• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Der Oktober ist da - Zeit, sich den rauer werdenden Wind um die Ohren pfeifen zu lassen und sich von der Wildheit der Elemente inspirieren zu lassen. Lasst uns an Euren Erlebnissen teilhaben! Zum Wettbewerb --> Klick

BSD Backdoor - OS X betroffen?

TaTonka

Neuer Berner Rosenapfel
Registriert
19.03.06
Beiträge
1.975
Hallo zusammen...

Mein Newsreader präsentierte mir heute folgenden Eintrag: http://blog.fefe.de/?ts=b3f62440

Mich machte der Satz stutzig, dass auch andere BSD-Distributionen betroffen sein können, da der OpenBSD-Stack teilweise übernommen wurde. Da der Darwin-Kernel von Mac OS ja auch auf BSD basiert, mache ich mir gerade Sorgen, ob Mac OS davon auch betroffen sein könnte.

Weiß da jemand mehr?
 

Loooki

Beauty of Kent
Registriert
15.09.09
Beiträge
2.169
Mal eins enebenbei du kannst erwarten das soetwas in jeder weit verbreiteten Software eingebaut ist: Allerdings ist es eine Schande für die BSD Entwickler(!!)

Gibt es ne Anleitung zum ausprobieren?
 

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
OS X und FreeBSD verwenden einen komplett anderen VPN-Stack. Keine Schnittmengen zu OpenBSD.
 

FritzS

Purpurroter Cousinot
Registriert
06.04.09
Beiträge
2.843
FBI-Backdoor in IPSec-Implementierung von OpenBSD? Auswirkungen auf Mac-OSX?

Über HeiseSec hereingekommen

FBI-Backdoor in IPSec-Implementierung von OpenBSD?
http://www.heise.de/security/meldung/FBI-Backdoor-in-IPSec-Implementierung-von-OpenBSD-1153180.html

Der OpenBSD-Gründer Theo de Raadt weist in einer Mail auf eine mögliche Hintertür in der Implementierung des IPSec-Stacks zum Aufbau von VPNs hin. Da weitere Open-Source-Projekte den Code übernommen haben, könnte die Hintertür dort ebenfalls enthalten sein. Die Hintertür soll in den Jahren 2000 bis 2001 Eingang in den Code gefunden haben, als OpenBSD-Entwickler im Auftrag der US-Regierung den Code manipuliert haben sollen.

In einer von de Raadt beigefügten Mail des Softwareentwicklers und nach eigenen Angaben ehemaligen OpenBSD-Contributors Gregory Perry wird namentlich der Entwickler Jason Wright als Beteiligter erwähnt. Wright ist beziehungsweise war einer der führenden Köpfe von OpenBSD.

Laut Perry sei dies auch der Grund für den urplötzlichen Förderstopp des US-Verteidigungsministeriums für das OpenBSD-Projekt Anfang 2003 gewesen. Die DARPA hätte Wind von den Backdoors bekommen und deshalb weitere Finanzierungen eingestellt. Perry holt aber noch weiter aus: Auch der Virtualisierungsspezialist Scott Lowe soll auf der Gehaltsliste des FBI stehen. Dieser propagiere derzeit die Implementierung von OpenBSD für VPN- und Firewall-Lösungen in virtuellen Umgebungen.

Ob IPSec in OpenBSD nun wirklich noch eine Hintertür enthält, müssen Code-Reviews zeigen. Auch andere Projekte, die OpenBSD-Code verwenden, müssen ihren Code kontrollieren. Andere IPSec-Implementierungen wie KAME, das seine Wurzeln in Japan hat, dürften vermutlich nicht betroffen sein – es sei denn, es hätte einen siginifikanten Codeaustausch zwischen den Projekten gegeben. KAME ist Bestandteil von Mac OS X, NetBSD und FreeBSD – aber ab Version 2.7 auch in OpenBSD zu finden. Daneben gibt es noch strongSwan; Linux enthält die eigene Netkey-Implementierung im Kernel, unterstützt aber auch andere Lösungen.

Enthält Mac OS-X auch Codeteile die möglicherweise getroffen sein können?
 

FritzS

Purpurroter Cousinot
Registriert
06.04.09
Beiträge
2.843
Dann war TaTonka schneller als Heise ...

Aber Heises Text ist umfangreicher und beinhaltet zwei mögliche Schwachstellen.
 

Ozelot

deaktivierter Benutzer
Registriert
02.09.09
Beiträge
5.744
Prüfen können wir es ohnehin nicht.

Wer sagt das es in OSX so etwas nicht gibt? Der US Regierung müssen sich alle amerikanischen Unternehmen beugen, ob sie wollen oder nicht.

Dazu gehört bestimmt Apple, als auch Microsoft.

