Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
News & Ankündigungen Aktuelle News rund ums Netz - recherchiert von unseren Usern, sowie offizielles vom Team und Ankündigungen der Moderatoren findet ihr hier.

CCC untersucht "Bundestrojaner"

Diskussion: CCC untersucht "Bundestrojaner" im Forum News & Ankündigungen, in der Kategorie Allgemeines; Anzeige Endlich mal wieder was vernünftiges aus dem Hause CCC. Der Club hat sich mal den Staatstrojaner etwas genauer angeschaut ...

Like Tree39Likes

Antwort
Alt 08.10.11, 22:30   #1 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard CCC untersucht "Bundestrojaner"

Anzeige

Endlich mal wieder was vernünftiges aus dem Hause CCC. Der Club hat sich mal den Staatstrojaner etwas genauer angeschaut und dabei sowohl bedenkliche Funktionalitäten als auch gravierende Sicherheitslücken aufgezeigt. Nachzulesen gibt es das auf CCC | Chaos Computer Club analysiert Staatstrojaner

Golgotha, enkore and Forks like this.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 08.10.11, 22:35   #2 (permalink)
Senior Member
 
Benutzerbild von Chakky
 
Registriert seit: 28.10.03
Chakky Leistung: 8086
Chakky eine Nachricht über ICQ schicken
Likes: 110
Standard

Wollte ich auch gerade Posten.

Ich zitiere da jetzt mal FeFe dazu. Hat auch was interessantes noch dazu geschrieben:

Zitat:

Achtung, aufgepasst, heute gibt es ein besonderes Leckerli. Der CCC kämpft ja schon seit Jahren gegen den Bundestrojaner und die Trojaner der einzelnen Bundesländer und hat bei diversen Gelegenheiten angesagt, dass wenn jemand bei sich einen Bundestrojaner findet, er den doch bitte bei uns abgeben möge, damit wir den sezieren können.
Es ist mir eine besondere Freude, heute auf diese Presseerklärung des CCC zu verlinken. Denn dem CCC sind tatsächlich Trojaner zugespielt worden, von denen wir nach eingehender Analyse glauben, dass es sich um "Quellen-TKÜ" handelt. Und die Ergebnisse der Analyse sind ernüchternd.

Von den ganzen Zusagen nach dem Bundestrojaner-Urteil des Verfassungsgericht ist nichts übrig geblieben. Es hieß, der Quellen-TKÜ-Trojaner sei was gaaaaanz anderes als der Bundestrojaner für die "Online-Durchsuchung" und könne gar keine fiesen Dinge tun, nur Skype abhören und so. Tatsächlich aber hat der Trojaner eine Nachladefunktion für beliebige zusätzlich Malware. Es hieß, alle Versionen werden für den speziellen Fall manuell entwickelt, aber in der Realität sind die Trojaner nicht nur sehr ähnlich, sie verwenden auch denselben hartkodierten AES-Schlüssel für die Absicherung der C&C-Verbindung. Und wenn ich AES sage, meine ich AES im ECB-Modus, und es wird nur in eine Richtung verschlüsselt. Und der Schlüssel ist wie gesagt hartkodiert. Die Richtung mit Verschlüsselung ist der Antwortkanal des Trojaners. Der Kanal, über den man zusätzliche Malware nachladen kann, ist gänzlich ungesichert. Integritätsprüfung (digitale Signatur, HMAC o.ä.) oder gar kryptographische Authentisierung gibt es gar nicht.

Oh und Teil des Trojaners ist ein Kernelmodul, allerdings ohne Tarnfunktion (das war wohl zu kompliziert) sondern nur mit Keylogger. Das Kernelmodul stellt Operationen wie "leg mal ne Datei unter diesem Pfad an" oder "schreibe das hier in die Registry" zur Verfügung, und die Keylogger-Funktionalität ist deaktiviert — der Code ist aber noch erreichbar, und dank dilettantischer Anfängerfehler im Rest des Kernelmoduls kann man ihn trotzdem aktivieren und benutzen.

Wenn dieser Trojaner auf einem Rechner installiert ist, steht der danach für jeden offen wie ein Scheunentor, ganz ohne dass man einen Exploit bräuchte. Man muss nur anklopfen und den Trojaner freundlich bitten. Und das Kernelmodul räumt allen lokalen Benutzern Adminrechte an. "Scheunentor" ist zu kurz gegriffen, um das katastrophale Sicherheitsniveau dieser Software zu beschreiben. Die CCC-Reverser dachten erst an einen besonders gewieften Tarnungs-Trick, als sie für AES nur den Verschlüsselungscode fanden und nicht den Entschlüsselungscode.

