Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #336185 > unrolled thread
| Started by | Mike Grantz <rotfl@invalid.hahahahahahahahh.com> |
|---|---|
| First post | 2018-01-12 01:32 +0100 |
| Last post | 2018-01-14 14:09 +0100 |
| Articles | 20 on this page of 47 — 12 participants |
Back to article view | Back to ger.ct
Fruitfly Mike Grantz <rotfl@invalid.hahahahahahahahh.com> - 2018-01-12 01:32 +0100
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-13 18:49 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-14 02:16 +0100
Re: Fruitfly Dr. Joachim Neudert <neudert@5sl.org> - 2018-01-14 10:36 +0000
Re: Fruitfly Holger Marzen <holger@marzen.de> - 2018-01-14 11:12 +0000
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-14 12:31 +0100
Re: Fruitfly Michael Bode <m.g.bode@web.de> - 2018-01-14 13:07 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 13:29 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 12:42 +0100
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-14 12:50 +0100
Re: Fruitfly "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-01-14 13:11 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 13:39 +0100
Re: Fruitfly spamfalle2@arcor.de (Marc Stibane) - 2018-01-16 15:12 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-16 15:38 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 13:18 +0100
Re: Fruitfly "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-01-14 13:25 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 14:03 +0100
Re: Fruitfly Hergen Lehmann <hlehmann.expires.5-11@snafu.de> - 2018-01-14 14:10 +0100
Re: Fruitfly Bernd Ohm <resistor5k6@online.de> - 2018-01-14 13:52 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 14:04 +0100
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-14 14:10 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 14:57 +0100
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-14 15:22 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-14 22:05 +0100
Re: Fruitfly Dr. Joachim Neudert <neudert@5sl.org> - 2018-01-14 21:18 +0000
Re: Fruitfly Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-01-15 08:29 +0100
Re: Fruitfly "Dr. Joachim Neudert" <neudert@5sl.org> - 2018-01-15 16:03 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-15 18:43 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-15 23:40 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-16 18:25 +0100
Re: Fruitfly Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-01-16 19:19 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-17 09:26 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-16 23:51 +0100
Re: Fruitfly Dr. Joachim Neudert <neudert@5sl.org> - 2018-01-17 16:18 +0000
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-17 17:43 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-17 17:49 +0100
Re: Fruitfly Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2018-01-17 17:57 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-17 18:25 +0100
Re: Fruitfly Michael Bode <m.g.bode@web.de> - 2018-01-17 19:39 +0100
Re: Fruitfly Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-01-18 08:49 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-18 23:41 +0100
Re: Fruitfly Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-01-19 12:25 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-20 03:23 +0100
Re: Fruitfly Fidel-Sebastian Hunrichse-Lara <Fidel-Sebastian_Hunrichse-Lara@b.maus.de> - 2018-01-21 14:31 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-21 22:09 +0100
Re: Fruitfly Dietz Proepper <dietz-news@rotfl.franken.de> - 2018-01-17 09:25 +0100
Re: Fruitfly Jörg Tewes <jogi1964@gmx.net> - 2018-01-14 14:09 +0100
Page 1 of 3 [1] 2 3 Next page →
| From | Mike Grantz <rotfl@invalid.hahahahahahahahh.com> |
|---|---|
| Date | 2018-01-12 01:32 +0100 |
| Subject | Fruitfly |
| Message-ID | <p38vm6$gu6$1@dont-email.me> |
https://arstechnica.com/information-technology/2018/01/man-charged-in-malware-mystery-that-allegedly-spied-on-mac-users-for-13-years/ https://www.documentcloud.org/documents/4346338-Phillip-Durachinsky-Indictment.html Malware auf dem mac? NiEMALS! Kurz: Fruitfly sammelt seit mind. 13 Jahren Bilder der Webcams und noch viel mehr.