Wie arbeiten solche Backdoors? Senden sie na draußen? Da helfen doch Netzwerkfilter, oder nicht?
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.570
Ohne große Kompetenz: Backdoors, soweit ich das mitbekommen habe, senden keineswegs aktiv - damit wäre ja der Empfänger völlig überfordert, wenn weltweit alle betroffenen System regelmäßig alles senden würden, was interessant sein könnte. Sie bieten lediglich eine Hintertür an, über die man bequem in ein ansonsten gut geschütztes System eindringen kann.
Dabei könnte es sich um Viren (oder ähnliches) handeln, um z.B. alle betroffenen Rechner lahmzulegen, oder um eine Möglichkeit, den einzelnen Rechner auszuspähen.
Oft wird das im Zusammenhang mit Verschlüsselungs-Software genannt - da geht es dann darum, daß eine Methode eingebaut ist, unabhängig vom benutzten individuellen Schlüssel mit einem zentralen Code die Verschlüsselung zu knacken. Weswegen man nur OpenSource-Verschlüsselungssoftware benutzen sollte, denn da lässt sich sowas nicht verheimlichen.
 

Dinofelis

Gast
Oft wird das im Zusammenhang mit Verschlüsselungs-Software genannt - da geht es dann darum, daß eine Methode eingebaut ist, unabhängig vom benutzten individuellen Schlüssel mit einem zentralen Code die Verschlüsselung zu knacken. Weswegen man nur OpenSource-Verschlüsselungssoftware benutzen sollte, denn da lässt sich sowas nicht verheimlichen.

Ich kann das Argument hinsichtlich OpenSource nicht ganz nachvollziehen.

Eine kommerzielle Verschlüsselungs-Software kann genau so wenig eine Hintertür einbauen wie OpenSource. Das Prinzip der Public/Private-Schlüssel ist grundsätzlich sicher, und eine Identifikation kann nur 1:1 stattfinden. Da kann sich kein "zentraler" Code einschleichen.
 

MacAlzenau

Golden Noble
Registriert
26.12.05
Beiträge
22.570
Das bezweifle ich (wenn auch ohne jede Kompetenz). Bei einer Closed-Source-Lösung kannst du nie sicher sein, daß nur der genannte Algorithmus verwendet wird, daß nicht im Verschlüsselungsprogramm bereits ein Hintertürchen eingebaut ist, das den Code umgeht.
 

Rastafari

deaktivierter Benutzer
Registriert
10.03.05
Beiträge
18.150
Da der Darwin-Kernel von Mac OS ja auch auf BSD basiert
An Darwin basiert so einiges auf der Berkeley Distribution - der Kernel aber nicht.
Das ist Mach == Carnegie Mellon. Falsche Uni.
Da liegen schon ein paar Meilen zwischen Kalifornien und Pennsylvania. Nicht nur räumlich. :)
 

Bananenbieger

Golden Noble
Registriert
14.08.05
Beiträge
25.515
Das bezweifle ich (wenn auch ohne jede Kompetenz). Bei einer Closed-Source-Lösung kannst du nie sicher sein, daß nur der genannte Algorithmus verwendet wird, daß nicht im Verschlüsselungsprogramm bereits ein Hintertürchen eingebaut ist, das den Code umgeht.
Daher verwendet auch praktisch niemand "Security by obscurity". Die heute verwendeten Verschlüsselungen sind sicher und nur mit einem sehr großen Aufwand überhaupt angreifbar. Wie Dinofelis schon sagte, sind dort Backdoors in der Verschlüsselung prinzipbedingt nicht möglich (das geht nur in Kinofilmen...).

Angriffe finden eher dort statt, wo man mit nicht verschlüsselten Daten zu tun hat (also vor/nach der Verschlüsselung) oder man versucht, den Schlüssel zu ergattern.
 

landplage

Admin
AT Administration
Registriert
06.02.05
Beiträge
23.648
Mod-Info

Ich habe beide Diskussionen zusammengelegt.
 

FritzS

Purpurroter Cousinot
Registriert
06.04.09
Beiträge
2.843
Angriffe finden eher dort statt, wo man mit nicht verschlüsselten Daten zu tun hat (also vor/nach der Verschlüsselung) oder man versucht, den Schlüssel zu ergattern.

Spionage per Putzfrau (hat die meist die größte Schlüsselgewalt) und Mistkübel (was dort so alles landet ....tzz, tzz ...) ist meist wesentlich einfacher und wirkungsvoller .... und auch preislich günstiger :cool: :cool: :cool: :cool:
 

ImperatoR

Roter Astrachan
Registriert
02.12.06
Beiträge
6.261
Vermutlich sind viele Putzfrauen auf der Gehaltsliste des FBI.
 

ImperatoR

Roter Astrachan
Registriert
02.12.06
Beiträge
6.261
Vermutlich veröffentlichen Putzfrauen gerade alles mögliche bei Wikileaks, um sich für die schlechte Bezahlung der harten Arbeit zu rächen -- denn sie putzen überall. Welch Verschwörung!
 

Bananenbieger

Golden Noble
Registriert
14.08.05
Beiträge
25.515
Dann würden die Putzfrauen doch eher das Material an, sagen wir mal "Dienststellen anderer Staaten" verkaufen.