Die Probleme von IT-Security sind vielfältig und oft althergebracht
Shownotes
Im Podcast gibt es einen Kessel voll hörenswerter Bugs und Lücken. Solche, die clever sind, aber leicht vermeidbar wären. Solche, die längst bekannt sind und trotzdem noch Probleme bereiten. Bugs, die technisch interessant sind, aber dem Urheber peinlich sein sollten. Wobei diese Kategorien sich durchaus überlappen. Außerdem wurden die Hosts auf eine interessante Alternative zu BGP gestupst und sie sprechen einen TLS-Handshake ein – das gibt’s wohl nur im Passwort- Podcast.
Folgt uns im Fediverse:
Oder schreibt uns an: passwort-podcast@heise.de
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Transkript anzeigen
00:00:00:
00:00:02: Passwort,
00:00:03: der Heises Security Podcast.
00:00:08: Hallo liebe Hörerinnen und Hörler!
00:00:10: Willkommen zu einer neuen Folge von Passwort dem Podcast von Heises security.
00:00:15: Ich bin Silvester Treml vom Computer Magazin Ct
00:00:18: Und ich bin Christopher Kunz von heises security.
00:00:21: Wir haben heute bei der Begrüßung mal die Rollen getauscht weil ich mir eine Sache nicht nehmen lassen wollte.
00:00:26: Ich wollte grüßen alle Teenies in ganz Deutschland und weltweit und ganz besonders meine Kinder Denn das hier ist folge six seven von passwort stehste.
00:00:35: Wir machen jetzt hier so Kindermeans.
00:00:37: Also ich kenne die Assoziation, ich verstehe nichts daran aber ich glaube darin gibt's auch nichts zu verstehen ne?
00:00:44: Nein!
00:00:44: Aber wenn jemand genau weiß was six seven für den Passwort bedeuten, äh für den Podcast bedeuten soll dann sagt uns Bescheid.
00:00:51: Genau das ist sie bestimmt irgendwie der Haschlänge von irgendwas plus drei oder so.
00:00:57: Okay haben wir die... Ich habe beim Vorbereiten viele Memes gelesen, es ist mal wieder Watchtower involviert gewesen.
00:01:04: Das sind immer sehr beamlastige Artikel.
00:01:06: aber wir lassen die Beams mal kurz hinter uns und kommen erst einmal zu Feedback- und Followups, die so ein bisschen ineinander übergehen werden und wir haben davon reichlich... Vielen Dank an alle Hörer und Hörerin, die uns geschrieben haben.
00:01:20: Und die auch Ergänzungen geschrieben haben, die wir so auch ansonsten nicht bekommen hätten... ...und die einen von uns ganz tief in den Kanickelbau geführt haben!
00:01:29: Nicht wahr lieber Silvester?
00:01:32: Es geht, also gut ja klar.
00:01:35: Ich bin da schon bis zum Knie reingesunken aber A war es interessant und B habe ich einfach aus Zeitnot überraschend gut herausgefunden.
00:01:44: Bis zum Kni irgendwo einzusinken?
00:01:45: Das klingt erstmal wenig, aber wenn man weiß dass Silvester in solche Themen gerne einen Kopfsprung macht dann ist das doch wieder ein bisschen mehr!
00:01:52: Ich komme jetzt erstmal zu einem Feedback, das uns der Justin geschrieben hat.
00:01:56: Zu seinen Erfahrungen und Experimenten mit Unitree Robotern.
00:02:00: Und zwar hat er das große Glück aus meiner Sicht gehabt oder das große Privileg mit dem Unitrie Go To Dog also diesem vierbeinigen Roboter von den chinesischen Hersteller über den wir in der letzten Folge gesprochen haben umzubasteln mal so ein bisschen zu spielen und er hatte ein paar Informationen die ich auch aus der Produktinformation oder Doku nicht so rauslesen konnte, was diese verschiedenen Editionen angeht.
00:02:27: Also diesen Hund um den geht es im folgenden gibt es in einer Standard pro und edu Edition das ist mir warme auch aus den verschiedenen Versandkatalogen die ich jetzt gekriegt habe und online Werbung schon bekannt.
00:02:38: und da ist der Funktionsumfang entsprechend gestaffelt wobei der standard Roboter lediglich über die App eine verbundene Fernsteuerung Da haben wir ja drüber gesprochen, oder ein Follow-Me Beacon gesteuert werden kann.
00:02:51: In meisten Zugriff bietet die Edo-Variante.
00:02:54: Hier kann auch über mehrere Robotikprotokolle und Mittelwares wie zum Beispiel ROS II auf den Roboter zugegriffen werden.
00:03:01: Und Justin schreibt bezüglich der Funktionalitäten, die ich angesprochen hatte, könne er sagen dass zumindest die Roboterhunde bereits in der Basisversion einen gewissen Spektrum an Kommandos umsetzen können und zwar was man so von einem gut erzogenen Roboter Hund erwartet üpfeln und sitz und platz.
00:03:18: Und er kann ein paar, hier schreibt Justin aus der Sicht der Entwickler vermutlich eher Quotes wichtige, äh witzige Tanzbewegungen machen.
00:03:27: Der Autonomiegrad geht allerdings nicht über das Follow-Me Beacon und die vorhandenen Kommandos hinaus.
00:03:31: Und der schnellste Weg zur Autonomiewähre wäre das dann selber zu programmieren über diesen Rost Two Stack.
00:03:36: Den gibt es aber eben in der Standardvariante nicht Und das hat dazu geführt, also sind ja im Grunde sind das ja Feature Gates.
00:03:42: Da sind da sind offensichtlich ist ja dieselbe Hardware in allen Robotern verbaut und es geht eigentlich nur um Features der Firmwehr.
00:03:49: und wenn man so ein Feature Gate irgendwo findet dann gibt es auch schnell eine Community die sich bildet und deren Hauptfokus das schreibt Justin weiter Jail Greggs der Fernwehr sind.
00:03:58: Die Hunde-Modelle sind relativ kostengünstig im Vergleich zu den Humanoiden, die also schon sehr deutlich fünfstellig kosten.
00:04:03: Ich meine es ginge los bei twentyfünf tausend für einen der kleineren Humanoiden und die Roboter kosten zehn.
00:04:08: Und dann das ist natürlich gut für die Bildung einer großen Community und er war im letzten Jahr oder in diesem Jahr auf der Inter-Schutz in Hannover.
00:04:22: Ja, alles was irgendwie mit Schutz zu tun hat also Feuerwehren aber Sicherheitsorganisation und so aufs der weh hat.
00:04:27: er glaube ich ist da immer präsent.
00:04:29: Und da der einige Firmen gesehen die unity go-to Modelle für unterschiedliche Zwecke im laulichtbereich schreibt er eingesetzt haben und auch Unity hatte einen eigenen Stand So für den Junity Road two gibt es in Auf einer Webseite die hieß Roboverse eine größere sammlung an skripten und tipps für jailbrakes von der standart pro version hin auf die eduversion.
00:04:50: also die erwünschte und ersehnte version ist eben diese eduversion mit der man meisten machen kann.
00:04:55: Und unitry spielt cuts on maus mit den leuten die detail breaks finden und nutzen und patch das dann aus der firm bei immer raus, und da gibt es wohl auch die gefahr dass nach so einem jailbreak der roboter dann auch mal nicht mehr bootet beziehungsweise nach nem factory reset nicht mehr booted weswegen natürlich unter anderem Unitry vor solchen Aktionen
00:05:15: warnt.
00:05:18: Wundert mich nicht, dass die von einem Jailbreak ihrer Geräte waren!
00:05:21: Und das Roboverse ist wohl seit einiger Zeit offline und nur noch über die Wayback-Machine des Internet Archiv verfügbar.
00:05:29: Ein paar andere Quellen für Jailbreaks dieser Roboter gibt es noch.
00:05:31: also das ist kein Nickelbau in den ich mich zum Glück nicht reinbegeben kann weil ich einfach die notwendige Hardware nicht besitze.
00:05:39: Also wer diesen Podcast für drei Monate aus der Welt schaffen will, schickt Christopher so einen Go-to Roboter und dann muss ich den Podcast alleine machen.
00:05:48: oder weiß ich nicht was dann passiert.
00:05:50: Ich bin ja eher ein Katzenmensch.
00:05:55: Das Ding ist programmierbar und du kannst es sicher auch dazu bringen irgendwie die Katzensprünge zu machen.
00:05:59: also... Ich würde beten wollen dass sie dann verschwindest.
00:06:03: Katzen hingegen befolgen aber grundsätzlich keine ihnen gegebenen Befehle.
00:06:07: insofern wäre er dann ja so programmiert, dass er einfach nicht das macht was man ihm sagt.
00:06:11: Finde ich erstmal wenig.
00:06:12: It's not
00:06:13: a bucket to feature.
00:06:15: Er legt sich einfach in die Ecke und schläft zwanzig Stunden am Tag.
00:06:17: Das ist ja super.
00:06:18: Toller Roboter!
00:06:20: Gut aber das war es dazu.
00:06:21: vielen Dank an Justin für das Feedback.
00:06:25: Genau.
00:06:25: Ich habe nur ein ganz kleines Ding.
00:06:27: Das sind nicht richtig Feedbacks sondern ein Follow-up.
00:06:29: wir wollten euch das nicht vorenthalten.
00:06:32: nachdem irgendwie alle coolen KI scheinbar Dinge hacken hat sich halt mittlerweile auch google gemeldet, falls ihr es nicht mitbekommen habt.
00:06:39: Also Gemini hat auch Zeug gehackt.
00:06:42: nur das ihr wisst Google ist mindestens genauso hackere cool unterwegs wie alle anderen gummischen KI Firmen.
00:06:49: wir haben eine lustige Webseite gefunden.
00:06:52: ich weiß gar nicht wo die herkommt.
00:06:53: hat hier uns jemand zugeschickt?
00:06:54: Christopher weißt du das noch?
00:06:55: Du hast mir dir gezeigt
00:06:57: ja dann habe ich sie nicht von dir egal?
00:07:00: Es gibt jedenfalls fellowdenybench.com also Bench sowie ein Benchmark Und da kann man nachgucken, welche Modelle sozusagen gerade führen in... Ups!
00:07:10: Sie haben aus der Seeen Dinge gehackt, die sie gar nicht hacken sollten.
00:07:13: Aber auch, welche Organisationen sozusagen dafür verantwortlich sind und was da halt sehr peinlich heraussticht.
00:07:21: bei Letzterem ist das auf Platz zwei des britische ICs.
00:07:25: Also das Institut sei eigentlich die KI-Sicherheit prüfen soll.
00:07:29: Die sind momentan für die zweitmeisten unabsichtlich in Hex verantwortlichen.
00:07:34: Die sollten glaube ich, würde ich noch mal ganz ernsthaft über nachdenken wie sie an diese Sache herangehen.
00:07:40: Ja aber das Stichwort ernsthaft darüber nachdenkt wie wir an die Sache heran gehen ist ja momentan auch der beherrschende Gedanke zumindest wenn man den verschiedenen internationalen Landesführern aber auch den Konzernen Granden bei Open AI Entropic und Co.
00:07:58: glauben will.
00:08:00: Wir lassen da jetzt mal die Finger vorn Denn das nächste Feedback, dass wir kommen haben.
00:08:06: Ich hatte ja gefragt ob wir immer wieder mehr technische Deep Dives oder so Watchtower Rabbit Hoods machen sollen und da war das Feedback von mehreren Hörern die uns geschrieben haben.
00:08:16: Ja auf jeden Fall finden wir super.
00:08:18: ich mag es auch gerne.
00:08:19: deswegen machen wir das jetzt noch mal Und ich glaube wir macht es auch nochmal und auch nochmal.
00:08:23: ich habe hier nämlich glaube ich also Wir könnten drei deep dives machen.
00:08:27: heute Mal sehen Wie wir es zeitlich schaffen, da sonst wird das wieder so.
00:08:32: der Herr der Ringe Folge.
00:08:35: Wir haben übrigens ein Thema nicht... Das ist auch ein sehr tichtisches Thema.
00:08:38: ich möchte dir das auch nicht gescriptet.
00:08:40: jetzt hier nur einmal vorlesen.
00:08:42: Der Titel des GitHub Repositories.
00:08:44: mal sehen ob ich's fehlerfrei beim ersten Mal schaffe?
00:08:45: Das hat uns der Jürgen als Themenvorschlag für den Newsletter gegeben und zwar heißt das Repository nsnfsssfsfn forging.
00:09:08: Was ist denn SNSF-Speed?
00:09:11: Ja, so weit war ich auch noch nicht.
00:09:12: Ich habe es gestern schon einmal gewusst und habe es wieder vergessen.
00:09:16: Warte mal jetzt sind wir
00:09:19: drin im Roundtour.
00:09:20: Ich hätte nicht fragen dürfen.
00:09:22: Du hättest nicht fragen sollen!
00:09:23: Ich finde es aber gerade in dem Gitarreprämium nicht.
00:09:25: Wir machen's beim nächsten Mal vielleicht, das ist... Aber glaube ich gar nicht so spannend.
00:09:29: Also es ist jetzt nicht so dass er SA kaputt ist.
00:09:32: So ist es nicht, aber ich fand dieses Kürzel ganz putzig.
00:09:35: Ihr könnt ja auch einfach zurückspulen, abtippen was Christoph vorgelesen hat und es ist dann selber googeln.
00:09:41: Genau Das ist mein Route Passwort.
00:09:46: Gut Okay Und dein Route Account ist natürlich aus der Ferne zugeröffbar oder?
00:09:52: Ja, sonst wäre es ja witzlos.
00:09:57: Wir kommen zu weniger wahrnwitzigen Themen.
00:10:00: im heißen doch weniger warnwitzig als deine Route-Account sind sie sicher?
00:10:07: Du hast dich auch irgendwie die Enigma an deinen ECT Passwort dran gelötet oder so.
00:10:12: wir kommen zu einem Typ von Frank, den hat er im Heise Security Pro Form abgeladen und da ging es um diese Asper-Geschichte also allgemein um die RPKI.
00:10:21: und so hatten wir in der vorherigen Folge.
00:10:24: Und er hatte dazu auf einen recht aktuellen Talk verwiesen beim Ripe-Cyber-Sicht-Treffen.
00:10:31: Der hatte das sehr passende Titel Why is Asper Stiller Draft?
00:10:38: Ich habe mir jetzt auch angehört, also vielen Dank für den Tipp.
00:10:40: Es ist ein höherenswerter Vortrag.
00:10:43: das hatte ich überhaupt nicht mitbekommen.
00:10:44: dass Asper tatsächlich schon jenseits des Last Call im RFC Prozess war und es dann aber sich rausgeschritten hat wie Leute versucht haben das zu implementieren dass die halt Dinge falsch verstanden haben die sozusagen nicht richtig.
00:11:01: Also die standen schon korrekt in dem RFC drinnen, aber die waren offensichtlich auch falsch verstehbar und dann wurden sie falsch implementiert.
00:11:11: Könntest du für die Leute wie mich, die die letzte Folge nicht gehört haben nochmal ganz kurz Asper auflösen?
00:11:16: Das ist die Autonomous System Provider Authorization.
00:11:20: Genau da geht es darum dass ein AS also so ein Netz aus dem das am Internet teilnimmt definieren kann wer sind meine Ablings?
00:11:30: Das können sie per Zertifikat sozusagen beglaubigen und dann kann man eine Route, die man erhält auf Plausibilität prüfen.
00:11:38: Also ich komme auch gleich noch mal dazu weil man sagt eigentlich so eine Route nur aus Customer to Provider zu Provide also so ne Upramp also so ner Aufwärtsrampe bestehen wo man halt von Kunden jeweils zu deren Providern hochgeht Und dann steigt man irgendwann von den Provideren wie der Kunden also zu Kundenbeziehungen ab zum Ziel.
00:12:02: Und dazwischen hat man maximal einen Peering Link, wenn man halt sagt naja gut das sind hier halt irgendwie Kunden die teilen sich letztendlich keine Provider dann steige ich halt auf bis ich auch in der Provide Ebene bin wo der Provider der Quelle und einer wird der Proviter des Seels eine Peering link haben und über diesen PeeringLink gehe ich dann.
00:12:19: Und Asper ermöglicht halt zumindest die Upramp und die Downramp zu beglaubigen, dass ich sagen kann gut.
00:12:25: Ich habe hier eine Route bekommen die sagt ihr geht von als eins auf als zwei auf als drei aber als drei ist also als zwei hat per Asper beglaubigt wer sind meine Provider?
00:12:35: und als drei sind diese Liste nicht drin.
00:12:37: Die Route scheint seltsam zu sein.
00:12:39: Die nehme ich vielleicht besser nicht.
00:12:40: Das ist die ganz knapp gesagt Idee von ASPA Und das hat schon ne Verbreitung so irgendwie vier fünf Prozent bereich glaube ich je nach geografischer Lokalität Obwohl es eben noch nicht mal fertig standardisiert ist.
00:12:58: und was ich eben nicht mitbekommen hatte, das war sozusagen schon im Last Call.
00:13:01: Und dann stellte sich raus man kann das miss verstehen da gab's eine Last Call Retraction mittlerweile ist es also.
00:13:09: dann kam wieder der Last Call.
