<?xml version="1.0" encoding="UTF-8"?>
<!-- generator="wordpress/2.2.2" -->
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	>

<channel>
	<title>Mitternachtshacking</title>
	<link>http://www.mitternachtshacking.de/blog</link>
	<description>Altes und Neues aus der Schattenwelt der Hacker</description>
	<pubDate>Mon, 15 Mar 2010 18:01:59 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.2</generator>
	<language>en</language>
			<item>
		<title>Random Stuff - 4</title>
		<link>http://www.mitternachtshacking.de/blog/1108-random-stuff-4</link>
		<comments>http://www.mitternachtshacking.de/blog/1108-random-stuff-4#comments</comments>
		<pubDate>Mon, 15 Mar 2010 18:01:22 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Recht]]></category>

		<category><![CDATA[Internet]]></category>

		<category><![CDATA[Produkte]]></category>
<category>Apple</category><category>Lizenz</category><category>Twitter</category><category>URL Shortener</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1108-random-stuff-4</guid>
		<description><![CDATA[Heute nicht ganz so zuällig, die Themen haben das gemeinsame Leitmotiv des Urheberrechts und geistigen Eigentums und wie man sich eine gewisse Unabhägigkeit schaffen kann.
All Your Apps Are Belong to Apple
Die Electronic Frontier Foundation (EFF) hat sich von der NASA den Lizenzvertrag der Software-Entwickler mit Apple erklagt und erschreckendes zu Tage gefördert:
&#8220;If Apple&#8217;s mobile devices [...]]]></description>
			<content:encoded><![CDATA[<p>Heute nicht ganz so zuällig, die Themen haben das gemeinsame Leitmotiv des Urheberrechts und geistigen Eigentums und wie man sich eine gewisse Unabhägigkeit schaffen kann.</p>
<p><strong>All Your Apps Are Belong to Apple</strong></p>
<p>Die Electronic Frontier Foundation (EFF) hat sich von der NASA den <a href="http://www.eff.org/deeplinks/2010/03/iphone-developer-program-license-agreement-all">Lizenzvertrag der Software-Entwickler mit Apple</a> erklagt und erschreckendes zu Tage gefördert:</p>
<ul>&#8220;If Apple&#8217;s mobile devices are the future of computing, you can expect that future to be one with more limits on innovation and competition than the PC era that came before. It&#8217;s frustrating to see Apple, the original pioneer in generative computing, putting shackles on the market it (for now) leads.&#8221;</ul>
<p>Erstaunlich, daß bei diesen Lizenzbedingungen überhaupt jemand für Apple Software schreibt. Aber Gier frißt bekanntlich Hirn.</p>
<p><strong>Dein Twitter gehört dir nicht!</strong></p>
<p>&#8220;Viele, die munter Fotos hochladen, anderen Applikationen Zugriff auf ihre Social Media gewähren oder sonstwo etwas posten, haben noch nie wirklich nachgelesen,<a href="http://www.kerstin-hoffmann.de/pr-doktor/2010/03/11/dein-twitter-gehort-dir-nicht/"> welche umfassenden Rechte</a> sich viele Betreiber auf das geistige Eigentum der Teilnehmer vorbehalten.&#8221;</p>
<p><a href="http://www.mitternachtshacking.de/blog/686-und-das-urheberrecht-wird-auch-geklaut">Wovon</a><a href="http://www.mitternachtshacking.de/blog/686-und-das-urheberrecht-wird-auch-geklaut"> schreib</a> <a href="http://www.mitternachtshacking.de/blog/409-offsite-data-storage-und-die-rechtsrisiken">ich eigentlich</a> <a href="http://www.mitternachtshacking.de/blog/276-aneignung-per-agb">die ganze Zeit</a>?</p>
<p><strong>Jetzt backe ich sie mir selbst</strong></p>
<p>&#8220;Micro blogging wird immer poulärer. Doch Dienste wie Twitter haben ein 140-Zeichen-Limit für die Nachrichten. In der Kürze liegt die Würze, ja, doch wenn manchmal die halbe Nachricht für lange URL&#8217;s draufgeht, macht es keinen Spaß mehr. [&#8230;] Aber wer weiß, wann so ein kostenloser URL-Kürzer seinen Laden dicht macht - und dann sind alle Short-URL&#8217;s futsch! Nicht so, wenn ich <a href="http://www.mindtactics.de/jetzt-backe-ich-sie-mir-selbst.html">meinen eigenen Dienst</a> nutze.&#8221;</p>
<p>Sehr schöne Anleitung <img src='http://www.mitternachtshacking.de/blog/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Apple" title="Nach Apple durchsuchen" rel="tag">Apple</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Lizenz" title="Nach Lizenz durchsuchen" rel="tag">Lizenz</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Twitter" title="Nach Twitter durchsuchen" rel="tag">Twitter</a>, <a href="http://www.mitternachtshacking.de/blog/tag/URL_Shortener" title="Nach URL Shortener durchsuchen" rel="tag">URL Shortener</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1108-random-stuff-4/feed</wfw:commentRss>
		</item>
		<item>
		<title>Follow the Black Rabbit</title>
		<link>http://www.mitternachtshacking.de/blog/1113-follow-the-black-rabbit</link>
		<comments>http://www.mitternachtshacking.de/blog/1113-follow-the-black-rabbit#comments</comments>
		<pubDate>Mon, 15 Mar 2010 17:40:21 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[CCC]]></category>

		<category><![CDATA[Offtopic]]></category>
<category>CCC</category><category>eh2010</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1113-follow-the-black-rabbit</guid>
		<description><![CDATA[Easterhegg 2010 in München. Im EineWeltHaus, Schwanthalerstraße 80.
