Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #390810 > unrolled thread

Thunderclap

Started byJörg Tewes <jogi1964@gmx.net>
First post2019-02-27 17:15 +0100
Last post2019-02-27 21:55 +0100
Articles 11 — 6 participants

Back to article view | Back to ger.ct


Contents

  Thunderclap Jörg Tewes <jogi1964@gmx.net> - 2019-02-27 17:15 +0100
    Re: Thunderclap "Peter Heitzer" <peter.heitzer@rz.uni-regensburg.de> - 2019-02-27 16:37 +0000
    Re: Thunderclap Hanno Foest <hurga-news2@tigress.com> - 2019-02-27 17:40 +0100
      Re: Thunderclap spamfalle2@arcor.de (Marc Stibane) - 2019-02-28 07:01 +0100
    Re: Thunderclap Bonita Montero <Bonita.Montero@gmail.com> - 2019-02-27 17:48 +0100
      Re: Thunderclap Hanno Foest <hurga-news2@tigress.com> - 2019-02-27 17:59 +0100
      Re: Thunderclap Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2019-02-27 18:04 +0100
        Re: Thunderclap Bonita Montero <Bonita.Montero@gmail.com> - 2019-02-27 18:08 +0100
          Re: Thunderclap Gerrit Heitsch <gerrit@laosinh.s.bawue.de> - 2019-02-27 18:12 +0100
            Re: Thunderclap Jörg Tewes <jogi1964@gmx.net> - 2019-02-27 21:56 +0100
          Re: Thunderclap Jörg Tewes <jogi1964@gmx.net> - 2019-02-27 21:55 +0100

#390810 — Thunderclap

FromJörg Tewes <jogi1964@gmx.net>
Date2019-02-27 17:15 +0100
SubjectThunderclap
Message-ID<768fce13-eb7e-f247-091b-774e57ead18e@jtewes.my-fqdn.de>
Hallo

Froh werden die sein, die es nicht haben.

<https://www.zdnet.de/88354997>


        Bye Jörg

-- 
One Ring to rule them all, One Ring to find them,
One Ring to bring them all and in the darkness bind them
In the Land of Mordor where the Shadows lie.

[toc] | [next] | [standalone]


#390818

From"Peter Heitzer" <peter.heitzer@rz.uni-regensburg.de>
Date2019-02-27 16:37 +0000
Message-ID<gdnsmrFa3nU1@mid.individual.net>
In reply to#390810
Jörg Tewes <jogi1964@gmx.net> wrote:
>Hallo

>Froh werden die sein, die es nicht haben.

><https://www.zdnet.de/88354997>

Firewire wollte man ja nicht mehr ;-)

-- 
Dipl.-Inform(FH) Peter Heitzer, peter.heitzer@rz.uni-regensburg.de

[toc] | [prev] | [next] | [standalone]


#390819

FromHanno Foest <hurga-news2@tigress.com>
Date2019-02-27 17:40 +0100
Message-ID<gdnsrvFdt9U1@mid.individual.net>
In reply to#390810
On 27.02.19 17:15, Jörg Tewes wrote:

> Froh werden die sein, die es nicht haben.
> 
> <https://www.zdnet.de/88354997>

Ich find überraschend, daß es für manche Leute überraschend ist. Das ist 
das Gleiche wie bei Firewire, und als Thunderbolt rauskam, wurde auch 
gleich angesagt, daß die gleichen Angriffe funktionieren.

Mitigation: Kienen solchen Port haben, den Port im Kerneltreiber 
abschalten (Linux), oder mit Epoxy den Port unbenutzbar machen.

Hanno

[toc] | [prev] | [next] | [standalone]


#390851

Fromspamfalle2@arcor.de (Marc Stibane)
Date2019-02-28 07:01 +0100
Message-ID<1o3p4sb.178ubde155i3r9N@marc.my-fqdn.de>
In reply to#390819
Hanno Foest <hurga-news2@tigress.com> wrote:
> On 27.02.19 17:15, Jörg Tewes wrote:

>> <https://www.zdnet.de/88354997>
> Ich find überraschend, daß es für manche Leute überraschend ist. Das ist
> das Gleiche wie bei Firewire, und als Thunderbolt rauskam, wurde auch
> gleich angesagt, daß die gleichen Angriffe funktionieren.

DMA ist DMA...