00:13:11: Mittlerweile ist es wieder deutlich nach dem Last Call und diesmal siehts jetzt nicht an der Retraction aus sondern das ist glaube ich schon bei der IETF.
00:13:17: damit die halt die machen ja nochmal so irgendwie ITF-Editor gucken da drüber und so.
00:13:23: Das ist jetzt schon in diesem Bereich, aber das scheint jetzt wirklich auf der Zielgeraden zu sein.
00:13:28: So wird es jetzt veröffentlicht.
00:13:32: Dieser Talk ist... Wir packen den Link in die Show Notes.
00:13:34: Der ist ganz interessant wenn man im Detail wissen will was Asper eigentlich ist und vor allem was Aspar eben nicht ist also vor welchen verschiedenen Arten von Problemen und Gefahrenes nicht schützt.
00:13:46: Man hört auch Teilweise wörtlich, aber auch also viel zwischen dem Zeilen sozusagen wie mühselig so ein Standardisierungsprozess für alle Beteiligten sein kann.
00:13:54: Also auch dann im Nachgang da gibt es eine Q&A Session wo sich halt der Talk wird gegeben von jemandem von dem tschechischen Nick, also nicht der tschechschen Prototer D-Nick.
00:14:08: Die sind sehr aktiv auch im Riot die haben immer mal wieder coole Sachen gemacht.
00:14:12: Genau und die implementieren eben auch... Wie heißt das Ding?
00:14:16: Das hat so einen Namen, den ich mir nicht mehr erkennen kann.
00:14:24: Und der jetzt hier natürlich auch nicht steht... Bird!
00:14:26: Den Internet-Routing-Demon Bird.
00:14:28: da ist er beteiligt und im Zuge der Implementierungen in Bird ja ist er eben auch gegen den ASPA-RFC gestolpert und drübergestolpert.
00:14:40: Dann melden sich aber auch ein Publikum unter anderem Jupp Snyder, der an der Stalisierung beteiligt ist... Also es ist interessant wenn man mal so einen Einblick in diese Prozesse bekommen will.
00:14:51: Einen Aspekt, den ich auch ganz interessant von denen explizit erwähnt ist, dass man kann also ASPA weil das halt so ein System ist was aufgeprofft ist.
00:14:57: auf einem ursprünglich mal total nicht sicheres System BGP kann man halt Sachen vergessen.
00:15:03: Also insbesondere kann man sagen, na gut ich hab hier meine Drive Provider jetzt mach' ich irgendwie Aspas und zertifiziere halt dass das meine Provider sind Und vergisst dass man den Backup-Provider hat, den man normalerweise halt nicht nutzt und deswegen vergisst man denen.
00:15:17: Und dann fällt es eben auch nicht auf solang man denen nicht nutzst weil der Traffic geht über die drei Provider die man standardmäßig hat.
00:15:23: und wie die gibt's Aspas.
00:15:25: Wenn es zu einem Ausfall kommt und man dann auf dem Backup Provider wechselt Dann sieht es für den backer provider nicht mal nach dem fehler aus weil der hat halt das ist ein hopp.
00:15:35: und dass dieser eine hopp der sozusagen spering link erlaubt ist der Also der der sieht einfach nur gut ich hier gibt's irgendwie kein asperle aber keinen grund so sagen sich die aspar links anzugucken.
00:15:47: Er ist ja sozusagen einfach nur der der Nachbar über den es Traffic läuft.
00:15:52: und erst die Nachbarnetze dieses Providers sehen dann, dass sie hier aber keine plausible Route bauen können.
00:15:58: Weil hier sozusagen ein Up-und Downramp entsteht, der aber nicht von Aspas abgesignet ist.
00:16:02: Und das ist halt für die Fehler Suche mühsam, wenn das Erstauffeld immer eh schon ein Problem hat, weil man vorher nicht daran gedacht hat.
00:16:09: Wenn es auch nicht den beteiligten Parteien auffällt sondern Nachbarsystemen von den beteiligten Parteinen... Insofern man sagt da halt so'n bisschen Wie schwierig es ist, so nachträglich Systeme aufzupopfen und man kriegt das halt kaum hin um da irgendwelche Stolperfallen übrig zu lassen.
00:16:32: Ein anderer Aspekt den man halt auch daran merkt ist dass bei BGP ja allgemein sozusagen die rote nicht also die klärt wie ein Paket dann fließen soll.
00:16:45: Die garantiert aber nicht dass ein paket tatsächlich so weitergeleitet wird.
00:16:49: Also es beteiligten Netzen ist es möglich, Pakete einfach anders weiterzuleiten.
00:16:56: Weil der Fluss nicht sozusagen an die Routen-Info, die vorher geklärt wurde so gekoppelt ist dass man halt davon nicht abweichen kann.
00:17:08: Dieses mit dem Backup Provider vergesst erinnert mich ein anderes gut gealtertes Protokoll auf das man dann auch noch Sachen auffropfen kann wie eine Art Failover nämlich e-mail, wenn du so ein mx dns rekord hast kannst ja verschiedene prioritäten vergeben und du kannst dann einen mit priorität zehn und einen mit Priorität zwanzig haben.
00:17:27: der wird dann erst angesprochen wenn er zehner nicht da ist was da auch schon mal gerne für ausfallsicherheit genutzt wurde.
00:17:32: wenn man aber vergessen hat den mailserver unter der zwanzige auch anzuschalten oder der.
00:17:37: gar nicht die Postfach-Infos hatte, dann war hinterher noch mehr kaputt als vorher.
00:17:41: Daran erinnert mich das so ein bisschen weil das ist auch sowas was du dann einmal baust und dann gerne vergisst und dann ist irgendwann mal E-Mail kaputt und dann wundest du dich warum seltsame Dinge passieren?
00:17:52: Genau!
00:17:52: Und sozusagen im normalen Produktivbetrieb fällt es halt nicht auf sondern erst haben wir versucht auf diesen Notfallausseichbetrieb umzuschalten.
00:18:03: Das bringt uns direkt zum nächsten Feedback.
00:18:05: Vielen Dank an Gordon.
00:18:06: Der hat uns auf Xeon hingewiesen.
00:18:10: Scalability, Control and Isolation on Next Generation Networks.
00:18:16: Xeon ist eine völlig neu entwickelte Alternative zu BGP und das ist dieser Kaninchenbau in den ich dann bis zum Knie eingesunken bin von dem Christopher gesprochen habe.
00:18:27: Ich muss ein Kaviat raus schicken.
00:18:28: also wir hatten überhaupt für die Produktion dieser Folge leider sehr wenig Zeit.
00:18:33: Jetzt hier Sion und die Doku davon nur überflogen.
00:18:38: Insofern nehmt es hier wie bei den Lottozahlen in der Tagesschau alle Angaben ohne Gewehr.
00:18:45: Sion ist jedenfalls, ihr erklärt mal so ein bisschen was die Idee dahinter ist.
00:18:49: Ein Protokoll das basiert auf Isolation Domains, nennen Sie das ISD?
00:18:54: Und so eine Isolations Domain ist einfach eine Gruppe von autonomen Systemen die sich eine Vertrauenszone teilen.
00:19:00: Was jetzt eine Vertraunszone ist, ist halt irgendwie jedem selbst überlassen.
00:19:03: aber in der Regel ist das so was wie eine Jurisdiktion gemeint.
00:19:06: also dann könnten zum Beispiel eben alle... ...in Deutschland behalmerten AS würden dann so ne Isolation Domain darstellen und dann gibt es eben so ne isolation domain eben ein oder mehrere Core Autonomous Systems, die diese ISD administrieren.
00:19:23: Das könnte man weiß nicht, dass wir da wahrscheinlich die Dänik betreiben oder so, ne?
00:19:28: Und diese CoreIS, die so eine ISD verwalten.
00:19:31: Die verpassen eben allen IS in dieser ISD-Zertifikate.
00:19:35: und diesen Zertifikaten können sie dann alles Mögliche beglaubigen.
00:19:38: Diese CoreIS betreiben auch die Control Plane von Sion.
00:19:43: Dazu gehört ganz explizit, dass diese Control Planes laufend eroiert.
00:19:48: welche Verknüpfungen gibt es eigentlich?
00:19:50: Also da gibts einen Beacon Mechanismus der einfach laufen prüft welchen Netzwerksverbindungen welche Fahrtsegmenten gibt es so?
00:19:58: Und aus diesen Fahrtsegmenten kann dann die Ski- und Kontrollblänen Routen bauen.
00:20:03: Kann sie kryptografisch signieren, kann die eben auch an AS in der eigenen ISD verteilen.
00:20:11: Wenn ich ein Paket los schicken will als AS, will ich jetzt einen Paket auf die Reise geben.
00:20:14: Dann kann ich gucken, welche Routes gibt es denn, die von mir zum Ziel führen?
00:20:19: Pack diese Route auch in den Header vom Paket.
00:20:22: Das Ganze ist kryptographisch signiert und dann geht es auf die Reise.
00:20:25: Das heißt, das Paket trägt einfach selber mit, auf welche Route es gehen soll.
00:20:30: Das kann auch nicht auf eine andere Route gehen weil sonst eben die kriptografischen Signaturen nicht passen.
00:20:35: Und die Router unterwegs, die müssen anders als BGP, die brauchen keine Rooting-Tabellen oder so, die müssten keine Routen finden, die mussten nur die Signatur prüfen und es halt an also auf die richtige Leitung geben, die von ihnen aus weiterführt oder halt sagen nee, das ist hier falsch gelandet, die Signatur passt nicht Und das hat auch den Effekt, dass die Applikation sich aussuchen kann welchem Pfad ihre Pakete de facto nehmen werden.
00:20:59: Das kann man halt nach technischen Rahmenbedingungen festlegen.
00:21:01: also kann sagen ja gut der Linke scheint gerade ein bisschen laggy zu sein nicht neben den anderen.
00:21:06: Man kann es aber auch noch juristische Standpunkten nutzen und kann sagen okay ich will halt, dass meine Route ausschließlich über Deutsche AS zum Beispiel führt.
00:21:15: Also da kann man bediebige Rahmenbedinger sich überlegen und dann kann eben der Sender sagen Wenn ich so einen Link habe, dann gehen die Sachen auf die Reise und wenn nicht halt nicht.
00:21:23: Und so ein Fall von, naja hier will halt irgendwie ein deutsches IS mit einem anderen französischen IS reden aber weil irgendwo in Australien jemand nen Route-Deak hatte, gehen jetzt all diese Pakete auf die reise erstmal aus Australien oder von Australien wieder zurück nach Frankreich, wenn man Glück hat das kann halt nicht passieren!
00:21:41: Weil das ist einfach kein... Dieser Link der mag existieren, aber den wählt halt die Quelle nicht aus und gibt die Pakete nicht auf diese Reise, ne?
00:21:50: auf diese Reise geschickt würden, dann würden sie eben von den Routern unterwegs verworfen weil die Signatur nicht stimmt.
00:21:56: Das Schöne ist dadurch dass die Kontrollplänen laufend alle möglichen Verbindungen und Pferde daraus erruiert gibt es halt in der Regel für ein Paket immer mehrere und die Quelle wählt hat denen aus den Sie mag aber sobald so'n Fahrt versagt kann die Quellen halt einfach das nächste Paket auf einen anderen Weg schicken.
00:22:13: das heißt der Failover ist auch sehr schnell.
00:22:15: da müssen keine Routing-Tabellen irgendwie aktualisiert werden sich verbreiten muss, dass eine Verbindung jetzt nicht mehr existiert ist oder so.
00:22:21: Sondern wie halt irgendwie bei der TCP-Verbindung feststellt, die Pakete kommen irgendwie nicht an dann schicke ich die halt auf den anderen Weg.
00:22:29: Das heißt Sion hat einen sehr schönen schnellen Failover.
00:22:34: Konzeptuell sind es auch diese Core ISD, die einzigen die Verbindungen zu anderen ISDs bereitstellen.
00:22:43: also wenn ich wenn ein deutsches ISD reden will Das deutsche ISD festlegen, na gut.
00:22:50: Hier ist eine Route und das ist auch eine Route, die nur über deutsche AS geht.
00:22:53: Da kann es nicht irgendwie plötzlich was liegen.
00:22:57: Und wenn ich halt mit dem französischen AS reden will oder so dann gehen meine Pakete konzeptionell zumindest erst mal zu der deutschen Cora-AS.
00:23:06: Deutsche Cora S schickt ein franzisisches CoraS und von da geht's dann zu irgendeinem AS in Frankreich wo es halt hin soll.
00:23:13: Das heißt diese ISD tauschen schon traffic aus aber halt nur erlaubten Und man kriegt da, wenn ich es richtig verstanden habe so eine Art eingebautes Asper.
00:23:21: Also halt auch so einen Valley Free Routing.
00:23:23: Man hat erstmal eine ansteigende Flanke geht in seinem eigenen ISD hoch bis man bei einem Cora-ISS ist dann gehts rüber zu einem anderen ISD also zum dem wo das Ziel beheimatet ist und dann steigt man da die Flankel wieder ab.
00:23:38: Oder hab' ich ja schon gesagt man bleibt ebenseln im ISD Dann geht's halt einfach irgendwie Tendeziell auch von zu breites Provider diesem Provider, der teilt sich dann also irgendwo komme ich dann halt an den Provider der sozusagen zu meine Quelle und zum Ziel die in seinen Kunden oder Kundeskunden hat und so.
00:23:55: Und der schickt es einfach runter.
00:23:56: Also das muss nicht bis zum ISD hochreichen wenn's innerhalb des... also bis zum CoreIS hochreichen, wenns innerhalb des ISD eine kürzere Verbindung gibt.
00:24:05: Es gibt auch, das habe ich mir da nicht näher angeschaut Peering Links, also grundsätzlich kann bei Sion auch so ein Nicht-Core-AS eine Verbindung zu einem anderen Cora S in der anderen ISD haben.
00:24:18: Ich habe nicht auf die Schnelle verstanden, wie genau die beglaubigt und authentifiziert werden.
00:24:24: Die ändert aber zumindest an diesem Belly-Free Routing nichts weil so eine PeeringLink habe ich gelernt gilt nur für die jeweiligen Kunden des IS auf beiden Seiten des PeeringLinks und nicht für irgendwelche anderen Aes.
00:24:37: Das heißt, da kann es halt auch sein... das ist eine Abkürzung.
00:24:40: Also wenn's eine Möglichkeit gibt in die andere Aeis, die rüber zu reichen ohne bis zum Core-Aes aufzusteigen dann können sie genommen werden Und wie genau die beglaubigt wird weiß ich nicht Was auch ganz lustig ist oder was halt funktioniert?
00:24:55: Also Sion routet nicht anhand von IP Adressen oder so sondern das Ziel aus Sicht von Sion ist ein Tupel der gewünschten ISD und den gewünschen AS innerhalb dieses ISD's.
00:25:09: Und innerhalb eines IS kann das dann zugestellt werden wie es will, da hat Sion, ist es agnostisch, da ist einfach so ein Feld, das halt mitgeschleift wird und da kann man reinschreiben was man will, dann kann man eine IP-Adresse reinschreifen.
00:25:21: wenn man halt sozusagen sagt innerhalb des Zielers ist es übrigens der System mit folgenden IP-Profil oder VOR-Sechs Man kann auch sonst alles reinschraben, man kann eine MAC Adresse reinscheiben wenn dieses IS irgendwie anhand von MAC Adressen sind.
00:25:31: Das ist Wurscht!
00:25:32: Es ist Sion einfach egal Und auch deswegen ist es halt so nahe, sozusagen ist völlig egal was wenn da irgendjemand behauptet die falsche oder eine IP-Adresse.
00:25:42: Oder kann gar nicht behaupten eine IP Adresse zu haben, die gar nicht bei ihm originatet oder sowas.
00:25:45: auf der Ebene ist Sion raus.
00:25:48: das sagt ja ich stelle die Sachen ans richtige IS zu und das IS macht dann intern irgendwas damit von mir ist auch mit IP aber du kannst mich hier viel erzählen wie irgendwie ein IP Adresser routed das spielt überhaupt keine Rolle.
00:25:59: Der Vorteil ist also ein Vorteil is dass Sion sehr viel weniger Leaky ist als BGP weil hat nicht irgendwelche Routing-Tables mit irgendwelchen anderen Leuten ausgetauscht werden.
00:26:09: Es hat halt, wenn ich es richtig verstehe verschafft ist diesem ISD wahnsinnig viel Einfluss.
00:26:16: Die definieren welcher Traffic hier fließen darf und welche nicht, welche Routen existieren und welche In der Regel jetzt auch schon, aber das ist mehr so eine juristische Befähigung.
00:26:31: Natürlich gibt es hier sowas wie die Quee, die Seiten in Deutschland offline nehmen können weil irgendwelche Provider damit spielen und irgendwelchen Regularen dafür sprechen, aber technisch... Es ist tatsächlich eher nicht so.
00:26:42: Das hat den Nachteil dass irgendwie ein Routely in Australien den Traffic beeinflussen kann.
00:26:46: Aber es hat dann auch den Vorteil, dass es sehr schwierig ist oder vergleichsweise schwierig im Internet traffic sozusagen zuversittet zuverlässig zu filtern.
00:26:54: Also wir hatten ja auch schon eine Folge über die Great Chinese Firewall, es ist halt wahnsinnig schwierig im Internet zu sagen außer man sagt ich mache gar keinen Traffic.
