{"id":24281,"date":"2014-08-01T09:12:12","date_gmt":"2014-08-01T07:12:12","guid":{"rendered":"http:\/\/www.burks.de\/burksblog\/?p=24281"},"modified":"2014-12-05T17:54:30","modified_gmt":"2014-12-05T16:54:30","slug":"why-the-security-of-usb-is-fundamentally-broken","status":"publish","type":"post","link":"https:\/\/www.burks.de\/burksblog\/2014\/08\/01\/why-the-security-of-usb-is-fundamentally-broken","title":{"rendered":"Why the Security of USB Is Fundamentally Broken"},"content":{"rendered":"<p><a href=\"http:\/\/www.burks.de\/burksblog\/pix\/2014\/08\/010814_1gr.jpg\"><img decoding=\"async\" src=\"http:\/\/www.burks.de\/burksblog\/pix\/2014\/08\/010814_1kl.jpg\" alt=\"usb\" border=\"0\" hspace=\"0\" vspace=\"0\" \/><\/a><\/p>\n<p align=left><sup>Die Karte zeigt \u00fcbrigens eine Reiseroute, die ich 1982 geplant hatte. Meine damalige Lebensabschnittsgef\u00e4hrtin wollte dann aber doch nicht durchs <a href=\"http:\/\/www.darkroastedblend.com\/2008\/09\/darien-gap-most-dangerous-absence-of.html\">Darien Gap<\/a> (awesome story!) marschieren. (Ja! Zu Fu\u00df und <a href=\"http:\/\/www.burks.de\/forum\/phpBB2\/viewtopic.php?t=2814\">per Boot<\/a> und nicht per Jeep! Das geht!) Wir sind (leider) von Panama nach Kolumbien geflogen. Ich wei\u00df nicht, ob ich da jemals noch hinkomme. Allein w\u00fcrde ich das nicht machen, aber eine Lebensabschnittsgef\u00e4hrtin m\u00fcsste schon sehr tough sein.<\/sup><\/p>\n<p><a href=\"http:\/\/www.wired.com\/2014\/07\/usb-security\/\">Wired<\/a>: &#8222;Why the Security of USB Is Fundamentally Broken&#8220;:<br \/>\n<i>Computer users pass around USB sticks like silicon business cards. Although we know they often carry malware infections, we depend on antivirus scans and the occasional reformatting to keep our thumbdrives from becoming the carrier for the next digital epidemic. But the security problems with USB devices run deeper than you think: Their risk isn\u2019t just in what they carry, it\u2019s built into the core of how they work.<\/i><\/p>\n<p>Das w\u00e4re ja noch sch\u00f6ner, wenn ich USD-Sticks fremder Leute an meine Rechner lie\u00dfe. Autostart via USB &#8211; ohne meine jeweilige ausdr\u00fcckliche Erlaubnis? Igitt. (Und nat\u00fcrlich ist unter Windows auch mein BIOS verrammelt und verriegelt.)<\/p>\n<p><i>All manner of USB devices from keyboards and mice to smartphones have firmware that can be reprogrammed\u2014in addition to USB memory sticks, Nohl and Lell say they\u2019ve also tested their attack on an Android handset plugged into a PC.<\/i><\/p>\n<p>Das Problem haben <a href=\"https:\/\/www.blackhat.com\/us-14\/speakers\/Karsten-Nohl.html\">Karsten Nohl<\/a> (<a href=\"https:\/\/srlabs.de\/\">Security Research Labs GmbH<\/a>, Berlin, und <a href=\"https:\/\/www.blackhat.com\/us-14\/speakers\/Jakob-Lell.html\">Jakob Lell<\/a> (<a href=\"http:\/\/www.jakoblell.com\/blog\/\">Blog<\/a>) aufgedeckt. Das Thema wird auch auf der <a href=\"https:\/\/www.blackhat.com\/us-14\/briefings.html#badusb-on-accessories-that-turn-evil\">Blackhat 2014<\/a> vorgestellt werden:<\/p>\n<p><i>This talk introduces a new form of malware that operates from controller chips inside USB devices. USB sticks, as an example, can be reprogrammed to spoof various other device types in order to take control of a computer, exfiltrate data, or spy on the user. We demonstrate a full system compromise from USB and a self-replicating USB virus not detectable with current defenses.