Websicherheit.org

Alles zum Thema Sicherheit im Internet.

Archive für den ‘Mac’ Category

Passwortklau bei Mac OS X Lion

Keine Kommentare

Heise.de beschreibt in diesem Artikel eine Vorgehensweise, mit denen Angreifer ein Benutzerpasswort beim lokalen Zugriff auf die entsprechende Hardware knacken könnten.

Beide Methoden im Heise Artikel würden erfordern, dass der Angreifer einen eingeschalteten, ungesperrten Mac vorfindet.

Es geht allerdings etwas einfacher.
Ein Freund hatte mich kürzlich auf diesen Artikel aufmerksam gemacht.
Also Rechner einschalten, Befehlstaste (cmd) und R gedrückt halten und man befindet sich auf der Recovery Konsole, mit der man das Passwort für einen bestimmten resetten kann.
Handelt es sich um eine Mc OS X Version vor Lion, dann kann man mittels einer Wiederherstellungs-DVD auf diese Funktion zugreifen.

Wie verhindert man einen derartigen Zugriff?
EFI Firmware Passwort setzen. Dieses sollte man aber nicht vergessen, sonst ist ein Besuch beim Mac-Händler fällig.
Ob eine vollständige Verschlüsselung (Truecrypt) der Benutzerpartition(en) einen Erfolg verspricht wird noch von meinem Freund getestet.

Verfasst von Matthias Manns

September 19th, 2011 at 4:26 pm

Posted in Mac,Security

Quick-News 187

Keine Kommentare

Verfasst von Matthias Manns

September 15th, 2011 at 11:41 am

Falsches SSL-Zertifikat und die Konsequenzen – Update 3

Keine Kommentare

Ende letzten Monats hatte ich mit einer Quick-News Meldung auf gefälschte Zertifikate der Zertifizierungsstelle DigiNotar hingewiesen.
In dieser Meldung gab es auch einen Workaround, wie man dieses Zertifikat entfernt.
Wem diese Methode der Entfernung nicht geläufig war, oder bisher noch nicht dazu gekommen ist, der muss diese für die Mozilla-Produkte nicht zwingend durchführen, denn Mozilla hat aktualisierte Versionen seiner Produkte zum Download freigegeben.
Details dazu findet man in den Security Advisories für:

Wer das entsprechende Zertifikat in den Mozilla Produkten bereits manuell entfernt hat, bekommt trotzdem die entspechende aktualisierte Version (Firefox 6.0.1 und Thunderbird 6.0.1) zum aktualisieren automatisch angeboten.
Bei Firefox 3.6.21 und SeaMonkey 2.3.2 muss das Update entweder manuell angestoßen wer werden, bzw. die Version von Firefox 3.6.21 und SeaMonkey 2.3.2 herunter geladen und installiert werden.

Was den Opera Browser betrifft…
…im Security Blog von Opera ist zu lesen, das keine neue Version des Browsers herausgegeben wird.
Die Gültigkeit der SSL-Zertifikate wird auf einer Sperrliste der Certificate Revocation List (CRL) geprüft.

Trotzdem muss man die Augen offen halten und die Adressleiste nach Eingabe der Adresse beobachten.

Was den Internet Explorer betrifft, so schreibt Heise in diesem Artikel, das die Browser von Microsoft ebenfalls von der Sperrliste der Certificate Revocation List geprüft werden.
Nach eigenen Tests von Heise scheint das beim IE9 nicht zuverlässig zu funktionieren.
Außerdem sollen von Microsoft für Windows XP und Windows Server 2003 entsprechende Sicherheitsupdates zur Verfügung gestellt werden.

Update 1:
Das Anonymisierungs-Projekt TOR war ebenfalls von diesem Zwischenfall betroffen und hat 12 Zertifikate der Zertifizierungsstelle DigiNotar entfernt.

[...] Dieser Vorfall hat keinen Einfluss auf die Funktionalität von Tor-Clients oder dem Tor-Netzwerk selbst, seit Tor nicht mehr die fehlerhafte CA-System verwendet.[...]