Der CCC hat für die Scheunentor-API des Trojaners ein GUI geschrieben, das wir mal in einem kurzen Video vorstellen werden. Die Antivirenhersteller haben inzwischen Kopien des Trojaners erhalten und sollten ihn ab morgen früh erkennen und entfernen können, zumal keine Rootkit-übliche Tarnfunktionalität in dem Kernelmodul implementiert war. Aber macht euch keine Sorgen, wir haben den Behörden rechtzeitig Bescheid gegeben, dass sie noch schnell den Selbstzerstörungsknopf drücken können.

Oh, und, ganz wichtig noch, falls ihr ein Andenken haben wollt: die FAZ hat dazu eine Meldung gemacht und wird dem Thema in der FAS-Ausgabe morgen mehrere Seiten widmen. Und zwar, wie ich hörte, inklusive Auszügen aus dem Disassemblat. Wer also die erste Print-Tageszeitung haben will, in der Quellcode von Malware abgedruckt ist, sollte sich morgen eine FAS sichern. Oder halt online lesen, aber das ist ja nicht das gleiche in dem Fall Ein Listing-Service in der FAZ, wie damals bei der "DOS International"!

Update: Die Zeit ist auch im Boot.

Update: Erstaunlicherweise ist der C&C-Server immer noch online, und mir erzählt gerade jemand, dass da ein Plesk von 2009 drauf läuft. Die BESTEN der BESTEN der BESTEN, SIR!

Falls sich jetzt jemand wundert, wieso ich die FAZ so plugge: Schirrmacher (Herausgeber) hat einen Leitartikel zum Thema geschrieben, und da hält er das Flammenschwert der Gerechtigkeit in den Händen und kloppt auf genau die richtigen Stellen. Er schreibt nicht nur, dass so ein Trojaner ja grundsätzlich immer alles kann, sondern zeigt auch auf die Nonnenmacher-Geschichte mit den zu Diskreditierungszwecken hinterlegten Kinderpornobildern hin und spricht in der Kontext von "der neuen Vernichtungsstrategie in der digitalen Welt". Und dann spricht er das Offensichtliche gelassen aus:

In Zeiten einer „Piratenpartei“ kann der Fund des Chaos Computer Clubs die politische Geographie nachhaltig ändern.
So sieht das aus. Ich bin mir sicher, dass da dem politischen Establishment gerade mit Nachdruck der Arsch auf Grundeis geht. Es freut mich sehr, solche Gedankengänge in den etablierten Leitmedien zu lesen. Nicht mehr nur in Verschwörungsblogs wie dem meinen.
Update: Wenn ich schon am erzählen bin, kann ich ja auch noch ein bisschen mehr plaudern. Der eine oder andere wird sich vielleicht gedacht haben, hey, so ein Trojaner, das ist ein komplexes Stück Software, das schaffen die doch bestimmt nicht ohne Plagiieren von Open Source, da ist doch bestimmt noch ne GPL-Verletzung zu haben. Nicht GPL, aber Speex haben wir gefunden, und die Lizenz wurde verletzt. Ich hörte, ein Anwalt sei schon unterwegs.
Quelle:
Fefes Blog
Tarantoga, Xerox, enkore and 1 others like this.
__________________
cu
Chakky

we are dreaming in digital
we are living in realtime
we are thinking in binary
we are talking in IP
welcome to our world
Chakky ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.10.11, 22:36   #3 (permalink)
 
Registriert seit: 22.08.11
Forks Leistung: 8086
Likes: 26
Standard

Chaos Computer Club: Der deutsche Staatstrojaner wurde geknackt - Aktuell - FAZ

Ein amtlicher Trojaner: Anatomie eines digitalen Ungeziefers - Feuilleton - FAZ

Onlinedurchsuchung: CCC enttarnt Bundestrojaner | Digital | ZEIT ONLINE


Auch wenn das mit Sicherheit wieder keine Konsequenzen haben wird: FUCK YES!


Kleiner Lacher am Rande:

Zitat:
"Wie wurde das Spähprogramm überhaupt entdeckt?