00:27:02: einfach isoliert aber im Internet teilzunehmen und dann zu kontrollieren welcher Traffic da drüber geht is sehr schwierig.
00:27:08: so was wie Sion würde das viel einfacher machen in gutem als schlechten wenn ichs richtig verstanden habe.
00:27:15: Jetzt ist natürlich so, sich irgendwie vierzig Jahre nach BGP auf die Probleme, die BG P aktuell entwickelt hat weil sie sich die Zeiten geändert haben zu gucken und zu sagen das kann ich besser machen.
00:27:26: Ist vergleichsweise leicht.
00:27:28: also ich habe es hier mit den Notizen anführungszeichen geschrieben weil es natürlich nicht wirklich leicht ist ein Protokoll sich auszudenken.
00:27:32: aber es ist halt sozusagen im Nachhinein immer schlauer als einzuführen ist natürlich sehr viel schwieriger.
00:27:41: insofern ist die Frage nutzt es irgendjemand.
00:27:46: Und das hängt so ein bisschen damit zusammen, wer's erfunden hat.
00:27:48: Könntest du dir vorstellen Christopher?
00:27:49: Wer hat sie erfunden?
00:27:51: Die Schweizer!
00:27:53: Genau
00:27:54: und wer genau?
00:27:55: Ähm die Schweizer an der ETH Zürich.
00:27:58: Wer hats erfunden he?
00:28:00: Die Schweizer.
00:28:03: Da kommt es her.
00:28:04: insofern ist es wenig verwundert dich dass Sie in der Schweiz eine gewisse Verbreitung erlangt hat.
00:28:09: Es gibt in der Tat inzwischen einige Netze, die das nutzen.
00:28:11: Also es gibt so ein akademisches Uni-Netzwerk – The Sea on Education Research and Academic Network.
00:28:17: Es ist das Secure Swiss Utility Network.
00:28:20: Das ist ein isoliertes Hochsicherheitsnetzwerk für Energieinfrastruktur.
00:28:25: Es geht aus Secure Swish Health Network Das ist ein Netzwerk fürs Gesundheitswesen.
00:28:31: Es gibt hier, ich hab meine Notizen verbastelt auch noch ein Secure EFT POS-Network.
00:28:36: Ich muss sagen, ich habe es übersehen und vergesst mir dazu aufzuschreiben was das für ein Netzwerk ist.
00:28:42: Das sehen die in den Fall alles Netze?
00:28:46: Also EFT, POS, keine Ahnung.
00:28:47: Ich weiß es nicht,
00:28:48: Google's.
00:28:50: Jedenfalls sind das alle
00:28:51: Netze, die
00:28:52: so isoliert sind.
00:28:57: Electronic funds transfer at point of sale.
00:29:01: Also ein solides Netzwerk für EC-Kartenterminals.
00:29:04: Sieht so aus, genau!
00:29:07: Und es gibt noch so eine Finanznetzwerke und zwar der Secures with Finance Network.
00:29:11: nutzt auch Sion das Schweizer Interbankennetzwerk.
00:29:14: wenn ich's richtig verstanden habe ist es nicht ein sondern dass Schweizer interbanken Netzwerk.
00:29:19: da gehen täglich Transaktionen im Wert von mehreren hundert Millionen Milliarden Euro drüber.
00:29:24: Da läuft also der SSSFN läuft seit, und das ist eben auf Sion konzipiert worden.
00:29:30: Das hat ein sehr viel ältere System ersetzt Und das scheiden wir schon in relativ guter Stress-Test.
00:29:36: Also jetzt vielleicht nicht irgendwie anhand der Zahl der Teilnehmer da sind glaube ich irgendwie so ein paar hundert Institutionen beteiligt oder so.
00:29:42: aber im Sinne von da darf nichts schiefgehen und da darf auch nix ausfallen und es muss auch immer gut rauten ist es natürlich schon gut, wenn man sagen kann nach seit Jahren schieben wir hier täglich hunderte Milliarden drüber und es funktioniert.
00:29:56: Es gibt auch erste Internet-Exchanges die Sion unterstützen, es gibt auch erst in den Niederlanden.
00:30:01: ich weiß nicht ob sie außerhalb der Niederländer auch schon Exchanges gibt wie Sion beherrschen.
00:30:06: das ist bei Job Sniders zu Hause Exchanged, der hat doch bestimmt auch ein AS und betreibt da seit er Bude wie einen eigenen Internet Exchange.
00:30:16: Ich weiß nicht ob ihr damit irgendetwas zu tun habt ne?
00:30:18: Weil wie gesagt das ist wirklich sozusagen völlig neu implementiert es hat mit BGP nichts zu tun.
00:30:25: insofern finde ich es überraschen dass es überhaupt eine gewisse Verbreitung erfahren hat.
00:30:29: schon die Frage ist halt und wird sich das jetzt durchsetzen, wird irgendwie in zwanzig oder dreißig Jahren das Internet nicht mehr auf BGP basieren sondern auf Sion oder halt irgendeinem Nachfolge von Sion.
00:30:43: Habe ich meine Zweifel, auch wenn ich eben überrascht bin wie verbreitet es ist.
00:30:48: Das eine ist halt ein Henne-Eid Problem.
00:30:50: also irgendeiner muss anfangen und hat am Anfang relativ wenig davon damit zu machen.
00:30:55: Das Problem ist es gibt noch keine fertigen RFCs.
00:30:58: Es sind RFC in Arbeit das sind aber Independent Submissions Also auch nichts was dann das IETF Güttesiegel trägt Und das ist natürlich schon etwas wo gerade in diesem Bereich den Zelt aufgeachtet wird Auch relativ wenig Wenders.
00:31:14: Also es gibt, glaube ich eine Schweizer Firma das ist auch so ne Ausgründung von der EDH Zürich die halt dann Produkt anbietet die das Sion spricht.
00:31:22: Es gibt mittlerweile auch glaube ich auch Open Source Implementierungen aber es ist nicht so wie bei BGP und natürlich ist es auch irgendwie ungut wenn man nur einen oder sehr wenige Hersteller da hat die ein Produkte für sowas liefern können.
00:31:36: Grundsätzlich könnte sich Sion so nach und nach ausbreiten.
00:31:41: Uns besonders lässt er sich über IP tunneln, also es könnten sozusagen so Sion-Inselen im Internet entstehen die halt traffic unter sich per Sion abwickeln.
00:31:49: und wenn der doch dann woanders hin muss, dann halt in den IP einpacken oder... Also wenn er letztendlich einen IP Ziel hat einfach an IP übersetzen.
00:31:59: das ist ja bei Sion E irgendwie eingebaut, dass der halt so eine beliebige aber eben von mir auch IP Adresse mitschleift.
00:32:07: Das ist wahrscheinlich größte Problem.
00:32:09: Warum Sion sich im Mühe hat, sich auszubreiten?
00:32:12: Ist das BGP halt nicht umgefallen und totes.
00:32:16: Also wenn es da mal einen Zwischenfall gäbe, dass wirklich das Internet halt zerbrüselt oder so... Dann glaube ich gäbe es eine deutliche Reaktion, dass man sagt, da muss irgendwas anderes her, das muss besser gehen, so kann's nicht weitergehen und dann hätte wahrscheinlich Sion eine ganz gute Chance.
00:32:34: Die sehen das auch selber so.
00:32:37: Es gibt einen ganz coolen Artikel von The Register drüber, die haben wir auch mit Sion Leuten geredet und sie sagen halt so naja.
00:32:44: Sie tauschen halt sozusagen das Fundament eines Hauses aus während des Haus drauf steht.
00:32:53: Das geht also faszinierend dass es überhaupt geht aber trotzdem das macht halt niemand.
00:32:57: Also auch beim Haus nicht sofern das Fundamental nicht derartig im Eimer ist, dass man sagt entweder stürzt das Haus jetzt ein oder wir machen das ne?
00:33:05: Und wir sind halt bei BGP an dem Punkt, dass alle irgendwie sich darüber im Klaren sind.
00:33:11: Dass es ein Haufen Probleme hat und das humpelt halt so vor sich hin, aber es humpelt halt.
00:33:15: Ich humple auch gerade!
00:33:16: Das trifft mich auch persönlich hier.
00:33:19: dieser Spruch... Aber wie erinnert gerade das an einen anderen Spruch?
00:33:22: Ich komme nicht ganz drauf, wie der heißt, dieser Sinnspruch und die Maxim aller IT.
00:33:28: Wie lautet sie hier noch gleich?
00:33:31: Never Change
00:33:32: Running System?
00:33:33: Ja
00:33:34: genau
00:33:35: das
00:33:36: ist der größte.
00:33:38: Zählt bgp also running und ich würde sagen aktuell definitiv, ne?
00:33:43: Und haben wir irgendwann einen Vorfall dass man sagt okay jetzt ausreichend.
00:33:47: viele Leute sagen jetzt läuft es halt nicht mehr.
00:33:49: Das wäre aus meiner Sicht, das glaube ich also.
00:33:52: Es wär schön wenn sich Sion einfach so allmählich verbreitet ist.
00:33:57: natürlich auch so wenn es schon so Interbanknetzwerke gibt die darauf basieren.
00:34:00: die sind natürlich absichtlich nicht am Internet aber das heißt da sind halt schon... Also wenn man's mal geschafft hat so große Institutionen davon zu überzeugen dass das funktioniert dann ist es natürlich schon was wo man zumindest glaube ich eine ganz gute Karte hat sozusagen naja Wer es nicht mehr, also da kann man auch an andere große Institutionen wie eben halt so ein D-Six oder so rantreten und sagen hey wer das nicht was für sie unterstützen wolltet.
00:34:27: Also einen echten Lichtblick habe ich noch gefunden.
00:34:29: Es gibt irgendwo im Wikis eine kleine Liste von Applikationen die halt sozusagen schon Nativ Sion sprechen Und es gibt eine Quake III Arena Fog der Natives Sion spricht insofern have added ist es sozusagen production ready?
00:34:43: Ja, super.
00:34:46: Aber das fühlt mich zu einer weiteren scherzhaften Frage und dann höre ich aber auf mit diesen dazwischen Quatsche.
00:34:51: Läuft denn Doom in Sion?
00:34:52: Das ist ja die wichtige Frage!
00:34:55: Ich habe gewusst dass diese Frage kommt und ich hab mir gestern Nacht noch gedacht so Google' ich das jetzt noch schnell oder nicht?
00:35:01: Und dann war ich aber zu müde.
00:35:02: Insofern weiß es nicht.
00:35:04: ihr habt es als Hausaufgabe findet raus ob es einen Doom vor gibt, der irgendwie... Gibt's überhaupt ein Doom-Multiplayer?
00:35:09: wahrscheinlich schon?
00:35:09: Keine Ahnung, aber das normale Doom weil...
00:35:11: Ja klar natürlich hat Doom Multiplayer.
00:35:13: Ja, okay.
00:35:14: Das
00:35:14: hat der IPXS-PX und später dann TCPIP... ...und NovelNetware kommt
00:35:18: es auf!
00:35:18: Also findet ihr daraus auch was in den Doomfork gibt?
00:35:23: Der Theon spricht?
00:35:25: Nein nein ne Drust mich falsch verstanden.
00:35:27: Nicht Doom läuft also nicht über das Netz sondern kann man Doom auf Xeon spielen wie man's auf einem Schwangerschaftstest spielen kann und auf nem Druckerdisplay und so.
00:35:37: Ich glaube nicht.
00:35:38: Ist egal, das führt jetzt schon nichts.
00:35:39: Das Xeon Touring vollständig ist.
00:35:44: Also das wäre vielleicht auch wieder so ein Fall, wo ich sagen würde ja vielleicht jetzt zählt es also umgefallen oder wechseln ab wenn's irgendjemand schafft auf BGP Doom zu spielen.
00:35:52: Und da wird das gesamte Internet Traffic in den Orkus reißt aber Hauptsache irgendwie Doom läuft auf den Routing-Tabellen oder so.
00:35:59: Das wär dann glaube ich ein guter Punkt auf Sion zu wechselen.
00:36:02: Jedenfalls vielen Dank nochmal an Gordon für diesen schönen Kaninchenbau.
00:36:07: Ich werde definitiv ab und zu sozusagen weiter ein Auge drauf haben und gucken ob sich da was, ob da im Flenslein wächst es allmählich BGP ablösen könnte oder nicht.
00:36:19: Ja das
00:36:20: war
00:36:21: Internetunterbau austauschen ohne es kaputt zu machen.
00:36:25: ich
00:36:26: hab während du gesprochen hast immer wieder an dieses XKCD gedacht mit den Computing Standards.
00:36:34: Kennst du das?
00:36:34: Ja, es kennt eigentlich auch jeder so ähnlich wie dieses mit dem Programmierer in Nebraska.
00:36:37: und die Situation ist gibt es sechzehn konkurriere Standards und dann sagt einer wir sollten einen Standard bauen der so gut ist dass er alle anderen Standards ersetzen kann.
00:36:45: Nächstes Paddle die Situation.
00:36:47: Es gibt siebzehn Konkurrierte Standards.
00:36:49: Darin hat mich das ein bisschen erinnert.
00:36:50: aber da muss man immer aufpassen es wird auch irgendwann zu bin sind also dieses.
00:36:54: natürlich soll man ja an Standards arbeiten und auch irgendwann sagen wenn wenn's mal genug ist und bgp hat ja wirklich auch seine Problemchen und ist protokollmäßig gut abgehangen.
00:37:07: Gut, jetzt machen wir was anderes... Und zwar geht es um Quanten!
00:37:15: Und wo Quanten sind?
00:37:16: Ich suche
00:37:16: KI.
00:37:17: Nee, das geht um Quantentummeleid.
00:37:20: ich glaube wir machen gar kein KI heute oder?
00:37:22: Machen wir KI?
00:37:23: Kommen wir machen schnell...
00:37:25: Doch doch doch bis gleiches nächste Thema hat der KI zum Thema sozusagen alles gut Ihr seid safe, ihr hört einfach
00:37:32: weiter.
00:37:32: Aha okay sonst hätte ich gesagt wir machen jetzt sagen jetzt einfach einmal Entropic Open AI erder erder EZ und dann ist gut.
00:37:39: aber aufpassen
00:37:40: wer das dreimal im Spiegel sagt hat einen KI Assistenten auf dem Rechner.
00:37:46: Ich fürchte den habe ich schon nicht hab mich nur abgeschaltet.
00:37:48: Das war übrigens auch eine lustige Geschichte.
00:37:49: der waren auf ein MacBook Siri abschaltet.
00:37:50: es ist plötzlich auf allen Geräten auf einem gleichen iCloud Account auch aus als immer aufgefallen.
00:37:55: dass hat mich ein bisschen kalt erwischt.
00:37:56: Ein technischer Ausdruck dafür von Apple ist beleidigt spielt
00:38:00: Ja, so in der Art und wenn du Siri ausschaltest kannst du kein CarPlay benutzt.
00:38:04: Das heißt dann du kannst dein Dandy nicht mehr mit dem Auto koppeln das sind auch so Sachen... ...das ist alles Legacy Code, da könnte man eigene Podcasts machen.
00:38:10: Machen wir mal nicht!
00:38:10: Wir reden jetzt über so viel Schmieck.
00:38:12: Nein sie war sozusagen unsere Tippgeberin oder ein Tut von ihr hatte dich auf den auf das Thema gebracht und das Thema ist TLDR.Fail.
00:38:23: Jetzt müssen wir so ein bisschen ausholen.
00:38:25: gleich es geht im Wesentlichen um Quantenmigration und ihre Hindernisse also dieses ganze thema.
00:38:32: wir steigen um auf quantensichere kraftografie sollte inzwischen auch in jedem Arbeitszimmer der podcast höre angekommen sein.
00:38:38: ich glaube wir schenken uns jetzt einfach mal warum man das machen muss und wann das fertig sein soll und so.
00:38:44: Es gibt aber immer wieder wie bei jeder größeren migration von irgendwas auf irgendetwas anderes in der informatik gibt es unerwartete hindernisse roadblocks und Flaschenhälse.
00:38:56: in diesem fall Ist das dieser TLDR.fail und der ist nicht so richtig tot zu kriegen?
00:39:02: Das ist nämlich einig in etwas älterer Bug, ich war so ein bisschen versiert Ich habe es an recherchiert hatte auch schon Notizen gemacht und dann gucke ich so hell das sind doch irgendwie alles Jahreszahlen die gar nicht so Richtig... ...Zweitausendsechsundzwanzig lauten Und er trifft Postquantenverschlüsselung von oder post-Quanten TLS bei Web Servern In diesem Fall und web facing appliances also load balancer Dieses ganze was alles so auch irgendwie web macht als Hauptaufgabe.
00:39:31: also nicht so sehr die Admin Interface ist von irgendwelchen Security Plans, sondern so Load Balancer Application Delivery Gateways und wie diese alle heutzutage heißen.
00:39:39: Das Problem ist jetzt ganz kurz subsumiert und Sylvester unterbrich mich wenn ich wirklich zu sehr verkürze hier Die Pakete für den Key Exchange sind bei Postquantum einfach größer als bei traditioneller Verschlüsselung Und wie viel größer das kriegen wir gleich jetzt.
