Tja, eben nicht, es sei denn die Passwörter sind dir wichtiger als dein eigenes Wohl...robertx6 schrieb:Meine Passwörter liegen unter brain.exe. Unknackbar.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
News Sicherheitslücken: Passwortmanager erlauben Abgreifen von Passwörtern
- Ersteller Robert
- Erstellt am
- Zur News: Sicherheitslücken: Passwortmanager erlauben Abgreifen von Passwörtern
andy_m4
Admiral
- Registriert
- Aug. 2015
- Beiträge
- 7.666
Na da kann man ja nur hoffen, das Du Dein analog aufgeschriebenes Passwort niemals in das digitale, potentiell kompromittierte Gerät eingibst.TNM schrieb:Tja, jetzt stellt sich raus, analog in der Wohnung ist sicherer als digital auf dem kompromitierten Rechner...
Wofür man dann noch das Passwort braucht ist dann natürlich die Frage. :-)
estros
Fleet Admiral
- Registriert
- Sep. 2009
- Beiträge
- 10.386
Scheint aslo so, dass offene Systeme generell dafür anfällig sind (Admin-Rechte). Also auch macOS und Linux.
Warum sollte sich die CIA für deine Passwörter interessieren? Die folgenden Worte sind hart: Dein Leben interessiert keinen Geheimdienst und deine Passwörter schon gar nicht. Wir sind nicht im Film, also bitte.k0ntr schrieb:Unknackbar? Wenn dich die CIA verhört und non stop mit Britney Spears bombardiert
- Registriert
- Dez. 2016
- Beiträge
- 1.605
andy_m4 schrieb:Wenn ich regelmäßig beim Online-Banking sehe das da nur irgendwie 6 Zeichen (meist auch ohne Sonderzeichen) erlaubt sind, frag ich mich was so ein Blödsinn soll.
bei meinem online-banking acc wird der zugang nach 3 falschen passworteingaben gesperrt, es würde da theoretisch also auch eine zweistellige PIN für den login ausreichend sicher sein. wenn du das glück hast, die richtige zahl zu treffen darfst du gern auf mein konto schauen
ich gehe davon aus dass deine und andere banken ähnliche maßnahmen treffen, ansonsten rate ich dir deine bank zu wechseln.
klinkistlink
Cadet 2nd Year
- Registriert
- Okt. 2018
- Beiträge
- 27
Ich habe diesen Dingern noch nie getraut. Bei mir kommen alle Passwörter in eine ordentlich verschlüsselte ZIP Datei und die ist auf einem USB-Stick den ich nur bei Bedarf anstöpsele. Zu mehr reicht mein Vertrauen da nicht!
Da wäre ich vorsichtig. Der sogenannte Demenz-Trojaner kann jeden von uns treffen und eine absolute sichere Firewall dagegen wurde leider noch nicht erfunden.robertx6 schrieb:Meine Passwörter liegen unter brain.exe. Unknackbar.
Piktogramm
Admiral
- Registriert
- Okt. 2008
- Beiträge
- 9.254
Christock schrieb:Unter Annahme dieser Grundregel ist man dann allerdings auch mit einem Passwortmanager unsicher, weil man für dessen Verwendung schließlich auch ein Passwort benötigt, das man sich merken können muss.
Jain.
- Sinnvoll nutzt man einen Passwortmanager mit einer 2-Faktorauthentifizierung
- Einige Passwortmanager lassen eine Einstellung zu, die bestimmt wie häufig / komplex das Masterpasswort gehasht wird. Bei KeePass ist die Voreinstellung glaub derart, dass mindestens eine Sekunde Rechenzeit auf dem Rechner benötigt wird, auf dem die Datenbank eingerichtet wird. Damit steigt die Zeit zum Knacken von Passwörtern deutlich, da es den Aufwand für Angreifer erhöht. So viel Rechenzeit investieren die meisten Webanwendungen nicht ansatzweise zum Hashen der Passwörter. Entsprechend leichter kann man dan Passwörter auch angreifen.
Schlechte Empfehlung bleibt schlechte Empfehlungcor1 schrieb:Schon klar. Aber 8 Zeichen könnte man sich evtl. noch merken und darum ging's in meinem Kommentar.