Ich bin dabei.
Verehrte Kohlenstoffeinheit,
Wir haben deine Anmeldung zum Easterhegg 2010 in München erhalten.
Woher wissen die das mit der Kohlenstoffeinheit? Nur weil da ein billiges Captcha vor dem Anmeldeformular hängt? Oder ist das schon Speziesismus? Oder hätte ich vorgestern Nacht nicht Tron kucken sollen? Und wo sind eigentlich meine [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://eh2010.muc.ccc.de/">Easterhegg 2010</a> in München. Im EineWeltHaus, Schwanthalerstraße 80.</p>
<p>Ich bin dabei.</p>
<ul>Verehrte Kohlenstoffeinheit,<br />
Wir haben deine Anmeldung zum Easterhegg 2010 in München erhalten.</ul>
<p>Woher wissen die das mit der Kohlenstoffeinheit? Nur weil da ein billiges Captcha vor dem Anmeldeformular hängt? Oder ist das schon <a href="http://de.wikipedia.org/wiki/Speziesismus">Speziesismus</a>? Oder hätte ich vorgestern Nacht nicht <a href="http://de.wikipedia.org/wiki/Tron_(Film)">Tron</a> kucken sollen? Und wo sind eigentlich meine Pillen?</p>
<p>Inzwischen ist die Anmeldung geschlossen, es gibt eine Warteliste.</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/CCC" title="Nach CCC durchsuchen" rel="tag">CCC</a>, <a href="http://www.mitternachtshacking.de/blog/tag/eh2010" title="Nach eh2010 durchsuchen" rel="tag">eh2010</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1113-follow-the-black-rabbit/feed</wfw:commentRss>
		</item>
		<item>
		<title>Literatur zur Mitarbeitersensibilisierung gesucht</title>
		<link>http://www.mitternachtshacking.de/blog/1112-literatur-zur-mitarbeitersensibilisierung-gesucht</link>
		<comments>http://www.mitternachtshacking.de/blog/1112-literatur-zur-mitarbeitersensibilisierung-gesucht#comments</comments>
		<pubDate>Sun, 14 Mar 2010 12:18:19 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Work]]></category>

		<category><![CDATA[Literatur]]></category>
<category>Awareness</category><category>Social Engineering</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1112-literatur-zur-mitarbeitersensibilisierung-gesucht</guid>
		<description><![CDATA[Mich hat folgende Anfrage erreicht:
Ich bin dabei eine Seminararbeit zum Thema Methoden und Konzepte zur Mitarbeitersensibilisierung schreiben. Nun meine Frage: Gibt es hierzu einschlägige und gute Literatur?
