<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Bundestrojaner: Vorher denken, dann (besser doch nicht) handeln?</title>
	<atom:link href="http://www.rozo.at/it-security/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.rozo.at/it-security/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/</link>
	<description>Interesting? staff about IT security and other (IT related) topics</description>
	<lastBuildDate>Fri, 02 May 2008 09:04:10 +0200</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
	<item>
		<title>By: rob</title>
		<link>http://www.rozo.at/it-security/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/comment-page-1/#comment-30746</link>
		<dc:creator>rob</dc:creator>
		<pubDate>Fri, 02 May 2008 09:04:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.rozo.at/misc/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/#comment-30746</guid>
		<description>&lt;p&gt;@iipeii: Wenn den Rechner wirklich kompromittiert wurde, w&#228;re interessant, welche Schutzma&#223;nahmen bei dir (nicht) vorhanden waren:&lt;/p&gt; &lt;p&gt;# &quot;Infektion&quot; via Mailprogramm: Welche SW, welche (aktuelle) Version mit (welchen) L&#252;cken? F&#252;hrt Mail-SW automat. aktiven Mail-Content bzw. Anh&#228;nge (Bilder, etc.) aus.&lt;/p&gt; &lt;p&gt;# Windows: * Normale Arbeit mit mit Admin-Rechten?&lt;/p&gt; &lt;p&gt;&#160;&#160;&#160; &#160;&#160; &#160;&#160;&#160;  &#160;&#160;  &#160;&#160;  * Aktueller Patchlevel?&lt;/p&gt; &lt;p&gt;&#160;&#160;&#160; &#160;&#160; &#160;&#160;&#160;  &#160;&#160;  &#160;&#160;  * Unn&#246;tige Dienste / SW deaktiviert?&lt;/p&gt; &lt;p&gt;# Infektion vor Ort: Volle Systemverschl&#252;sselung (Pre-Boot / BIOS) und/oder TPM vorhanden?&lt;/p&gt; &lt;p&gt;Wobei die Novellierung des Sicherheitspolizeigesetz ja noch gar nicht durch ist, d.h. ein etwaiger Beh&#246;rdenzugriff aktuell ohnehin illegal w&#228;re oder von anderen (Kriminellen, Nachrichtendienste) kam.&lt;/p&gt; &lt;p&gt;Wie interessant du jedoch f&#252;r ein gezielten, aufwendigen Angriff (von wem auch immer) wirklich bist, musst du dir aber ohnehin selbst &#252;berlegen.&lt;/p&gt; &lt;p&gt;Mit etwas restriktiver SW-Wahl (weniger anf&#228;llige Betriebssysteme und Anwendungs-SW) geeigneter Konfiguration und laufender Wartung inkl. etwas Brain 2.0 kann man Schwachstellen / Ans&#228;tze der Angreifer stark reduzieren.&lt;br /&gt; &lt;/p&gt;</description>
		<content:encoded><![CDATA[<p>@iipeii: Wenn den Rechner wirklich kompromittiert wurde, w&auml;re interessant, welche Schutzma&szlig;nahmen bei dir (nicht) vorhanden waren:</p>
<p># &quot;Infektion&quot; via Mailprogramm: Welche SW, welche (aktuelle) Version mit (welchen) L&uuml;cken? F&uuml;hrt Mail-SW automat. aktiven Mail-Content bzw. Anh&auml;nge (Bilder, etc.) aus.</p>
<p># Windows: * Normale Arbeit mit mit Admin-Rechten?</p>
<p>&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; &nbsp;&nbsp;&nbsp;  &nbsp;&nbsp;  &nbsp;&nbsp;  * Aktueller Patchlevel?</p>
<p>&nbsp;&nbsp;&nbsp; &nbsp;&nbsp; &nbsp;&nbsp;&nbsp;  &nbsp;&nbsp;  &nbsp;&nbsp;  * Unn&ouml;tige Dienste / SW deaktiviert?</p>
<p># Infektion vor Ort: Volle Systemverschl&uuml;sselung (Pre-Boot / BIOS) und/oder TPM vorhanden?</p>
<p>Wobei die Novellierung des Sicherheitspolizeigesetz ja noch gar nicht durch ist, d.h. ein etwaiger Beh&ouml;rdenzugriff aktuell ohnehin illegal w&auml;re oder von anderen (Kriminellen, Nachrichtendienste) kam.</p>
<p>Wie interessant du jedoch f&uuml;r ein gezielten, aufwendigen Angriff (von wem auch immer) wirklich bist, musst du dir aber ohnehin selbst &uuml;berlegen.</p>
<p>Mit etwas restriktiver SW-Wahl (weniger anf&auml;llige Betriebssysteme und Anwendungs-SW) geeigneter Konfiguration und laufender Wartung inkl. etwas Brain 2.0 kann man Schwachstellen / Ans&auml;tze der Angreifer stark reduzieren. </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: iipeii</title>
