oktober 2011
    Beiträge:
    15.617
    Wie sieht's denn eigentlich mit Geräten wie Scannern (etc) aus, die im WLAN hängen? Ich nehme mal, dass die ihre Daten üblicherweise nicht verschlüsselt übertragen und somit bei unsicherem WLAN alles mitgelesen werden könnte?
     
  13. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
    Leider sind die Meldungen irreführend designet und verleiten praktisch zum Zulassen unsicherer Verbindungen...

    Da steht dann sowas wie "wenn Sie dieser Seite vertrauen fügen Sie eine Ausnahme hinzu". Genau dann sollte man es eben nicht tun, weil die Wahrscheinlichkeit hoch ist dass man gerade nicht zu amazon.de sonder zu einer Phisingseite geschleust wird.
     
  14. unreal ..hat nun HSDPA :ugly:

    unreal
    Registriert seit:
    6. Mai 2005
    Beiträge:
    25.972
    https://badssl.com/ (self-signed und untrusted-root sind wohl am wahrscheinlichsten)

    So irreführend find ich das nicht. :nixblick:

    Bei Chrome:

    Firefox:
    Wer dann noch klickt ist doof, insbesondere bei Bankseiten uÄ.
     
  15. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Eigentlich müsste der Browser Rot blinken und Warngeräusche abspielen :ugly:

    Genauso Virenscanner... ich hatte oft genug das Leute mir sagen "Computer kaputt" was war, die haben Schadsoftware installiert mit der Begründung "Aber ich hab doch nen Virenscanner..." klar wenn man alle Warnungen wegklickt :rolleyes:
     
  16. PayDay Bürger King

    PayDay
    Registriert seit:
    20. März 2000
    Beiträge:
    14.514
    Ort:
    Itzehoe
    mal ne blöde frage: was kann ein häcker, der im gleichen wlan netz hängt, beim online banking des anderen großartig machen ? kann er mir zugucken was ich mache und sehen, wieviel geld auf dem konto liegt? wohl möglich
    nur was kann er dann damit machen? wenn ich eine überweisung tätige und er sieht dann, das ich eine transaktion löse, sieht er die tan anfrage, welche ich per handy (sms) dann auch beantworte. nur in dem moment wo ich die tan eingebe, ist sie auch schon benutzt und damit nutzlos. ohne dem handy hat er kein zugriff auf neue tan nummern.
    was kann der hacker also nun machen ?
     
  17. UrbanForest

    UrbanForest
    Registriert seit:
    14. August 2015
    Beiträge:
    15.589
    Ort:
    42
    Hier ist aber auch ein Problem, dass man als Anwender gerade bei Windows (zumindest die früheren Versionen, bei den neuen weiß ichs nicht) endlos mit Warnungen zugespamt wird. Den 0815-IchArbeiteMitDemPcWeilIchDasMuss-Anwender überfordert das und ihm fehlt auch das Hintergrundwissen um solche Meldungen einordnen zu können. "Ist alles wichtig, ist irgendwann nichts mehr wichtig" sollten sich da auch die Hersteller durchaus mal zu Herzen nehmen.
     
  18. Makney

    Makney
    Registriert seit:
    2. Dezember 2015
    Beiträge:
    11.910
    Mein RIG:
    CPU:
    AMD Ryzen 9 5900x
    Grafikkarte:
    ASUS ROG RTX 2070
    Motherboard:
    Asus Crosshair VI Hero
    RAM:
    32 GB Gskill F4-3200C14D DDR-4
    Laufwerke:
    1x Samsung 960 EVO 500GB M2
    2x Samsung 850 EVO 500GB
    1x WD Red 4TB
    4x 500GB
    Gehäuse:
    be Quiet! Dark Base Pro 900
    Maus und Tastatur:
    Tastatur: Logi MX Keys
    Maus: Logi MX Master 3
    Controller: Xbox 1, PS4
    Zusatz Divice: Razer Tartarus v2
    Betriebssystem:
    Windwos 11 Pro 64-bit
    https://www.heise.de/newsticker/mel...ckt-WPA2-und-wir-stehen-im-Regen-3863929.html

    Heisse verlangt das die Regierung Hand anlegt und eine Sicherheits-Update Pflicht einführen soll die auch automatisch installiert werden.
    Als Erster Schritt solle erst mal eine Kennzeichnungspflicht her die sagt wie lange das gekaufte gerät mit Sicherheits-Updates versehen wird.