[toc] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2018-01-13 18:49 +0100 |
| Message-ID | <p3dgre$8tt$2@news.bawue.net> |
| In reply to | #336185 |
On 01/12/2018 01:32 AM, Mike Grantz wrote: > https://arstechnica.com/information-technology/2018/01/man-charged-in-malware-mystery-that-allegedly-spied-on-mac-users-for-13-years/ > > > https://www.documentcloud.org/documents/4346338-Phillip-Durachinsky-Indictment.html > > > Malware auf dem mac? NiEMALS! Behauptet wer? Gerrit
[toc] | [prev] | [next] | [standalone]
| From | Jörg Tewes <jogi1964@gmx.net> |
|---|---|
| Date | 2018-01-14 02:16 +0100 |
| Message-ID | <33dfe2fd-2939-07d5-5147-8ede4910267d@jtewes.my-fqdn.de> |
| In reply to | #336527 |
Gerrit Heitsch schrieb:
> On 01/12/2018 01:32 AM, Mike Grantz wrote:
>> https://arstechnica.com/information-technology/2018/01/man-charged-in-malware-mystery-that-allegedly-spied-on-mac-users-for-13-years/
>>
>>
>> https://www.documentcloud.org/documents/4346338-Phillip-Durachinsky-Indictment.html
>>
>>
>> Malware auf dem mac? NiEMALS!
>
> Behauptet wer?
Joachim wollte mal Malware für den Mac geschickt haben.
Bye Jörg
--
"Stay close to the Vorlon and watch out for the Shadows. They move
when you're not looking at them."
(Sinclair, "The Coming of Shadows")
[toc] | [prev] | [next] | [standalone]
| From | Dr. Joachim Neudert <neudert@5sl.org> |
|---|---|
| Date | 2018-01-14 10:36 +0000 |
| Message-ID | <p3fbr4$huv$1@news.albasani.net> |
| In reply to | #336584 |
Jörg Tewes <jogi1964@gmx.net> wrote: > > Joachim wollte mal Malware für den Mac geschickt haben. > > > Bye Jörg > 7000 iPhones liegen in der Asservatenkammer des FBI. Und das FBI kommt nicht rein: https://www.heise.de/mac-and-i/meldung/FBI-Ermittler-Die-Dummkoepfe-von-Apple-staerken-die-iPhone-Verschluesselung-3939842.html Nice... -- please forgive my iPhone typos -sent via Newstap
[toc] | [prev] | [next] | [standalone]
| From | Holger Marzen <holger@marzen.de> |
|---|---|
| Date | 2018-01-14 11:12 +0000 |
| Message-ID | <p3fduv$3hh$1@news.marzen.de> |
| In reply to | #336605 |
* On Sun, 14 Jan 2018 10:36:20 +0000 (UTC), Dr Joachim Neudert wrote: > Jörg Tewes <jogi1964@gmx.net> wrote: > >> >> Joachim wollte mal Malware für den Mac geschickt haben. >> >> >> Bye Jörg >> > > 7000 iPhones liegen in der Asservatenkammer des FBI. Und das FBI kommt > nicht rein: > > https://www.heise.de/mac-and-i/meldung/FBI-Ermittler-Die-Dummkoepfe-von-Apple-staerken-die-iPhone-Verschluesselung-3939842.html > > Nice... "Das Passwortknacken mit solchen Methoden sei dank Apple von zwei Tagen auf zwei Monate hochgegangen." "Nicht reinkommen" sieht für mich anders aus. Und dann ist da ja noch Cellebrite. Wenn das FBI 7000 Mobilgeräte in den letzten 11 Monaten eingesammelt hat, stellen sich ganz andere Fragen. Warum so viele? Sind die vielleicht etwas leichtfertig und wollen bloß viel zu viele Dinge wissen, die sie nichts angehen?
