1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Inception: System-Login auf…

Langsam wird das zu einem ernsten Problem

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Langsam wird das zu einem ernsten Problem

    Autor lisgoem8 10.01.13 - 17:50

    Immer wieder lese ich es und finde das es langsam doch ein ernstes Problem wird.

    Wird es nicht Zeit das man mal die Klartexterei im Speicher lässt?

    read password. hash the password. overwrite readed plain text string. und darüber noch eine Signatur legen um den Betrug auszuschliessen (durch überschreiben des hashes).

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Langsam wird das zu einem ernsten Problem

    Autor pythoneer 10.01.13 - 18:14

    lisgoem8 schrieb:
    --------------------------------------------------------------------------------
    > Immer wieder lese ich es und finde das es langsam doch ein ernstes Problem
    > wird.
    >
    > Wird es nicht Zeit das man mal die Klartexterei im Speicher lässt?
    >
    > read password. hash the password. overwrite readed plain text string. und
    > darüber noch eine Signatur legen um den Betrug auszuschliessen (durch
    > überschreiben des hashes).

    Wie stellst du dir das vor? Ich kann es mir gerade nicht vorstellen. Das müsste doch Hardwareseitig irgendwie gelöst werden, oder der Kernel erlaubt lesen aus einem bestimmten Bereich des RAMs nicht, der nur für solche Passwörter bereit gehalten wird – vielleicht auch durchs BS verschlüsselt, wo sich die Frage stellt, wo man diesen Schlüsseln dann wieder speichern soll ??

    Weil mit einem Hash kann man nicht allzu viel anfangen. Mit einem Hash kann ich nur Prüfen ob ein Schlüssel/Passwort gleich also richtig ist. Das hilft mir aber nichts, wenn das Passwort mein Schlüssel ist, mit dem ich entschlüssle, dafür brauche ich den Schlüssel im Klartext im RAM (irgendwann zumindest, vielleicht nur temporär)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Langsam wird das zu einem ernsten Problem

    Autor Shadow27374 10.01.13 - 19:06

    Stichworte: Tresor und TreVisor.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Langsam wird das zu einem ernsten Problem

    Autor pythoneer 10.01.13 - 19:15

    Shadow27374 schrieb:
    --------------------------------------------------------------------------------
    > Stichworte: Tresor und TreVisor.

    Oh cool, sagt mir erstmal nix, bin auch in Crypto nicht so bewandert. Ist das sone art Hypervisor? (der Name lässt es vermute) ... ich bin dann mal bei google :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Langsam wird das zu einem ernsten Problem

    Autor pythoneer 10.01.13 - 19:42

    Shadow27374 schrieb:
    --------------------------------------------------------------------------------
    > Stichworte: Tresor und TreVisor.

    Vielen dank noch mal! War echt spannend. Wen es interessiert [*]
    Sehr cool das einfach in die Register zu packen, da bin ich erst gar nicht drauf gekommen. Schade dass es so seinen Weg wohl nie in den Linux Kernel (oder OSX/Win)
    finden wird, da es ja einige Register dadurch unbrauchbar macht gerade so Sachen wie VT-x scheint diese wohl zu brauchen (bin es nur überflogen) und das wäre schon ärgerliche für normale Benutzer mit VirtualBox etc.

    [*] http://www1.cs.fau.de/filepool/projects/trevisor/trevisor.pdf

    Benutzer wird von Ihnen ignoriert. Anzeigen

  6. Re: Langsam wird das zu einem ernsten Problem

    Autor Vanger 10.01.13 - 22:56

    Man sollte anmerken, dass konzeptbedingt eine Verschlüsselung *niemals* absolut sicher sein kann wenn physischer Zugang zur Hardware besteht. Die Bits müssen nunmal irgendwo liegen - und an diese Bits kommt man immer auch ran, sonst könnte sie das System ja nicht lesen. Das wurde im Vortrag beim 28C3 zu Tresor auch klar gesagt: Selbstverständlich kann man auch gegen die Register der CPU einen Angriff fahren und dadurch den Schlüssel extrahieren. Physikalisch spricht da rein gar nichts gegen. Es ist nur schwieriger als beim RAM. Verschlüsselung ist immer ein Wettrüsten - das sollte jedem klar sein.

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige

Haben wir etwas übersehen?

E-Mail an news@golem.de


HP Elitepad 1000 G2 im Test: Praktisches Arbeitsgerät dank Zubehör
HP Elitepad 1000 G2 im Test
Praktisches Arbeitsgerät dank Zubehör
  1. Administrationswerkzeug HPs Oneview wird auf Racks, Tower und Netzwerk erweitert
  2. HP Proliant DL160 und 180 Mit neuen Einstiegsservern gegen Huawei und Supermicro
  3. Notebooks HP ruft wegen Brandgefahr Millionen Netzteilkabel zurück

PC-Spiele mit 4K, 5K, 6K: So klappt's mit Downsampling
PC-Spiele mit 4K, 5K, 6K
So klappt's mit Downsampling
  1. Ifa Vodafone Deutschland und Cisco bringen 4K-Set-Top-Box
  2. Alpentab Wienerwald Das Holztablet mit Bay Trail oder als Nobelversion
  3. Ultra High Definition Scharf allein ist nicht genug

Zoobotics: Vier- und sechsbeinige Pappkameraden
Zoobotics
Vier- und sechsbeinige Pappkameraden
  1. Softrobotik Weicher Roboter bekommt neuen Antrieb
  2. Dyson 360 Eye Staubsauger schickt Sauberkeitsbericht übers Smartphone
  3. Robotik Roboter Achires läuft kameragesteuert

  1. Thaw: Das Smartphone schnappt Dateien vom Bildschirm
    Thaw
    Das Smartphone schnappt Dateien vom Bildschirm

    Eine direkte Interaktion zwischen Smartphone und Computer soll das System Thaw ermöglichen, das Forscher am MIT entwickelt haben. Der Nutzer kann das Smartphone beispielsweise dazu nutzen, Inhalte auf dem Bildschirm zu manipulieren oder nahtlos zwischen Computer und Mobilgerät auszutauschen.

  2. Threshold: Beta von Windows 9 erst im Oktober 2014, aber mit Startmenü
    Threshold
    Beta von Windows 9 erst im Oktober 2014, aber mit Startmenü

    Nicht mehr im September, sondern erst im Oktober 2014 soll es die Technical Preview von Windows 9 geben, berichtet Paul Thurrott. Der seit Jahrzehnten aktive Windows-Kenner zeigt zudem in Screenshots zahlreiche neue Funktionen inklusive Startmenü und Home-Ordner.

  3. Neue AGB: Kickstarter klärt Regeln für gescheiterte Projekte
    Neue AGB
    Kickstarter klärt Regeln für gescheiterte Projekte

    Sie sind nicht geändert worden, dafür klarer formuliert: Kickstarter hat seine AGB aktualisiert. Der Crowdfunding-Anbieter erklärt noch einmal genau, was passieren muss, wenn Projekte scheitern.


  1. 18:55

  2. 18:08

  3. 18:01

  4. 17:44

  5. 16:56

  6. 15:25

  7. 15:23

  8. 15:11