    Bin da geteilter Meinung aber es muss was passieren weil es so viele "Smat-Things" gibt die sich ins Wlan einwählen und dann nie ein Update bekommen um eventuell vorhandene Sicherheitslücken zu schließen.
     
  19. UrbanForest

    UrbanForest
    Registriert seit:
    14. August 2015
    Beiträge:
    15.589
    Ort:
    42
    Das mit der Kennzeichnungspflicht über die Supportdauer begrüße ich, gerade bei Android kauft man da ja häufig die Katze im Sack.
     
    1 Person gefällt das.
  20. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Die meisten Smart geräte kann man überhaupt nicht updaten.

    Ein freund von mir hat so einen Kühlschrank, da läuft ein uralt Java drauf...
     
  21. endlaster ist Abfall

    endlaster
    Registriert seit:
    17. Oktober 2011
    Beiträge:
    15.617
    Ja aber WPA2 ist jetzt ja angreifbar. Viele werden weder ihren Router updaten (bzw. nen neuen kaufen) noch irgendeinen Scanner. Das kann man dann doch alles mitschneiden.
     
  22. endlaster ist Abfall

    endlaster
    Registriert seit:
    17. Oktober 2011
    Beiträge:
    15.617
    Naja wenn du zufällig in nem Haus mit 3-4 kleineren Kanzleien wohnst, ist die Verlockung schon groß, da vielleicht mal nen Blick in die Scans zu werfen. :ugly:
    Ich sag ja auch nicht, dass die Leute nicht schuld sind. Aber realistisch betrachtet, wird da einiges nicht geupdatet/neu gekauft werden. :ugly:
     
  23. murray

    murray
    Registriert seit:
    31. August 2006
    Beiträge:
    1.455
    Wenn ist immer noch erstmal der Hersteller des Routers bzw. der Firmware für das Update verantwortlich. AVM hat zu seinen Routern auch erstmal Entwarnung gegeben. Und für deren Repeater sollen wohl bald auch Updates kommen.
     
  24. Sicher, aber zumindest die Kabel-Boxen kannst du nur mit speziellen Firmwares von Unity updaten. Ich hatte mal die Fritz!Box 6340, die es nicht mal im Handel gab. Da war ich immer auf spezielle Firmware Updates von KabelBW / Unitymedia angewiesen.
     
  25. Was heißt nicht hinbekommen. Die können schon, wenn sie wollen, aber aktuell sind sie eher auf Kundenfang aus.
    Nachdem KabelBW vor einigen Jahren von Unity übernommen wurde und ich von Unity nur negatives gehört habe, konnte ich die Negativmeldungen nach kurzer Zeit nur bestätigen.
    Mit KabelBW hatte ich, seit ich nen Vertrag von denen hatte, ungelogen 2 Mal nachts Ausfälle, das waren aber Großstörungen und die wurden nachts gegen 2 bis 3 Uhr beseitigt.
    Mit Unity dagegen hatte ich jedes Wochenende Probleme. Bin dann zu O2 / Telekom und keine Probleme mehr.
     
  26. Husky666 Mit Schleife

    Husky666
    Registriert seit:
    18. Oktober 2010
    Beiträge:
    25.727
    Unitymedia bezieht die Kisten (inkl Software dadrauf) bei AVM, die müssen die Updates dafür machen. Unitymedia schreibt die Software doch nicht selbst. AVM sagt zudem das dieses WPA2 Problem einen großteil ihrer Router nicht mal betrifft
     
  27. dabba

    dabba
    Registriert seit:
    1. Mai 2008
    Beiträge:
    9.744
    Ort:
    Rheine
  28. Ich meinte das auch eher auf die Updates bezogen. Wenn Dj3k schon sagt, es kursiert aktuell Firmware 6.80 und auf seiner Fritzbox ist noch 6.50 drauf. Dieselbe Erfahrung hatte ich mit Kabel nunmal auch. Unity wird sich halt sagen, dass die alte Firmware genauso tut. Ob die nun vom Bug betroffen ist oder nicht ist ja egal, aber Updates kommen da eher selten.
     