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2018-01-14 12:31 +0100 |
| Message-ID | <p3ff32$16t$1@news.bawue.net> |
| In reply to | #336611 |
On 01/14/2018 12:12 PM, Holger Marzen wrote: > * On Sun, 14 Jan 2018 10:36:20 +0000 (UTC), Dr Joachim Neudert wrote: > >> Jörg Tewes <jogi1964@gmx.net> wrote: >> >>> >>> Joachim wollte mal Malware für den Mac geschickt haben. >>> >>> >>> Bye Jörg >>> >> >> 7000 iPhones liegen in der Asservatenkammer des FBI. Und das FBI kommt >> nicht rein: >> >> https://www.heise.de/mac-and-i/meldung/FBI-Ermittler-Die-Dummkoepfe-von-Apple-staerken-die-iPhone-Verschluesselung-3939842.html >> >> Nice... > > "Das Passwortknacken mit solchen Methoden sei dank Apple von zwei Tagen > auf zwei Monate hochgegangen." > > "Nicht reinkommen" sieht für mich anders aus. Mindestens sechsstelliges Password und nach 10 Fehlversuchen wird gelöscht ergibt schon ein 'nicht reinkommen'. > Und dann ist da ja noch Cellebrite. Die haben damals aber nur ein iPhone geknackt welches noch keine Secure Enclave hatte. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2018-01-14 13:07 +0100 |
| Message-ID | <fc0vffFc5bqU2@mid.individual.net> |
| In reply to | #336613 |
Am 14.01.2018 um 12:31 schrieb Gerrit Heitsch: > On 01/14/2018 12:12 PM, Holger Marzen wrote: >> * On Sun, 14 Jan 2018 10:36:20 +0000 (UTC), Dr Joachim Neudert wrote: >> >>> Jörg Tewes <jogi1964@gmx.net> wrote: >>> >>>> >>>> Joachim wollte mal Malware für den Mac geschickt haben. >>>> >>>> >>>> Bye Jörg >>>> >>> >>> 7000 iPhones liegen in der Asservatenkammer des FBI. Und das FBI kommt >>> nicht rein: >>> >>> https://www.heise.de/mac-and-i/meldung/FBI-Ermittler-Die-Dummkoepfe-von-Apple-staerken-die-iPhone-Verschluesselung-3939842.html >>> >>> >>> Nice... >> >> "Das Passwortknacken mit solchen Methoden sei dank Apple von zwei Tagen >> auf zwei Monate hochgegangen." >> >> "Nicht reinkommen" sieht für mich anders aus. > > Mindestens sechsstelliges Password und nach 10 Fehlversuchen wird > gelöscht ergibt schon ein 'nicht reinkommen'. Ich frag mich gerade, was die 6 Tage lang berechnen, um zu einer 6-stellinge PIN zu kommen. Hat da jemand ne Idee?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 13:29 +0100 |
| Message-ID | <2479921.BEx9A2HvPv@rotfl.franken.de> |
| In reply to | #336619 |
Michael Bode wrote: > Am 14.01.2018 um 12:31 schrieb Gerrit Heitsch: >> On 01/14/2018 12:12 PM, Holger Marzen wrote: >>> "Das Passwortknacken mit solchen Methoden sei dank Apple von zwei Tagen >>> auf zwei Monate hochgegangen." >>> >>> "Nicht reinkommen" sieht für mich anders aus. >> >> Mindestens sechsstelliges Password und nach 10 Fehlversuchen wird >> gelöscht ergibt schon ein 'nicht reinkommen'. > > Ich frag mich gerade, was die 6 Tage lang berechnen, um zu einer > 6-stellinge PIN zu kommen. Hat da jemand ne Idee? Wo steht was von sechs Tagen? Zudem, 18s pro Versuch: - (0-9) <-> 9000000s <-> 104 Tage (was für einen Physiker noch zu zwei Monaten passt) - (a-zA-z) <-> 177935486976s <-> 5642 Jahre.
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 12:42 +0100 |
| Message-ID | <4830704.Sb9uPGUboI@rotfl.franken.de> |
| In reply to | #336605 |
Dr. Joachim Neudert wrote: > Jörg Tewes <jogi1964@gmx.net> wrote: > >> >> Joachim wollte mal Malware für den Mac geschickt haben. >> >> >> Bye Jörg >> > > 7000 iPhones liegen in der Asservatenkammer des FBI. Das FBI ist auch nicht mehr das, was es einmal war. Vor 10a wären die Besitzer noch der thermorectalen Cryptoanalyse (FBI-Zweigstelle Damaskus) unterzogen worden und gut ist. Vor 25a hätte das FBI bei Zeiten mit dem Hersteller gesprochen ... > Und das FBI kommt nicht rein: Was hat das mit Malware für Mäkkes zu tun? versuch eines Chewbacca-Manövers? > https://www.heise.de/mac-and-i/meldung/FBI-Ermittler-Die-Dummkoepfe-von-Apple-staerken-die-iPhone-Verschluesselung-3939842.html > > Nice... Tja, works as designed. Ich vermute mal, sie haben daneben einen Haufen neuerer Androiden, da diese (iirc ab Android 6) auch per default verschlüsseln. Außerdem - Du weißt, was false flag bedeutet? Würde die Meldung lauten, "Attentat auf POTUS konnte wegen iPhone-Verschlüsselung