Quelle: https://blog.torproject.org/blog/diginotar-debacle-and-what-you-should-do-about-it

Laut einem Artikel von nu.nl gibt es weitere Opfer wie z.B. Yahoo und WordPress.

Update 2:
Heise.de schreibt gestern in diesem Artikel, das weit mehr Zertifikate gefälscht wurden, als anfangs angenommen. Die Zahl der manipulierten Zertifikaten bewegt sich auf 500 zu.
Betroffen sind davon u.a. Geheim- Nachrichtendienste wie sis.gov.uk, cia.gov oder mossad.gov.il.
Weitere Opfer sind facebook.com, twitter.com, aol.com, android.com.
Die Angreifer haben auch Zertifikate für microsoft.com, windowsupdate.com, login.live.com und skype.com gefälscht.
Bevor jetzt die Frage aufkommt, ob den MS-Updates für kommende Woche zu vertrauen ist…
…die Zertifikate der betroffenen Domains wurde in Vorfeld widerrufen.
Darüber hinaus müssen Windows-Updates selbst nochmal signiert sein, um
vom Updater eingespielt zu werden.
Derzeit existieren keine Hinweise, das Diginotar für Windows-Update gültige Codesigning-Zertifikate ausgestellt hat.

Was bedeutet das über kurz oder lang für Diginotar?
Nach Einschätzung von Felix von Leitner (Fefes Blog) wohl ein klassischer Genickbruch.

Update 3:
Nachdem Google, Mozilla und Microsoft entsprechende Patches heraus gegeben haben, zieht Apple nun mit einem Update nach und hat DigiNotar aus der Liste der vertrauenswürdigen Stammzertifikate und aus der Liste der Extended-Validation-Zertifizierungsanbieter verbannt.
Das Security Update 2011-005 steht für die Betriebssysteme Mac OS X v10.6.8, Mac OS X Server v10.6.8, OS X Lion v10.7.1 und Lion Server v10.7.1 zur Verfügung und sollte zügig eingespielt werden.

Verfasst von Matthias Manns

September 10th, 2011 at 4:50 pm

Posted in Mac,Security

Quick-News 184

Keine Kommentare

Verfasst von Matthias Manns

September 3rd, 2011 at 11:46 am

Quick-News 183

Keine Kommentare

Verfasst von Matthias Manns

August 30th, 2011 at 9:00 pm

Posted in Mac,Security

Quick-News 179

Keine Kommentare

Verfasst von Matthias Manns

August 18th, 2011 at 8:58 pm

Posted in Mac,Security

Quick-News 175

Keine Kommentare

Verfasst von Matthias Manns

Juli 29th, 2011 at 7:25 pm

Posted in Mac,Security

Quick-News 174

Keine Kommentare

Verfasst von Matthias Manns

Juli 26th, 2011 at 6:59 pm

Posted in Mac,Security

Apple Notebook-Akkus anfällig für Sicherheitslücke

Keine Kommentare

Heise.de berichtet hier einleitend…

Durch eine Sicherheitslücke lassen sich die Akkus von Apple-Notebooks unbrauchbar machen. Die Gefahr, dass der Akku explodiert oder ein Notebook mit Schadcode infiziert, besteht jedoch nicht. Mehr…

Quelle: http://heise.de/-1284631

Meine Meinung:
Ich werde alt. Oder besser gesagt, man lernt nie aus.
Wer hätte gedacht, das Akkus mit dem System kommunizieren. Andererseits, für Apple nicht untypisch.
Immerhin kann man damit verhindern, das Fremd-Akkus verwendet werden.
Besonders gelungen zu der Thematik ist ein Betrag von derOnkel74 im Heise Forum.

Verfasst von Matthias Manns

Juli 25th, 2011 at 2:26 am

Posted in Hardware,Mac,Security

Quick-News 173

Keine Kommentare

Verfasst von Matthias Manns

Juli 21st, 2011 at 8:19 pm