{"id":10578,"date":"2011-06-16T14:05:31","date_gmt":"2011-06-16T12:05:31","guid":{"rendered":"http:\/\/www.burks.de\/burksblog\/?p=10578"},"modified":"2011-06-16T14:05:49","modified_gmt":"2011-06-16T12:05:49","slug":"richtig-und-falsch-reinhacken","status":"publish","type":"post","link":"https:\/\/www.burks.de\/burksblog\/2011\/06\/16\/richtig-und-falsch-reinhacken","title":{"rendered":"Richtig und falsch reinhacken"},"content":{"rendered":"<p>Richtig bei <a href=\"http:\/\/www.heise.de\/security\/meldung\/Datenklau-bei-der-Citibank-gelang-durch-simple-URL-Manipulation-1260559.html\">Heise Security<\/a>: &#8222;Bei dem Diebstahl von rund 200.000 Kundendaten der Citibank mussten die Kriminellen nicht tief in die Trickkiste greifen, wie ein Sicherheitsexperte <a heref0\"https:\/\/www.nytimes.com\/2011\/06\/14\/technology\/14security.html?_r=2&#038;ref=technology\">gegen\u00fcber der New York Times<\/a> bekannt gegeben hat. Demnach gelang der unberechtigte Zugriff, den die US-Bank bei einer Routinekontrolle Anfang M\u00e4rz entdeckt hat, durch das simple Manipulieren eines URL-Parameters.&#8220;<\/p>\n<p><i>The method is seemingly simple, but the fact that the thieves knew to focus on this particular vulnerability marks the Citigroup attack as especially ingenious, security experts said. <\/i><\/p>\n<p>Falsch bei <a href=\"http:\/\/www.spiegel.de\/panorama\/justiz\/0,1518,768741,00.html\">Spiegel <del datetime=\"2011-06-16T11:58:36+00:00\">online<\/del><\/a>: &#8222;Den beiden Angeklagten wird vorgeworfen, zwischen M\u00e4rz 2009 und M\u00e4rz 2011 Computer von Musikfirmen manipuliert zu haben. Mit Spionageprogrammen, sogenannten Trojanern, stahlen sie laut Anklage bis dahin unbekannte Songs&#8230;&#8220;<\/p>\n<p>Wer sch\u00fctzt unsere Kinder eigentlich vor den Verschw\u00f6rungstheorien der Holzmedien, zu denen auch gedrucktes linkfreies Papier \u00e0 la Spiegel <del datetime=\"2011-06-16T11:58:36+00:00\">online<\/del> geh\u00f6rt? Lugt da wieder die real gar nicht existierende &#8222;Online-Durchsuchung&#8220; hervor? Guckst du <a href=\"http:\/\/www.burks.de\/burksblog\/?s=social+engineering\">hier<\/a>:<\/p>\n<p><i><a href=\"http:\/\/www.spiegel.de\/netzwelt\/web\/0,1518,739907,00.html\">Spiegel Online<\/a> (ein <a href=\"http:\/\/www.sacbee.com\/2011\/01\/14\/3323216\/citrus-heights-man-pleads-guilty.html\">Link zur Quelle<\/a>, o Wunder!) fantasiert wieder wahllos herum: &#8222;Denn Bronk hackte sich in deren E-Mail-Konten&#8230;&#8220; Das h\u00e4tte die Taz auch nicht schlechter formulieren k\u00f6nnen. Wie zum Teufel, &#8222;hackt&#8220; man sich in E-Mail-Konten? Etwa mit einer real gar nicht existierenden &#8222;Online-Durchsuchung&#8220;?<\/p>\n<p>Nein, der Kerl war kein echter &#8222;Hacker&#8220;, sonder jemand, der sich des guten alten <a href=\"http:\/\/de.wikipedia.org\/wiki\/Social_Engineering_%28Sicherheit%29\">Social Engineering<\/a> bediente: &#8222;Ausgestattet mit dem derart zusammengetragenen Hintergrundwissen ging er daran, die E-Mail-Passw\u00f6rter seiner Opfer zu \u00e4ndern. Dazu machte er sich nicht etwa die M\u00fche, zuerst deren Passwort herauszufinden. Stattdessen gab er sich deren E-Mail-Providern gegen\u00fcber als Inhaber des jeweiligen Accounts aus und beantragte, mit der Begr\u00fcndung, er habe sein Passwort vergessen, online ein neues. Weil viele Provider immer noch Standardabfragen, beispielsweise nach dem M\u00e4dchennamen der Mutter, verwenden, um in solchen F\u00e4llen die Identit\u00e4t des Antragstellers zu \u00fcberpr\u00fcfen, fiel es Bronk nicht schwer, die E-Mail-Konten zu \u00fcbernehmen.&#8220;<\/p>\n<p>&#8222;Social Engineering nennt man zwischenmenschliche Beeinflussungen mit dem Ziel, unberechtigt an Daten oder Dinge zu gelangen. Social Engineers spionieren das pers\u00f6nliche Umfeld ihres Opfers aus, t\u00e4uschen falsche Identit\u00e4ten vor oder nutzen Verhaltensweisen wie Autorit\u00e4tsh\u00f6rigkeit aus, um Dinge wie geheime Informationen oder unbezahlte Dienstleistungen zu erlangen. Meist dient Social Engineering dem Eindringen in ein fremdes Computersystem, um vertrauliche Daten einzusehen; man spricht dann auch von Social Hacking.