nicht verhindert werden", dann wären begründete Zweifel deutlich schwieriger. Achja, aus dem Artikel, "Passwortversuche gingen von 45 Passwörtern pro Sekunde zu einem alle 18 Sekunden herunter". Und "Das Passwortknacken mit solchen Methoden sei dank Apple von zwei Tagen auf zwei Monate hochgegangen." Ist es erlaubt, dass ich kurz mein Display reinige, bevor ich weiter tippe? Im Ernst. Wenn der "Senior Forensic Examiner im Computer Analysis Response Team (CART) des FBI" das wirklich so gesagt haben *sollte*, dann ist das genau eines - *lächerlich*. Um Dir einen Vergleich zu geben - es ist etwa so, als hätte sich Barnard beklagt, dass das Verbot des Opferns schwarzer Ziegen vor einer Herztransplantation deren Erfolgsraten massiv verringert habe. Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den Faktor 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 = 810. Die Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl verhält. Aber gut, den Unterschied *könnten* natürlich auch durch besonders effektive Bruteforce-Verfahren bedingt sein. Der nächste Rechenfehler - ihr Aufwand steigt um den Faktor 810, die durchschnittliche Rechenzeit ist von zwei Tagen auf zwei Monate angestiegen, das ist (außerhalb von Donaldhausen) immer noch ein Faktor 30, nicht 810. Die ließe sich durch die Verwendung von mehr Rechenkraft erklären, aber dann sollen sie halt bitte nochmal ein paar Boxen kaufen. Noch dazu, einen Laden, der die Hash-Rundenzahl auf einen heute üblichen Wert setzt als "evil genius" zu titulieren ist, wie soll man sagen, ein wenig fubar. Und - last not least - verwende ein 22-Zeichen-Passwort passender Entropie über (a-zA-Z) und die Rundenzahl des Hashes wird uninteressant.
[toc] | [prev] | [next] | [standalone]
| From | Gerrit Heitsch <gerrit@laosinh.s.bawue.de> |
|---|---|
| Date | 2018-01-14 12:50 +0100 |
| Message-ID | <p3fg6a$1oh$1@news.bawue.net> |
| In reply to | #336614 |
On 01/14/2018 12:42 PM, Dietz Proepper wrote: > > Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den Faktor > 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 = 810. Die > Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl verhält. Aber > gut, den Unterschied *könnten* natürlich auch durch besonders effektive > Bruteforce-Verfahren bedingt sein. Der nächste Rechenfehler - ihr Aufwand > steigt um den Faktor 810, die durchschnittliche Rechenzeit ist von zwei Tagen > auf zwei Monate angestiegen, das ist (außerhalb von Donaldhausen) immer noch > ein Faktor 30, nicht 810. Die ließe sich durch die Verwendung von mehr > Rechenkraft erklären, aber dann sollen sie halt bitte nochmal ein paar Boxen > kaufen. Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im Prozessor gespeichert und kann nicht ausgelesen werden. Du musst also deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln willst. Gerrit
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2018-01-14 13:11 +0100 |
| Message-ID | <p3fhcl$66m$1@news.albasani.net> |
| In reply to | #336616 |
Am 14.01.18 um 12:50 schrieb Gerrit Heitsch: > On 01/14/2018 12:42 PM, Dietz Proepper wrote: >> >> Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den >> Faktor >> 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 = >> 810. Die >> Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl >> verhält. Aber >> gut, den Unterschied *könnten* natürlich auch durch besonders effektive >> Bruteforce-Verfahren bedingt sein. Der nächste Rechenfehler - ihr Aufwand >> steigt um den Faktor 810, die durchschnittliche Rechenzeit ist von >> zwei Tagen >> auf zwei Monate angestiegen, das ist (außerhalb von Donaldhausen) >> immer noch >> ein Faktor 30, nicht 810. Die ließe sich durch die Verwendung von mehr >> Rechenkraft erklären, aber dann sollen sie halt bitte nochmal ein paar >> Boxen >> kaufen. > > Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im > Prozessor gespeichert und kann nicht ausgelesen werden. Du musst also > deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln > willst. > > Gerrit > Pretty good privacy, die mein Taschentelefon offenbar bietet, lese ich aus alledem heraus. Für mich reicht es wohl schon.
