Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Schutz von sensiblen Passwörtern

Diskussion: Schutz von sensiblen Passwörtern im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Liebe Habo Community, ich betreue derzeit ein Homepageprojekt meine Schule, bei welchem es sich um ein CMS handelt. Da ...

Antwort
Alt 23.01.08, 17:15   #1 (permalink)
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard Schutz von sensiblen Passwörtern

Anzeige

Liebe Habo Community,
ich betreue derzeit ein Homepageprojekt meine Schule, bei welchem es sich um ein CMS handelt. Da unsere Homepage AG die meißte Zeit an unseren Schulrechnern arbeitet, bekomme ich das grauen, wenn ich mir überlege, wie einfach es ist auf den Schulrechnern Schadsoftware oder Hardware zu installieren (hiermit meine ich Rootkits, Hard- und Softwarekeylogger). Ich hab ein wenig gegoogelt und bin auf das Plugin KeyScrampler für Firefox gestoßen. Schutz vor Hardwarekeyloggern bietet das ja auf keinen Fall aber bietet dieses Plugin wenigstens Schutz vor Softwarekeyloggern?
Um sich vor Hardwarekeyloggern zu schützen gibt es nur die Möglichkeit eine virtuelle Tastatur zu benutzen. Die von Windows soll auch nicht mehr so sicher sein also muss ich auf z.B. MOK ausweichen ist Mouse Only Keyboard sicher? Zu 100% bestimmt nicht, weil es ja immernoch rootkits und andere schadsoftware gibt, die z.B desktopscreenshots machen...

Wie kann ich Administratorkennwörter auf den unvermeidlich unsicherem Schul PCs schützen?
Virenscanner werden nicht von der Schule installiert werden, weil die auf ihre Wächterkarten pochen, von denen so gut wie jeder die Passwörter hat -.-

Danke schonmal für Antworten auf meine Fragen

MfG

3dWolf ist offline   Mit Zitat antworten
Alt 23.01.08, 17:39   #2 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

wenn ihr wächterkarten habt, sind doch schadsoftwares ausgeschlossen.. d.h. nach nem neustart ist alles weg.
afaik wird bei neustart ein image zurückgespielt... (ich gehe jetzt von einer dr.kaiser wächterkarte aus...)
Machine ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.01.08, 17:42   #3 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

Zitat:
weil die auf ihre Wächterkarten pochen, von denen so gut wie jeder die Passwörter hat
Hast schon recht aber was nützt eine Wächterkarte, wenn Personen das Passwort kennen?
3dWolf ist offline   Mit Zitat antworten
Alt 23.01.08, 17:43   #4 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also etwas optimales gibt es nicht, das sicherste wäre vermutlich Einmalpasswörter zu verwenden.
Generiere für die Leute die an der HP Arbeiten eine indizierte Liste mit Einmalwasswörtern, ähnlich wie beim iTAN Verfahren.
Für den Login geben die Leute erst den Username ein, dann wird in der DB geschaut welches Passwort (Nummer) die angeben sollen (per AJAX gut lösbar) und dann müssen die das PW von der Liste abtippen.

So würden Keylogger nichts mehr bringen, da die Passwörter nur 1 mal verwendet werden können.
Gegen Umleitungen, Man in the Middle, Session Hijacking und ähnliche Attacken bringt das aber auch nix.
Das beste ist wirklich dafür zu sorgen, dass die Rechner sicher sind. Evt. von einer Live-CD aus arbeiten?
Elderan ist offline   Mit Zitat antworten
Alt 23.01.08, 17:46   #5 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von 3dWolf
Zitat:
weil die auf ihre Wächterkarten pochen, von denen so gut wie jeder die Passwörter hat
Hast schon recht aber was nützt eine Wächterkarte, wenn Personen das Passwort kennen?
sorry, das habe ich scheinbar überlesen
Machine ist offline   Mit Zitat antworten
Alt 23.01.08, 19:55   #6 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

Danke Elderan ich denke das ist eine gute Idee vielleicht schaffe ich es sowas umzusetzen.
Ist allerdings mit ein wenig aufwand verbunden, weil ich von AJAX bis jetzt noch nicht so die Ahnung habe.

Also ich denke, dass ich soetwas nicht realisieren kann, weil mir dafür einfach zu viele Kenntnisse fehlen, vielleicht muss ich dann auf ein halbsicheres System setzen oder auf Komerzielle Lösungen zurückgreifen. Aber ich denke mal wenn man einige sicherheits Vorkehrungen trifft und es den möchtegernhackern ein wenig erschwert, verlieren sie schnell die lust daran die Sicherheitsvorkehrungen auszuhebeln...

Ich gucke mal, dass ich es hinbekomme regelmäßige Backups zu ziehen, dass wenn es zu nem Hack kommt man wieder alles zurückholen kann.
3dWolf ist offline   Mit Zitat antworten
Alt 23.01.08, 21:15   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
denke kaum das komerzielle CMS Lösungen diese Sicherheit besitzen. Solche Einmalpasswörter sind relativ lästig in der Anwendung, dafür sehr effektiv im Schutz.

Aber wie schon gesagt, die beste Lösung wäre eigentlich die Rechner sicher zu bekommen.


Zum Prinzip zu den Einmalpasswörtern:
Der User gibt seinen Username ein (z.B. Elderan) und springt dann zum PW Feld. Das AJAX Script schaut dann in der DB nach, welches PW der User eingeben muss und zeigt es entsprechend an.

