Willkommen in Deutschlands größtem iPhone Forum » Rabatte «
Hallo, Gast!
Es ist: 25.05.2013, 11:44 AnmeldenRegistrieren um alle Möglichkeiten zu nutzen und die Werbung auszublenden.
Apple iPhone Forum / iSZENE Allgemein / iSZENE Ankündigungen & Feedback / Portal News v / SSH mit Standardpasswort: die Gefahren

    
Antwort schreiben 
 
Themabewertung:
  • 1 Bewertungen - 5 im Durchschnitt
  • 1
  • 2
  • 3
  • 4
  • 5

SSH mit Standardpasswort: die Gefahren

R0uter Offline
ECKHAT! Wat is nu?
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #1
SSH mit Standardpasswort: die Gefahren (05.12.2012 10:52)
[Bild: 190px-OpenSSH_logo.png]
Viele die einen Jailbreak installiert haben, nutzen auch die Möglichkeit, über eine SSH-Verbindung Daten auf das iDevice zu laden. Beim Installieren von OpenSSH wird ein Standard-Passwort gesetzt, dass leider nur all zu oft von den Benutzern nicht geändert wird. Viele User sind sich den Gefahren eines SSH-Zugriffs nach außen hin aber nicht bewusst.

In diesem Artikel werde ich Euch erläutern, wie die Gleichgültigkeit vieler User ausgenutzt werden kann.

Die öffentlichen Fakten:
  • Als "oberstes" Mitglied gilt der User gilt root, der vollen Zugriff hat.
  • Das Standardpasswort für den SSH-Zugriff ist alpine.
  • Über SSH kann das Gerät ferngesteuert werden.

Doch wie können diese Fakten für einen Angriff ausgenutzt werden?

Der Angriff

Die Teilnehmer des Versuchs:
  • Person A: Das Opfer des Angriffs
  • Person B: Der Angreifer

Der Ablauf:
  1. A wählt sich in ein öffentliches WLAN ein. A hat OpenSSH installiert, lässt den Dienst laufen und hat sein Passwort nicht geändert.
  2. B wählt sich ebenfalls in das öffentliche WLAN-Netz ein.
  3. B lässt einen Portscanner laufen, der den SSH-Port (22) auf den eingewählten iDevices scannt. Damit prüft Er, ob der Port verfügbar, SSH also installiert ist.
  4. Danach interiert der Angreifer B über alle Geräte und schaut, wo das Standard-Passwort noch gesetzt ist.
  5. Danach werden die Geräte bezeichnet, wo das Passwort nicht verändert wurde.
  6. Dann hat der Angreifer B es sehr leicht. Er kann sich über einen SSH-Client wie WinSCP auf das Device verbinden und alle möglichen Daten vom Device kopieren. Er kann das Device auch zerschiessen, indem er einfach wahllos Plist-Dateien oder System-Dateien löscht.


Wie schütze ich mich davor?
Sich davor zu schützen ist sehr leicht zu bewerkstelligen.
  • Das SSH-Passwort anpassen. Zur Anleitung
  • Schaltet den SSH-Dienst bewusst aus und wieder ein. z.B. über ein SBSettings-Toggle.

Fazit:
Die Verantwortung liegt hier bei den Usern, die SSH benutzen, das Passwort anzupassen. Diese Unachtsamkeit kann schwerwiegende Folgen haben. Deshalb gilt: Augen auf beim Verwenden der SSH-Verbindung.

SSH = Secure Shell


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Copytrans
xxxx Offline
Senior Member
****

Beiträge: 565
Registriert seit: Apr 2009
Bewertung 23
Beitrag #2
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 11:00)
Finde ich gut, dass Ihr in letzter Zeit viele, teils auch sehr einfache, Sicherheitslücken offenlegt.
Ich benutze zum Glück nur Kabelverbindung Biggrin

Diese Signatur ist in Deutschland leider nicht verfügbar.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
*Leopard*
Unregistered

 
Beitrag #3
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 11:07)
Danke für den Hinweis. Was man eventuell noch erwähnen kann, ein extra Artikel ist dafür, glaube ich, nicht notwendig, ist, dass man, wenn man sein iPhone jailbroken hat, über USB vollen Rootzugriff hat. (Ich bezweifle, dass ich bei diesem Satz alle Kommatas richtig gesetzt habe)

Wenn also das iPhone gestohlen wird oder es verloren geht, dann hat der Dieb/Finder vollen Zugriff auf alle Daten. Unabhängig davon, ob eine Codesperre gesetzt wurde oder nicht.