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 13:39 +0100 |
| Message-ID | <13418244.tv2OnDr8pf@rotfl.franken.de> |
| In reply to | #336620 |
Dr. Joachim Neudert wrote: > Am 14.01.18 um 12:50 schrieb Gerrit Heitsch: >> On 01/14/2018 12:42 PM, Dietz Proepper wrote: [Paralleles iPhone-Knacken] >> Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im >> Prozessor gespeichert und kann nicht ausgelesen werden. Du musst also >> deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln >> willst. > > Pretty good privacy, die mein Taschentelefon offenbar bietet, lese ich > aus alledem heraus. Für mich reicht es wohl schon. Das hängt wiederum vom Angriffsszenario ab. Wenn es jemand schafft, Dein iPhone im Vorfeld über Software zu kompromittieren - you lose. Wenn es jemand schafft, diese secure enclave aufzubrechen und dort der "Masterkey" unverschlüsselt liegt - you lose. Wenn irgendwer bei Apple einen dummen Fehler gemacht hat - you lose. Wenn Payment von nicht-trivialen Beträgen via iPhone geht, die serbokroatisch- rumänischen-linksversifften Muselmanenhorden (sic!) das heraus bekommen und den key mittels thermorectaler Cryptoanalyse am Eigentümer heraus finden - you lose (ähnliche Fälle gab es schon mit Geldautomaten, die Täter waren aber in der Regel Einheimische). Aber besser als garnix ist es auf jeden Fall.
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2018-01-16 15:12 +0100 |
| Message-ID | <1niq79g.b4dxyjdy4e5xN@marc.my-fqdn.de> |
| In reply to | #336628 |
Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > Wenn Payment von nicht-trivialen Beträgen via iPhone geht, die > serbokroatisch- rumänischen-linksversifften Muselmanenhorden (sic!) das > heraus bekommen und den key mittels thermorectaler Cryptoanalyse am > Eigentümer heraus finden - you lose (ähnliche Fälle gab es schon mit > Geldautomaten, die Täter waren aber in der Regel Einheimische). Geldautomaten? War da nicht was in England? Ach nee, andersrum, dank NFC und Payment Apps kann man auch fernab von Geldautomaten feststellen ob die PIN passt, weswegen in England die Raubüberfälle auf Passanten zugenommen haben, wobei die Räuber die Opfer zwingen vor ihren Augen die PIN einzutippen und dann (ohne Opfer) mit Karte und PIN zum nächsten Automaten fahren und dabei genug Zeit haben (ca 30 min) um Geld vom Konto des Opfers abzuheben bevor das gesperrt ist. -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-16 15:38 +0100 |
| Message-ID | <2056658.ElGaqSPkdT@rotfl.franken.de> |
| In reply to | #336788 |
Marc Stibane wrote: > Dietz Proepper <dietz-news@rotfl.franken.de> wrote: > >> Wenn Payment von nicht-trivialen Beträgen via iPhone geht, die >> serbokroatisch- rumänischen-linksversifften Muselmanenhorden (sic!) das >> heraus bekommen und den key mittels thermorectaler Cryptoanalyse am >> Eigentümer heraus finden - you lose (ähnliche Fälle gab es schon mit >> Geldautomaten, die Täter waren aber in der Regel Einheimische). > > Geldautomaten? War da nicht was in England? Ähnliche Fälle gab's bilde ich mir ein auch schon in Amiland in den späten 80ern. Da müsste ich aber nachschauen. > Ach nee, andersrum, dank NFC und Payment Apps kann man auch fernab von > Geldautomaten feststellen ob die PIN passt, Tja. Hätte man den Leuten halt vorher gesagt ... Auch einer der Gründe dafür, dass einige meiner Karten an der Kante inzwischen einen kleinen Schnitt aufweisen. Aber PIN-Auth via Smartphone-App und NFC? Ist das jetzt Dein Ernst? > weswegen in England die > Raubüberfälle auf Passanten zugenommen haben, wobei die Räuber die Opfer > zwingen vor ihren Augen die PIN einzutippen und dann (ohne Opfer) mit > Karte und PIN zum nächsten Automaten fahren und dabei genug Zeit haben > (ca 30 min) um Geld vom Konto des Opfers abzuheben bevor das gesperrt > ist. Und Bargeld ist unsicher.