00:39:53: recapitulieren war einfach nur weil es kann einmal eine sache die ich mal wirklich auswendig konnte also Ich konnte das wirklich im schlaf nach zum dreil wenn man mich geweckt hat konnte ich das runterbieten und dass ist der tls handshake.
00:40:04: Wir fangen also.
00:40:04: tls ist ja ein tcp protokoll.
00:40:06: Wir fang jetzt also erst mal mit einem traditionellen freeway tc p handshake an sind
00:40:14: Sinnak ak
00:40:15: Jetzt haben wir eine tcP verbindung, und wenn ihr das folgende übrigens Wenn
00:40:19: ihr da war übrigens nicht teil des protokols
00:40:22: wenn ihr das beid genau nachlesen wollt.
00:40:23: Ich meine jetzt wirklich beid-genau, ich habe euch einen link in die show notes gepackt.
00:40:26: da könnt ihr ein tls handshake kommt also wirklich bis aufs beid runter auf der auf der line auf der tcp verbindung nachvollziehen.
00:40:35: da sind dann hex dumps der verschiedenen protokoll Nachrichten und so.
00:40:38: das finde ich total super aber dass man es ja nochmal wirklich ganz ganz genau versteht.
00:40:43: okay wir machen jetzt einmal mal mit verteilten rollen ein Vielleicht vereinfacht.
00:40:52: Jetzt, wo wir eine TCP-Verbindung haben, meinst du?
00:40:54: Ja,
00:40:54: die TCP-Verbindung, ohne die geht's nicht.
00:40:56: Und Silvester, machst Du den Server dann mach ich den Client.
00:41:01: Okay.
00:41:03: Hello!
00:41:04: Hallo, Ich bin der Chrome und ich kann PostQuantum.
00:41:08: ServerHello!
00:41:09: Hallo!
00:41:10: Ich bin www.heise.de und ich kannt kein PostQuantom.
00:41:14: Das hier ist mein Zertifikat.
00:41:16: Hier muss ich dazu sagen, ich hab gar nicht gecheckt.
00:41:19: Ich muss noch zu sagen fällt mir gerade ein hier, weil ich heiße wie immer als Beispiel genommen habe.
00:41:23: Ich weiß gar nicht ob wir schon Postquantum Verschlüsselung auf TLS sprechen mit unserem Web-Server.
00:41:28: also es ist ein hypothetisches Beispiel.
00:41:29: Entschuldigung mach weiter mit deinem Produkt.
00:41:31: Also hier mal nur zur Sicherheit ne?
00:41:34: Ich bin nicht wirklich der Server von heiße.de und wenn ihr die Seite ansurft dann sitzt da am Ende nicht mich oder Bustle von Handbeitz zusammen um eurem TLS-Handshake fertigzumachen.
00:41:47: Ähm, also ich habe gar gesagt hier ist mein Zertifikat.
00:41:50: Server Key Exchange.
00:41:51: Hey lass mal Elliptic Curve Diffy Hellman machen.
00:41:54: Hier ist mein Infomerial key.
00:41:57: Klein Key Exchange.
00:41:58: Jao!
00:41:58: Habe ich kapiert?
00:41:59: Hab den Schlüssel mal ausgerechnet.
00:42:01: Klein Change Cypher Spec.
00:42:02: Lass mal auf TLS-I.W wechseln.
00:42:05: Server change cypher spec.
00:42:07: Okay passt für mich.
00:42:09: Klein Application Data.
00:42:10: Du äh...ich brauch mal slash von wwwheise.de per get
00:42:15: Server application data Ok Content-Type, Text das HTML.
00:42:19: Spitzeklammer auf, html, spitzeklappen zu.
00:42:22: Spitzeklammer off, head, spitzeklamma zu.
00:42:26: Was?
00:42:26: Und so weiter.
00:42:26: Spiteklamma auf, slash, hetzbeschützlammer zu!
00:42:28: Ich bin mir sehr sicher dass wir da was drinstehen haben im Het.
00:42:31: Aber ihr wisst wie es funktioniert.
00:42:32: Jaa... Wir haben jetzt ein HTML-Dokument.
00:42:34: Ich hab's ein bisschen abgekürzt.
00:42:37: Der erste Schritt von diesem kleinen Theaterstück war das Kleintello und wenns da schon schief geht dann ist der Rest halt auch kaputt.
00:42:42: Das wollte ich jetzt nur..und ich wollt einfach mal so einen Serverkekschain oder so'n..so'n Handshake mit verteilten Rollen lesen.
00:42:48: Das war so ein bisschen mein Lebenstraum,
00:42:50: aber Schaming mache einfach weiter
00:42:52: genau Wenn wenn.
00:42:55: das Problem ist jetzt genau hier dass kleinte low ist bei postkwantum größer und weil die key shares.
00:43:01: Ich habe nicht ganz verstanden was die kichers sind aber es irgendwie im wesentlichen die pub keys also die Die weiß ich hab's noch nicht so tief drauf wie das bei postquantum funktioniert Aber die sind halt größer.
00:43:12: zum vergleich Bei Kiber, Kiber fünfundundzwölf sind das achthundertdreienzwanzig bald und bei Kiber siebhundertsechzig sind es tausend zwehundert sechzehn bald.
00:43:22: Bei ECC Kurvex Zwo-zwo-Zwo fünf eins neun sind es nur zweiund dreißig bald der Keyshare.
00:43:29: so Jetzt gehen wir wieder.
00:43:31: deswegen haben wir habe ich gerade diesen Quatsch mit der TCP Verbindung gemacht.
00:43:34: im Protokoll Stacks sind wir ja immer noch auf einer tcp Verbindung und da müssen wir unter Umständen wenn das Paket zu groß wird fragmentieren.
00:43:42: Das heißt, das Paket mit dem kleinen Tello wird in zwei Pakete aufgeteilt statt eins.
00:43:47: So wenn web server jetzt ein paket entgegennehmen dann machen sie das indem Sie einen call auf die c Funktion read Machen also read klammer auf bla bla bla buffer bla bla zu und mit einem meine ich nicht irgendein oder ein oder mehr sondern genau ein Und das kann auch ein Rapper sein.
00:44:08: also ob das jetzt wirklich direkt read is oder einen rapper, eine bibliothek drumrum.
00:44:12: Aber am Ende geht es darum dass ein call gemacht wird und nicht... ...eine loop!
00:44:17: Weil wenn eine loop gemacht würde wir das problemlich hätten.
00:44:20: Das führt nämlich dazu, dass wenn er das nur einmal macht dann kriegt ihr ein unvollständiges kleintello-Paket Und bricht die verbindung ab.
00:44:26: Die ist nämlich dann defekt weil er kein sauberes kleintello machen kann und dann geht der ganze Rest des Key Exchange in die Hose.
00:44:32: Das bedeutet aber auch wenn in diesem kleine low das ja ein postquantum key enthielt keinen Wenn das nicht vollständig ist, weil es protokollmäßig also TCP-mäßig als kaputt wahrgenommen wird von Web Server dann bricht er die komplette Verbindung ab.
00:44:45: Das heißt der erlaubt nicht mal mehr ein Downgrade auf Nichtquanten sichere Verschlüsselung sondern er sagt hey dein tcp ist kaputt, dein clientelow ist nicht in Ordnung geh weg.
00:44:56: und somit muss der client dann leider draußen bleiben obwohl er PostQuantankryptografie und NichtPostQuantenkryptographie kann und der web server das möglicherweise halt auch.
00:45:07: Also, nee.
00:45:07: Der kann keinen Post gewandt und wäre das ja sinnlos?
00:45:10: Du hast ein Finger oben oder...
00:45:12: Ja ich überlege ob du jetzt nicht an meinen Stellen TCP gesagt hast obwohl du TLS hättest sagen sollen.
00:45:19: Bei der Fragmentierung sind wir bei TCP.
00:45:21: so weit ich weiß.
00:45:23: Aber ist nicht das Problem dass sozusagen Das TLS-Client Hello in zwei TCP-Paketen unterwegs ist Und wo das erste davon genutzt wird?
00:45:33: Genau also TCP-mäßig Ist die Verbindung ja okay
00:45:36: Ja.
00:45:37: Aber TLS, die TLS Verbindung ist kaputt.
00:45:38: Dann hast du es jetzt ein oder zwei Mal falsch rumgesagt aber Hauptsache wir haben's geklärt.
00:45:42: Ich spule mal zurück.
00:45:44: Nein war alles richtig!
00:45:47: Also denkt es euch richtig ich höre es nachher nochmal nach bevor wir die Folge online stellen.
00:45:52: aber...
00:45:53: Es steht ja hier auch in den Nutzen.
00:45:54: In
00:45:54: diesem Fall ne?
00:45:55: Weil auf TCP Ebene kaputt und das ist halt auf TLS Ebene Kaputt.
00:46:02: Stimmt.
00:46:02: Auf TLS Ebenen ist es kaputt.
00:46:03: so jetzt das is einfach zu beheben Indem man einfach mal das nimmt, was eh schon da ist.
00:46:08: Es wird uns übrigens heute auch noch ein paar Mal begleiten dieser Spruch.
00:46:11: TLS Nachrichten haben einen Längenfeld von zwei Bytes und da steht dann drin... Was steht da wohl drin in dem Längenfeld?
00:46:16: Von dem TLS Paket oder der TLS-Nachricht?
00:46:19: Das ist
00:46:20: eine Trickfrage!
00:46:20: Wenn ich jetzt da sage, da steht die Länge drin, dann ist es falsch oder so.
00:46:24: Nee, das ist schon richtig.
00:46:26: Und da könnte man auch wenn man TLS implementiert als Webserveranbieter, könnte man da drauf kommen.
00:46:30: Wenn man also mit seinem ersten Read weniger in diesem Längenfeld verzeichnete Länge gelesen hat, dann sollte man sich fragen was da los ist und vermuten dass da möglicherweise noch etwas kommt.
00:46:40: Sprich, man sollte einfach so lange lupen bis man das hat was man haben will also die Länge und nicht mehr weil sonst hast du ja noch wieder ein Buffer overflow oder sowas Und hat dann entsprechend ein sauberes kleine Load.
00:46:52: Das haben aber nicht alle Webserver gemacht.
00:46:55: Und das ist genau dieser Punkt.
00:46:58: diese... TLDR-Fail gibt es unter anderem in so Mittelboxen wie Palo Alto oder auch verschiedenen Proxies von Providern, FIVE Big IP also auch die fieserweise die Saasgeschichten von Palo Alto.
00:47:12: Also deren Cloudload Balancer haben sowas auch und das ist offenbar immer noch ein Problem zu einem Flaschenhals für.
00:47:20: Es gibt eine Übersicht auf TLDR.fail.
00:47:23: da kann man gucken wo's gerade noch knackst und wo's nicht knackt.
00:47:26: viele haben auch schon was dran gemacht.
00:47:28: Ich habe Palo Alto jetzt zweimal genannt, weil das in der Recherche mir so ein bisschen komisch vorkommen.
00:47:32: ich hatte das Gefühl dass die das schon mal gefixt haben aber das ist dann plötzlich wieder offen war und das hab ich nicht ganz verstanden ob das eine Regression ist oder ob es da nochmal ein anderer Aspekt war.
00:47:42: Das ist mir, weil dies auch relativ knapp formuliert war Nichts so ganz klar geworden.
00:47:46: Aber Ist eine Wieder so ne Geschichte Protokoll unvollständig implementiert Und die Möglichkeiten nicht genutzt Weil man sich's einfach machen will weil am ende sind es dreiz Zweizeilen mehr.
00:48:00: Eine Weilschleife oder sowas und diese hat ja zwei Zeilen, die ich da drumherum mache.
00:48:05: Sagt mir hier so lange
00:48:07: TCP-Pakete bis meine TLS-Nachricht vollständig ist ne?
00:48:10: Ja
00:48:11: genau also relativ simpler Bug irgendwie der aber dann auch wieder zu Verwicklungen führt bei der Quantenmeerazon.
00:48:18: Also wir sind halt jetzt auf einer anderen Ebene aber im Prinzip auch wieder so ein wie gepeding von vorhin.
00:48:25: Es ist halt nicht richtig Komplett kaputt, aber es ist halt auch nicht richtig.
00:48:29: Nicht kaputt!
00:48:30: Sondern das Humpel zuvor sich hin... Aber ich muss schon sagen also ich bin schockiert dass diese ganzen komischen Appliance-Provider über die wir in jeder Zeit ein Volk geschimpfen und weil sie ihre Security nicht im Griff haben und in der wir potenziell auch in dieser Folge noch drüber schimpfen weil Sie Ihre Security nicht mit dem Griff haben eventuell auch andere Sachen scheinbar nicht im griff haben.
00:48:50: Also man müsste hier echt langsam mal fragen was machen die eigentlich beruflich?
00:48:56: Ja Kommen wir gleich noch zu, würde ich sagen.
00:48:59: Also Big IP ist jetzt nicht das letzte Mal hier genannt worden im Podcast.
00:49:02: also der Hersteller ist ja FIVE, BKP ist das Produkt.
00:49:07: Wobei Moment!
00:49:08: Quatsch?
00:49:09: Ich rede quatsch.
00:49:09: heute kommt gar kein BIG IP.
00:49:10: aber es gab BIG IP.
00:49:13: Es gab was interessantes in BIG IP doch dass das ist BIG IP.
00:49:17: Das war eine lange Woche alleine.
00:49:19: Heute kam ein Wocheninhalt an IT Security bei uns über die diverse Kanäle rein.
00:49:24: Aber wir machen jetzt einfach mal weiter Und wir machen weiter.
00:49:28: Wir zeichnen an einem freier Nachmittag auf und sind wirklich auf den Pfeifen aus den letzten Löchern.
00:49:34: nur für euch.
00:49:35: Aus der letzten Sicherheitslöchern?
00:49:39: Ja, genau!
00:49:40: Wir spielen noch einer Flöte aus Sicherheit.
00:49:43: Oh Gott... So, wir machen schnell weiter.
00:49:46: Jemand anderes, der auf einer Flötung aus Sicherheitslächern spielt ist Markus Hutchins.
00:49:52: Der hat die WannaCry Ransomware gestoppt in dem Jahr.
00:49:56: Ich erwähne das deshalb, weil der Dajaba selber einen großen Wert drauflegt.
00:50:00: Der Blockpost um den Skate fängt auch damit an mit in dem Jahr im Jahr ein Stopp von Warner Cry.
00:50:05: Was hat er noch eingestoppt?
00:50:06: Das habe ich nicht ganz mitgekriegt.
00:50:07: Warner Cry und Zweiundzwanzigseventeen.
00:50:11: Aber okay genug gefrotzt.
00:50:13: Der ist ja jetzt auch nicht zu unrecht, glaube ich recht stolz darauf.
00:50:18: Und der hat aber den finde ich sehr lesenswerten, aber auch sehr umfangreichen blogpost geschrieben.
00:50:23: Den ich euch hier sozusagen in verkürzter Form präsentieren will und er hat den titel machine speed is a lie.
00:50:31: und da geht es halt um diese behauptung.
00:50:32: naja wegen KI kommen jetzt und hier sind wir beim KI-Thema Kommen jetzt die Cyberattacken alle mit KI Speed Und mit Maschinspeed und wir müssen sozusagen auf der Verteidiger-Seite auch unbedingt mit KI aufrüsten, sonst können wir da geschwindigkeitsmäßig einfach nicht mithalten.
00:50:49: Und es ist halt sozusagen ein glücklicher Zufall dass die Schaufelverkäufe, ich meine die Bleeding Edge Labs halt sowohl die KI verticken, die überall die Cyberattacken fährt als auch die KI Verticken wollen, die dann die Defender irgendwie hochristet.
00:51:04: Marcus Hatchens sagt, das ist alles Käse.
00:51:08: Zum einen gibt es Mel, wer die sich selber verbreitet schon lange.
00:51:13: Er hat dann sehr ein paar coole Beispiele drin also auch mit bezahlen sozusagen wie schnell die was ich durchs Internet gefressen haben.
00:51:20: insofern.
00:51:21: Schon dafür ist es wert den Blockpost anzulesen fängt an bei Morris Womb von acht und achtzig beim SKL Slammer Null drei E-Motet zwanzig
00:51:32: einundzwanzig
00:51:34: Markus Hatschens.
00:51:35: Ach,
00:51:36: jetzt weiß ich's wieder!
00:51:36: Danke.
00:51:38: Und wie sagt er?
00:51:38: Markus Hatzchens sagt ihm auch doch heute behaupten Anwäter das Angreifer aufgrund von KI beginnen sich mit Maschinengeschwindigkeit zu bewegen und dass nur KI sie aufhalten kann.
00:51:49: keine der beiden Behauptungen.
00:51:50: es war weil eben schon lange Mel wer sich selbst verbreiten kann und das tut sie dann natürlich mit Maschinengeschwindigkeit.
00:51:58: Er sagt ja gut, man kann mit KI Merlwär bauen.
00:52:02: Aber als Merlwer-Autor stünde man halt vor der Entscheidung mache ich das oder besorge mir meine Merlware anderswo?
00:52:10: und das Schöne aus Merlwar Autor oder Merlwa Nutzersicht ist ja... Man kannte sich woanders wo besorgen es gibt.
00:52:16: Merlwei ist ein Service.
00:52:17: Man kann die einfach mieten, die funktioniert auch.