Deshalb entweder gut aufpassen auf das iPhone oder auf Nummer sicher gehen und nicht jailbreaken. Ich kann man mich ja mal nach einer praxistauglichen Lösung dafür umsehen.
Diese Nachricht in einer Antwort zitieren atuser
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #4
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 11:23)
Werde ich evtl. noch einbauen. Danke für die Info.


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #5
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 11:38)
Mir ist einfach wichtig, dass diese Gefahr, die von offenen SSh-Verbindungen ausgeht, bekannt ist. Biggrin
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
*Leopard*
Unregistered

 
Beitrag #6
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 11:40)
Ist auch korrekt. Der Jailbreak bringt einige Gefahren mit sich, die offen diskutiert und angesprochen werden müssen.
Diese Nachricht in einer Antwort zitieren atuser
Enterhaken Offline
Senior Member
****

Beiträge: 617
Registriert seit: Feb 2010
Bewertung 11
Beitrag #7
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 12:24)
Der Gefahrenbeauftragte hat wieder zugeschlagen ^^

Warum macht ihr nicht einen eigenen Forenbereich wie z.B. iSecurity oder iPhone-Sicherheit dafür und stellt dort diese Gefahrenberichte als gepinnte Threads rein? Denn "News" sind das ja nicht wirklich, auch wenn sie umfangreich und gut geschrieben sind.


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Copytrans
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #8
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 12:30)
Wer soll denn in so einen Bereich etwas hineinschreiben?
iSecurity ist ja ein Thema, dass sehr schnell abgeschlossen ist, wenn man ein paar Dinge beachtet. Aber das ist nach meiner Meinung keinem eigenen Abteil würdig.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
IrobertI Offline
Member
***

Beiträge: 151
Registriert seit: Nov 2012
Bewertung 4
Beitrag #9
SSH mit Standardpasswort: die Gefahren (05.12.2012 12:55)
Danke R0uter für diesen Beitrag wusste ich noch nicht +1 wenn ich wieder am Ipad bin leider kann man bei Whatsapp kein Danke hinzufügen in Iszene :-(
(Dieser Beitrag wurde zuletzt bearbeitet: 05.12.2012 12:55 von IrobertI.)
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
unrealm Offline
Senior Member
****

Beiträge: 639
Registriert seit: Dec 2010
Bewertung 11
Beitrag #10
SSH mit Standardpasswort: die Gefahren (05.12.2012 13:00)
@leopard

gabs da nicht mal was im forum? USB Zugriff über afc deaktivieren oder so



iPhone 4S 64GB iOS 5.1.1
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
herbiw Offline
Member
***

Beiträge: 57
Registriert seit: Jun 2011
Bewertung 2
Beitrag #11
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 13:07)
Ein paar Ergänzungen die ich für wichtig halte, da mir da immer wieder verwechslungen untergekommen sind:

Ein JAILBREAK aktiviert SSH NICHT sonder schafft die Möglichkeit das z.B. durch OpenSSH zu aktivieren.
D.h. wenn ich SSH nicht z.B. durch OpenSSH nutze muss ich es nicht extra aktiveren um die Passwörter zu ändern.

SB-Setting: Da ist die Anmkerungen wichtig, dass bei jeden Einschalten des Geräts SSH wieso auch immer automatisch aktiviert ist. D.h. wenn man sein Gerät oft ausschaltet muss man das in SB-Settings jedesmal nachziehen.

Von daher: Wenn man SSH nicht braucht, einfach nicht aktiveren!
Wenn man es braucht nach Möglichkeit PW ändern, denn wenn man mal zu deaktiveren vergisst kann das blöd enden.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Neotis Online
Deadmau5 Fan
*****

Beiträge: 3.610
Registriert seit: Oct 2010
Bewertung 85
Beitrag #12
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 13:41)
Haben wir bald alle Gefahren durch ?Biggrin

Danke für die News Smiley

Erste Single von mir: https://soundcloud.com/neotis/
http://facebook.com/NewMusiic
(Dieser Beitrag wurde zuletzt bearbeitet: 05.12.2012 14:01 von Neotis.)
Webseite des Benutzers besuchen Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #13
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 14:01)
Lol
Ich hoffe doch.