Ich tue mir da ein wenig schwer. Viel Material das ich verwende habe ich mir selbst ausgedacht oder ist im Rahmen von Projektarbeiten entstanden. Aktuell arbeite ich gerade wieder [...]]]></description>
			<content:encoded><![CDATA[<p>Mich hat folgende Anfrage erreicht:</p>
<ul>Ich bin dabei eine Seminararbeit zum Thema Methoden und Konzepte zur Mitarbeitersensibilisierung schreiben. Nun meine Frage: Gibt es hierzu einschlägige und gute Literatur?</ul>
<p>Ich tue mir da ein wenig schwer. Viel Material das ich verwende habe ich mir selbst ausgedacht oder ist im Rahmen von Projektarbeiten entstanden. Aktuell arbeite ich gerade wieder für und mit einem Kunden an mehreren Filmen, Fotostories und einer Plakatakation zur Mitarbeitersensibilisierung.</p>
<p>Mir fiel so spontan deshalb gar nicht viel ein (Reihenfolge ohne Wertung):</p>
<ul>
<li>Bücher
<ul>
<li>Der Klassiker: Das Buch &#8220;<a href="http://www.amazon.de/Die-Kunst-T%C3%A4uschung-Risikofaktor-Mensch/dp/3826615697">Die Kunst der Täuschung</a>&#8221; von Kevin Mitnick</li>
</ul>
</li>
<li>Broschüren und Artikel
<ul>
<li>Die secure-it in NRW Broschüre: <a href="http://www.ikt-nrw.de/system/files/downloads/all/secure-it+Brosch%C3%BCre+Mitarbeitersensibilisierung.pdf">Mitarbeitersensibilisierung</a> (PDF)</li>
<li>Die LanLine hat <a href="http://www.lanline.de/themen/security-awareness/index.html?thes=10191">ein paar Artikel</a> online</li>
</ul>
</li>
<li>Webseiten
<ul>
<li><a href="http://mindfulsecurity.com/">MindfulSecurity.com</a> - The Awareness Resource</li>
<li><a href="http://technet.microsoft.com/en-us/security/cc165442.aspx">Microsoft Security TechCenter</a> - Security Awareness</li>
<li>Die <a href="http://www.iwar.org.uk/comsec/resources/sa-tools/">Security Awareness Toolbox</a> der Information Warfare Site (UK)</li>
<li>Das SANS Reading Room <a href="http://www.sans.org/reading_room/whitepapers/awareness/">Security Awareness</a></li>
</ul>
</li>
<li>Öffentliche Dokumente
<ul>
<li>Der <a href="https://www.bsi.bund.de/cln_183/ContentBSI/grundschutz/kataloge/baust/b01/b01013.html">Baustein B 1.13 Sensibilisierung und Schulung</a> im BSI Grundschutz</li>
<li>Die ENISA-Anleitung &#8220;<a href="http://www.enisa.europa.eu/act/ar/deliverables/2006/ar-guide/en">A Users&#8217; Guide: How to raise information security awareness</a>&#8221; der EU</li>
<li>Der NIST-Standard SP800-50 &#8220;<a href="http://csrc.nist.gov/publications/nistpubs/800-50/NIST-SP800-50.pdf">Building an Information Technology Security Awareness and Training Program</a>&#8221; (PDF)</li>
</ul>
</li>
</ul>
<p>Das sind im großen und ganzen die Sachen die ich gelesen haben. Über Ergänzung in den Kommentaren würde ich mich freuen.</p>
<p>Voraussetzung zur Aufnahme in diese Liste ist natürlich, daß es sich um öffentliche, frei zugängliche und zitierfähige Dokumente sind. Irgendwelche Pressemitteilungen und Werbeflyer von Firmen helfen nicht weiter. Reine Firmenwerbung ohne Inhalte in den Kommentaren wird von mir deshalb auch nach Gutdünken gelöscht.</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Awareness" title="Nach Awareness durchsuchen" rel="tag">Awareness</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Social_Engineering" title="Nach Social Engineering durchsuchen" rel="tag">Social Engineering</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1112-literatur-zur-mitarbeitersensibilisierung-gesucht/feed</wfw:commentRss>
		</item>
		<item>
		<title>iPhone bei Microsoft unerwünscht</title>
		<link>http://www.mitternachtshacking.de/blog/1110-iphone-bei-microsoft-unerwunscht</link>
		<comments>http://www.mitternachtshacking.de/blog/1110-iphone-bei-microsoft-unerwunscht#comments</comments>
		<pubDate>Sat, 13 Mar 2010 18:52:06 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Politik]]></category>
<category>iPhone</category><category>Microsoft</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1110-iphone-bei-microsoft-unerwunscht</guid>
		<description><![CDATA[Ich mag das iPhone ja auch nicht, aber das ist wirklich lächerlich.