Als Einmalpasswört kann man folgendes gut verwenden:
PHP-Code:
<?php
$startwert_fuer_user 
"zufaelliger Wert der in der DB fuer den User hinterlegt ist";

$hash md5($startwert_fuer_user);

//Liste generien
for($i=0;$i<100;$i++)  {
    
$hash md5($hash);
   
$array[$i] = $hash;
}

//Liste rückwärts ausgeben!
for($i=99;$i>=0;$i--)  
    echo 
"Passwort ".(100-$i).": ".substr(base64_encode(pack("H*", ($array[$i]))),0,5)."<br>",


//Passwort testen
$verwendetes_pw 2//Nummer die der User eingeben soll.
$hash md5($startwert_fuer_user);
for(
$i=$verwendetes_pw;$i<100;$i++)
   
$hash md5($hash);

if(
substr(base64_encode(pack("H*"$hash)),0,5) == $eingabe_vom_user)
//Alles Okay
So in etwa kann das Aussehen.

Dabei ist wichtig, den Hashwert mit dem meisten md5()-Aufrufen als erstes abzufragen, davor den mit einem weniger usw.
Elderan ist offline   Mit Zitat antworten
Alt 23.01.08, 21:26   #8 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

Ah danke php versteh ich ok dann muss ich mich mal mit extension Programmierung befassen und dann werd ich mich mal ransetzen und was machen solange müssen wir halt erstmal mit einfacheren Lösungen auskommen.
Das mit dem Auslesen kann doch aber auch per php geschen oder nicht?
3dWolf ist offline   Mit Zitat antworten
Alt 23.01.08, 21:40   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
ja klar, gibt der User sein Username ein, drückt dann weiter/enter und dann steht da, bitte gib Passwort '#3' ein.
Nur mit AJAX wäre es etwas komfortabler, aber auch umständlicher.
Elderan ist offline   Mit Zitat antworten
Alt 23.01.08, 21:41   #10 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

wie kann ich wirklich zufällige werte generieren, die z.B. von der Computerzeit abhänig sind? Danke erstmal dass du mir da nen bisschen hilfst sehr nett von dir
3dWolf ist offline   Mit Zitat antworten
Alt 23.01.08, 21:50   #11 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
in PHP ist es gar nicht so einfach, aber sha1(microtime()) wäre schonmal ein Anfang.

Da du das aber ja nicht regelmäßig brauchst und auch nur dann wenn du neue Passwörter brauchst (und ausdrucken musst), kann man einmal ein Masterpasswort nehmen, dann sieht das ca. so aus:
sha1(microtime()."sicheres, geheimes Masterpasswort");

Oder du hast ein Eingabeformular, wo du einen zufälligen String eingibst, also so:
$rand = sha1(microtime().$_POST['eingabefeld']);

Du brauchst ja nur diesen zufälligen Startwert, wenn ein User eine neue PW Liste benötigt.
Elderan ist offline   Mit Zitat antworten
Alt 23.01.08, 23:15   #12 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

Aso ja klar... Am besten dann noch diese Verbindung (Übertragen des Startstring/Masterpasswort) per https abzusichern nen paar zusätzliche sicherheitsvorkehrungen auf dem Übertragungsrechner treffen und dann dürfte es nichmehr so das Problem sein gut hast mir sehr geholfen
3dWolf ist offline   Mit Zitat antworten
Alt 24.01.08, 00:40   #13 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Arrow

Eine weitere Möglichkeit wäre, den Zugang zum CMS zeitlich zu beschränken. Wenn die Homepage-AG nur Mittwochs für 2 Stunden stattfindet in denen du auch siehst, wer da an den Rechnern sitzt, muss der Zugang ja nicht Montags in der Mittagspause funktionieren. Das ist nur problematisch, wenn man wann anders mal schnell was ändern will. Aber für diesen Fall kannst du ja beispielsweise einen Account einrichten, der immer funktioniert, aber auf den nur von Rechnern zugegriffen wird, die du als vertrauenswürdig einstufst (du könntest z.B. zeitgesteuert das IP-Netz der Schulrechner ausschließen *g).

Eine Bildschirmtastatur wäre auch dann einigermaßen sicher, wenn sie nicht bei jedem Aufruf gleich aussieht. Wenn du die Tasten zufällig durcheinanderwürfelst, dann dauert das Suchen nach den richtigen Charakteren für das zu verwendende Passwort natürlich länger, aber anhand der Mauswege kann dann das Passwort zumindest nicht nachvollzogen werden
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 24.01.08, 07:05   #14 (permalink)
Themenstarter
 
Registriert seit: 25.04.04
3dWolf Leistung: Facit NTK
Likes: 0
Standard

Jo also ich meine für das IP gebundene Einloggen gibt es sogar ein Plugin das könnte man ja dementsprechend verändern und dann hat sich das. Aber das ist eine gute Idee

Das mit den durcheinander gewürfelten Tasten wusste ich denke mal das wird anfangs schonmal ein bisschen mehr sicherheit schaffen

Super dass ihr mit mit dem Problem helft ich denke das sind genug Lösungsansätze kann glaub ich geschlossen werden es sei denn irgendwem fällt noch was ein^^
3dWolf ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Schutz von sensiblen Passwörtern
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Diverse Fragen zu Passwörtern merlinuwe (In)security allgemein 6 20.05.08 06:34
Verschlüsselung von Passwörtern... Unicate Cryptography & Encryption 10 09.06.06 17:43
Maximallänge bei Passwörtern THRALL Hackerboard.de-Feedback 4 02.06.05 07:19
Opera und das speichern von Passwörtern Arschengel Applikationen 2 22.11.04 16:10
Verfall von Passwörtern in .htacess ferrathios (In)security allgemein 1 30.11.01 12:59


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61