S
ser-olfric
Gast
Hallo zusammen,
ich habe herausgefunden, dass 7-Zip eine immense Sicherheitslücke hat:
Legt man ein Passwortgeschütztes Archiv mit der Endung ".zip" und dem Verschlüsselungsverfahren "AES-256" an oder wandelt bereits bestehende Ordner in ein solches um und versucht dieses mit dem Windowsinternen Entpacker zu entpacken, kann man die ganzen geschützten Elemente einfach überspringen.
Sobald alle Elemente übersprungen wurden, findet man einen .zip-Ordner, welcher immernoch geschptzt ist und einen entpackten Ordner, in welchem nun alle Datein zugänglich sind, ohne dass man ein Passwort eingeben musste.
Bei dem Verschlüsselungsverfahren "ZipCrypto" klappt das nicht. Bei dem Archiv ".7z" auch nicht. Nur wenn man ".zip" mit "AES-256" wählt und ein Passwort eingibt, kann der ganze Schutz trotz allem einfach so umgangen werden, was meiner Meinung nach ein sehr großes Sicherheitsrisiko ist.
Edit:
Bei ZipCrypto funktioniert das in sofern nicht, dass alle Ordner nach dem Überspringen der geschützen Dateien einfach leer sind. Also wenn man auf diese Art ein Archiv angelegt hat (im .zip Format mit Zipcrypto) kann man zwar mit dem internen Entpacker das Archiv entpacken und alles überspringen, aber die Ordner sind dann leer. Somit hat man nur leere Ordner ohne Dateien. Nur mit Passwort bekommt man die Datein, wie es sein soll.
ich habe herausgefunden, dass 7-Zip eine immense Sicherheitslücke hat:
Legt man ein Passwortgeschütztes Archiv mit der Endung ".zip" und dem Verschlüsselungsverfahren "AES-256" an oder wandelt bereits bestehende Ordner in ein solches um und versucht dieses mit dem Windowsinternen Entpacker zu entpacken, kann man die ganzen geschützten Elemente einfach überspringen.
Sobald alle Elemente übersprungen wurden, findet man einen .zip-Ordner, welcher immernoch geschptzt ist und einen entpackten Ordner, in welchem nun alle Datein zugänglich sind, ohne dass man ein Passwort eingeben musste.
Bei dem Verschlüsselungsverfahren "ZipCrypto" klappt das nicht. Bei dem Archiv ".7z" auch nicht. Nur wenn man ".zip" mit "AES-256" wählt und ein Passwort eingibt, kann der ganze Schutz trotz allem einfach so umgangen werden, was meiner Meinung nach ein sehr großes Sicherheitsrisiko ist.
Edit:
Bei ZipCrypto funktioniert das in sofern nicht, dass alle Ordner nach dem Überspringen der geschützen Dateien einfach leer sind. Also wenn man auf diese Art ein Archiv angelegt hat (im .zip Format mit Zipcrypto) kann man zwar mit dem internen Entpacker das Archiv entpacken und alles überspringen, aber die Ordner sind dann leer. Somit hat man nur leere Ordner ohne Dateien. Nur mit Passwort bekommt man die Datein, wie es sein soll.