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Copytrans
maxafe Offline
Posting Freak
*****

Beiträge: 3.650
Registriert seit: Mar 2008
Bewertung 65
Beitrag #14
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 15:06)
Das muss ein ziemlicher Laie sein, wenn er wirklich so vorgeht. Als ob in einem öffentlichen Netzwerk, wo mehrere hundert Personen gleichzeitig eingeloggt sind, nur ein einziger Port 22 angezeigt wird. Bis der dann die richtige Adresse hat, ist wahrscheinlich das Opfer schon weg. Ändert allerdings nichts an der Tatsache, dass das Standardpasswort tatsächlich unsicher ist.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #15
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 15:09)
@maxafe
Es gibt Tools, wo geprüft werden kann, was für ein Gerät(von welcher Firma Samsung, Apple, Toshiba etc.) im WLAN ist. Da werden natürlich nur die von den iDevices gescannt.
Zitat:B lässt einen Portscanner laufen, der den SSH-Port (22) auf den eingewählten iDevices scannt. Damit prüft Er, ob der Port verfügbar, SSH also installiert ist.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Enterhaken Offline
Senior Member
****

Beiträge: 617
Registriert seit: Feb 2010
Bewertung 11
Beitrag #16
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 15:46)
(05.12.2012 12:30)R0uter schrieb:  Wer soll denn in so einen Bereich etwas hineinschreiben?
iSecurity ist ja ein Thema, dass sehr schnell abgeschlossen ist, wenn man ein paar Dinge beachtet. Aber das ist nach meiner Meinung keinem eigenen Abteil würdig.

Naja hier im Newsbereich "verschwinden" diese Beiträge ja irgendwann, bzw. gehen in den zahlreichen neuen News unter. Aber deine Beiträge sind ja keine kurzzeitig interessanten News sondern immer und allgemein gültig. Daher finde ich schon, dass es Sinn machen würde, die irgendwo im Forum zu pinnen.


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
IrobertI Offline
Member
***

Beiträge: 151
Registriert seit: Nov 2012
Bewertung 4
Beitrag #17
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 15:48)
Anpinnen wäre gut Nod_yes
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #18
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 15:48)
@Enterhaken
So habe ich das noch nicht gesehen, ehrlich gesagt. Ich werde evtl. die News noch in einen anderen Bereich kopieren/bzw. verschieben.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
oldster Offline
HTML-Freak
****

Beiträge: 501
Registriert seit: May 2010
Bewertung 82
Beitrag #19
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 16:00)
Ich sehe die Gefahr auch eher als sehr gering an.

Wenn ich unterwegs bin, schalte ich SSH einfach ab.

Und Zuhause passe ich immer auf, ob mein Nachbar gerade auf dem Baum sitzt und meinen Port scannt. Biggrin

Auf der anderen Seite, jeder weiss was WhatsApp in Punkto Datenschutz für ein Müll ist. Und trotzdem will keiner darauf verzichten. Ausser ich, hab eh keine Freunde. Crying
Info


Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Copytrans
R0uter Offline
ECKHAT! Wat is nu?
(Threadstarter)
*****

Beiträge: 4.888
Registriert seit: Jun 2012
Bewertung 166
Beitrag #20
RE: SSH mit Standardpasswort: die Gefahren (05.12.2012 16:04)
oldster, das Problem ist, dass bei einem Neustart des iDevice, wenn OpenSSH installiert ist, SSH standardmässig eingeschaltet ist. Das man OpenSSH installiert, passiert schneller, als man denkt. Bei fast jedem Anpassen eines Themes wird einem dazu geraten. Aber es wird einem nicht geraten, dass SSH-Passwort anzupassen.
Alle Beiträge dieses Benutzers finden Diese Nachricht in einer Antwort zitieren atuser
Antwort schreiben 


Möglicherweise verwandte Themen...
Thema: Verfasser Antworten: Ansichten: Letzter Beitrag
  Tatort Haushalt - Wo sich die meisten Gefahren verbergen Warrior 40 2.907 22.01.2013 17:45
Letzter Beitrag: |SONY|
  Facebook - Die Gefahren R0uter 53 4.188 04.12.2012 17:03
Letzter Beitrag: hAkKeBiRnE
  Gefakte Apps: die Gefahren R0uter 26 3.134 03.12.2012 13:15
Letzter Beitrag: cyberthomas
  Gecrackte Apps: Die Gefahren R0uter 165 11.752 23.11.2012 14:08
Letzter Beitrag: kir0
  Apple führt Frühwarnsystem für Gefahren ein Warrior 38 4.557 21.06.2012 07:27
Letzter Beitrag: ferrocarril



Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste
Willkommen in Deutschlands größtem Apple und iPhone Forum! Das Apple iPhone ist der beliebteste Geniestreich der Kult Firma Apple. Das Handy (ich weiß, darf man zum iPhone ja nicht sagen) vereinigt Digitalkamera, iPod und ein Smartphone in einem Gerät. Zusätzlich ist damit der Internetzugang von überall möglich. Wir versorgen euch hier mit den neuesten Themen zu Apple und dem iPhone. Fragen und rege Teilnahme sind gerne gesehen. Das iSzene Team und tausende interessierte Forum Mitglieder versuchen jede Frage zu beantworten und Probleme zu lösen.
Sie lesen: SSH mit Standardpasswort: die Gefahren