> Mitigation: Kienen solchen Port haben, den Port im Kerneltreiber 
> abschalten (Linux), oder mit Epoxy den Port unbenutzbar machen.

Oder keine unbekannten Kabel/Geräte anschließen.


-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [next] | [standalone]


#390820

FromBonita Montero <Bonita.Montero@gmail.com>
Date2019-02-27 17:48 +0100
Message-ID<q56f18$bhl$1@news.albasani.net>
In reply to#390810
Am 27.02.2019 um 17:15 schrieb Jörg Tewes:
> Hallo
> Froh werden die sein, die es nicht haben.
> <https://www.zdnet.de/88354997>

Hä? Wieso soll das ein Bug sein? Das vom Design her so so, dass TB
-Geräte eben DMA überall hin machen könen weil TB praktisch serielles
PCI-Express ist.
Außerdem:
1. Wenn ich HW-mäßigen Zugang zu einem Gerät habe, dann hab ich da
eh das Sagen.
2. Wenn ich einen Treiber für ein TB-Gerät installiere, dann kann
der Treiber im Kernel - dem ich trauen muss oder nicht - eh alles
machen.

Von daher versteh ich nicht wo das Problem ist.

[toc] | [prev] | [next] | [standalone]


#390822

FromHanno Foest <hurga-news2@tigress.com>
Date2019-02-27 17:59 +0100
Message-ID<gdnu0aFl73U1@mid.individual.net>
In reply to#390820
On 27.02.19 17:48, Bonita Montero wrote:

> 1. Wenn ich HW-mäßigen Zugang zu einem Gerät habe, dann hab ich da
> eh das Sagen.

Na ja geht so. Wenn irgendwo ein vollverschlüsselter Laptop laufend aber 
ohne login rumsteht, gehen vielleicht noch cold-boot-Attacken, aber das 
ist dann nicht mehr trivial, im Gegensatz zum Anstöpseln eines 
geeigneten Geräts.

> 2. Wenn ich einen Treiber für ein TB-Gerät installiere, dann kann
> der Treiber im Kernel - dem ich trauen muss oder nicht - eh alles
> machen.

Das Problem ist, daß die Treiber vorhanden sind, und scheisse. 
Zusammenfassung:

https://twitter.com/marcan42/status/1100655030711939072

Hanno

[toc] | [prev] | [next] | [standalone]


#390825

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2019-02-27 18:04 +0100
Message-ID<q56fu8$5rr$1@news.bawue.net>
In reply to#390820
On 2/27/19 5:48 PM, Bonita Montero wrote:
> Am 27.02.2019 um 17:15 schrieb Jörg Tewes:
>> Hallo
>> Froh werden die sein, die es nicht haben.
>> <https://www.zdnet.de/88354997>
> 
> Hä? Wieso soll das ein Bug sein? Das vom Design her so so, dass TB
> -Geräte eben DMA überall hin machen könen weil TB praktisch serielles
> PCI-Express ist.

PCIe ist schon seriell...

> Außerdem:
> 1. Wenn ich HW-mäßigen Zugang zu einem Gerät habe, dann hab ich da
> eh das Sagen.

In Grenzen... Man kann auf diese Weise z.B. ohne größeren Aufwand oder 
Zerlegung in sehr kurzer Zeit die Schlüssel für die 
Laufwerksverschlüsselung extrahieren.


> 2. Wenn ich einen Treiber für ein TB-Gerät installiere, dann kann
> der Treiber im Kernel - dem ich trauen muss oder nicht - eh alles
> machen.
> 
> Von daher versteh ich nicht wo das Problem ist.

Man kann ein externes Gerät anstecken, den kompletten Speicherhinhalt 
kopieren und mitnehmen. Später den Laptop selbst einsammeln und an die 
Daten auf der verschlüsselten SSD (*) auswerten da man aus obigem 
Speicherabbild die Schlüssel extrahiert hat.

(*) Nachdem Laptops gerne mal geklaut werden hat hier doch wohl jeder 
die HD/SSD seines Laptops verschlüsselt, oder? Oder?

  Gerrit

[toc] | [prev] | [next] | [standalone]


#390827

FromBonita Montero <Bonita.Montero@gmail.com>
Date2019-02-27 18:08 +0100
Message-ID<q56g6l$8r1$1@news.albasani.net>
In reply to#390825
> Man kann ein externes Gerät anstecken, den kompletten Speicherhinhalt 
> kopieren und mitnehmen.

