Freitag, November 14, 2008

Microsoft liefert einen Patch nach sieben Jahren

Microsoft hat nach sieben (!) Jahren einen Patch für eine Sicherheitslücke im SMB-Protokoll. Seit 2001 bastelte Microsoft an der Lösung, jetzt ist sie endlich da.

Sowas kann man sichwohl nur als Mega-Konzern leisten. Wenn ich daran denke, wie sich mein Kunde anstellt, wenn er mal einen Tag auf einen Patch warten muss...

Mittwoch, November 12, 2008

IT und Humor...


Neulich auf der Autobahn gesehen: ein Lieferwagen wirbt für die drei Kern-Dienste seiner Firma:
* Elektro
* Sitcom
* IT-Service

Nun bin ich ja der erste, der zugibt, das es in der IT manchmal auch sehr lustig zugehen kann ...

Mittwoch, Oktober 15, 2008

YouTube-Video für WII

gefunden über meinen firmeninternen Blog: Nintendo hat für seine Wii-Console ein beeindruckendes Video bei YouTube eingestellt.

Montag, September 22, 2008

Google Chrome - eine Gefahr?

Bei der Computerwoche läuft gerade eine Umfrage zu Google Chrome, mit interessanten Ergebnissen. Die anfängliche Euphorie über die Geschwindigkeit und Usability des Browsers hat sich durch die zwischenzeitlich bekannt gewordenen Sicherheitsprobleme und die unklare Weiternutzung der gesammelten Daten doch deutlich verschoben.

Bisheriger Zwischenstand:

Google Chrome wird aus meiner Sicht primär...
15 % ...der beste Browser von allen
19 % ...ein Internet-Betriebssystem
67 % ...eine Gefahr für private und Unternehmensdaten

Donnerstag, September 11, 2008

Jar-Jar-Binks-Salat

Kein Kommentar ...

Montag, September 08, 2008

Viren auf der ISS

Die Computer an Bord der ISS (International Space Station) sind von einem Computer-Virus befallen worden. Der ist wohl eher harmlos, er sucht 'nur' nach Passwörtern für Online-Spiele, nichts was einen Absturz verursachen kann (im wahrsten Sinne des Wortes).

Auf den Rechner der ISS hat es aber (bisher) keinen Virenscanner gegeben. Die Rechner sind nicht mit dem Internet verbunden, alle Daten laufen (theorethisch) über einen zentralen Rechner, der den Datentransfer untersucht und filtert. Das hat wohl jemand für ausreichend sicher erachtet. Leider hilft das in der heutigen Zeit nicht weiter: die Vermutung ist, das der Virus über einen infizierten USB-Stick oder ein anderes externes Gerät auf die ISS gekommen ist. Auch schon vorher scheint das mit dem zentralen Filtern nicht so richtig gut geklappt zu haben, laut NASA ist das nicht der erste Virenbefall.

Hoffentlich lernen einige Sicherheits-Verantwortliche etwas daraus. Der Schutz von IT-Systemen ist immer nur so gut wie das schwächste Glied in der Kette. Und eine Sicherheits-Struktur in der Zeit der stark vernetzten Systeme und mobilen Endgeräte allein auf eine "perimeter defense" aufzubauen, ohne sich um die "endpoint security" zu kümmern, ist schon sträflich leichtsinnig.

Dienstag, August 12, 2008

Unsichere Kekse

Auf der Sicherheitskonferenz Defcon hat Mike Perry demonstriert, wie man Cookies von verschlüsselten HTTPS-Verbindungen auslesen kann. Hintergrund: viele Server setzen das secure-Flag des Cookies nicht, der Browser übermittelt das Cookie dann auch die unverschlüsselten Verbindungen mit.

Das Auslesen der Cookies erfolgt durch 'Einbinden' von Grafiken in andere Websites, die unter Kontrolle des Angreifers stehen. Diese Grafiken werden per HTTP eingebunden, der Browser sendet das Cookie dann unverschlüsselt mit. Über z.B. WLANs mit Netzwerk-Sniffern, ARP-Spoofing oder gehackte Caches kann dieser ungeschützte Netzwerktraffic mitgelesen werden.

Auf der Seite der großen Anbieter sind davon u.a. GMail und Amazon betroffen, die ihre Cookies ohne secure-Flag senden.

Mittwoch, August 06, 2008

Das iPhone im Mixer

Danach kann man vermutlich nicht mehr telefonieren....