&#8220;Zur selben Zeit beschränkte Microsoft seine Bestimmung für die Übernahme der Netzwerkbetreibergebühren für Mitarbeiterhandys ausdrücklich auf Endgeräte mit Windows Mobile beziehungsweise das Nachfolgerprodukt.&#8221;
Ich frage mich ob das nach deutschem Recht überhaupt zulässig ist &#8230;
Tags: iPhone, Microsoft]]></description>
			<content:encoded><![CDATA[<p>Ich mag das iPhone ja auch nicht, aber <a href="http://www.golem.de/1003/73822.html">das ist wirklich lächerlich</a>.</p>
<ul>&#8220;Zur selben Zeit beschränkte Microsoft seine Bestimmung für die Übernahme der Netzwerkbetreibergebühren für Mitarbeiterhandys ausdrücklich auf Endgeräte mit Windows Mobile beziehungsweise das Nachfolgerprodukt.&#8221;</ul>
<p>Ich frage mich ob das nach deutschem Recht überhaupt zulässig ist &#8230;</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/iPhone" title="Nach iPhone durchsuchen" rel="tag">iPhone</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Microsoft" title="Nach Microsoft durchsuchen" rel="tag">Microsoft</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1110-iphone-bei-microsoft-unerwunscht/feed</wfw:commentRss>
		</item>
		<item>
		<title>Victorinox Snake Oil Crypto?</title>
		<link>http://www.mitternachtshacking.de/blog/1106-victorinox-snake-oil-crypto</link>
		<comments>http://www.mitternachtshacking.de/blog/1106-victorinox-snake-oil-crypto#comments</comments>
		<pubDate>Sat, 13 Mar 2010 18:01:20 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Hacking]]></category>

		<category><![CDATA[Produkte]]></category>
<category>Bruce Schneier</category><category>Cryptanalysis</category><category>Snake Oil</category><category>USB</category><category>Victorinox</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1106-victorinox-snake-oil-crypto</guid>
		<description><![CDATA[
Ich habe nicht die geringste Ahnung wie gut oder wie schlecht der Victorinox Secure USB-im-Taschenmesser-Stick abgesichert ist. Als regelmäßiger Flugpassagier habe ich für Taschenmesser auch nicht mehr so viel Verwendungszweck. Die Fummler am Flughafen nehmen einem die gerne mal ab. Und zu guter Letzt muß ich bei Victorinox immer an das Bild aus Asterix und [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.mitternachtshacking.de/blog/wp-content/uploads/2010/03/4261149102_98d0ba57cf.jpg" alt="Victorinox USB Stick" /></p>
<p>Ich habe nicht die geringste Ahnung wie gut oder wie schlecht der <a href="http://www.victorinox.com/category/1/100/1007/1110">Victorinox Secure USB-im-Taschenmesser-Stick</a> abgesichert ist. Als regelmäßiger Flugpassagier habe ich für Taschenmesser auch nicht mehr so viel Verwendungszweck. Die Fummler am Flughafen nehmen einem die gerne mal ab. Und zu guter Letzt muß ich bei <a href="http://de.wikipedia.org/wiki/Victorinox">Victorinox</a> immer an das Bild aus <a href="http://www.comedix.de/medien/lit/hefte/asterix_und_der_arvernerschild.php">Asterix und der Arvernerschild</a> denken, in dem <a href="http://de.wikipedia.org/wiki/Vercingetorix">Vercingetorix</a> seine Waffen Cäsar auf die Füße knallt.</p>
<p>Was ich aber bei Bruce Schneier gelernt habe ist, daß ein <a href="http://www.theinquirer.net/inquirer/news/1596122/can-crack-victorinox-code">Crypto-Wettbewerb</a> mit der Aufgabe für eine Summe x (bei Victorinox sind das immerhin 100.000 Pfund) eine Verschlüsselung zu brechen kein Hinweis für gute Verschlüsselung sondern viel häufiger ein Hinweis auf <a href="http://www.schneier.com/crypto-gram-9902.html">Snake Oil Cryptography</a> ist:</p>
<ul><strong>Warning Sign #9:</strong> Cracking contests: <a href="http://www.schneier.com/crypto-gram-9812.html#contests">Contests are a terrible way to demonstrate security</a>. A product/system/protocol/algorithm that has survived a contest unbroken is not obviously more trustworthy than one that has not been the subject of a contest. The best products/systems/protocols/algorithms available today have not been the subjects of any contests, and probably never will be. Contests generally don&#8217;t produce useful data.</ul>
<p>Ob das alles jetzt für oder gegen Victorinox spricht, kann ich leider nicht beurteilen. Vielleicht wurde Victorinox auch nur von einer schlechten Marketingagentur beraten.</p>
<p>Foto: <a href="http://www.flickr.com/photos/askdavetaylor/4261149102/">AskDaveTaylor</a>, Lizenz: <a href="http://creativecommons.org/licenses/by/2.0/deed.de">CC</a></p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Bruce_Schneier" title="Nach Bruce Schneier durchsuchen" rel="tag">Bruce Schneier</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Cryptanalysis" title="Nach Cryptanalysis durchsuchen" rel="tag">Cryptanalysis</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Snake_Oil" title="Nach Snake Oil durchsuchen" rel="tag">Snake Oil</a>, <a href="http://www.mitternachtshacking.de/blog/tag/USB" title="Nach USB durchsuchen" rel="tag">USB</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Victorinox" title="Nach Victorinox durchsuchen" rel="tag">Victorinox</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1106-victorinox-snake-oil-crypto/feed</wfw:commentRss>
		</item>
		<item>
		<title>Gedanken zu Denial-of-Service</title>
		<link>http://www.mitternachtshacking.de/blog/1104-gedanken-zu-denial-of-service</link>
		<comments>http://www.mitternachtshacking.de/blog/1104-gedanken-zu-denial-of-service#comments</comments>
		<pubDate>Fri, 12 Mar 2010 15:34:16 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Work]]></category>
<category>DoS</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1104-gedanken-zu-denial-of-service</guid>
		<description><![CDATA[Ich überlege gerade für einen Freund, wie man eine Beschreibung von Denial-of-Service Angriffen (DDoS ist nur ein Randthema) und möglichen Gegenmaßnahmen sinnvoll gliedern kann. Meine Idee geht dazu, die verschiedenen Angriffsebenen als Gliederungspunkt heranzuziehen, weil man auf Netzwerkebene halt andere Gegenmaßnahmen hat und braucht als auf Anwendungsebene.