		<link>http://www.rozo.at/it-security/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/comment-page-1/#comment-30721</link>
		<dc:creator>iipeii</dc:creator>
		<pubDate>Thu, 01 May 2008 21:26:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.rozo.at/misc/bundestrojaner-vorher-denken-dann-besser-doch-nicht-handeln/2008/04/10/#comment-30721</guid>
		<description>Zuerst spionieren sie mit kompromittierender Abstrahlung das System aus. Bei mir haben sie beim benachbarten Pfarramt dazu sogar das Gitter vor dem Fenster entfernt, das Fenster stand ganz offen, die Entfernung nur gut 40 m. M&#246;glicherweise waren sie auch in der Wohnung, denn zu der Zeit hat sich ein Schlauch meiner Wasserk&#252;hlung am PC gel&#246;st. Die setzten da auch ettliche Leute ein, die dann &#252;berrascht sind, wenn man von der anderen Seite kommt... hihi.  Etwa ein Monat sp&#228;ter wird mit den e-mails die eigentliche Software eingeschleu&#223;t, und zwar in den Kernel und in das Bios. Beides setzt sicher einiges an Vorbereitung voraus. Das System st&#252;rzt ab und f&#228;hrt sofort wieder hoch. So meldete bei mir nur der Spybot Tea Timer, da&#223; versucht werde, den Kernel zu ver&#228;ndern. Norton blieb stumm. Ich mu&#223; dazu sagen, dass ich den Spybot Tea Timer in ihrer Phase des Ausspionierens nicht installiert hatte. &#160; Der PC war seither auffallend unterschiedlich schnell beim Hochfahren und gebremst bei hohen Downloadgeschwindigkeiten . Als ich nun eher zuf&#228;llig ins Bios schaute, da traute ich meinen Augen nicht. Denn als First Boot Device stand etwas, das ich dort noch nie zur Auswahl gesehen hatte und was auch mein jetziges Bios Update von Asus nicht anbietet: &quot;Network B02 D00 Yukon Boot Agent&quot; vor dem nachgereihten Laufwerk. Was das bedeutet bekommt man im Netz schnell heraus.  Der Rechner wurde zwei Wochen lang &#252;ber das Internet kontrolliert hochgefahren. Wenn das Modem ausgesteckt war, dann durch das nachgereihte Laufwerk. Die &#196;nderung im Bios ist der wohl eindeutigste Beleg f&#252;r diesen heftigen Angriff auf meinen Rechner und auch das wirksamste Instrument f&#252;r die Polizei. Kaum vorstellbar ein Bios so zu flashen, die brauchen glatt den source-code oder die Unterst&#252;tzung von Asus, das kostet sicher einiges. Es bleiben auch die Bioseinstellungen erhalten. Sie implementieren irgendwie diese Network Boot Technologie.  Da habe ich doch glatt was gratis erhalten ;) Wenn einer das Asus P5BE-Plus Board hat, ich sende ihm das Sicherungsfile dieser gehackten Bios Version gerne zu.  Warum ich das wei&#223;? Nun es gab zu viele Indizien am Rechner und in meiner Umgebung die sich mit dem deckten, was ich aus den Medien oder dem Abschlu&#223;bericht der Evaluisierungskommision erfahren hatte. Ich habe zeimal an holl&#228;ndischen Honeypots gekostet aber nichts angestellt sprich abgespeichert oder gar hochgeladen. F&#252;nf Polizisten waren vor zwei Jahren zu einer Hausdurchsuchung in meiner Wohnung und haben dabei das C-Laufwerk im Rechner &#252;bersehen. Au&#223;erdem bin ich Beamter, was ihnen die moralische Rechtfertigung f&#252;r diesen harten Angriff geben d&#252;rfte.  Sie sind auch sicher noch am Trainieren, denn sie machen Fehler. Stellen sie sich vor, die benennen im Bios die Auswahlm&#246;glichkeiten so um, dass man den Unterschied nicht mehr erkennt. Da w&#252;rde wirklich nur noch regelm&#228;&#223;iges Flashen helfen.   Zusammenfassend sollte man sagen, dass man seine Sicherheitseinstellungen so oft wie m&#246;glich &#228;ndern sollte. Vorerst unbedingt im Bios zeitweise die Bootreihenfolge ansehen, und ob es da pl&#246;tzlich eine neue Position zur Auswahl gibt. Den Kernel sch&#252;tzen. Die e-mail Adresse regelm&#228;&#223;ig &#228;ndern. Den eigenen PC mit Kamera &#252;berwachen ;) </description>