<\/i><\/p>\n<p>Ich geh\u00f6re nicht zu den Leuten, die Artikel schreiben mit dem Tenor &#8222;das Ende ist nahe&#8220;. <a href=\"http:\/\/www.heise.de\/security\/news\/foren\/S-Wie-immer-Panikmache\/forum-283547\/msg-25585608\/read\/\">Panikmache ist fehl am Platz<\/a>. Das mag daran liegen, dass ich nicht f\u00fcr Geheimdienste arbeite, wie mir von einigen Verschw\u00f6rungstheoretikern vom CCC seit meher als einem Jahrzehnt immer wieder unterstellt wird (vermutlich arbeiten gerade die f\u00fcr Geheimdienste). Die meisten Artikel in deutschen Medien \u00fcber das obige Thema hinterlassen Laien mit dem Gef\u00fchl zur\u00fcck: Die sind schon drin in meinem Computer, und man kann eh nichts tun. Das halte ich f\u00fcr kontroproduktiv, def\u00e4tistisch und erst recht im Sinne der Dienste. <\/p>\n<p>Ich sehe gerade, dass <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/BadUSB-Wenn-USB-Geraete-boese-werden-2281098.html\">Heise<\/a> etwas zum Thema berichtet. (H\u00e4tte ich mir denken k\u00f6nnen, ich bin \u00fcber <a href=\"https:\/\/www.schneier.com\/blog\/archives\/2014\/07\/the_fundamental.html\">Bruce Schnei<del>d<\/del>er<\/a> zur Wired gekommen.)<\/p>\n<p><i>Die Kommunikation zwischen PC und USB-Sticks setzt auf das altbew\u00e4hrte <a href=\"http:\/\/de.wikipedia.org\/wiki\/Small_Computer_System_Interface\">SCSI-Protokoll<\/a> auf. Dabei implementieren die Controller-Chips der Sticks mehr oder weniger SCSI-konform zus\u00e4tzliche Hersteller-spezifische Erweiterungen. \u00dcber die kann Software auf dem PC dann etwa die Firmware des Sticks auslesen und auch einen neue, etwas modifizierte Firmware schreiben. Sicherheitsfunktionen, die dies irgendwie absichern w\u00fcrden, gibt es in der Regel nicht. (&#8230;) Um dann wiederum weitere Sticks zu infizieren, ben\u00f6tigt der Schadcode zwar Systemrechte, doch die lassen sich in der Regel ohne allzu gro\u00dfen Aufwand beschaffen \u2013 insbesondere, wenn man bereits &#8222;an der Tastatur sitzt.<\/i><\/p>\n<p>Also ich wei\u00df nicht. Das ist ja alles logisch, aber funktioniert nur <a href=\"http:\/\/www.heise.de\/security\/news\/foren\/S-Re-Wie-immer-Panikmache\/forum-283547\/msg-25585865\/read\/\">unter bestimmten Voraussetzungen<\/a>. Wie will jemand zum Beispiel an mein System-Passwort kommen?<\/p>\n<p>Der Heise-Artikel zeigt auch anschaulich, dass Antiviren-Software <a href=\"http:\/\/www.burks.de\/burksblog\/2014\/05\/07\/sort-of-dead-schlangenoel\">Schlangen\u00f6l<\/a> ist. Quod erat demonstrandum.<\/p>\n<div class=\"pdfprnt-buttons pdfprnt-buttons-post pdfprnt-bottom-right\"><a href=\"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/24281?print=pdf\" class=\"pdfprnt-button pdfprnt-button-pdf\" target=\"_blank\" ><img decoding=\"async\" src=\"https:\/\/www.burks.de\/burksblog\/wp-content\/plugins\/pdf-print\/images\/pdf.png\" alt=\"image_pdf\" title=\"PDF anzeigen\" \/><\/a><a href=\"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/24281?print=print\" class=\"pdfprnt-button pdfprnt-button-print\" target=\"_blank\" ><img decoding=\"async\" src=\"https:\/\/www.burks.de\/burksblog\/wp-content\/plugins\/pdf-print\/images\/print.png\" alt=\"image_print\" title=\"Inhalt drucken\" \/><\/a><\/div><div