Einleitung
Definitionen
DoS im Systembetrieb

Redundante Netzverbindungen
Redundante Stromversorgung
Sonstige Hardware-Fehler


DoS in der Netzwerkkommunikation

DoS [...]]]></description>
			<content:encoded><![CDATA[<p>Ich überlege gerade für einen Freund, wie man eine Beschreibung von Denial-of-Service Angriffen (DDoS ist nur ein Randthema) und möglichen Gegenmaßnahmen sinnvoll gliedern kann. Meine Idee geht dazu, die verschiedenen Angriffsebenen als Gliederungspunkt heranzuziehen, weil man auf Netzwerkebene halt andere Gegenmaßnahmen hat und braucht als auf Anwendungsebene.</p>
<ol>
<li>Einleitung</li>
<li>Definitionen</li>
<li>DoS im Systembetrieb
<ol>
<li>Redundante Netzverbindungen</li>
<li>Redundante Stromversorgung</li>
<li>Sonstige Hardware-Fehler</li>
</ol>
</li>
<li>DoS in der Netzwerkkommunikation
<ol>
<li>DoS auf Layer 2 (ARP, &#8230;)<br />
Praktisch irrelevant, da Angreifer vor Ort sein müssten</li>
<li>DoS auf Layer 3/4 (Smurf, Fraggle, Land, SYN-Flooding, &#8230;)<br />
Praktisch irrelevant, da von Firewalls zuverlässig erkannt und im OS gefixt (SYN-Flooding)</li>
</ol>
</li>
<li>DoS auf Betriebssystemebene
<ol>
<li>OS resource exhaustion (RAM, CPU, &#8230;)<br />
Mehr eine Frage der Kapazitätsplanung</li>
<li>Implementierungsprobleme<br />
Lösung könnte ein OS-Wechsel oder Stack-Tuning bringen</li>
</ol>
</li>
<li>DoS auf Anwendungsebene
<ol>
<li>Application resource exhaustion (Memory Allocation, &#8230;)<br />
Programmierfehler, Code Analyse hilft</li>
<li>Sonstige Fehler in Anwendungen<br />
Logikfehler, Concurrency, &#8230;</li>
</ol>
</li>
<li>DoS auf sonstigen Ebenen
<ol>
<li>Benutzeraccounts blockieren<br />
DoS gegen Sicherheitsmaßnahmen</li>
<li>Überlastung durch überraschendes Benutzerverhalten<br />
&#8220;Heise-DoS&#8221;, Frage der Kapazitätsplanung</li>
</ol>
</li>
<li>Distributed DoS
<ol>
<li>DDoS auf Netzwerkebene</li>
<li>DDoS auf Betriebssystemebene</li>
<li>DDoS auf Anwendungsebene</li>
</ol>
</li>
<li>Gegenmaßnahmen
<ol>
<li>Schutz auf Layer 2</li>
<li>Schutz auf Layer 3/4</li>
<li>Schutz auf Betriebssystemebene</li>
<li>Schutz auf Anwendungsebene</li>
</ol>
</li>
<li>Kosten/Nutzen-Relation</li>
</ol>
<p>Ist das sinnvoll? Habe ich was wichtiges vergessen?</p>
<p><strong>Nachtrag:</strong></p>
<p>Ideen von Tobias bereits eingearbeitet.</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/DoS" title="Nach DoS durchsuchen" rel="tag">DoS</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1104-gedanken-zu-denial-of-service/feed</wfw:commentRss>
		</item>
		<item>
		<title>Good Bye SecurityFocus</title>
		<link>http://www.mitternachtshacking.de/blog/1105-good-bye-securityfocus</link>
		<comments>http://www.mitternachtshacking.de/blog/1105-good-bye-securityfocus#comments</comments>
		<pubDate>Thu, 11 Mar 2010 21:21:22 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Allgemein]]></category>
<category>Securityfocus</category><category>Symantec</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1105-good-bye-securityfocus</guid>
		<description><![CDATA[Symantec schließt einen großen Teil von SecurityFocus und führt einige Inhalte in Symantec Connect über. Zumindest die Bugtraq-Mailingliste und die Vulnerability Datenbank sollen aber (vermutlich erstmal) erhalten bleiben.