    1 Person gefällt das.
  29. Geh lieber wieder zur Telekom, auch wenn die Leistung mit vDSL nur die Hälfte ist (DSL 50k). Aber mit denen hatte ich wenigstens nie Probleme.
    Bin auch von Unity weg, nachdem sie wieder ne Preiserhöhung (minimal um 3-4 Euro) angekündigt hatten, aber ich hatte genug von dem Verein.
     
  30. UrbanForest

    UrbanForest
    Registriert seit:
    14. August 2015
    Beiträge:
    15.589
    Ort:
    42
    Die Unitymedia-Fritzboxen haben so wie die Router der meisten anderen provider ein Branding, das bedeutet, dass jede neue Software auch irgendwie nochmal über Unitymedia abgenommen oder sogar modifizert wird. Und nicht selten ist sowas der Flaschenhals wenn es um die Aktualität von Updates geht.
     
  31. So und nicht anders.
    Über O2 / Telekom hab ich damals ne 7390 Fritzbox bekommen, da durfte ich Firmware Updates auch selbst durchführen. Die Kabelboxen hingegen sind vom Provider abhängig was Firmware Updates angeht.
     
  32. Hui... nice :D
    An meinem aktuellen Wohnort hab ich eh nur 16k und am Wochenende ist die Leitung meist dicht :( Das hatte ich mit Unity aber auch.
     
  33. Aspen Call me BAKA

    Aspen
    Registriert seit:
    27. Mai 2007
    Beiträge:
    27.441
    Aktuell habe ich 2 Router am Netz, weil der erste Router vom Internetanbieter kein WLan hatte, welcher aber mitlerweile gegen einen mit WLan(THOMSON TWG870 müsste das sein) getauscht wurde. Der Router vom Internetanbieter wurde noch nicht gepatcht, mein eigener Netgear(WNR 1000) hingegen schon, reicht das aus? Also die Verbindung läuft aktuell so: Internetanbieter Router - > eigener Router - > PC.

    Hat es ansonsten irgendwelche Nachteile, zwei Router angeschlossen zu haben? Habe ich mir ehrlich gesagt nie Gedanken drüber gemacht.:hmm:
     
  34. unreal ..hat nun HSDPA :ugly:

    unreal
    Registriert seit:
    6. Mai 2005
    Beiträge:
    25.972
    Wenn das passiert weiß dein Hacker dein Passwort. Nein kann er nicht außer du lässt es zu. (Cert-Warnung weggeklickt)
    Gilt natürlich nicht wenn du anderen Müll am Rechner hast. :ugly:

    Die APs sind nicht aber nicht das Problem.
     
  35. Shintaro - Steilenmein

    Shintaro - Steilenmein
    Registriert seit:
    17. September 2017
    Beiträge:
    9.204
    Mein RIG:
    CPU:
    Ich
    Grafikkarte:
    hab
    Motherboard:
    den
    RAM:
    Timber
    Laufwerke:
    .
    Soundkarte:
    Wulf
    Gehäuse:
    ganz
    Maus und Tastatur:
    doll
    Betriebssystem:
    lieb
    Monitor:
    tazächlich
    Er kann deine Handynummer rausfinden, dann eine SMS Weiterleitung eineichten und zack, kann er lustig überweisen wie er will.

    Wirklich sicher sind nur TAN Listen auf Papier.
     
  36. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
    Dafür sind die sehr anfällig für Phishing weil sie generell gültig sind und nicht nur für eine bestimmte Transaktion generiert werden. SMS-Tan sollte man aber tatsächlich nicht mehr nutzen, das Handynetz ist viel zu anfällig für Attacken.
     
  37. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
  38. Silent Hunter Bambis Alptraum

    Silent Hunter
    Registriert seit:
    7. März 2000
    Beiträge:
    27.021
  39. Lurtz lost

    Lurtz
    Registriert seit:
    22. Juli 2005
    Beiträge:
    99.870
    Ist mit starker Passphrase wohl nur ein theoretisches Problem.

    AVM dürfte sich aber gerade freuen dass eines ihrer großen Features von Fritz!OS7 sie angreifbar macht :ugly:
     
  40. Silent Hunter Bambis Alptraum

    Silent Hunter
    Registriert seit:
    7. März 2000
    Beiträge:
    27.021
    c:\>format fritz.box
     
Top