Wenn du dir als Mensch das System merken kannst, ist es schlecht.branhalor schrieb:Ist richtig - eben, weil es ein System ist. Aber das System als solches muß erstmal jemand knacken und die Logik dahinter erkennen - was bei der Verwendung von Fantasiebezeichnungen[...]
Auch bei Phantasiebezeichnungen. Du als Mensch wirst immer Muster generieren. Dinge die Menschen generieren und sich merken können weißen in der Regel die Muster natürlicher Sprache auf. Das Anwenden dieser Muster beim Cracken von Passwörtern kann die Komplexität des Angriffs deutlich reduzieren.
andy_m4
Admiral
- Registriert
- Aug. 2015
- Beiträge
- 7.666
Ja super. Da braucht also nur irgendein Scherzkeks 3 mal ne falsche PIN eingeben und ich komm nicht mehr ins System.robertsonson schrieb:bei meinem online-banking acc wird der zugang nach 3 falschen passworteingaben gesperrt,
Ergänzung ()
Das klingt super sicher. Was kann da noch schiefgehen. :-)klinkistlink schrieb:Ich habe diesen Dingern noch nie getraut. Bei mir kommen alle Passwörter in eine ordentlich verschlüsselte ZIP Datei und die ist auf einem USB-Stick den ich nur bei Bedarf anstöpsele. Zu mehr reicht mein Vertrauen da nicht!
(Tipp: Du hättest den Thread lesen sollen)
Christock
Lieutenant
- Registriert
- Sep. 2005
- Beiträge
- 964
Kacha schrieb:Ich finde es beunruhigend wie sehr das ganze hier einfach abgetan wird. Admin Rechte zu erlangen mag schwieriger sein, ja, aber es ist moeglich und vor allem ist es moeglich, dass das ohne Wissen des Nutzers geschieht.
Hier wird ein Szenario zugrunde gelegt, bei dem du in jeden Fall ein Problem hast, unabhängig von der Frage, wie du mit deinen Passwörtern verfährst. Gegen das Szenario, dass ein Angreifer über Admin-Rechte verfügt, können Passwortmanager schon deswegen nicht sicher sein, weil ein Keylogger auch einfach dein Masterpasswort abgreifen kann, während du es eintippst. Das ist in etwa so, als bemängelte man, dass ein Haustürschloss nicht vor dem Einbrecher schützen kann, der sich schon einen Tunnel in den Keller gegraben hat.
usb2_2
Captain
- Registriert
- März 2013
- Beiträge
- 3.805
Irgendwie ja doch. Aber mit dem Administrator Kennwort kann man eh mehr machen. Es bleibt aber eine Lücke.Blutschlumpf schrieb:Wenn jemand Admin-Zugriff auf den Rechner hat und die Keepass-Datei mit dem passenden pw entsperrt wurde, würde ich eh nciht mehr von Sicherheitlücken reden.
Piktogramm
Admiral
- Registriert
- Okt. 2008
- Beiträge
- 9.254
Du gehst davon aus, dass das Programm welches du zum zippen nutzt die Crypto ordentlich macht, beim Entpacken keine temporären Dateien mit dem entschlüsseltem Inhalt ablegt und nach erldeigter Arbeit das zip-Programm alle Speicherbereiche überschreibt wo Klartextdaten vorlagen?klinkistlink schrieb:Ich habe diesen Dingern noch nie getraut. Bei mir kommen alle Passwörter in eine ordentlich verschlüsselte ZIP Datei und die ist auf einem USB-Stick den ich nur bei Bedarf anstöpsele. Zu mehr reicht mein Vertrauen da nicht!
Dagegen sind Passwortmanager doch 1-2-3 Schritte weiter und paranoider
Abgesehen davon, gescheite Passwortmanager nutzen 2-Faltorauthentifizierung. Angriffe auf die Datenbank sind damit weit schwerer als das knacken eines verschlüsselten Archivs wo sich der Mensch das Passwort merkt.
- Registriert
- Dez. 2016
- Beiträge
- 1.605
andy_m4 schrieb:Ja super. Da braucht also nur irgendein Scherzkeks 3 mal ne falsche PIN eingeben und ich komm nicht mehr ins System.
stimmt. bei der bank anrufen und wieder freischalten lassen, als idee?
ist ja nicht so dass die bank dann sofort dein konto auflöst und dein guthaben von den bankstern weggekokst wird
E
emeraldmine
Gast
tja leider..sobald jemand Zugriff auf die Kommandkonsole hat, ist das Passwort+Zugang schon "verloren".