00:52:19: also Es ist ja kein großes Problem der Angreifer, dass ihre Malware irgendwie die ganze Zeit nicht funktionieren würde.
00:52:27: Sondern es ist eher ein Problem der Verteidiger das die im Regelfall ziemlich gut funktioniert.
00:52:32: also warum sollten jetzt irgendwie anfangen mit KI irgendwie mal zu bauen oder so?
00:52:36: diese sich einfach mieten können?
00:52:38: Oder kaufen können oder einfach hinnehmen können wenn sie schon haben.
00:52:43: Es stimmt schon sagt Hatschens dass KI schneller als Menschen ist bei vielen Aufgaben Aber für eine Form der Automatisierung ist sie relativ langsam.
00:52:54: Also stimmt
00:52:55: ja auch, ne?
00:52:56: Wenn man das vergleicht mit irgendeinem durchprogrammierten Algorithmus, der halt einfach was abfährt, dass im Regelfall sehr viel performanter und es heißt... Das ist eben auch nur interessant für Dinge.
00:53:06: also ich gebe jetzt hier alles wieder was Hatchens so sagt wobei ich sagen muss ich großen Teilen zustimmen.
00:53:11: Er sagt, deswegen ist eine Automatisierung mit KI halt auch nur interessant für Dinge die man ohne KI einfach gar nicht automatisieren kann.
00:53:18: Aber dann ist es von Vorteil dass ich jetzt schneller als ein Mensch bin.
00:53:21: Wenn ich es irgendwie ohne KI automatisierend könnte, dann konnte ich das A schon immer machen und wenn's wert war habe ichs halt auch schon früher gemacht.
00:53:29: Und letztendlich betrifft's nur ne sehr kleine Untermenge aller Cyber-Angriffe, sagt Hutchins wo das zutrifft also zum einen halt so staatliche Spionage Und zum anderen, so zielgerichtete Angriffe auf große Unternehmen.
00:53:44: Also wo nicht halt jemand eine Standard mehr, wenn dagegen klatscht und dann sagt aus irgendeinem Grund will ich jetzt genau dieses Unternehmen irgendwie auseinandernehmen und eben mich in diesen Unternehmen ausbreiten und so.
00:53:54: Da läuft zumindest ein Teil... Meistens manuell, also insbesondere zum Beispiel das lateral movement.
00:54:00: Also wenn ich mal irgendwo eingebrochen bin mich dann in diesem Netzwerk auszubreiten mich da umzusehen zu gucken was es da so gibt und eben dann entsprechend davorzugehen.
00:54:10: Das ist häufig noch zumindest Teilmanuell Und das sind halt Dinge die mit KI potenziell automatisiert werden können Die damit schneller werden die damit auch weniger auffindig werden also anderen Leuten zugänglich sind die vorher einfach das skillset nicht hatten.
00:54:24: Und das ist auch was mit Maschinenspeed gemeint sei, aber oder gemeint ist ich denke da der für die Rechne.
00:54:29: Aber Hatsche sagt ja naja das betrifft halt die meisten Cybercrime Vorfälle nicht ne?
00:54:34: Es ist schon so dass die Zeit zwischen sozusagen erster Einbruch und Angreifer haben erreicht, was sie erreichen wollen.
00:54:46: Also halt irgendwie das Netz... also die Datenverschlüssel oder rausgetragen und sonstwas.
00:54:49: Die Feld erzieht dann eine Statistik von CrowdStrike heran.
00:54:53: Die nennt es E-Crime Breakout Time.
00:54:57: Die fällt aber seit Jahrzehnteig einundzwanzig recht konstant.
00:55:00: Vielleicht auch schon früher.
00:55:02: der Graf von Crowdstrike geht halt nur bis Jahrzehnzig einund zwanzig zurück.
00:55:05: Und das liegt halt nahe zu sagen ja dann liegt es wohl eher nicht an KI ne?
00:55:09: Weil der sich in den letzten zwei Jahren oder so beschleunigt hat, dieser Abfall.
00:55:15: Und Hatschens sagt halt auch – ich zitiere ihn jetzt hier wieder – die Durch übersetzt sowieso alles übersetzt.
00:55:22: Die durchschnittliche Ausbruchzeit betrug im Jahr zwanzig-fünfundzwanzig und neunundzwanzige Minuten und ist seitdem wahrscheinlich gesunken unter der Annahme dass eine Warnung in der Sekunde ausgelöst wird.
00:55:32: indem ein Angreifer ihr Netzwerk betritt schlagen Reaktionszeiten von mehr als neun und zwanziger Minuten gegen den durchschnittlichen Angreifern fehl.
00:55:41: Andere Angriffe können viel schneller sein, wobei der schnellste von CrowdStrike aufgezeichnete Angriff in siebenundzwanzig Sekunden beträgt und innerhalb von vier Minuten zur Datenexfiltration übergeht.
00:55:53: Das heißt, Hatshin sagt die Lösung ist hier nicht irgendwie jetzt das eigene Security Operations Center versuchen mit KI so schnell zu machen dass es mit solchen Breakout Times mithalten kann weil des SOC eh nicht sozusagen hier die primäre Verteidigungslinie sein sollte, sondern es sollte die letzte Verteiligungs-Linie sein.
00:56:16: Die, die zum Einsatz kommt wenn alles andere ausgebissen hat und insbesondere eben so ein SOC kein Ersatz für eine gute Basissicherheit.
00:56:24: nur wird das halt oft nicht gemacht sagt Hatsche.
00:56:26: sich zitieren wieder Ein gängiger Ansatz besteht darin einfach eine Reihe von Sicherheitsprodukten zu kaufen jede Warnung unter der Sonne zu aktivieren Und dann alles ans SOC weiterzuleiten und sie mit diesem Rauschen zu überfluten.
00:56:40: Die Sicherheit-Organisation wird nun völlig reaktiv und hängt von der Effizienz ihres SOCs ab.
00:56:45: So kamen wir zu dieser Idee von Agentic AISOC.
00:56:50: Du möchtest mir jetzt also sagen, dass es nicht ausreicht eigentlich einfach so Avantigate Appliances vor das Netz zu hängen?
00:56:56: Und dann ein paar arme Schweine die die Alerts auswerten müssen dahinterzusetzen um ganz sicher gegen böse Cyberkriminelle zu haben sein?
00:57:05: Ne du musst mindestens drei... Drei solche Appliances von drei verschiedenen Herstellern in Reihe davor hängen und dann alle Warnungen von diesen Dreien weiterleiten.
00:57:14: Nee, parallel geht nicht.
00:57:16: Parallel geht auch, ne?
00:57:17: Hauptsache deine Leitung zum SOC ist breit.
00:57:19: Hilfung!
00:57:21: Halt die gleiche Auswirkung.
00:57:24: Also ich habe ja schon gesagt... Ich glaube wir stimmen Hatchens in weiten Teilen zu.
00:57:31: Und der meint eben also selbst wenn man sozusagen auf diesem Trichter wäre ist die Reaktionsgeschwindigkeit des Security Operations Center oft gar nicht der Knackpunkt, sondern der Knakpunkt ist wie schnell wird der Angriff gekontert und wie schnell werden die Einfass-Tore durch diese Ehe mal reingekommen sind geschlossen.
00:57:48: Zitat wieder ... Und insofern hilft es mir halt nicht, wenn ich sage mein SoC oder das hilft nur sehr wenig.
00:58:09: Er hat bislang irgendwie braucht's fünf Minuten um sowas zu klassifizieren.
00:58:13: jetzt brauchts dann KI nur noch drei Wenn ich dann hintenherum halt vier Stunden brauche um die Maßnahmen umzusetzen, die angezeigt werden.
00:58:23: Davon abgesehen sagt er existierende SoC-Lösungen nutzen eh schon Automatisierung, klassische Automatisierungen aber auch maschinelles Lernen.
00:58:30: Die nutzen teilweise auch generitiven KI.
00:58:32: also es gibt halt einfach so ein PR-Effekt das natürlich die Anbieter von AISOC Zeug jetzt zu tun als seien sie die ersten und einzigen die mit sowas um die Ecke kommen.
00:58:43: Grundsätzlich geht es bei diesen Lösungen, also diesen KI-Lösungen halt darum irgendwie die bislang noch stattfindende menschliche Vorfallsanalyse.
00:58:51: Die halt sozusagen von diesen SOC-Lösen mit Automatisierung so unterstützt werden kann.
00:58:54: aber die eigentliche Analyse durch den Menschen... ...durch KI zu supplementieren.
00:59:00: und ob das halt was überhaupt bringen kann hängt davon, ob die Analysee... von Menschen im SOC, die da draufgucken ob das der Flaschenhals ist oder ob es eben nicht wie gerade schon gesagt daran liegt.
00:59:10: Naja dass ich danach vier Stunden brauche um die Gegenmaßnahmen umzusetzen.
00:59:13: Hatschens meint, das ist in dem Regelfall nicht der Flächenhals und selbst wenn es der Flachenhals isst, ist halt völlig offen ob so eine Beschleunigung hier mit KI gegen KI-Angreifer dann auch de facto was hilft.
00:59:25: Er sagt bisher ist es von menschengesteuerten SOCs immer wieder nicht gelungen von menschengesteuerte Angriffe zu stoppen.
00:59:32: Daher bin ich mir nicht sicher, ob die Rechnung aufgeht, dass KI SOC's KI-Angreifer stoppen würden.
00:59:39: Unter anderem weil dieses grundsätzliche Ungleichgewicht bleibt.
00:59:43: der Angreifer kann im Prinzip alles mögliche ausprobieren er muss nur eine Lösung finden und hat ein sehr schönes binäres Signal entweder es funktioniert halt oder das funktioniert nicht.
00:59:52: Die Verteidiger müssen in einem Tendezelt größer werdenden Datenwust Angriff identifizieren Und zwar alle.
00:59:59: sobald ihn einer durchrutscht haben sie halt verloren.
01:00:02: Und dieses Ungleichgewicht, es geht halt nicht weg wenn ich auf beiden Seiten mit KI hochrüste.
01:00:06: Insofern auch da glaube ich hat er ein gutes Argument und der sagt wer weiß ob das überhaupt funktionieren kann.
01:00:12: ne?
01:00:14: Was sollte man stattdessen machen?
01:00:16: und dann ist er definitiv auf Linie mit uns und mit Jürgen Schmidt und so Man sollte halt gute Basisicherung betreiben sagt er.
01:00:22: Man sollte präventive Maßnahmen ergreifen also Systeme härten Netzwerke segmentieren Nutzerrechte minimieren weil was was mein vorher schon gemacht hat ist halt schneller als die schnellste Attacke.
01:00:33: Man sollte Reaktionen auf Alarme, die eine Low-Force Positive Rate haben also die tendenziell nur selten daneben liegen.
01:00:44: Die sollte man einfach klassisch automatisieren.
01:00:46: er sagt erst schießen dann fragen.
01:00:48: weil irgendwie ein System das ich gerade vom Netz genommen habe Weil es halt einen Alarm gab, der normalerweise auf einem Einbruch hindeutet und jetzt hier mit einer geringen Wahrscheinlichkeit tatsächlich kein Einbrucht vorlag.
01:01:01: Dann nehme ich dieses System wieder ans Netz.
01:01:04: Rückgängig machen kann ich immer noch.
01:01:06: Und so eine klassische Automatisierung ist halt auch einfach schneller als jeder KI.
01:01:11: So was müsste man eigentlich viel besser machen?
01:01:14: einen Schwall von Alarmen, auch solche mit einer High Force Positive Rate einfach alle ans SOC dampen und dann irgendwie hoffen dass die sich da schnell genug durchhaken können.
01:01:24: Und idealerweise fangen eben diese Härtungen, diese Vorsichtsmaßnahmen und diese klassischen Automatismen Angreifer ab bevor das SOC überhaupt irgendetwas machen muss!
01:01:33: Dann bin ich gar nicht in diesem.
01:01:35: ist jetzt mein KI oder Nicht-KI-SOC schnell genug dabei um auf diesen KI oder nicht KI-Angreifer zu reagieren sondern idealerweise Du bist ja einfach vorher schon rausgefangen, weil er halt keinen Erfolg hat.
01:01:46: Weil er nicht reingekommen ist oder wenn er reingegkommen ist, automat... also sofort aufgeflogen ist und eben geht ab... Also das Netzwerkssegment getrennt worden, dass das System offline genommen wurde, es abgeschaltet wurden, was auch immer.
01:02:00: Ich glaube er hat da sehr gut aufgeschrieben, was man machen sollte.
01:02:07: Oh ich bin mir nicht so ganz sicher!
01:02:09: Also ich habe halt diese Angst, der sagt, naja das ist halt eine total kleine Menge an Angriffen, die sozusagen irgendwie überhaupt, wo jetzt KI eine breitere Automatisierung ermöglicht und dann ist überhaupt ne Automatisierung ermötigt, die es vorher nicht gab.
01:02:24: Ich glaube er hat der Recht.
01:02:25: ich habe halt Angst dass er damit nicht recht behalten wird im Sinne von wenn halt KI das gut kann Dann ist es plötzlich eine Art von Angriff die sehr viel mehr Leuten zugänglich wird Und dann ist es vielleicht auch irgendwann nicht mehr so ne Nische.
01:02:39: Ja also dieses macht bitte eure Basishausaufgaben.
01:02:44: Das is ja Leider, aus meiner Sicht eine Sache die nicht erst bei dem großen KI halb schiefgegangen ist in der IT-Sicherheitsindustrie sondern wo immer wieder Hersteller diese sehr basale Aussage konterkariert haben weil es ihnen gerade in ihr Geschäftsmodell passte.
01:03:06: Da hieß es erst holt die Dingsbums Security Suite dann hast du Ruhe hol dir den Appliance Schalt die Fossnetz, die hießen früher mal Firewalls, die Appliances.
01:03:16: Jetzt sind es irgendwie Security Appliences, die alles mögliche können aber möglicherweise nix so richtig.
01:03:21: und das war immer so ein... ich finde das hatte immer so'n bisschen so den Ruch von.
01:03:26: Dann müsst ihr euch um den ganzen Kram der da in eurem Netz noch so rum geistert nicht mehr so richtig kümmern.
01:03:31: Und jetzt wechseln wir auf ein Entra-ID statt einem lokalen AD, weil dann müssen wir uns da keine Sorgen mehr machen.
01:03:39: Ich habe immer das Gefühl, dass sehr stark der Vertrieb und das Marketing von Security Produkten auf diesem... Wenn du das hier vorschaltest, musst du dir um den Rest keine Sorge mehr machen basierte.
01:03:50: Das ist bei AISock, AI powered security appliances und so ja jetzt gefühlt genau so nur mit dem anderen.
01:04:00: Marketing, das Wort umdrüber.
01:04:04: Genau und also im Prinzip ist es eben auch das was er sagt wovor er sich Sorgen macht ne?
01:04:09: Und der Punkt ist halt man kommt ja dann auch nicht weiter als wenn man halt bislang irgendwas davor geklatscht hat dann war man nicht mit irgendwie default config betrieben hat dann waren wir halt nicht sonderlich sicher... ...und wenn man jetzt irgendetwas mit kaider vorklatscht und in der default config Betrieb dann gewinnt man nichts.
01:04:27: Insofern Das mag natürlich sein, dass er da auf taub ist.
01:04:31: Ich meine es halt auch ein bisschen so zu sagen, naja jetzt musst du das halt richtig gut konfigurieren und so.
01:04:37: Das ist ein Angebot was vielleicht für den Dienstleister interessant ist weil ich sage, das kann nicht für dich machen oder so.
01:04:43: Für einen Hersteller von solchen Produkten ist es natürlich viel interessanter zusammen.
01:04:47: Da kaufst du noch folgende drei Produkte von mir an statt ne wieso?
01:04:52: Du hast alles was du brauchst.
01:04:53: Du musst es nur mal ordentlich konfiguren.
01:04:58: Klar will man immer noch ein bisschen dazu verkaufen oder vermieten.
01:05:01: denn auch die produkthersteller, die früher klassisch einfach blech in server schank reinverkauft haben Möchten ja immer mehr zu cloud anbietern.
01:05:08: werden sie auch palo alto dien cloud offering haben und alle möglichen anderen Die früher klassische netzwerk ausrüster waren und jetzt eigentlich am liebsten nur noch alles ss service machen wollen?
01:05:17: aber das Ja So ist das halt.
01:05:22: ich finde auch Ich hatte gerade noch einen weiteren punkt bei markus hatchens.
01:05:25: Der übrigens den wonder cry wurden damals glaube ich gestoppt hat.
01:05:30: Er hatte noch was anderes gesagt, wo ich auch nochmal naja es fällt mir leider nicht mehr ein.
01:05:34: Wie wir gerade schon verschiedentlich anmerken ist Freitag Dachbetag und ich merk's deutlich Aber da ist das allerletzte.
01:05:43: also da wird glaube ich noch viel passieren.
01:05:45: Ach so jetzt weiß ich wieder was ich sagen wollte.
01:05:49: Dieser eine Punkt mit dem die Angreifer die brauchen das alles nicht zu benutzen weil sie ja noch viel einfacher reinkommen den würde ich auch gerne noch mal wirklich unterstreichen, weil das so eine Sache ist die ich aller Orten sehe.