Die Beamten haben offensichtlich gepfuscht. Das Programm enthält theoretisch eine Art Selbstmordfunktion: Auf ein von außen kommendes Kommando hin sollte es sich selbst löschen. Constanze Kurz, Informatikerin und eine der Sprecherinnen des CCC, sagt dazu: "Das Programm wurde nur in den Papierkorb geschoben und nicht überschrieben."
Ums in Fefes Worten zu sagen: Die Besten der Besten der Besten
enkore and Stiepen like this.
__________________
Quis custodiet ipsos custodes?
Forks ist offline   Mit Zitat antworten
Alt 08.10.11, 22:38   #4 (permalink)
rat
 
Benutzerbild von rat
 
Registriert seit: 22.01.10
rat Leistung: 8086
Likes: 20
Standard

Aus Heise.de

" Der Hacker-Club fordert zudem "alle Hacker und Technikinteressierten" auf, die Binaries des Trojaners weiter zu analysieren. Außerdem nehme man gerne weitere Exemplare des Staatstrojaners entgegen.

Binary ist ja zum DL dabei http://www.ccc.de/system/uploads/77/...is-release.tgz
Forks likes this.
__________________
evil loves to party
http://ratnetw0rk.blogspot.com
rat ist offline   Mit Zitat antworten
Alt 08.10.11, 23:25   #5 (permalink)
Moderator
 
Benutzerbild von Tarantoga
 
Registriert seit: 11.02.06
Tarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga Quadcore
Likes: 229
Standard

Mittlerweile hat Fefe noch ein Update gebracht, das hier nicht verschwiegen werden sollte:
Zitat:
Update: Das ehemalige Nachrichtenmagazin hat immer noch keine Meldung. Vor zwei Stunden ging die dpa-Meldung raus. Nichts. Wow. Da scheint mir die personelle Nähe zu den Geheimdiensten noch ausgeprägter zu sein als bisher angenommen. "Sturmgeschütz der Demokratie", dass ich nicht lache.
Quelle: Fefes Blog
Chakky likes this.
Tarantoga ist offline   Mit Zitat antworten
Alt 08.10.11, 23:37   #6 (permalink)
 
Registriert seit: 22.08.11
Forks Leistung: 8086
Likes: 26
Standard

Possible Governmental Backdoor found ("case R2D2") - F-Secure Weblog : News from the Lab

Zitat:
In addition, the backdoor can be remotely updated. Servers that it connects to include 83.236.140.90 and 207.158.22.134.
Wäre schön, wenn schon ne komplette IP-Liste da wäre..


...Ob Microsoft Security Essentials die Definitionen auch adden wird?
__________________
Quis custodiet ipsos custodes?
Forks ist offline   Mit Zitat antworten
Alt 09.10.11, 00:11   #7 (permalink)
Moderator
Themenstarter
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Bei der Bezeichnung R2D2 könnte man skeptisch werden. Hoffen wir mal, dass es sich nicht als Hoax herausstellt. Dann hätte ich den CCC wohl zu früh gelobt.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 09.10.11, 00:42   #8 (permalink)
Moderator
 
Benutzerbild von Tarantoga
 
Registriert seit: 11.02.06
Tarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga Quadcore
Likes: 229
Standard

Zitat:
Zitat von bitmuncher
Bei der Bezeichnung R2D2 könnte man skeptisch werden. Hoffen wir mal, dass es sich nicht als Hoax herausstellt.
Kann ich mir kaum vorstellen, klingt für mich eher nach typischen Programmierer-Humor. Warum sollten Coder die für Geheimdienste & Regierungen arbeiten, anders ticken als andere Coder?

Geändert von Tarantoga (09.10.11 um 00:49 Uhr) Grund: Tippfehler
Tarantoga ist offline   Mit Zitat antworten
Alt 09.10.11, 00:53   #9 (permalink)
Member of Honour
 
Benutzerbild von Golgotha
 
Registriert seit: 29.10.01
Golgotha Leistung: Z3
Likes: 8
Standard

Die besten Hacker des CCC sind zur Zeit
Rop Gonggrijp und Frank Rieger.

Respekt!