Eigentlich habe ich darauf ja schon seit der Übernahme gewartet. Kaum war @stake bei Symantec sind die ganzen Tools wie LC (das ehemalige LophtCrack) verschwunden. So schnell konnte [...]]]></description>
			<content:encoded><![CDATA[<p>Symantec <a href="http://www.securityfocus.com/news/11582">schließt einen großen Teil von SecurityFocus</a> und führt einige Inhalte in Symantec Connect über. Zumindest die Bugtraq-Mailingliste und die Vulnerability Datenbank sollen aber (vermutlich erstmal) erhalten bleiben.</p>
<p>Eigentlich habe ich darauf ja schon seit der Übernahme gewartet. Kaum war @stake bei Symantec sind die ganzen Tools wie <a href="http://www.eweek.com/c/a/Security/Symantec-Pulls-Plug-on-L0phtCrack/">LC (das ehemalige LophtCrack) verschwunden</a>. So schnell konnte man gar nicht sichern wie Symantec da bereinigt hat. Nicht sehr freundlich, wenn man mich fragt. Andere Firmen (namentlich wären hier McAfee und <a href="http://www.foundstone.com/us/resources-free-tools.asp">Foundstone</a> zu nennen) sind da etwas cooler.</p>
<p>Ich persönlich glaube ja, Symantec hätte SecurityFocus am liebsten schon direkt nach der Übernahme zugemacht. Insbesondere die öffentliche Schwachstellendatenbank mit den Exploits dürfte einigen Leuten bei Symantec ein Dorn im Auge sein. Aber vermutlich hat Symantec den öffentlichen Aufschrei gefürchtet. Ich bin ja mal gespannt wie lange es die Schwachstellendatenbank noch öffentlich und kostenlos gibt.</p>
<p>(via <a href="http://www.heise.de/newsticker/meldung/SecurityFocus-vor-dem-Teil-Aus-952859.html">Heise</a>)</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Securityfocus" title="Nach Securityfocus durchsuchen" rel="tag">Securityfocus</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Symantec" title="Nach Symantec durchsuchen" rel="tag">Symantec</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1105-good-bye-securityfocus/feed</wfw:commentRss>
		</item>
		<item>
		<title>Sind Handy-Botnetze die neue Mode?</title>
		<link>http://www.mitternachtshacking.de/blog/1102-sind-handy-botnetze-die-neue-mode</link>
		<comments>http://www.mitternachtshacking.de/blog/1102-sind-handy-botnetze-die-neue-mode#comments</comments>
		<pubDate>Thu, 11 Mar 2010 17:52:14 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Internet]]></category>

		<category><![CDATA[Hacking]]></category>
<category>Acrobat Reader</category><category>F-Secure</category><category>Mobiltelefon</category><category>Putty</category><category>Symbian</category><category>Tipping Point</category><category>Trojaner</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1102-sind-handy-botnetze-die-neue-mode</guid>
		<description><![CDATA[Das ist fast schon so krass wie die Blackberry-Geschichte in den Vereinigten Arabischen Emiraten: Forscher von TippingPoint haben eine scheinbar nützliche Anwendung mit dem Namen &#8220;WeatherFist&#8221; auf einem Portal zum Download und zur Installation auf Mobiltelefonen angeboten. Innerhalb von wenigen Stunden haben über 700 User die Anwendung runtergeladen und installiert. Innerhalb einiger Tage waren es [...]]]></description>
			<content:encoded><![CDATA[<p>Das ist fast schon so krass wie die <a href="http://www.mitternachtshacking.de/blog/1029-blackberry-spyware-in-den-vae">Blackberry-Geschichte in den Vereinigten Arabischen Emiraten</a>: Forscher von TippingPoint haben eine scheinbar nützliche Anwendung mit dem Namen &#8220;WeatherFist&#8221; auf einem Portal zum Download und zur Installation auf Mobiltelefonen angeboten. Innerhalb von wenigen Stunden haben über 700 User die Anwendung runtergeladen und installiert. Innerhalb einiger Tage waren es <a href="http://www.n-tv.de/technik/Forscher-kapern-8000-Handys-article769260.html">bereits 8000 infizierte Telefone</a>. Neben der harmlosen Wetteranzeige hat die Anwendung nur den Standort des Telefons gemeldet, genauso einfach hätte man jedoch auch echten Schaden anrichten können. Erstaunlich, daß es bisher nicht mehr Schadanwendungen für Mobiltelefone gibt. Oder hat die nur noch niemand entdeckt?</p>