01:05:59: Ich hatte letzte Woche einen Fall wo ich in der aktive Ransomware-Infektion zufällig mitbekommen habe auf Linux Systemen und das war jetzt nicht so ein KI gesteuertes und so sondern da ist einer losgerannt und hat halt OpenSSLIS gemacht auf Dateien die er irgendwo vorher abgegriffen hatte und dann haben die ihnen E-Mail rausgeschickt an Klienten in Anführungszeichen.
01:06:23: Und heute habe ich eine E-Mail von unserem auch in Anforderungszeichens CTO bekommen, der mit mir ein dringend einer Aufgabe besprechen möchte die ich unbedingt vertraulich behandeln soll.
01:06:32: und dann dachte ich hey das ist jetzt bestimmt einer von diesen KI generierten super tagete Speerfishing Maßnahmen und er will gezielt mich raus fischen.
01:06:40: oder damit ich irgendwelche Security-Interne aus plauderen hab ich geantwortet worum es denn ging.
01:06:44: und dann schreibt mir dieser Pseudocyberkriminelle Ich soll doch mal eine Tanke und ein paar PaySafe Karten kaufen.
01:06:51: Da dachte ich, ey komm.
01:06:52: Warum antworte ich überhaupt auf sowas?
01:06:54: Ich dacht da kommt jetzt was Spannendes und das ist ja tatsächlich in der Fläche häufig noch das Niveau.
01:06:58: es ist ja nicht so dass wir jetzt diese KI-Crime Vocalypse haben Das ist ja nur wirklich noch nicht so.
01:07:05: aber die Einschläge kommen glaube ich langsam näher.
01:07:07: Insofern sagtest du ja auch mal sehen wie lange er noch recht behältet und so was
01:07:12: Ja und man sieht wie lange unser CTO Arma Sebastian noch auf seine PaySafe Karten warten muss.
01:07:17: Ich hab mit ihm schon gesprochen also mit dem echten Und er meinte Geschenke.
01:07:23: Ich fürchte, ich glaube jetzt nicht zur Tage und wenn dann hole ich mir so eine kleine Flasche Schnaps damit es alles leichter zu ertragen das Niveau der Fishing Kampagnen hier.
01:07:33: So!
01:07:34: Damit wir das Nieveau wieder ein bisschen steigern können machen wir jetzt mal was Technisches.
01:07:37: Wir machen als erstes etwas was nicht in einer Security Appliance ist.
01:07:41: Das ist auch ein seltenes Bild und was wir hier jetzt gerade besprechen oder gleich besprechen werden haben wir relativ selten.
01:07:47: Wir haben relativ selten Hypervisor Bugs oder Bugs in Management Oberflächen, in diesem Fall von Hypervisoren.
01:07:52: Ich glaube das ist wirklich nicht so häufig obwohl es natürlich auch... wir hatten noch neulich diesen eigentlich der BGP Angriff.
01:07:59: Das war ja auch im Grunde eine Management Oberfläche für VMs und wenn doch nicht für die Hypervisore wie hießen sie noch?
01:08:06: Virtualizer
01:08:10: von Softalicious.
01:08:12: Aber hier geht es
01:08:13: um ein... Der war ja der Angriff sozusagen nicht auf das Produkt spezifisch.
01:08:17: Hier geht es um einen etwas größeren Anbieter, den der ein oder die andere auch wirklicherweise schon mal persönlich kennengelernt hat über unter wechselnde Namen.
01:08:25: Die hießen früher VMware jetzt heißen sie VMware bei Broadcom glaube ich und VMware bei broadcasting sind ein schönes Beispiel für Ein sehr sehr closed shop also einem wirklich Close Source Software Hersteller, da gibt's zwar ab und zu mal irgendwas was dann noch Open Source wird aber ich glaube auch nur wenn die Lizenz es vorschreibt.
01:08:45: Ansonsten ist natürlich deren Software erstmal eine Black Box, die lizenziierst du und bezahlst dafür viel Geld und seid der Übernahme durch Broadcom noch mehr Geld und in der gibt das natürlich immer wieder Sicherheitslücken die dann behoben werden.
01:08:56: und es ist beim gucken was die Sicherheitslücke ist nicht so einfach dass sich in den Quellgrund reingucken kann sondern ich muss da ein bisschen etwas anderes machen.
01:09:06: die frage, die ich mir dann immer mal wieder stelle oder von der ich glaube das der andere höre sich auch für sie interessiert ist.
01:09:11: Wie geht es eigentlich dass da ein patch rauskommt und paar Stunden nach dem patch?
01:09:16: Ein paar tage nach den patch?
01:09:18: gibt's exploits die von cyber kriminellen genutzt werden oder tauchen proofs of concept auf github für die bugs auf?
01:09:28: Das ist eine frage die ist bei open source sehr leicht zu beantworten.
01:09:32: da sagt man dann leichter Abweichung von Star Wars Use the Source Luke.
01:09:38: Und das macht man idealerweise, wenn man wirklich schnell sein will direkt nach dem Komet.
01:09:44: Das heißt, man monitor die Commits im Linux Kernel oder in der Open Source Software, wo man dann Explorz verschreiben will.
01:09:51: Es gab jetzt hier einen Fall, ich glaube heute oder gestern von WordPress wohnt ein paar Stunden nach dem Patch schon die ersten Exploitversuche im Web aufschlugen.
01:09:59: Das ist auch nicht so ganz unüblich.
01:10:01: Und im Linux Körner sieht man es halt auch schön, dass dann jemand die Kommittmessages auseinander nimmt und das geht auch sehr gut per LLMs.
01:10:08: Guckt was davon könnte zum Beispiel irgendwie oft bei OneSign, HeapOverflow oder so etwas denn die werden in der Regel ja mit generischen Kommitt-Messages versehen die oft sehr langen und sehr technisch sind aber dann natürlich auch einem LLM viel Nährboden liefern zusammen mit dem Quell.
01:10:23: kurz zu sagen Ja das könnte potenziellen Sicherheitsproblem sein.
01:10:27: Propreterasoftware, die also nicht als Quellcode beim Kunden landet ist es nicht ganz so einfach.
01:10:33: Denn da landen natürlich auch die Software Updates nicht als quellcode bei dem Kunden und ich kompiliere mir dann meinen Körner zusammen sondern sind Binaire Pakete angesagt Und dann muss sich die vorher- und nachherzustände nebeneinander halten in binären Format.
01:10:45: Also Ich Muss Patch Diffing betreiben auf binäre Software.
01:10:48: Ich lade also die Pakete mit der alten und die mit der gefixten Version runter und guck was sich geändert
01:10:53: hat.
01:10:55: Oder man wartet bis die wahnsinnigen von watchtower das machen und dann einen beam beladenen block post überschreiben.
01:11:00: Ja die von watch tower also, sie von sina haben wir möglicherweise gleich auch noch was.
01:11:07: In diesem fall war es aber die französische firma mobiter oder mobitter.
01:11:11: keine ahnung wie die sich aussprechen.
01:11:12: die haben das mal koran publiko vor exerziert also mit koran publicly manchmal natürlich wieder in langen blokartikel bei zwei cv's von wem wer und zwar Beide mit einem CVSS von neun Komma acht also relativ hoch versehen.
01:11:25: das einzige was da fehlt ist dieser berühmt berüchtete scope change der dazu führt dass man also Seine Seinen Kontext erweitern kann.
01:11:34: in diesem fall ist es eben nicht so sonst wäre ich dachte
01:11:37: wir haben uns darauf geeinigt, dass der scope change im auge des betrachters liegt und insofern können wir das als zehn werden glaube ich.
01:11:44: Ja gut wenn du meinst dann ist das eine zähne der herzen.
01:11:52: Das erste ist im VMWare Directory Service, ein Authentication Bypass.
01:11:57: Und das zweite ist im SysLock Receiver einen directory traversal leads to arbitrary code execution und das gucken wir uns doch mal ein bisschen genauer an.
01:12:07: Das klingt auch eigentlich durchaus erstmal A nach relativ gut abgehangenen Lückenklassen wenn ich das mal so sagen darf und B nach vielleicht technisch interessanten Fällen.
01:12:17: Die sind beide Ende Juli bzw.
01:12:19: August so gefixed worden und zwar nicht mit einem Hotfix, der einfach nur diese Lücken fixt und nichts weiter sondern das ist in diesem Fall ich weiß nicht genau wie MW das immer so macht.
01:12:29: dazu bin ich nicht tief genug in der Releasepolitik von WM Werderin oder vom Broadcom aber hier haben sie einen kompletten Produktbild gemacht.
01:12:37: Das sind also insgesamt mit allen Plattformen und allen Varianten fivehundertdreiundachtzig RPMs die man sich da angucken muss Also Pakete für die, die nicht so vertraut mit RPM sind und von denen haben sich insgesamt dreiundsechzig geändert ist immer noch eine ganze stattliche Anzahl an Paketen.
01:12:58: Und RPM ist CPIO mit GZ gepackt also kein TAR sondern CPIO und das heißt man packt das dann alles aus und dann macht man erstmal Prüfzoom über alle Dateien weil man dir nur sehr ungern zweimal ausdrucken und dann den sourcecode händisch flöhnen will oder so.
01:13:17: das macht man natürlich erstmal eine prüffsumme und da blieben dann im ersten durchlauf tausend eilund sechzig Dateien übrig die sich zwischen der verwundbaren unter gepätschen version unterschieden dass es immer noch kleines bisschen viel für ein händischen vergleich zumal das sind ja zwei von bis heute ich glaube sechsund sechszigtausend cvs die überhaupt insgesamt jetzt dieses jahr schon veröffentlicht wurden die kann man ja schlecht alle händische prüfen.
01:13:42: Und da hat dann Mobita einfach ein bisschen gefiltert und zwar in Verzeichnissen, die mit dem Advisory zu tun haben könnten.
01:13:51: Also man guckt dann nach irgendwas im Syslog oder so das der Sys-Log oder so und bei dem Directory Service und sie guckten zuerst erstmal nach Binaries als nach sowas wie Konfigurationsdatein.
01:14:02: Das sollte sich noch als falsche Pferde herausstellen.
01:14:04: aber ihr herangehensweise übersetzt man eigentlich das Wort Rationally schön auf Deutsch Ihre Rationale kann man ja nicht sagen.
01:14:14: Ihre Argumentationslinie, egal... ... war
01:14:18: ihre Überlegung.
01:14:19: Genau, ihre Überlebung war dass sie der Ansicht waren diese Fehler die verbergen sich vermutlich eher in Code als in Konfiguration.
01:14:29: und dann gucken Sie erst mal die Binaries an Und dann gucken sie auch auf die Größe des Diffs und sagen ihr kleiner ist besser weil solche Sachen Da haben wir ja gerade bei tier fail gesehen in zwei drei zeilen zu fixen sind.
01:14:43: da rappst du dann irgendwo eine loop um irgendwas drum oder, wenn dir hier so ne so ne, so ein direkt traversal hast.
01:14:49: da guckst Du halt erst mal ob in deinem übergebenen string punktpunkt slash enthalten ist.
01:14:54: Oder solche trivialitäten und das ist in der regel in wenigen zeilen gefixt große diffs zeigen meist dass irgendwo was komplett neu gebaut wurde beziehungsweise das also einfach sich die Prüfstumme geändert hat, weil ganz in der ersten Zeile eine neue Versionsnummer hinzugefügt wurde und alles andere dann auch als geändert aufschieben.
01:15:12: Ja plus ich meine es wäre natürlich denkbar zu sagen hier gab's einen größeren Umbau, der halt auch irgendwie eine Lücke gefixt aber dann ist er natürlich sehr mühsam in all diesem Umbauch sozusagen rückzustießen.
01:15:23: wo war in der alten Version eine Lücke die durch diese Architekturisierung weggegangen ist?
01:15:29: Wenn man Lücken finden will ist natürlich schön sozusagen nach kleinen Änderungen zu suchen, wenn dann plötzlich irgendwo was geprüft wird.
01:15:34: Was vorher nicht geprüfte oder so?
01:15:36: Genau und jetzt haben sie ihre Liste aber trotzdem mit diesen mit diesen Filtern ein bisschen eingedampft und haben dann genauer hingeschaut und da haben sich erst mal dieses Past Reversal angeguckt also das in den SysLog Und der Syslog-Kram von VMWare ist einfach ein AirSyslog mit einer Custom Config, also Open Source Software.
01:15:54: Mit einer speziellen Config die so Template variablen hat.
01:15:57: Also Platzhalter in den Konfigurationsdateien wo dann hinterher Verzeichnissnahmen eingesetzt werden und nicht überall die expliziten Verzeichnisnamen sondern die werden dann an die Konfiguration Dateien und an AirSylog zur Laufzeit übergeben.
01:16:10: Das AirSysslog Binary das damit geliefert wurde ist aber bald genau das Upstream Binary aus Wahrscheinlichwertheit oder weiß ich nicht, irgendeinem der Redhead-Klone.
01:16:23: Das kann es also nicht sein, da hat sich nichts geändert und die upstream Version sieht man ja das Change Lock dann auch.
01:16:29: Da war nix von dem Partial Börse die Rede.
01:16:31: D.h.,
01:16:32: der Fehler muss in dieser eine andere Stelle sein nämlich in dieser Custom Config.
01:16:37: Und diese Custom Confic nutzt wie ich gerade schon sagte Templates mit Variablen um Dateinnahmen für Lockdateien zu konstruieren Also sowas wie slashvar, slashlock, slashwmware, slashesx, slashprozenthostnameprozent, slash prozenthostnameprozent bindestrich syslog.log Das ist ja eher Syslog, es ist ja remoteSyslog.
01:16:56: das heißt dass es nicht der lokale Sysloc die man sondern der nimmt SysLog Nachrichten von beliebigen Hosts aus dem Netz entgegen.
01:17:02: wir sind hier also bei so einem WMWR Management Host zum Beispiel und er kriegt halt von seinen ganzen WM Ware Notes die er verwaltet kriecht ihr dann AirSysLockMessages um das an einer Stelle zu stellen zentralen stelle in diesem admin center anzeigen zu können und da brauche ich dann ein verzeichnis pro host.
01:17:19: offensichtlich unter drin schrieg dir einmal prozent hostname minus syslog.loc Und jetzt kannst du die wahrscheinlich von schon vorstellen.
01:17:27: wo das hin führt hier diese ganze geschichte mit dem ersten cbi?
01:17:31: Zu irgendeinem escaping problem weil sie irgendwie nicht gucken was ihr da in ihre pfaderen basteln.
01:17:37: ja genau also diese variablen diese variabel prozent hostname und in der konfig template gibt es noch andere variablen die werden.
01:17:46: Aus diesen ersyslog log messages aus deren header konstruiert, dieser hether ist mit ist wohl definiert in fc fünf vier zwei vier.
01:17:57: Und da geht irgendwie pri also spitzklammer auf pri spitz klammer zu versionen.
01:18:02: Also pries priority natürlich kurze für die priorit als eine numerische priorität.
01:18:07: der syslog nachricht versionen Timestamp, Hostname, App-Name also so was wie Syslog, Apache Engines.
01:18:16: ProcID ist die Process ID denke ich, Message ID ist die Nachrichten ID und dann Structured Data, was auch immer das ist, müsste ich in den CFC gucken?
01:18:23: Und dann die eigentliche Nachricht.
01:18:26: All das hat eine gemeinsame Eigenschaft Das ist... Gucken ob du wirst dann noch aufpasst.
01:18:33: Achso soll ich vorlesen was in den Notizen steht oder...
01:18:36: Ach Mann!
01:18:37: Ja weiß ich ja nicht.
01:18:38: wenn es auch raten könnte
01:18:40: Du musst die Regeln des Spiels vorab definieren.
01:18:42: Okay, das ist alles User-Input also von den Angreifern kontrollierbar?
01:18:47: Genau!
01:18:47: Die brauchen natürlich dafür die Möglichkeit irgendwie netzwerkmäßig an diesen erstes Stop-Di dran zu kommen... Ich glaube das ist eine ganz krummer Port, irgendwie fünfhundert vierzehn oder sowas und da Nachrichten einzukippen.
01:18:57: Der horcht auf einem TCP-Port und dann kann ich da irgendwie Nachrichten einkippen.
01:19:01: und was ich da reinschreibe du das kontrolliere natürlich ich als Angreifer.
01:19:05: so Also, ich habe ein Fahrt namens WarLockWMWR-ISX irgendwas minusesLock.Lock und das irgendwas kontrolliere ich als Angreifer.
01:19:15: Wie mache ich denn daraus jetzt was nutzbares?
01:19:20: Ich muss ja irgendwie... Ich hab diesen String nur einmal.
01:19:23: also ich kann ja nicht in einer Nachricht zwei verschiedene Hostnames angeben.
01:19:26: Es muss also einen String geben der sowohl als Verzeichnis funktioniert als auch als Präfix für eine Datei Was relativ easy ist weil am Ende Solange ich da einen String hinschreibe, wo man einen Dash dranhängen kann und Syslog hinten dranhängen können funktioniert das.
01:19:40: Dieser Pfad der lautet Ich hab übrigens gesehen, dass die Autokorrektur von meinem Mac aus dem Slash-Punkpunkt überall Slash Punktpunktpunkt gemacht hat.
01:20:12: Aber es ist
01:20:13: nicht so... Das ist glaube ich dieses Markdown-Ding hier.
01:20:16: Ja das kann auch sein.