Nicht schlecht, gar nicht schlecht --
Wie war's denn noch einmal mit den
Fischen und den Anglern?
__________________
Man sieht nur mit dem Herzen gut.
Wirklich relevante informationren sind für's Auge unsichtbar!
Golgotha ist offline   Mit Zitat antworten
Alt 09.10.11, 00:54   #10 (permalink)
Moderator
Themenstarter
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Frank Rieger ist es nicht nur zur Zeit. Er ist es schon seit vielen Jahren. Leider hat der CCC von Leuten wie ihm viel zu wenige.
Golgotha and Sven like this.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 09.10.11, 01:14   #11 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Nur mal so als Frage. Welche Indizien konkret weisen denn nun daraufhin, dass es sich hier um den Bundestrojaner handelt?
Was unterscheidet sich also von anderen Trojanern, insoweit, dass man sagen könnte, es sei genau dieser?
Dazu habe ich afaik nichts gelesen.
+++ATH0 ist offline   Mit Zitat antworten
Alt 09.10.11, 01:24   #12 (permalink)
Member of Honour
 
Benutzerbild von Golgotha
 
Registriert seit: 29.10.01
Golgotha Leistung: Z3
Likes: 8
Standard

@Aufleger,

zur Zeit gibt es nur die Indizien, dass das Teil dem
CCC zugespielt wurde.

Es ist aber eine Tatsache, das der DDR- Geheimdienst zusammen
mit den russischen Freunden Das "James Bond Unterwasserauto"
und andere Gadgets aus "James Bond" nachauen wollten und --
dies auch getran haben,

Vielleicht ist R2D2 eine Hommage an diese Zeiten?
Tarantoga likes this.
__________________
Man sieht nur mit dem Herzen gut.
Wirklich relevante informationren sind für's Auge unsichtbar!
Golgotha ist offline   Mit Zitat antworten
Alt 09.10.11, 01:31   #13 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Zitat von Golgotha Beitrag anzeigen
@Aufleger,


Zitat:
Zitat von Golgotha Beitrag anzeigen
zur Zeit gibt es nur die Indizien, dass das Teil dem
CCC zugespielt wurde.
Das verschiebt ja nur den "burden of proof" auf denjenigen, der dies dem CCC zuspielte.
Ich hätte dem CCC ja genauso auch mein "Spielzeug" aus Kindertagen zuspielen können; wäre dies genauso als Bundestrojaner akzeptiert worden oder nicht?
Ich verlange ja nur die Hinweise, die für den CCC so stichhaltig waren, dass sie diese Behauptung nun unterstützen. Mehr nicht. Davon habe ich nichts gelesen.
+++ATH0 ist offline   Mit Zitat antworten
Alt 09.10.11, 01:32   #14 (permalink)
Member of Honour
 
Benutzerbild von Golgotha
 
Registriert seit: 29.10.01
Golgotha Leistung: Z3
Likes: 8
Standard

Und wenn der CCC nicht einen Hacker mit dem Handle
"Teer" vergrault hätte, bei Herrn Gaspard kommt er ja als
polyzyklisch aromatischer Kohlenwasserstoff ( PAK ) vor

dann gäbe es vielleicht einen Anknüpfungspunkt --
oder vielleicht auch nicht.
__________________
Man sieht nur mit dem Herzen gut.
Wirklich relevante informationren sind für's Auge unsichtbar!
Golgotha ist offline   Mit Zitat antworten
Alt 09.10.11, 01:34   #15 (permalink)
Moderator
 
Benutzerbild von Tarantoga
 
Registriert seit: 11.02.06
Tarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga QuadcoreTarantoga Quadcore
Likes: 229
Standard

Zitat:
Zitat von +++ATH0
Welche Indizien konkret weisen denn nun daraufhin, dass es sich hier um den Bundestrojaner handelt?
Zitat:
Zitat von Golgotha
zur Zeit gibt es nur die Indizien, dass das Teil dem
CCC zugespielt wurde.
Ich schätze mal das die erwähnten Festplatten dem CCC von Leuten übergeben wurden, die guten Grund hatten an eine Überwachung durch Vater Staat zu glauben. Wenn sich dann auf Festplatten von mehreren dieser "staatsfeindlichen Subjekte" tatsächlich Spielarten eines bislang unbekannten Trojaners befanden, liegt die Schlussfolgerung den Bundestrojaner gefunden zu haben doch recht nahe, oder?
Tarantoga ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Allgemeines » News & Ankündigungen » CCC untersucht "Bundestrojaner"
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[RegEx] Zeichenketten finden, welche "foo" enthalten, ABER NICHT "bar" beavisbee (Web-) Design und webbasierte Sprachen 4 05.09.11 14:44
Can't determine definition of operator ""and"" -- found 0 possible definitions tanj Code Kitchen 0 25.05.11 22:39
"A disk read error occurred" - Dualbootsystem win7/ubuntu 10.04 bad_alloc Windows 7 5 01.01.11 20:39
Perl MooseX::Singleton - seltsames Verhalten waehrend "global destruction" keksinat0r (Web-) Design und webbasierte Sprachen 0 02.01.10 11:32


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61