Montag, August 04, 2008

10 Wege, eine CD oder DVD zu zerstören

Bei Tom's Hardware hat man eine sicher nicht ganz ernst gemeinte Testreihe durchgeführt, wie man CDs und DVDs am besten zerstören kann:

  • Kochendes Wasser: CD wird deformiert, aber nicht erkennbar zerstört
  • offenes Feuer: CD wird zerstört, stinkt aber stark
  • Einfrieren: ergebnislos
  • Ceran-Feld: schnelle zerstörung, aber aufwendige Reinigung
  • Killer-Magnete: völlig wirkungslos
  • Mikrowelle: sofortige Zerstörung

Mittwoch, Juli 30, 2008

heise.de: Sicherheitsangriffe über Business Logic Flaws

heise.de zitiert den Security-Spezialisten Jeremiah Grossman, der Business Logic Flaws in Web-Anwendungen als den Angriffspunkt der Zukunft sieht.

Diese Angriffe lehnen sich an die Technik des "Forceful Browsing" an, sind aber deutlich ausgefeilter. So können z.B. bei Kenntnis der entsprechenden Abläufe bestimmte Prozessschritte umgangen werden, oder unzureichende Absicherungen leicht ausgehebelt werden.

Angriffe dieser Art stellen eine ganz neue Herausforderung an die Entwicklung von Software. Die ursächlichen Fehler geschehen NICHT in der Entwicklung (wie bei Cross-Site-Scripting oder SQL-Injection), auch NICHT im Operating (wie bei offenen Ports und fehlenden Patches). Die Ursache liegt grösstenteils auf Seiten der beauftragenden Fachabteilungen, die ihre Anforderungen an umzusetzende Prozess-Abläufe auch unter dem Gesichtspunkt der Sicherheit betrachten muss.

Nett zu lesen ist auch das Dokument "Seven Business Logic Flaws That Put Your Website At Risk" von Jeremiah Grossman

Dienstag, Juli 22, 2008

Wie klingt ein Virus?

Aus der Computerwoche ...

Der Wurm "Worm.Win32.GetCodec.a" verbreitet sich alleine über Audio-Files. Dazu werden die Audio-Files in WMA umgewandelt, und ein infizierter WMA-Tag eingefügt. Beim Öffnen von infizierten Dateien wird über diesen WMA-Tag ein Browser-Fenster geöffnet mit der Information, ein neuer Codec müsse geladen werden. Natürlich wird dann kein Codec geladen, sondern ein Trojaner, der den Rechner übernimmt.

Der Wurm setzt an einer durchaus erfolgreichen Stelle an: den eigenen Audio-Dateien werden die meisten Nutzer vertrauen, ohne misstrauisch zu werden.

Dienstag, Juli 08, 2008

Gen-Informationen in der Wikipedia

... aus dem heise-Newsticker: Gen-Forscher nutzen die Wikipedia, um ihre Forschungsergebnisse direkt zu publizieren und auf einfache Weise einer breiten Öffentlichkeit zugänglich zu machen. Ein Wikipedia-Bot sammelt die Informationen aus den Gen-Datenbanken der Forscher und fügt sie in die Wikipedia ein. Die eingefügten Daten werden über spezielle Tags identifiziert, so dass die anderen Inhalte nicht zerstört werden.

Mittwoch, Juni 18, 2008

heise.de: Hackerangriff auf Kaffeemaschine möglich

Hacking von Kaffeemaschinen, no Comment. In meiner letzten Firma hatten wir auch eine Kaffeemaschine von Jura ... wenn DIE einer gehackt hätte und es keinen Kaffee mehr gegeben hätte ... undenkbar!

Montag, Juni 09, 2008

Firefox 3.0 kommt ... und Mozilla plant einen Weltrekord

Die Version 3.0 des Firefox-Browser steht unmittelbar bevor. Und Mozilla plant einen Guiness Weltrekord aufzustellen, mit den meisten Downloads innerhalb von 24 Stunden. Unter www.spreadfirefox.com/de/worldrecord kann man ein Versprechen abgeben, den Browser herunterzuladen, aktuell sind schon knapp eine Million Menschen dabei

Montag, Dezember 17, 2007

Neulich im Support ...

"Ich hab da einen FATAL ERROR"
"Und wo sind die anderern dreiviertel ?"