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 13:18 +0100 |
| Message-ID | <1956427.NgBsaNRSFp@rotfl.franken.de> |
| In reply to | #336616 |
Gerrit Heitsch wrote: > On 01/14/2018 12:42 PM, Dietz Proepper wrote: >> >> Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den >> Faktor 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 = >> 810. Die Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl >> verhält. Aber gut, den Unterschied *könnten* natürlich auch durch besonders >> effektive Bruteforce-Verfahren bedingt sein. Der nächste Rechenfehler - ihr >> Aufwand steigt um den Faktor 810, die durchschnittliche Rechenzeit ist von >> zwei Tagen auf zwei Monate angestiegen, das ist (außerhalb von >> Donaldhausen) immer noch ein Faktor 30, nicht 810. Die ließe sich durch die >> Verwendung von mehr Rechenkraft erklären, aber dann sollen sie halt bitte >> nochmal ein paar Boxen kaufen. > > Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im > Prozessor gespeichert und kann nicht ausgelesen werden. Zumindest, wenn Du ihn wirklich nicht auslesen kannst. "Secure Enclave im Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit entsprechenden Experten und wir werden sehen, wie lange eine entsprechende Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in fünf Minuten hin.) Im Ernst, das Problem ist einfach, dass Du in wenige mm^3 nur so und so viel Manipulationsschutz einbauen kannst. In der Praxis gab es gegen vergleichbare Systeme schon mannigfaltige, erfolgreiche Angriffe, z.B. über das Laufzeitverhalten (major fail), den Stromverbrauch (minor fail) oder das Verhalten bei Temperaturen unter 200K (Physik). Auch das kontrollierte Beschädigen (ruhige Hand) des Chips selber kann nützlich sein. Klar, ist nicht einfach und wegen eines Taschendiebs macht man sich die Mühe sicherlich nicht. > Du musst also > deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln > willst. D.h., sie können ein iPhone so fernsteuern, dass sie gegen die secure enclave bruteforcen? Dann werden die Zahlen imo noch unglaubwürdiger. Die einzige Erklärung für die genannten Zeiten ist eigentlich, dass sie den (verschlüsselten) Inhalt des Geräts extrahieren und dann direkt auf ihm arbeiten. Und in dem Fall mussten sie um in 60 Tagen hin zukommen ohnehin schon um einen Faktor von minimal 30 skalieren, sofern war das "nochmal ein paar Boxen kaufen" eher sarkastisch gemeint.
[toc] | [prev] | [next] | [standalone]
| From | "Dr. Joachim Neudert" <neudert@5sl.org> |
|---|---|
| Date | 2018-01-14 13:25 +0100 |
| Message-ID | <p3fi8a$3bo$1@news.albasani.net> |
| In reply to | #336622 |
Am 14.01.18 um 13:18 schrieb Dietz Proepper: > Gerrit Heitsch wrote: > >> On 01/14/2018 12:42 PM, Dietz Proepper wrote: >>> >>> Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den >>> Faktor 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 = >>> 810. Die Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl >>> verhält. Aber gut, den Unterschied *könnten* natürlich auch durch besonders >>> effektive Bruteforce-Verfahren bedingt sein. Der nächste Rechenfehler - ihr >>> Aufwand steigt um den Faktor 810, die durchschnittliche Rechenzeit ist von >>> zwei Tagen auf zwei Monate angestiegen, das ist (außerhalb von >>> Donaldhausen) immer noch ein Faktor 30, nicht 810. Die ließe sich durch die >>> Verwendung von mehr Rechenkraft erklären, aber dann sollen sie halt bitte >>> nochmal ein paar Boxen kaufen. >> >> Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im >> Prozessor gespeichert und kann nicht ausgelesen werden. > > Zumindest, wenn Du ihn wirklich nicht auslesen kannst. "Secure Enclave im > Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine > ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit > entsprechenden Experten und wir werden sehen, wie lange eine entsprechende > Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in fünf > Minuten hin.) Hey, get rich quick! Verlange einfach nur 1000 Dollar pro iPhone, und Du kannst im nu 7 Millionen Dollar Reibach machen beim FBI! Warum soll Cellbrite alles einstreichen? > Im Ernst, das Problem ist einfach, dass Du in wenige mm^3 nur so und so viel > Manipulationsschutz einbauen