01:20:17: Es steht Punktpunkt und in der Vorschau steht da Triple-Punkt.
01:20:22: Ich habe auch erst die Vorschauer gesehen, mir gedacht ist Christopher jetzt völlig verrückt geworden?
01:20:25: aber ne, es steht korrekt.
01:20:28: Beides kann
01:20:28: stimmen!
01:20:30: So ihr habt das natürlich gerade mitgezählt.
01:20:34: Und wenn ich eins vergessen habe, dann schreibt mir eine Mail an passwort-podcast at heise.de.
01:20:39: Dann trage Ich das gerne in der nächsten folgen nach.
01:20:41: so dann haben wir einen fahrt der lautet jetzt lese ich nicht alle zweien.
01:20:44: dreißig punkt prunk slash vor.
01:20:46: ihr denkt euch die war lock wie m?
01:20:49: wer slash e s x slash Sechzehnmal Punkt.
01:20:53: Punkt Slash opt wie MWR share hartidox konfigur vor zwei mo beta Sechszehn Mal Punkt.
01:21:00: Punkt slash Opt-Vmware-Share-HT-Docs.
01:21:04: Konfigur, VII, MOBETA-, SysLog, PunktLog.
01:21:08: Die vierzeilen in unserer Notiz nur nicht vorbei.
01:21:10: Zwei Beile schon der Beile, jetzt muss es doch zu Ende sein.
01:21:12: aber das ist immer noch nicht zu Ende.
01:21:14: Das Ganze funktioniert so dass für ich glaube jeden Verzeichnisprozessor also jedes Linux und Linux weiß ich nicht ob das in Unix sogar ist ein überzähliges Punktpunkt slash das über Routes, also das slash Verzeichnis hinausgeht in einer Art No-Op ist.
01:21:34: und dass sind insgesamt Zweiundzwanzig No-Ops.
01:21:36: Da reagiert WMWR oder der... ...der... ...des... ...File Open Verwaltung in C einfach gar nicht drauf oder in PHP oder was wir da gleich machen.
01:21:46: Nee, es ist C weil's hier ASUS LockDi ist.
01:21:49: Und dann komme ich eben in ein Verzeichnis.
01:21:52: Das ist im Wesentlichen Opt Wmware Share HT Docs Configure VII Mobita minususlog.log ist die Datei, dieses Verzeichnis wird dann erst mal angelegt.
01:22:01: das ist so eine Autocreat Funktion und da wird dann ein Datein namens mobeta-syslog.loc erstellt auch automatisch bei der erste Nachricht eingeht weil man dann sagt okay Da muss ich nicht für jeden Host manuell so eine Datei anlegen weil ich ja auch möglicherweise einen Host habe die dynamisch dazukommen in meinen VMware Cluster Und dann wird es automatisch gestellt.
01:22:22: soweit nachvollziehbar.
01:22:24: In dieser Datei steht dann die Log Nachricht MSG also aus diesem R Syslog Nachricht oben die ich vorgelesen hatte und die ist auch komplett angreifer kontrolliert.
01:22:34: So dieses Verzeichnis enthält den vielsagenden Unterverzeichnissen namens htdocs, die ht docs sind warum man nicht htdp docs geschrieben hat.
01:22:44: damals als man angefangen hat das zu schreiben dass es ein Dokument gut für den Server.
01:22:49: ja es kostet v.a Beis
01:22:50: wertvolle Beis.
01:22:53: zwei Es wären zwei gewesen, aber ist egal.
01:22:54: Wir wollen jetzt nicht die Buchstaben zählen doch wollen wir, aber nur ein kleines bisschen.
01:22:59: Das
01:22:59: ist... Bitte was?
01:23:01: TPS habe ich gezählt, sind drei.
01:23:04: Nee, HTTPS-Docs.
01:23:07: Aber HTTBS-Docks gibt's doch gar
01:23:09: nicht.
01:23:10: Ja okay, den nehme ich, dem Punkt nämlich.
01:23:13: Das is das Document Route für die VAMI, das ist das VMWare Appliance Management Interface.
01:23:20: Räucht irgendwo auf einem Und jede Datei, die da dritt ist unterhalb dieses Verzeichnisses hat die Docs und seiner Unterverzeichnisse wird sofort vom Webserver getreulich ausgeliefert.
01:23:32: Das ist ja schließlich eine Web-Datei.
01:23:34: Jetzt kann ich also diese Log-Datai, die ich da gerade reingeschrieben habe über Asyslog, dann direkt auf dem Management-Webserver wieder auslesen?
01:23:42: Das ist jetzt nicht mega spannend!
01:23:44: Das ist arbitrary file write, das ist auch nicht geil aber es um einen rce daraus zu machen also den remote code execution muss man ein fahrt finden entweder unterhalb dieses hat die docks verzeichnisses wo CGI skripte ausgeführt werden und dann schreibt man einfach in so eine log datei irgendwelches cgi und hashbang bin bash irgendwas ist ja auch als CGI möglich wenn du einfach nur.
01:24:09: Zwei zwei new lines glaube ich.
01:24:11: als erstes ausgebst dann ist es jedes skript ein valides cgi für den cgi inter also für den web server.
01:24:18: Aber diese zwei new line sie braucht er glaube ich oder ja muss content type und an zwei newlines Ich weiß nicht mehr genau das lange her.
01:24:24: Für sowas haben wir tolle rappersprachen wie php die uns das abnehmen dieser header von hand zu setzen.
01:24:30: So du guckst stirn rund sind habe ich was Habt ihr hier gesagt
01:24:36: Das auch aber da das bin ich schon gewöhnt Erzähl mal fertig, ich stelle mir eine Frage wenn du damit durch bist.
01:24:44: Okay!
01:24:48: Wenn ich jetzt irgendwie die Möglichkeit fände und da bin ich tatsächlich nicht so ganz sicher ob die überhaupt besteht... Da lassen sich die Mobitaloiter auch nicht aus weil sie ihren Proof of Concept für den ACI nicht in dem Blog drin haben.
01:25:00: Eine Datei als CGI ausführen zu lassen die auf Punkt Log endet.
01:25:04: das finde ich schon sehr seltsam.
01:25:06: Aber auch das mag es geben, wenn du so ein CGI-Bind verzeichnest hast.
01:25:08: Das gab's früher mal.
01:25:10: Das Verzeichnis der Namen ist irgendwas, also Domainname slash CGI BIN, dass da alles ausgeführt wurde was da drin war egal welche Änderung es hatte.
01:25:19: aber ob das in diesem Fall möglich ist weiß ich nicht.
01:25:23: man könnte auch versuchen irgendwie einen Cronjob Zu schreiben.
01:25:26: wie gesagt wir können ja beliebige Dateien schreiben.
01:25:28: dann können wir vielleicht versuchen irgendwo unter etc, kondi eine neue Kondi-Datei zu schreiben wo dann ein Cronjob drin steht der sich alle fünf Minuten oder alle eine Minute ausführt und dann im Grunde meine Malware, meine Connect Backstelle nachlädt.
01:25:43: Mobeta hat das geschafft sagt uns aber wie ich gerade schon erwähnt nicht wie.
01:25:47: und zwar enden sie das mit dem viel sagenden Spruch, this is left as an exercise to the reader.
01:25:54: Bei uns in der Uni hieß es früher immer die Lösung oder der Beweis dieses mathematischen Problems ist dem Leser als untergeordnete Übungsaufgabe aufgegeben.
01:26:02: das ist also so unwichtig dass man das schon gar nicht mehr hinzuschreiben braucht.
01:26:07: Wobei das hier wahrscheinlich Ironie ist und wir wollen halt nicht den fertigen Proof of exploit liefern?
01:26:15: Genau, also ich weiß nicht.
01:26:18: Ich könnte mir vorstellen das ist wirklich für jemanden der im exploit bauen und der mit der auch bisschen tiefere Kenntnis von der Verzeichnungs- und Datei- und Prozessstruktur von BMW hat dass es für den nicht unheimlich schwer ist.
01:26:29: aber diese Person bin nicht ich.
01:26:32: insofern könnten sie mich auch bitten eine Mondrakelle zu bauen.
01:26:36: So jetzt kommt der Patch Und der Patch ist halt auch wieder super simpel.
01:26:40: Sie machen einfach Folgendes, sie nehmen sich diese Config-Dateien mit diesen verwundbaren Templates variablen und schreiben da einfach ein Sect Path Replace rein.
01:26:47: das ist irgendein Makro.
01:26:48: bei dieser Config Sprache oder irgendwo zwischen Konfigurationsdateil wird auf die Disk geschrieben und wird vom R-Syslog die verarbeitet um diesen Part bereinigt und das machen sie in jeder der vier betroffenen Zahlen.
01:27:00: ich sagte gerade dass es eben nicht nur die mit diesem Hostnehmen gibt sondern auch mit anderen Variablen die genauso angreifbar sind.
01:27:06: Das Patch stand diese ganzen Traverse Sachen raus und dann hat die liebe Seele ru, also auch wieder ein Einziger.
01:27:12: Also der Patch war winzig.
01:27:14: das heißt auch dieser Filter wir gucken nach kleineren Änderungen statt nach größeren, der war deutlich sinnvoller als der Filter.
01:27:23: Wir gucken nur auf Binaries denn ihr war der Fehler in einer Konfigurationstartei.
01:27:28: So jetzt hast du eine Frage?
01:27:31: Jetzt bringe
01:27:32: ich mal meine Frage unter Weißt du, warum sie da jeweils sechzehn Dot-Dotslash drin haben?
01:27:39: Die ja sehr erklärt länger sind als der Pfad von dem Wurzelsverzeichnis überhaupt.
01:27:47: Also warum brauche ich so viele die dann ignoriert werden weil ich halt nicht über die Wurzel aufsteigen kann aber...
01:27:55: Also du brauchst mindestens zehn, weil zehn echte Pfadkomponenten drin sind.
01:27:59: Das haben sie nicht ausgeführt, warum Sie sechzehn machen oder ich guck noch mal ganz schnell.
01:28:03: Ich hoffe das ist mir hier dann nicht die... Nee
01:28:05: es war nur eine Interessensfrage ne?
01:28:07: So was gibt's immer wieder wenn da zum Beispiel so ein bisschen Escaping drinnen ist und dass dann irgendwie manche davon erkennt und rausnimmt.
01:28:14: aber also war jetzt nur eine interesses Frage.
01:28:16: Sie werden schon Grund haben, dass sie da insgesamt zweiundzwanzig reingeloppen obwohl der Pfft die Pfadlänge gar nicht so viele Dotto-Flash hergibt eigentlich.
01:28:27: Also es geht um diesen, also es gibt ja einmal ein Startpunkt von vier mit der Tiefe von vier.
01:28:32: Das ist dieses OPV-EMWR-SHARE-HAT-WARLOCK.
01:28:37: Und dann gibts den zweiten Startpunkt das ist OPV MWR SHARE HATTY DOX CONFIGURE VII und MOBETA und ich gehe davon aus dass das irgendwie damit zusammenhängt.
01:28:47: oder das schreiben sie aber nicht.
01:28:48: Also doch das schreiben Sie, dass die aus diesen beiden Verzeichnungsbäumen raus müssen.
01:28:55: Sie schreiben aber nicht, warum sie das nicht mit elf geschafft hätten sondern warum sie es mit sechzehn geschafft haben.
01:29:00: Warte mal!
01:29:00: Vier der Sechszehn erreichen Slash die restlichen zwölf sind No-Obs und beim zweiten sechs der Sechzehnt erreichen Slasht der Resten no-Ops.
01:29:10: weiß ich nicht warum sie Sechzen nehmen und nicht zehn.
01:29:13: Ich hätte jetzt gedacht es hätten auch zehn gereicht Aber vielleicht... Sehen wir auch jetzt den Wald vor lauter Bäumen nicht, das möchte ich ja
01:29:19: auch nicht.
01:29:19: Vielleicht sind es halt auch einfach solche Pros die denken eh nur noch im binären System und da ist halt sechzehn eine normale Zahl, die man halt drauf klaut?
01:29:29: Ja, das kann natürlich sein.
01:29:32: Okay so, das ist also der Parf traversal.
01:29:35: an dieser Stelle ein kleiner Hinweis auf den dot-dot slash unterstrich bot at infosec.xchangeofmustodon.
01:29:42: dem könnt ihr mal folgen weil Prostet immer nur Memes und CVEs zu Direct Reversals.
01:29:46: Es ist ein vollautomatisierter Bug, der guckt halt irgendwie in, ich glaube, Punkt, Punkt Slash in der Advisory irgendwo auftaucht oder eine CVE-Titel oder Beschreibung oder so und poste das dann auf Mast oder... Das ist schon irgendwie ein blöder Bug.
01:30:00: Der wird auch nur durch Netzwerkbeschränkungen nicht zu einer absoluten Vollkatastrophe weil Man hoffentlich nicht so doof ist den assys log die von seinem von seinem wm wer cluster und das management interface für die web interface ins netz zu hängen aber.
01:30:17: Das ist prima, für laterale bewegung nach einem einbruch.
01:30:22: also dass was du gerade hat mit der machinespeed.
01:30:25: Wir gucken dann die agenten schwärme mit machine speed nach diesem bug ob sie eine wem wir flotte finden wo sie dann enterst über syslog die und die Vierfünfzig Achtzig, also dieses WMWR Machine Interface diesen Exploit ausliefern können.
01:30:40: Das ist also eher für laterale Bewegung
01:30:43: auch da wieder ein schönes Beispiel dabei ja keine KI dafür das kann ich einfach so automatisieren dass.
01:30:49: aber ich denke wir haben nur noch agentische Angreifer es machen alles alles machen nur noch Agenten.
01:30:53: So wir waren es geheim Argentin und jetzt sind es Agenten und das heißt ja jetzt auch nicht mehr KI.
01:30:59: Aber Ich glaube Und
01:31:01: dann machen wir auch nicht mit und das heißt Gulf of Mexico, Lake Ontario.
01:31:07: Ich glaube
01:31:08: es heisst Ontario Intelligence.
01:31:10: jetzt glaub ich ne?
01:31:13: Jetzt haben wir noch einen zweiten CV, das ist eigentlich der erste, dass der mit der Hier wird es noch ein bisschen schwieriger.
01:31:24: Und hier sieht man mal wieder die Gefahren von Legacy Code.
01:31:27: und mit Legacy Code meine ich Code der so legacy ist, dass sich nicht mal mehr beim googeln irgendwas finde was die Firma dahinter mal gemacht hat von dieser Code in der Codebase von dm wer gelandet ist also ganz wild.
01:31:41: Es ändert sich nämlich in diesem patch diff nur eine Bibliothek die heißt opt likewise.
01:31:52: Wir erinnern uns dunkel, es handelt sich bei dem Fehler um eine Sicherheitslücke in dem VM-Ware Directory Service und ich glaube das ist einfach ein umgebrandeter Elder.
01:32:03: Ich glaube nicht nur, ich bin da sogar ziemlich sicher!
01:32:05: Und dieser Directory Service der ist natürlich dafür zuständig benutzern Permissions zuzuordnen und zum Mappen.
01:32:15: Und sie schauen sich dann also diese diese Datei an, der SO ist eine dynamische Bibliothek.
01:32:21: und ob was das mit Elsas zu tun hat.
01:32:24: Also Elsass ist ja das Microsoft Local Security Authority Subsystem Service.
01:32:29: Ob das eine tote Pferde ist oder nicht?
01:32:31: Das sehen wir gleich.
01:32:32: Sie gucken also im Disassembler durch dieses ganze Ding und sehen da hat sich eigentlich gar nichts so richtig was geändert.
01:32:39: nur der Bildpfad des Compilers Song.
01:32:44: Dann Gucken Sie weiter, finden noch eine Bibliothek libsrp.so.null.
01:32:52: Das ist ein Cyrus-Suzzle SRP Plugin.
01:32:57: Cyrus kenne ich als Hersteller eines IMAP-Servers, Cyrus-SSRP Plugins.
01:33:03: Da hört es dann bei mir so ein bisschen auf.
01:33:04: SRP ist der Secure Remote Password, das ist Passwort authentizierter Schlüsselausdrauesch für LDAP Bindes und Suzzle habe ich natürlich nicht ausgelamösert.
01:33:16: Sie gibt simple authentication and security layer.
01:33:19: So sassel auf macht man auch beim server und so, das ist ja wie so ein Standard Protokoll.
01:33:25: Was meinen die jetzt mit likewise?
01:33:27: Und jetzt wird sehr legacy Likewise open war eine Bibliothek Du hast
01:33:30: es gar nicht gesagt.
01:33:31: also diese dieses Cyrus Sussle Ding das liegt lebt unter slash.
01:33:35: ob slash Likewise?
01:33:37: Ja genau ich hab's oben bei der bei der Elsa Bibliothek auch vorgelesen.
01:33:41: aber Dieses Likewise kam halt bei beiden Pfaden vor.
01:33:45: und dann habe ich mich gefragt, was ist denn dieses Likewise?
01:33:48: oder den Blogartikel auch erwähnt.
01:33:50: Likewise Open da steht aber nur so etwas wie das haben die geerbt von Likewise.
01:33:55: und dann dachte ich Was ist denn Likewise?
01:33:57: Ich hab das noch nie gehört.