class=\"twoclick_social_bookmarks_post_24281 social_share_privacy clearfix 1.6.4 locale-de_DE sprite-de_DE\"><\/div><div class=\"twoclick-js\"><script type=\"text\/javascript\">\/* <![CDATA[ *\/\njQuery(document).ready(function($){if($('.twoclick_social_bookmarks_post_24281')){$('.twoclick_social_bookmarks_post_24281').socialSharePrivacy({\"services\":{\"facebook\":{\"status\":\"on\",\"txt_info\":\"2 Klicks f\\u00fcr mehr Datenschutz: Erst wenn Sie hier klicken, wird der Button aktiv und Sie k\\u00f6nnen Ihre Empfehlung an Facebook senden. Schon beim Aktivieren werden Daten an Dritte \\u00fcbertragen - siehe <em>i<\\\/em>.\",\"perma_option\":\"off\",\"action\":\"recommend\",\"language\":\"de_DE\"},\"twitter\":{\"reply_to\":\"\",\"tweet_text\":\"%20Why%20the%20Security%20of%20USB%20Is%20Fundamentally%20Broken%20%C2%BB%20Burks%27%20Blog%20-%20in%20dubio%20...\",\"status\":\"on\",\"txt_info\":\"2 Klicks f\\u00fcr mehr Datenschutz: Erst wenn Sie hier klicken, wird der Button aktiv und Sie k\\u00f6nnen Ihre Empfehlung an Twitter senden. Schon beim Aktivieren werden Daten an Dritte \\u00fcbertragen - siehe <em>i<\\\/em>.\",\"perma_option\":\"off\",\"language\":\"de\",\"referrer_track\":\"\"}},\"txt_help\":\"Wenn Sie diese Felder durch einen Klick aktivieren, werden Informationen an Facebook, Twitter, Flattr, Xing, t3n, LinkedIn, Pinterest oder Google eventuell ins Ausland \\u00fcbertragen und unter Umst\\u00e4nden auch dort gespeichert. N\\u00e4heres erfahren Sie durch einen Klick auf das <em>i<\\\/em>.\",\"settings_perma\":\"Dauerhaft aktivieren und Daten\\u00fcber-tragung zustimmen:\",\"info_link\":\"http:\\\/\\\/www.heise.de\\\/ct\\\/artikel\\\/2-Klicks-fuer-mehr-Datenschutz-1333879.html\",\"uri\":\"https:\\\/\\\/www.burks.de\\\/burksblog\\\/2014\\\/08\\\/01\\\/why-the-security-of-usb-is-fundamentally-broken\",\"post_id\":24281,\"post_title_referrer_track\":\"Why+the+Security+of+USB+Is+Fundamentally+Broken\",\"display_infobox\":\"on\"});}});\n\/* ]]> *\/<\/script><\/div>","protected":false},"excerpt":{"rendered":"<p>Die Karte zeigt \u00fcbrigens eine Reiseroute, die ich 1982 geplant hatte. Meine damalige Lebensabschnittsgef\u00e4hrtin wollte dann aber doch nicht durchs Darien Gap (awesome story!) marschieren. (Ja! Zu Fu\u00df und per Boot und nicht per Jeep! Das geht!) Wir sind (leider) von Panama nach Kolumbien geflogen. Ich wei\u00df nicht, ob ich da jemals noch hinkomme. Allein [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[586,21],"tags":[],"class_list":["post-24281","post","type-post","status-publish","format-standard","hentry","category-colombia","category-internet-and-computer"],"_links":{"self":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/24281","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/comments?post=24281"}],"version-history":[{"count":13,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/24281\/revisions"}],"predecessor-version":[{"id":24361,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/posts\/24281\/revisions\/24361"}],"wp:attachment":[{"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/media?parent=24281"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/categories?post=24281"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.burks.de\/burksblog\/wp-json\/wp\/v2\/tags?post=24281"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}