kannst. In der Praxis gab es gegen vergleichbare > Systeme schon mannigfaltige, erfolgreiche Angriffe, z.B. über das > Laufzeitverhalten (major fail), den Stromverbrauch (minor fail) oder das > Verhalten bei Temperaturen unter 200K (Physik). Auch das kontrollierte > Beschädigen (ruhige Hand) des Chips selber kann nützlich sein. Klar, ist nicht > einfach und wegen eines Taschendiebs macht man sich die Mühe sicherlich nicht. > >> Du musst also >> deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln >> willst. > > D.h., sie können ein iPhone so fernsteuern, dass sie gegen die secure enclave > bruteforcen? Dann werden die Zahlen imo noch unglaubwürdiger. Die einzige > Erklärung für die genannten Zeiten ist eigentlich, dass sie den > (verschlüsselten) Inhalt des Geräts extrahieren und dann direkt auf ihm > arbeiten. Und in dem Fall mussten sie um in 60 Tagen hin zukommen ohnehin > schon um einen Faktor von minimal 30 skalieren, sofern war das "nochmal ein > paar Boxen kaufen" eher sarkastisch gemeint. > Alles recht. Ich bin ja nur interessierter Laie. Aber ich entspanne mich sehr bei dem Gedanken, daß das FBI vor 7000 abgesicherten iPhones steht und einfach nicht reinkommt... :-))
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 14:03 +0100 |
| Message-ID | <3727562.1IzOArtZ34@rotfl.franken.de> |
| In reply to | #336624 |
Dr. Joachim Neudert wrote: > Am 14.01.18 um 13:18 schrieb Dietz Proepper: >> Gerrit Heitsch wrote: >> >>> On 01/14/2018 12:42 PM, Dietz Proepper wrote: >>>> >>>> Zudem kann er nicht rechnen - bei einer Erhöhung der Rundenzahl um den >>>> Faktor 1000 erhöht sich die Rechenzeit vorgeblich um den Faktor 18 * 1/45 >>>> = 810. Die Erwartung wäre, dass sich die Rechenzeit linear zur Rundenzahl >>>> verhält. Aber gut, den Unterschied *könnten* natürlich auch durch >>>> besonders effektive Bruteforce-Verfahren bedingt sein. Der nächste >>>> Rechenfehler - ihr Aufwand steigt um den Faktor 810, die >>>> durchschnittliche Rechenzeit ist von zwei Tagen auf zwei Monate >>>> angestiegen, das ist (außerhalb von Donaldhausen) immer noch ein Faktor >>>> 30, nicht 810. Die ließe sich durch die Verwendung von mehr Rechenkraft >>>> erklären, aber dann sollen sie halt bitte nochmal ein paar Boxen kaufen. >>> >>> Bringt beim iPhone nichts. Der Schlüssel ist in der Secure Enclave im >>> Prozessor gespeichert und kann nicht ausgelesen werden. >> >> Zumindest, wenn Du ihn wirklich nicht auslesen kannst. "Secure Enclave im >> Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine >> ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit >> entsprechenden Experten und wir werden sehen, wie lange eine entsprechende >> Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in >> fünf Minuten hin.) > > Hey, get rich quick! Verlange einfach nur 1000 Dollar pro iPhone, und Du > kannst im nu 7 Millionen Dollar Reibach machen beim FBI! Warum soll > Cellbrite alles einstreichen? Deswegen vermute ich eben stark, dass da einiges an false flag im Spiel ist. Hey, ich widerspreche Dir bei Aussagen zu Herzkathedern auch nicht. Und, wie geschrieben, es ist natürlich nicht trivial, aber das FBI sollte die Ressourcen haben. >>> Du musst also >>> deine Tests auf genau diesem iPhone durchführen wenn du es entschlüsseln >>> willst. >> >> D.h., sie können ein iPhone so fernsteuern, dass sie gegen die secure >> enclave bruteforcen? Dann werden die Zahlen imo noch unglaubwürdiger. Die >> einzige Erklärung für die genannten Zeiten ist eigentlich, dass sie den >> (verschlüsselten) Inhalt des Geräts extrahieren und dann direkt auf ihm >> arbeiten. Und in dem Fall mussten sie um in 60 Tagen hin zukommen ohnehin >> schon um einen Faktor von minimal 30 skalieren, sofern war das "nochmal ein >> paar Boxen kaufen" eher sarkastisch gemeint. > > Alles recht. Ich bin ja nur interessierter Laie. Aber ich entspanne mich > sehr bei dem Gedanken, daß das FBI vor 7000 abgesicherten iPhones steht > und einfach nicht reinkommt... :-)) Ich wundere mich eher, dass das so wenige sind. Man muss natürlich den Zeitraum wissen, aber wenn es mehr als zwei Jahre sind, dann würde mich eher interessieren, wie viele sie in der Zeit aufbekommen haben.