&#8220;<\/p>\n<p>Also bitte keine Computermythologie, Technik-Schamanismus oder anderen Regenzauber: Man kann sich nicht einfach so irgendwo &#8222;reinhacken&#8220;.<\/i> <\/p>\n<div class=\"pdfprnt-buttons pdfprnt-buttons-post pdfprnt-bottom-right\"><a href=\"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/10578?print=pdf\" class=\"pdfprnt-button pdfprnt-button-pdf\" target=\"_blank\" ><img decoding=\"async\" src=\"https:\/\/www.burks.de\/burksblog\/wp-content\/plugins\/pdf-print\/images\/pdf.png\" alt=\"image_pdf\" title=\"PDF anzeigen\" \/><\/a><a href=\"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/10578?print=print\" class=\"pdfprnt-button pdfprnt-button-print\" target=\"_blank\" ><img decoding=\"async\" src=\"https:\/\/www.burks.de\/burksblog\/wp-content\/plugins\/pdf-print\/images\/print.png\" alt=\"image_print\" title=\"Inhalt drucken\" \/><\/a><\/div><div class=\"twoclick_social_bookmarks_post_10578 social_share_privacy clearfix 1.6.4 locale-de_DE sprite-de_DE\"><\/div><div class=\"twoclick-js\"><script type=\"text\/javascript\">\/* <![CDATA[ *\/\njQuery(document).ready(function($){if($('.twoclick_social_bookmarks_post_10578')){$('.twoclick_social_bookmarks_post_10578').socialSharePrivacy({\"services\":{\"facebook\":{\"status\":\"on\",\"txt_info\":\"2 Klicks f\\u00fcr mehr Datenschutz: Erst wenn Sie hier klicken, wird der Button aktiv und Sie k\\u00f6nnen Ihre Empfehlung an Facebook senden. Schon beim Aktivieren werden Daten an Dritte \\u00fcbertragen - siehe <em>i<\\\/em>.\",\"perma_option\":\"off\",\"action\":\"recommend\",\"language\":\"de_DE\"},\"twitter\":{\"reply_to\":\"\",\"tweet_text\":\"%20Richtig%20und%20falsch%20reinhacken%20%C2%BB%20Burks%27%20Blog%20-%20in%20dubio%20pro%20contra.%20De%20...\",\"status\":\"on\",\"txt_info\":\"2 Klicks f\\u00fcr mehr Datenschutz: Erst wenn Sie hier klicken, wird der Button aktiv und Sie k\\u00f6nnen Ihre Empfehlung an Twitter senden. Schon beim Aktivieren werden Daten an Dritte \\u00fcbertragen - siehe <em>i<\\\/em>.\",\"perma_option\":\"off\",\"language\":\"de\",\"referrer_track\":\"\"}},\"txt_help\":\"Wenn Sie diese Felder durch einen Klick aktivieren, werden Informationen an Facebook, Twitter, Flattr, Xing, t3n, LinkedIn, Pinterest oder Google eventuell ins Ausland \\u00fcbertragen und unter Umst\\u00e4nden auch dort gespeichert. N\\u00e4heres erfahren Sie durch einen Klick auf das <em>i<\\\/em>.\",\"settings_perma\":\"Dauerhaft aktivieren und Daten\\u00fcber-tragung zustimmen:\",\"info_link\":\"http:\\\/\\\/www.heise.de\\\/ct\\\/artikel\\\/2-Klicks-fuer-mehr-Datenschutz-1333879.html\",\"uri\":\"https:\\\/\\\/www.burks.de\\\/burksblog\\\/2011\\\/06\\\/16\\\/richtig-und-falsch-reinhacken\",\"post_id\":10578,\"post_title_referrer_track\":\"Richtig+und+falsch+reinhacken\",\"display_infobox\":\"on\"});}});\n\/* ]]> *\/<\/script><\/div>","protected":false},"excerpt":{"rendered":"<p>Richtig bei Heise Security: &#8222;Bei dem Diebstahl von rund 200.000 Kundendaten der Citibank mussten die Kriminellen nicht tief in die Trickkiste greifen, wie ein Sicherheitsexperte gegen\u00fcber der New York Times bekannt gegeben hat. Demnach gelang der unberechtigte Zugriff, den die US-Bank bei einer Routinekontrolle Anfang M\u00e4rz entdeckt hat, durch das simple Manipulieren eines URL-Parameters.&#8220; The [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[545,21,23],"tags":[],"class_list":["post-10578","post","type-post","status-publish","format-standard","hentry","category-die-online-durchsuchung","category-internet-and-computer","category-media"],"_links":{"self":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/10578","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/comments?post=10578"}],"version-history":[{"count":2,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/10578\/revisions"}],"predecessor-version":[{"id":10580,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/10578\/revisions\/10580"}],"wp:attachment":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/media?parent=10578"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/categories?post=10578"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/tags?post=10578"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}