Windoof natürlich.
Windoof natürlich.
Chismon
Admiral
- Registriert
- Mai 2015
- Beiträge
- 8.668
Dass Passwortmanager unnuetz/unsicher sind, hatte ich schon immer angenommen.
Wer sich auf Internet-/Cybersecurity verlaesst, der ist wohl verlassen ... richtig sensitive Daten haben auf einem (internetvernetzten) PC bei mir schon immer nichts verloren gehabt und bisher fahre ich damit ganz gut.
Technik ist eben nicht immer ein Segen ...
Wer sich auf Internet-/Cybersecurity verlaesst, der ist wohl verlassen ... richtig sensitive Daten haben auf einem (internetvernetzten) PC bei mir schon immer nichts verloren gehabt und bisher fahre ich damit ganz gut.
Technik ist eben nicht immer ein Segen ...
Piktogramm
Admiral
- Registriert
- Okt. 2008
- Beiträge
- 9.254
Fakt ist, um irgendwas zu entschlüsseln muss der Schlüssel irgendwo im Speicher im Klartext liegen. Admin / root kann immer Speicherdumps ziehen.usb2_2 schrieb:Irgendwie ja doch. Aber mit dem Administrator Kennwort kann man eh mehr machen. Es bleibt aber eine Lücke.
Oder anders: Gegen Angreifer die eskalierte Rechte haben, ist kein Kraut gewachsen.
Einzig kann man erwarten, dass Programme deren Datenbank gesperrt wurde den Speicherbereich den sie vorher mit den Inhalten der Datenbank vollgeschrieben haben sauber überschreiben.
@Chismon
Du verstehst Passwortmanager und die Angriffsvektoren nicht, ich möchte dich trotzdem zu deiner Meinung gratulieren!
NutzenderNutzer
Banned
- Registriert
- Dez. 2015
- Beiträge
- 4.525
welches du jedesmal entschlüsselst/unzippst wenn du ein passwort brauchst....Axendo schrieb:Meine Passwörter sind als PDF in einem 7z-Archiv mit 16 stelligen AES-256 PW mit Zahlen und Sonderzeichen. Dürfte ähnlich sicher sein...
BalthasarBux
Commodore Pro
- Registriert
- Jan. 2005
- Beiträge
- 4.399
andy_m4 schrieb:Oh-ha. brain.exe hat ne bekannte Sicherheitslücke. Der Exploit "waterboarding" befindet sich bereits seit Jahren im Umlauf ohne das die Lücke gefixt wurde. Skandal. :-)
Man vergesse nicht die andere schleichende Methode "Demenz".
Und im Ernst: Wenn alle Passwörter im Kopf sind, ist die Wahrscheinlichkeit hoch, dass Passwörter doppelt verwendet werden. Hier erhöht sich die Wahrscheinlichkeit, dass Passwörter im Netz landen, weil auf irgendeiner Seite die Sicherheit nicht so hoch ist, siehe Collection1-5 etc.
klinkistlink
Cadet 2nd Year
- Registriert
- Okt. 2018
- Beiträge
- 27
Danke dafür, dass du eben mein (bisher vorhandenes) Sicherheitsgefühl erfolgreich zerstört hast! 🤨Piktogramm schrieb:Du gehst davon aus, dass das Programm welches du zum zippen nutzt die Crypto ordentlich macht, beim Entpacken keine temporären Dateien mit dem entschlüsseltem Inhalt ablegt und nach erldeigter Arbeit das zip-Programm alle Speicherbereiche überschreibt wo Klartextdaten vorlagen?
Piktogramm
Admiral
- Registriert
- Okt. 2008
- Beiträge
- 9.254
@klinkistlink
Du hast ein Sicherheitsgefühl? Im Jahre 2019?
Ich biete Therapiesitzungen an! Das muss schnellsten abgestellt werden!
Du hast ein Sicherheitsgefühl? Im Jahre 2019?
Ich biete Therapiesitzungen an! Das muss schnellsten abgestellt werden!
E