		<content:encoded><![CDATA[<p>Zuerst spionieren sie mit kompromittierender Abstrahlung das System aus. Bei mir haben sie beim benachbarten Pfarramt dazu sogar das Gitter vor dem Fenster entfernt, das Fenster stand ganz offen, die Entfernung nur gut 40 m. M&ouml;glicherweise waren sie auch in der Wohnung, denn zu der Zeit hat sich ein Schlauch meiner Wasserk&uuml;hlung am PC gel&ouml;st. Die setzten da auch ettliche Leute ein, die dann &uuml;berrascht sind, wenn man von der anderen Seite kommt&#8230; hihi.  Etwa ein Monat sp&auml;ter wird mit den e-mails die eigentliche Software eingeschleu&szlig;t, und zwar in den Kernel und in das Bios. Beides setzt sicher einiges an Vorbereitung voraus. Das System st&uuml;rzt ab und f&auml;hrt sofort wieder hoch. So meldete bei mir nur der Spybot Tea Timer, da&szlig; versucht werde, den Kernel zu ver&auml;ndern. Norton blieb stumm. Ich mu&szlig; dazu sagen, dass ich den Spybot Tea Timer in ihrer Phase des Ausspionierens nicht installiert hatte. &nbsp; Der PC war seither auffallend unterschiedlich schnell beim Hochfahren und gebremst bei hohen Downloadgeschwindigkeiten . Als ich nun eher zuf&auml;llig ins Bios schaute, da traute ich meinen Augen nicht. Denn als First Boot Device stand etwas, das ich dort noch nie zur Auswahl gesehen hatte und was auch mein jetziges Bios Update von Asus nicht anbietet: &quot;Network B02 D00 Yukon Boot Agent&quot; vor dem nachgereihten Laufwerk. Was das bedeutet bekommt man im Netz schnell heraus.  Der Rechner wurde zwei Wochen lang &uuml;ber das Internet kontrolliert hochgefahren. Wenn das Modem ausgesteckt war, dann durch das nachgereihte Laufwerk. Die &Auml;nderung im Bios ist der wohl eindeutigste Beleg f&uuml;r diesen heftigen Angriff auf meinen Rechner und auch das wirksamste Instrument f&uuml;r die Polizei. Kaum vorstellbar ein Bios so zu flashen, die brauchen glatt den source-code oder die Unterst&uuml;tzung von Asus, das kostet sicher einiges. Es bleiben auch die Bioseinstellungen erhalten. Sie implementieren irgendwie diese Network Boot Technologie.  Da habe ich doch glatt was gratis erhalten <img src='http://www.rozo.at/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Wenn einer das Asus P5BE-Plus Board hat, ich sende ihm das Sicherungsfile dieser gehackten Bios Version gerne zu.  Warum ich das wei&szlig;? Nun es gab zu viele Indizien am Rechner und in meiner Umgebung die sich mit dem deckten, was ich aus den Medien oder dem Abschlu&szlig;bericht der Evaluisierungskommision erfahren hatte. Ich habe zeimal an holl&auml;ndischen Honeypots gekostet aber nichts angestellt sprich abgespeichert oder gar hochgeladen. F&uuml;nf Polizisten waren vor zwei Jahren zu einer Hausdurchsuchung in meiner Wohnung und haben dabei das C-Laufwerk im Rechner &uuml;bersehen. Au&szlig;erdem bin ich Beamter, was ihnen die moralische Rechtfertigung f&uuml;r diesen harten Angriff geben d&uuml;rfte.  Sie sind auch sicher noch am Trainieren, denn sie machen Fehler. Stellen sie sich vor, die benennen im Bios die Auswahlm&ouml;glichkeiten so um, dass man den Unterschied nicht mehr erkennt. Da w&uuml;rde wirklich nur noch regelm&auml;&szlig;iges Flashen helfen.   Zusammenfassend sollte man sagen, dass man seine Sicherheitseinstellungen so oft wie m&ouml;glich &auml;ndern sollte. Vorerst unbedingt im Bios zeitweise die Bootreihenfolge ansehen, und ob es da pl&ouml;tzlich eine neue Position zur Auswahl gibt. Den Kernel sch&uuml;tzen. Die e-mail Adresse regelm&auml;&szlig;ig &auml;ndern. Den eigenen PC mit Kamera &uuml;berwachen <img src='http://www.rozo.at/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>
