{"id":289,"date":"2011-10-09T11:45:19","date_gmt":"2011-10-09T10:45:19","guid":{"rendered":"http:\/\/spatzentrauma.de\/blog\/?p=289"},"modified":"2011-10-09T11:47:31","modified_gmt":"2011-10-09T10:47:31","slug":"gib-mir-werkzeuge","status":"publish","type":"post","link":"http:\/\/spatzentrauma.de\/blog\/2011\/10\/gib-mir-werkzeuge\/","title":{"rendered":"Gib mir Werkzeuge"},"content":{"rendered":"<blockquote><p>Als n\u00e4chstes h\u00e4tte ich gerne digitale Gegenma\u00dfnahmen aus vertrauensw\u00fcrdiger Quelle, die auch DAUs wie ich anwenden k\u00f6nnen #bundestrojaner (@holgi)<\/p><\/blockquote>\n<p>Das dem Trojaner innewohnende ist ja gerade der Versuch des sich Versteckens und unentdeckt zu bleiben. Wenn also nicht gerade St\u00fcmper am <a href=\"http:\/\/www.faz.net\/aktuell\/chaos-computer-club-der-staatstrojaner-wurde-geknackt-11486538.html\" target=\"_blank\">Werk<\/a> sind, ist das Wissen der Notwendigkeit von Gegenma\u00dfnahmen der Knackpunkt der Geschichte. Und das ganze auch noch DAU-gerecht zu schaffen, erscheint (fast) unm\u00f6glich. Ein <a href=\"http:\/\/de.wikipedia.org\/wiki\/Intrusion_Detection_System\" target=\"_blank\">IDS<\/a> auf Basis einer whitelist h\u00e4tte vermutlich viel zu viele Nebenwirkungen und ist letztlich auch nicht DAU-gerecht, weil ja das Wissen \u00fcber gew\u00fcnschte und unerw\u00fcnschte Verbindungen auch von au\u00dfen, vom Anwender kommen muss. Und das betrifft ja auch erst mal nur den Netzwerkverkehr des Trojaners. Vermutlich w\u00fcrde der schlaue Trojaner-Konstrukteur den Informationsab-\/zufluss auch weitestgehend \u00fcbersehbar machen, also zB. nur zulassen, wenn der Rechner gerade gr\u00f6\u00dfere Mengen Pakete in&#8217;s Netz bl\u00e4st oder l\u00e4dt. Oder gar gleich in harmlos ausschauenden Paketen anderer Programme verstecken.<\/p>\n<p>Und im System selbst? Eine spannende Frage, die die Analyse des <a href=\"http:\/\/ccc.de\/de\/updates\/2011\/staatstrojaner\" target=\"_blank\">CCC<\/a> aufwirft, war die nach 64Bit-Windows-Systemen. Auf dem 32Bit-System konnte sich der Trojaner an beliebige Programme klemmen, bei den neueren 64Bit-Kisten sind ausf\u00fchrbare Programme signiert, dadurch kann eine Manipulierung sichtbar gemacht werden. Allerdings wei\u00df ich an der Stelle zu wenig \u00fcber 64Bit-Windozen, um sagen zu k\u00f6nnen, ob das auch f\u00fcr gerade laufende Anwendungen zutrifft (imo: schwer vorstellbar). Es gibt andererseits Software (zumindest kenn ich es von linux), die die Adressen und die Verwendung von <a href=\"http:\/\/de.wikipedia.org\/wiki\/Systemcall\" target=\"_blank\">Systemaufrufen<\/a> \u00fcberwacht und gegebenenfalls Alarm schlagen kann, aber die ist auch nicht als DAU-freundlich anzusehen.<\/p>\n<p>Was bleibt denn dann noch? Hmm, eine gut bedienbare und bereits Expertenwissen verwendende Software, die gegen Trojaner \u00a0hilft, erscheint mir derzeit nicht in Sicht. Ich kenne jedenfalls keine, aber dass muss ja nicht hei\u00dfen, dass es die nicht gibt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Als n\u00e4chstes h\u00e4tte ich gerne digitale Gegenma\u00dfnahmen aus vertrauensw\u00fcrdiger Quelle, die auch DAUs wie ich anwenden k\u00f6nnen #bundestrojaner (@holgi) Das dem Trojaner innewohnende ist ja gerade der Versuch des sich Versteckens und unentdeckt zu bleiben. Wenn also nicht gerade St\u00fcmper &hellip; <a href=\"http:\/\/spatzentrauma.de\/blog\/2011\/10\/gib-mir-werkzeuge\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[3,14,11],"tags":[98,51],"_links":{"self":[{"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/posts\/289"}],"collection":[{"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/comments?post=289"}],"version-history":[{"count":3,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/posts\/289\/revisions"}],"predecessor-version":[{"id":291,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/posts\/289\/revisions\/291"}],"wp:attachment":[{"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/media?parent=289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/categories?post=289"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/spatzentrauma.de\/blog\/wp-json\/wp\/v2\/tags?post=289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}