<p>Das Problem ist &#8230; was will man dagegen tun? Nur Anwendungen aus vertrauenswürdigen Quellen herunterladen? Aus dem iTunes Store für das <a href="http://www.mitternachtshacking.de/blog/1054-ipod-iphone-ipad-ipfusch">iPfusch</a>, aus dem Google Store für das Android und aus dem Ovi Store für Nokia? Und was, wenn es das benötigte da nicht gibt? Beispielsweise war <a href="http://bd.kicks-ass.net/koodaus/putty/">Putty für das TouchUI</a> eine der ersten Anwendungen die es auf mein neues Telefon geschafft haben. Inzwischen laufen da mehrere Tools, die nicht aus dem Ovi Store sind.</p>
<p>Das Problem wird sein, daß Virenscanner keine echte Chance haben, solche Anwendungen zu finden. Ja, es gibt für mein Mobiltelefon beispielsweise einen Schadcode-Scanner von Trend Micro und einen weiteren von F-Secure. Der von F-Secure ist sogar vorinstalliert. Ich wette, das hätte TippingPoint-Trojaner auch nicht erkannt. Dafür kostet der Adobe Reader 10,- Euro. Das ruft doch nur so nach infizierten Raubkopien. Und mit etwas Geschick kann man einen Trojaner immer so programmieren, daß der Virenscanner ihn nicht findet.</p>
<p>Lösungen? Tja, eine echte habe ich nicht. Nur signierte Anwendungen zuzulassen ist jedenfalls keine. Dann bekommt man ein Lock-in-Gerät wie mit dem iPfusch von Apple. Was ich mir für mein Telefon wünschen würde, wäre beispielsweise eine einfache Übersichtsseite, welche Anwendung auf welche Funktionen(GPS, Datenübertragung eingehend/ausgehend, welche IP-Adressen/Server, etc.) zugreift und eine Möglichkeit das (a) zu Beschränken und (b) zu Widerrufen. Das AccuWeather auf meinem Mobiltelefon fragt mich bei jedem Aufruf ob ich eine Netzverbindung erlauben will. Das ist zwar nett aber nervig. Ich würde das dieser Anwendung beispielsweise pauschal erlauben. Google Maps fragt mich nicht sondern greift einfach auf GPS und Datenverbindung zu. Ich wüsste nicht wie ich das verbieten kann. Andere Anwendungen haben mich bei der Installation einmal gefragt und fertig. Widerrufen ist nicht vorgesehen nur Deinstallation. Ich denke, da müssen die Mobiltelefonhersteller noch von den Desktopfirewallherstellern lernen.</p>
<p>Ach ja, weiß jemand zufällig ob es Truecrypt für das N97 mini gibt?</p>
<p>(Danke Sören)</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Acrobat_Reader" title="Nach Acrobat Reader durchsuchen" rel="tag">Acrobat Reader</a>, <a href="http://www.mitternachtshacking.de/blog/tag/F-Secure" title="Nach F-Secure durchsuchen" rel="tag">F-Secure</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Mobiltelefon" title="Nach Mobiltelefon durchsuchen" rel="tag">Mobiltelefon</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Putty" title="Nach Putty durchsuchen" rel="tag">Putty</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Symbian" title="Nach Symbian durchsuchen" rel="tag">Symbian</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Tipping_Point" title="Nach Tipping Point durchsuchen" rel="tag">Tipping Point</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Trojaner" title="Nach Trojaner durchsuchen" rel="tag">Trojaner</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1102-sind-handy-botnetze-die-neue-mode/feed</wfw:commentRss>
		</item>
		<item>
		<title>Random Stuff - 3</title>
		<link>http://www.mitternachtshacking.de/blog/1101-random-stuff-3</link>
		<comments>http://www.mitternachtshacking.de/blog/1101-random-stuff-3#comments</comments>
		<pubDate>Wed, 10 Mar 2010 17:52:12 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Politik]]></category>

		<category><![CDATA[Datenschutz]]></category>
<category>BDK</category><category>Datenschutz</category><category>Microsoft</category><category>Sun</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1101-random-stuff-3</guid>
		<description><![CDATA[Patenttrolle? Bill Gates und Steve Jobs!
