PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Angriff auf die RSA


(del)
2011-04-05, 01:05:18
Hi

Ich würde mal gerne diesen Fall diskutieren. Bzw. eher von den Cracks hier ;) etwas darüber erfahren. Das ist erstmal die News mit einer genaueren Beschreibung
http://www.golem.de/1104/82525.html

Sachen die ich vorerst weniger verstehe sind z.B.

1.
"einer der Nutzer die als Spam klassifizierte E-Mail aus dem Junk-Ordner zog und öffnete (Social Engineering). Dabei öffnete er auch eine Excel-Datei, die einen Zero-Day-Exploit für den Flash Player beinhaltete."

Excel mit eingebetteten Flash?

2.
"Mit der eingebetteten Flashdatei gelang es dem Angreifer, Poison Ivy auf dem System zu installieren"

Auf den Rechnern von einer weniger wichtigen Gruppe (sicherheitstechnisch) von Mitarbeitern konnte etwas installiert werden? Mit welchen "Rechten"? Es waren wie wir gleich lesen keine Adminrechte.

3.
"Auf diese Art und Weise bewegte sich der Angreifer im Netzwerk und konnte strategisch wichtigere Ziele ausmachen, was ihm auch gelang. Entsprechende Zugangsdaten bekam er unter seine Kontrolle und konnte so einem Nichtadministrator mehr Rechte verschaffen"

Der angegriffene Rechner hatte also keine Adminrechte. Der Angreifer hat dem befallenen Rechner mehr Recht verschaffen. Welche Daten holt man sich wo über so einen Rechner, um sozusagen sich selbst mehr Rechte zu verschaffen?? Da kann es sich doch nie im Leben nur um eine 0-day bei Flash handeln (?)

Sich im Netzwerk bewegen?

sei laut
2011-04-05, 10:39:27
1. Excel mit eingebetteten Flash?

Nennt sich OLE. Wiki hat was dazu.

2.
"Mit der eingebetteten Flashdatei gelang es dem Angreifer, Poison Ivy auf dem System zu installieren"

Auf den Rechnern von einer weniger wichtigen Gruppe (sicherheitstechnisch) von Mitarbeitern konnte etwas installiert werden? Mit welchen "Rechten"? Es waren wie wir gleich lesen keine Adminrechte.

Die Person hatte im Netzwerk keine Rechte, das heißt aber nicht, dass sie auch lokal keine hatte. Wird vermutlich lokaler Administrator gewesen sein.

Und Punkt 3 lässt sich ohne Glaskugel nicht beantworten. Wer weiß, was diese ach so unwichtige Person alles aufrufen konnte? Wird ja nur um den heißen Brei herumgeredet...

(del)
2011-04-05, 10:55:56
Also irgendwelche Rechte hat man ja immer ;), aber daß bei dem Gerede - wie du anmerkst - kann es schon sein, daß die lokale Admins waren. Oder auch nicht :( Schlau wird man draus jedenfalls nicht.

Ich dachte jemand hat hier schon mehr gehört. Bzw. falls das der Fall sein wird, bitte ruhig hierhin schreiben.

Drunk Master
2011-04-07, 14:37:29
Ich glaub eher das der Fehler beim Netz und den dazugehörigen Admins/personen lag.
Ein User ohne Rechte kann ja nicht einem anderem/neuem User rechte in der domäne verleihen, schon gar nicht adminrechte.Daran ändern auch lokale Adminrechte nichts.Und auf einem normalen Userrechner werden/sollten ja keine sicherheitskritischen Daten liegen, daher muss er sich ja domänen/netzwerkrechte besorgt haben.
Da haben die entweder wahllos unbenötigte Rechte an ihre User verteilt oder das netz war schlecht gesichert.
Aber die Aussagen sind auch zu allgemein um das genau zu beantworten.

(del)
2011-04-13, 00:05:57
Wenn ich mir den heutigen Patchday bei MS so anschaue...

(del)
2011-06-10, 21:52:27
Wie gut daß sowas nicht passieren kann, wenn jemand TrueCrypt Sources "klaut" :ulol:
http://www.heise.de/newsticker/meldung/RSA-tauscht-nach-Hack-bis-zu-40-Millionen-SecurID-Tokens-aus-1256298.html

Ah falsch. Es ging um die Seeds :ulol:
http://blog.fefe.de/?ts=b3133705

JTHawK
2011-06-10, 22:49:21
Man braucht nicht für jede "Installation" auch Administrator Rechte. Auch kann über Sicherheitslücken ein Schadcode ganz einfach mal an Systemrechte gelangen. Hier hilft nur OS und Software stets zu patchen.

Im Endeffekt gibt es in jedem IT Konzept eine Schwachstelle aufgrund von eingegangenen Kompromissen - jene wurden hier offensichtlich auch ausgenutzt. Irgendwie müssen ja einige Mitarbeiter und Systeme bei RSA Zugriff auf Teile aller Daten haben.

Der Golem Artikel ist nur eine überflogene Zusammenfassung der Infos von RSA - besser lesen was dort steht.

Im Endeffekt sind der oder die Angreifer von einem PC zum nächsten und haben irgendwann einen erwischt, an dem ein User mit den entsprechend hohen Zugriffsrechten auf Systeme und oder Dokumente arbeitete. Keylogger, Remotecrontrol, Fertig.

(del)
2011-11-04, 02:54:53
Bisschen Analyse...
http://money.cnn.com/2011/10/27/technology/rsa_hack_widespread/

http://krebsonsecurity.com/2011/10/who-else-was-hit-by-the-rsa-attackers/