Ach!

> (*) Nachdem Laptops gerne mal geklaut werden hat hier doch wohl
> jeder  die HD/SSD seines Laptops verschlüsselt, oder? Oder?

Machen doch überwiegend Nerds.

[toc] | [prev] | [next] | [standalone]


#390828

FromGerrit Heitsch <gerrit@laosinh.s.bawue.de>
Date2019-02-27 18:12 +0100
Message-ID<q56geb$61i$1@news.bawue.net>
In reply to#390827
On 2/27/19 6:08 PM, Bonita Montero wrote:
>> Man kann ein externes Gerät anstecken, den kompletten Speicherhinhalt 
>> kopieren und mitnehmen.
> 
> Ach!

Eben... Simpler Angriff. Anstecken, etwas warten, abziehen. Woanders in 
Ruhe auswerten. Der Besitzer des Laptops bekommt davon nichts mit wenn 
er nicht im selben Zimmer ist. Cold-Boot, Zerlegung usw. würde er 
hingegen bemerken.


>> (*) Nachdem Laptops gerne mal geklaut werden hat hier doch wohl
>> jeder  die HD/SSD seines Laptops verschlüsselt, oder? Oder?
> 
> Machen doch überwiegend Nerds.

Hoffentlich nicht nur die... Zumindest mein Firmenlaptop ist auch 
verschlüsselt und der wurde mir so übergeben.

  Gerrit

[toc] | [prev] | [next] | [standalone]


#390838

FromJörg Tewes <jogi1964@gmx.net>
Date2019-02-27 21:56 +0100
Message-ID<eda9cdd6-2662-bc1a-485e-20d06913d31c@jtewes.my-fqdn.de>
In reply to#390828
Gerrit Heitsch schrieb:
> On 2/27/19 6:08 PM, Bonita Montero wrote:
>>> Man kann ein externes Gerät anstecken, den kompletten Speicherhinhalt 
>>> kopieren und mitnehmen.
>> 
>> Ach!
> 
> Eben... Simpler Angriff. Anstecken, etwas warten, abziehen. Woanders in 
> Ruhe auswerten. Der Besitzer des Laptops bekommt davon nichts mit wenn 
> er nicht im selben Zimmer ist. Cold-Boot, Zerlegung usw. würde er 
> hingegen bemerken.
> 
> 
>>> (*) Nachdem Laptops gerne mal geklaut werden hat hier doch wohl
>>> jeder  die HD/SSD seines Laptops verschlüsselt, oder? Oder?
>> 
>> Machen doch überwiegend Nerds.
> 
> Hoffentlich nicht nur die... Zumindest mein Firmenlaptop ist auch 
> verschlüsselt und der wurde mir so übergeben.
Kenne ich auch nicht anders. Bei Mainboardtausch ist das öfter lustig
wenn der Anwender das erste Mal mitbekommt, dass seine Festplatte
verschlüsselt ist, und er ohne Recovery Key nicht an seine Daten
kommt. Da gibts dann schon mal panische Augen. ;-)


        Bye Jörg

-- 
"I am the right hand of vengeance. And the boot that is gonna kick
your sorry ass all the way back to earth. I'm death incarnate and
the last living thingthat you are ever going to see. God sent me!!"
(Ivanova in "Between the Darkness and the Light")

[toc] | [prev] | [next] | [standalone]


#390837

FromJörg Tewes <jogi1964@gmx.net>
Date2019-02-27 21:55 +0100
Message-ID<85a9c79d-4057-5ef9-0f26-b06333e0e355@jtewes.my-fqdn.de>
In reply to#390827
Bonita Montero schrieb:
>> Man kann ein externes Gerät anstecken, den kompletten Speicherhinhalt 
>> kopieren und mitnehmen.
> 
> Ach!
> 
>> (*) Nachdem Laptops gerne mal geklaut werden hat hier doch wohl
>> jeder  die HD/SSD seines Laptops verschlüsselt, oder? Oder?
> 
> Machen doch überwiegend Nerds.

Also in allen größeren Firmen ist die Festplatte in einem Laptop
verschlüsselt.


        Bye Jörg


-- 
Täglich verschwinden Rentner im Internet,
weil sie "Alt" + "Entfernen" gleichzeitig drücken

[toc] | [prev] | [standalone]


Back to top | Article view | ger.ct


csiph-web