[toc] | [prev] | [next] | [standalone]
| From | Hergen Lehmann <hlehmann.expires.5-11@snafu.de> |
|---|---|
| Date | 2018-01-14 14:10 +0100 |
| Message-ID | <lf1sie-b5a.ln1@hergen.dyndns.org> |
| In reply to | #336624 |
Am 14.01.2018 um 13:25 schrieb Dr. Joachim Neudert: > Am 14.01.18 um 13:18 schrieb Dietz Proepper: >> Zumindest, wenn Du ihn wirklich nicht auslesen kannst. "Secure Enclave im >> Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine >> ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit >> entsprechenden Experten und wir werden sehen, wie lange eine entsprechende >> Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in fünf >> Minuten hin.) > > Hey, get rich quick! Verlange einfach nur 1000 Dollar pro iPhone, und Du > kannst im nu 7 Millionen Dollar Reibach machen beim FBI! Warum soll > Cellbrite alles einstreichen? Ich wette, das dieser Markt längst aufgeteilt ist und es mehr als nur einen Dienstleister gibt. Naturgemäß setzt man in der Branche aber auf Diskretion und hängt sein Tätigkeitsfeld nicht an die große Glocke. > Alles recht. Ich bin ja nur interessierter Laie. Aber ich entspanne mich > sehr bei dem Gedanken, daß das FBI vor 7000 abgesicherten iPhones steht > und einfach nicht reinkommt... :-)) Ist halt immer Abwägungssache. Wenn das Knacken beim externen Dienstleister signifikant Geld kostet, macht man es eben nur bei "lohnenden" Fällen schwerster Kriminalität. Der Drogendealer oder Einbrecher bekommt vor Gericht einen Deal angeboten, Straferleichterung gegen Kooperation. Alltägliche Praxis in den USA. Und parallel dazu stellt sich der FBI-Sprecher vor die Presse, jammert wie phöse Verschlüsslung doch ist, und wie dringend man doch schärfere Gesetze braucht. Klappern gehört zum Handwerk und stimmige Zahlen sind in der Ära Trump eh nicht gefragt. Hergen
[toc] | [prev] | [next] | [standalone]
| From | Bernd Ohm <resistor5k6@online.de> |
|---|---|
| Date | 2018-01-14 13:52 +0100 |
| Message-ID | <fc125aFcra6U1@mid.individual.net> |
| In reply to | #336622 |
Am 14.01.2018 um 13:18 schrieb Dietz Proepper: > "Secure Enclave im > Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine > ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit > entsprechenden Experten und wir werden sehen, wie lange eine entsprechende > Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in fünf > Minuten hin.) Du bist ja ein ganz toller Hecht! -- bis denn, BEN
[toc] | [prev] | [next] | [standalone]
| From | Dietz Proepper <dietz-news@rotfl.franken.de> |
|---|---|
| Date | 2018-01-14 14:04 +0100 |
| Message-ID | <2367861.BddDVKsqQX@rotfl.franken.de> |
| In reply to | #336631 |
Bernd Ohm wrote: > Am 14.01.2018 um 13:18 schrieb Dietz Proepper: > >> "Secure Enclave im >> Prozessor" hört sich immer sehr toll an - gib mir einen Infrarotlaser, eine >> ruhige Hand und ein gut ausgestattetes Labor für Mikromanipulation mit >> entsprechenden Experten und wir werden sehen, wie lange eine entsprechende >> Extraktion dauert. (Achja, beim zweiten bekommen wir's dann vermutlich in >> fünf Minuten hin.) > > Du bist ja ein ganz toller Hecht! Ich weiß. Trotzdem herzlichen Dank für Deinen Versuch eines Diskussionsbeitrags.
[toc] | [prev] | [next] | [standalone]
Page 1 of 3 [1] 2 3 Next page →
Back to top | Article view | ger.ct
csiph-web