&#8220;Gates claimed right off that Microsoft &#8220;owned the office productivity market&#8221; and Openoffice needed to pay the Vole lots of cash in royalties. Bill told Schwartz that he was happy to &#8220;get you under license&#8221; so Sun would have to pay Microsoft for every download of Openoffice. However  Schwartz [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Patenttrolle? Bill Gates und Steve Jobs!</strong></p>
<p>&#8220;Gates claimed right off that Microsoft &#8220;owned the office productivity market&#8221; and Openoffice needed to pay the Vole lots of cash in royalties. <a href="http://jonathanischwartz.wordpress.com/2010/03/09/good-artists-copy-great-artists-steal/">Bill told Schwartz</a> that he was happy to &#8220;get you under license&#8221; so Sun would have to pay Microsoft for every download of Openoffice. However  Schwartz was apparently ready for this and pointed out that .NET was clearly trampling all over a lot of Java patents.&#8221;</p>
<p><strong>Die Rückkehr der Datenleichen</strong></p>
<p>&#8220;Seit einigen Wochen geistert die Idee eines Datenbriefs durchs Internet und durch die Presse. Jeder Bürger soll einmal im Jahr von Behörden und Unternehmen informiert werden, welche Daten dort über ihn gespeichert sind.&#8221; Und das <a href="http://pflaumensaft.wordpress.com/2010/03/04/die-ruckkehr-der-datenleichen/">kann unter Umständen interessante Folgen</a> haben.</p>
<p><strong>Der Bund der Deutschen Kriminalbeamten ist konsterniert</strong></p>
<p>&#8220;Bemerkenswert an der Pressemeldung ist aber nicht nur die Schadenfreude, die sie erzeugt. Bemerkenswert ist die ehrliche Furcht ihres Autors, daß sich etwas ändert in Sachen Grundrechte, daß man der Polizei eben nicht mehr jeglichen erdenklichen Kredit schenkt. Es ist nicht nur Pressemeldungsbefindlichkeitsanzeige: <a href="http://carta.info/23972/bdk-vorratsdatenspeicherung-pressemitteilung/">Man ist wirklich konsterniert.</a>&#8220;</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/BDK" title="Nach BDK durchsuchen" rel="tag">BDK</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Datenschutz" title="Nach Datenschutz durchsuchen" rel="tag">Datenschutz</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Microsoft" title="Nach Microsoft durchsuchen" rel="tag">Microsoft</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Sun" title="Nach Sun durchsuchen" rel="tag">Sun</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1101-random-stuff-3/feed</wfw:commentRss>
		</item>
		<item>
		<title>Der Adobe Reader ist die gefährdetste Anwendung</title>
		<link>http://www.mitternachtshacking.de/blog/1100-der-adobe-reader-ist-die-gefahrdetste-anwendung</link>
		<comments>http://www.mitternachtshacking.de/blog/1100-der-adobe-reader-ist-die-gefahrdetste-anwendung#comments</comments>
		<pubDate>Wed, 10 Mar 2010 12:05:14 +0000</pubDate>
		<dc:creator>Christian</dc:creator>
		
		<category><![CDATA[Hacking]]></category>

		<category><![CDATA[Work]]></category>
<category>Acrobat Reader</category><category>Adobe</category><category>F-Secure</category><category>PDF</category>
		<guid isPermaLink="false">http://www.mitternachtshacking.de/blog/1100-der-adobe-reader-ist-die-gefahrdetste-anwendung</guid>
		<description><![CDATA[F-Secure hat festgestellt, daß der Adobe Reader die gefährdetste Anwendung ist. Fast 49 Prozent aller Client-Side Angriffe richten sich gegen den Reader oder das Reader-Plugin im Browser. Auf Platz zwei mit rund 39 Prozent folgt Microsoft Word. Es wird also Zeit, über Alternativen nachzudenken. Mehr bei F-Secure.
(via The Register)
Tags: Acrobat Reader, Adobe, F-Secure, PDF]]></description>
			<content:encoded><![CDATA[<p>F-Secure hat festgestellt, daß der Adobe Reader die gefährdetste Anwendung ist. Fast 49 Prozent aller Client-Side Angriffe richten sich gegen den Reader oder das Reader-Plugin im Browser. Auf Platz zwei mit rund 39 Prozent folgt Microsoft Word. Es wird also Zeit, über Alternativen nachzudenken. Mehr <a href="http://www.f-secure.com/weblog/archives/00001676.html">bei F-Secure</a>.</p>
<p>(via <a href="http://www.theregister.co.uk/2010/03/09/adobe_reader_attacks/">The Register</a>)</p>
<br /><strong>Tags:</strong> <a href="http://www.mitternachtshacking.de/blog/tag/Acrobat_Reader" title="Nach Acrobat Reader durchsuchen" rel="tag">Acrobat Reader</a>, <a href="http://www.mitternachtshacking.de/blog/tag/Adobe" title="Nach Adobe durchsuchen" rel="tag">Adobe</a>, <a href="http://www.mitternachtshacking.de/blog/tag/F-Secure" title="Nach F-Secure durchsuchen" rel="tag">F-Secure</a>, <a href="http://www.mitternachtshacking.de/blog/tag/PDF" title="Nach PDF durchsuchen" rel="tag">PDF</a>]]></content:encoded>
			<wfw:commentRss>http://www.mitternachtshacking.de/blog/1100-der-adobe-reader-ist-die-gefahrdetste-anwendung/feed</wfw:commentRss>
		</item>
	</channel>
</rss>