01:33:58: Likewise open war eine Bibliothek für den Active Directory Zugriff von Nicht Microsoft Hosts aus also wenn die irgendwie in Active Directory eingebunden werden sollten.
01:34:06: Das wird seit mindestens sieben Jahren nicht weiterentwickelt.
01:34:11: Da hat nämlich VMWare das repo off GitHub indem Sie Verstaut hatten.
01:34:15: Ich weiß nicht, ob sie es da auch wirklich noch weiterentwickelt haben und ob's damals schon legacy war Archiviert.
01:34:20: das ist also da findest du eigentlich nur ein archiviertes Repo auf Github.
01:34:24: Es gab wohl noch einen Nachfolger der hieß PBIS Open.
01:34:28: Der ist auch end of life.
01:34:29: Also da ist auch nichts mehr mit zu wollen.
01:34:32: aber offensichtlich sitzt Das der Zombie von Likewise auch noch immer.
01:34:37: als genutzte als aktive Komponente im Codefahrt Von VM wäre herum.
01:34:42: dass finde ich Irgendwie interessant.
01:34:46: oder sie haben einfach nur vergessen den fahrt um zu benennen.
01:34:48: aber das muss wohl auch aus irgendeinem legacy Code fart kommen von dieser likewise übernahme und mit übernahme weiß ich jetzt nicht genau ob Sie die firma dahinter gekauft haben oder ob sie es einfach als open source komponente Nutzen.
01:35:01: so in dieser komm bibliothek tat sich jetzt was und zwar was sehr spezielles.
01:35:07: da gab's einen neuen import für eine funktion von oben ssl und zwar bn unterstrich diff dass ist die funktion zur division großer zahlen Von oben SSL.
01:35:17: Oben SSL haben wir ja eh in der Regel in unserem Bildfahrt drin, das brauchen wir für den ganzen TLS Kram und für Kultur und für IES und weiß ich nicht X-Fiften und Neun Zertifikate einlesen also Zeugs.
01:35:26: Wir haben gar keinen X-fiften oder neun Zeug heute, keine WebPKI.
01:35:28: Schade.
01:35:31: Es muss sich also was an dieser SAP Implementation geändert haben.
01:35:37: Also gucken sie da genauer rein.
01:35:39: Und diese Routine In die Sie da reingucken befasst sich mit dem Schlüssel austauscht und mit Validenwerten für das A und das N des Kleins.
01:35:51: Also da wird es dann sehr mathematisch, und da gibt's auch einen eigenen Block in dem Block also ein Block mit Ck in dem block mit G die.
01:36:05: Da gehts dann um Scherz Secret.
01:36:08: und im Wesentlichen ist es wichtig dass A nicht gleich N ist, beziehungsweise a mod n darf nicht null sein und... ...a darf auch nicht null.
01:36:24: So!
01:36:25: Dieser Schlüsselausstausch dafür gibt es auch einen LFC, dafür kommen wir später.
01:36:28: wenn nämlich a modn gleich null wäre weil das hinterher entsprechend mathematisch dann bei dem Schlüssel ausstauscht so verwendet wird weil s also der geheime Schlüssel ich hoffe dass richtig is a mal v hoch u mal b mod n, das ist die Formel.
01:36:47: Les es gerne im Blog nochmal genau durch wenn ihr in der Mathematik interessiert seid.
01:36:51: Der erste Teil ist eben immer ein Vielfaches von a und wenn a mod n gleich null ist dann ist s gleich null und dann ist dieser Schlüssel, der da hinterher rauskommt also dieser Share Key, die SHA-I Summe Von Null, das sind bekannte Stringen,
01:37:07: d.h.,
01:37:07: du kannst diesen sogenannten Forced Collapse heißt das glaube ich, kannst Du erzeugen einen shared key erzeugen den du kennst als angreifer weil schar eins von null kennt.
01:37:19: halt jeder dieses a kontrolliert der client und wird im protokoll also in dem schüssel austauscht.
01:37:24: protokold erst erwartet wenn das server n gesendet hat.
01:37:27: Also kann der angreifern einfach a gleich n wählen.
01:37:30: dann ist amordn trivialerweise null.
01:37:34: so man kann ja angreifen den schlüssel vorher sagen, kann somit diesen srp elder bind secure remote password elder bind kappern Implementationen, die wir dann nutzt.
01:37:46: Die erwartet direkt an dieser Stelle noch mal eine Verschlüsselung nach diesem Schlüsselaustausch auf dem LDAP socket.
01:37:52: Dann redet nur verschlüsselt also kein Klartext LDAP sondern nur LDAP-S oder wie das was das nennt?
01:37:57: Oder eine eigene Implementation.
01:37:59: Das ist aber ja kein Problem weil wir haben einen Session Key.
01:38:01: den haben wir gerade erzeugt aus der Null und können mit diesem Session key jetzt einfach IS da oben drauf machen.
01:38:06: Das kann der Angreifer auch steuern und kann diese Notwendigkeit für die Verschlüßelung trivialerweise erfüllen Weil das ganze Krypto im Grunde von diesem Session Key abgeleitet wird.
01:38:15: Ich meine, dafür haben wir ihn, ne?
01:38:17: So.
01:38:20: Soweit so unverständlich...
01:38:23: Ich glaube ich bin noch dabei!
01:38:25: Ich bin mir nicht klar wo es hinführt.
01:38:27: Okay weil das ist ja jetzt erstmal nur so.. Ich habe jetzt einen Elderbind und was mache ich damit jetzt?
01:38:33: Also wie komme ich zu diesem Aufbypass?
01:38:36: Weil der Angreifer vorne in diesen Austauschverfahren oder diesem Aufbau des Elderbines auch seine identität angeben kann und der kann dann einfach sagen, ich bin übrigens admin administrator at least vier punkt lokal.
01:38:50: Das ist meine identity.
01:38:51: das ist bei so einem srp bind die erste schritt.
01:38:53: da sagt er hallo dass es meiner identität und dann kommt erst dieser ganze kryptogramm also ngs in salt for meryl key usw.
01:39:02: Und am ersten Schritt behauptet ich bin administrator unter.
01:39:05: hinterher hat er das sozusagen damit bewiesen, dass er ja den Schlüssel hat.
01:39:11: Der Schlüssel ist einfach der Schaar-Eins-Hash von Null.
01:39:13: Er hat sich also jetzt gerade als Administrator ausgegeben und damit hat er die Authentifizierung als Administrator oder beliebige andere existierender Nutzer umgangen und dann haben wir einen Aufbypass.
01:39:26: Verständlich?
01:39:28: Ja ich glaube schon... Also ich muss sagen, ich hab die Rechnung jetzt nicht versucht im Kopf nachzuverziehen.
01:39:34: Aber es ist ja auch nicht zum ersten Mal das man dieses Problem hat, ne?
01:39:37: Da gibt's ja auch verschiedene Verstüstungsprotokollen und dann eigentlich schon auf Protokoll, irgendwie oft so... Du darfst aber X nicht hernehmen oder du musst auf Y achten oder sowas nicht durchrutschen sollte.
01:39:49: About
01:39:49: that!
01:39:50: Auch hier, das habe ich anfangs in dieser Folge schon gesagt, begegnet uns wieder, man hätte einfach das nutzen können was da ist.
01:39:56: Denn diese Authentication Bypass hat im Wesentlichen Zwei Ursachen, also die erste ist.
01:40:05: Legacy Code der seit wer weiß wie wann nicht angefasst wurde wahrscheinlich ich kann ja auch natürlich reingucken was Broadcom macht aber ich finde es seltsam dass da immer noch so sowas wie likewise drin steht und ich könnte mir vorstellen das dann intern.
01:40:16: die Entwickler sagen überhaupt los nicht anfassen wir wissen nicht was an drei anderen Stellen kaputt geht wenn wir hier irgendwas ändern Und der eben immer noch in einer kritischen Komponente, vor allem in einer sicherheitskritischen KOMPONENT ist.
01:40:26: Also hier geht es jetzt gar nicht mal so um die Stabilität von VMs oder darum dass sie sicher ein Netzwerk haben oder das die CPU-Zeiten richtig an den Host also an den Hypervisor gemeldet werden sondern Es geht ja darum dass man sich da als Administrator anmelden kann und oben hat's nicht dürfte.
01:40:40: Ist also durchaus auch ein kritischer Codefahrt.
01:40:43: Jetzt kommen wir zu dem, man hätte das nehmen können was da ist.
01:40:45: Die haben einfach das FC nicht
01:40:46: beachtet.
01:40:59: Das ist ein hartes Requirement.
01:41:13: Und weil Sie sich dieses Requirements offensichtlich so sicher waren, dass sie es brauchen, haben Sie jetzt nochmal wiederholt und zwar weiter hinten.
01:41:19: in Sektion drei Punkt eins steht the checks described in section two point five point three und to point five Point four.
01:41:27: das ist das was ich gerade vorgelesen habe.
01:41:29: on received values for A and B are crucial in capitals for security.
01:41:36: Also sie schreiben das zweimal hin und sagen, ey, das ist absolut unumgänglich.
01:41:40: Und das musst du machen!
01:41:42: Das heißt so keine Security im RFC.
01:41:44: Ja dann wird es halt nicht implementiert und dann macht's bumm.
01:41:47: Also liebe Kinder... Ich?
01:41:49: ...RFCs beachten rettet euch.
01:41:52: Der RFCs bei achten rettete euch.
01:41:53: Aber ich überlege gerade also mein Must-Shall-May sonst was.. Da gibt's ja ein eigenes RFC dafür wie diese Begriffe zu verwenden sind.
01:42:00: Ich glaube aber nicht dass Crucial da drin steht ne?
01:42:05: Insofern die Frage ist, was bedeutet das?
01:42:07: Wenn ein RFC Crucial in Großbuchstaben schreibt.
01:42:11: Und mein Guest wäre ja... Das soll man lesen als und wir kennen mindestens drei Implementierungen, die schon damit auf die Nase gefallen sind.
01:42:19: also Gott verdammt nochmal mach das!
01:42:23: Ja ich glaube dass es einfach auch die künstlerische Freiheit des FC Autos gewesen dieses Crucial.
01:42:31: Ich glaube aber grundsätzlich ist, was in einem FC in Großbuchstaben steht.
01:42:36: Wichtig!
01:42:36: Das kann man glaub ich mit dem Grundrecht so behaupten... Wenn der NRC
01:42:39: anfängt euch anzuschreien, dann macht ihr das Messer so wie es da steht.
01:42:43: Und wenn ein LFC anfängt Bakus-Nauer-Form zu schreiben, solltet ihr auch zusehen, dass ihr Baku-Snauer-Form versteht?
01:42:52: So jetzt ist die Frage Wie fixe man denn so einen vertragten Sicherheitsfehler, der für solche harten Auswirkungen Sorgen kann.
01:43:03: Man macht das was in der fc steht und schmeißt ja die legal parameter alert wenn a mod n gleich null ist?
01:43:11: Genau, dass machen sie.
01:43:12: ein Zeiler Läuft auf eine zeile fix hinaus und aber Das ist wirklich diese eine zeilen die irgendjemand weil es elf zäh nicht Gelesen hat oder weil er müde war Es war drei uhr morgens oder hatte keinen Bock mehr oder bei dieser programmierer in nebraska Auf dem die gesamte das gesamte gewicht der open source.
01:43:30: welch landet?
01:43:33: Wegen dieser einen Zeile können halt irgendwie cyberkriminell sich als admin anmelden unter Umständen.
01:43:39: Also es ist schon, da sieht man was eine zeige für Unterschiede machen kann und ich nehme an das zeigt ja auch ein bisschen die Erfahrung wo ein so ein Ding ist.
01:43:48: da könnte auch noch ein weiteres sein.
01:43:49: deswegen achtet auf eure management port sowas wie a syslog die aber eben auch diese management buis Die dürfen nie aus einem nicht vertrauenswürdigen netz erreichbar seien.
01:43:59: und da wir jetzt auch immer weiter von diesen Perimeter Security weggehen, müsst ihr halt gucken wie es mit eurem Zero Trust Ansatz funktioniert.
01:44:06: Also da sollte halt keiner netztopologisch dran kommen von dem ihr in irgendeiner Weise das Gefühl habt der könnte dann Mist mitmachen.
01:44:14: also idealerweise geht die der Port erst auf wenn man sich in eurer Zero Trust Lösung als Administrator authentifiziert hat oder sowas.
01:44:24: Jetzt muss ich gucken aber ich meine Christopher und ich sind nicht einmal im selben Gebäude.
01:44:28: Das heißt ich bin relativ safe und er springt mir nicht an die Gurke Wenn ich jetzt sage, ihr wisst wie trennt man sowas netztopologisch.
01:44:35: Man haut halt vier Appliances davor, ne?
01:44:37: Vierfach hält Vierholz so gut!
01:44:40: Ja ja... Das wissen wir hier, das ist hier eine zivilische Irrischalenprinzip.
01:44:47: Ich meine Defense in Death hat ja schon seine Daseinsberechtigung.
01:44:49: aber vier gleichartige und gleich verbankte Applances hintereinander zu hängen halte ich persönlich nicht unbedingt für ein valides Defense in death Konzept.
01:44:58: Dass es kommt diese tiefe nicht davon, sozusagen von der Tiefe an Appliances durch die man warten muss um das Netzwerk zu betreten.
01:45:06: Nein, das kommt ursprünglich von der Einbautiefe im Rack dieser Appliance ist.
01:45:09: Die tiefer desto besser weil sie hatten dann halt mehr Compute.
01:45:14: Wir schweifen ab.
01:45:15: Das soll jetzt nicht wieder eine Fundamentalkritee ganze Security Applances werden denn um die geht's hier ja gar nicht.
01:45:20: Es geht um BMW und damit um ein Heimverwässer.
01:45:22: aber auch der hat teilweise trivial zu behebende nicht trivial zu finden und auch nicht trivial auszunutzen.
01:45:28: dabei dann mit unserem rückschau fehler recht trivial wirkender und schön zu erzählende lücken
01:45:38: ebenso eine lücke die ich hier aufbringen wollte weil sie also war.
01:45:44: ich einfach den trick der sozusagen die lücke zur lücke macht den fand ich echt nied Und zwar geht es um Plugin for Shell.
01:45:51: Also ihr wisst ja, eine ordentliche Lücke braucht Namen, Logo, Pipapo eigene Webseite wahrscheinlich weiß ich gerade gar nicht.
01:45:56: Ich zitiere hier mal oder ich zitiiere nicht aber ich übernehme sozusagen die Formulierung von dem Lückenfinder.
01:46:02: das ist natürlich dick aufgetragen aber schon nicht falsch.
01:46:06: Plug in for Shell ist ein Zero-Click Remote Code Execution Attacke gegen AI Coding Agents und zwar gegen Cloudcode, Codex, Copilot und Gemini CLI Also vier totalen Nischenlösungen, äh ne, ist man die vier wahrscheinlich größten Coding Agents, die es so gibt.
01:46:26: Gefunden hat Plug-In vorstellt eher Security.
01:46:29: also von denen kommt auch diese die Beschreibung, die ich da gerade geliefert habe.
01:46:33: und grundsätzlich jetzt bei dieser Lücke Plugins für KI Agenten.
01:46:37: Wir sind schon bei unserem zweiten KI Thema.
01:46:39: Also geht darum Skills und anderes Zeug was man sich als Plugin sozusagen irgendwo besorgen kann und dann in deinen eigenen KI Agentinnen hängen kann.
01:46:47: für sowas gibt's Marktplätze, Repositories sozusagen und da hat man das gleiche Problem wie bei jedem Software-Markplatz.
01:46:58: Wenn ein Angreifer dort einen Account
01:47:01: von
01:47:01: so einem Plugin anbieter oder wandern kann dann kann er halt bösartige Updates dieses Plugins ausliefern und die werden dann eventuell per Auto Update installiert.
01:47:11: Er macht sie einfach selber ein Account, er bietet eine nützliches gutartiges Plug-in an.
01:47:15: Wartet bis sich das ein bisschen verbreitet hat und macht dann ein Update, dass halt irgendeine bösartige Funktionen beinhaltet... ...und dann wird die auch entweder per Auto Update nachgezogen oder halt weil die Leute wie sie ja auch sollten manuell also ihre Plugins regelmäßig updaten, entweder manual oder per Auto update.
01:47:31: Das sind so klassische Supply Chain Attacken, die hat man halt bei solchen KI-Agenten Plug in Marketplätzen genauso überall auch Marktwitz, um dies hier geht.
01:47:44: Die oder auch andere die arbeiten dagegen mit Pinning.
01:47:48: also dass sie sagen okay wir inspizieren hier irgendwie Plugin Versionen und wir merken uns dann irgendwie welche diese Versionen wir gerade inspiziert haben Und wir geben euch irgendeine Möglichkeit halt sozusagen auch nur genau diese Version runter zu laden.
01:48:01: und wenn es ein Update gibt oder so Dann könnt ihr erst mal warten und bis das sozusagen auch inspiziert worden ist und wir nageln des Test in dem einfach den Schar-Hash Das Komitz, also diese Plugins werden in der Regel einfach Skit Repositories verwaltet.
01:48:17: Und dann gibt es halt einen Komet, das ist sozusagen der Stand des Repositaries bei dem der Marktplatz sich das angeguckt hat.
01:48:24: Er sagte, dass es gut artig habe ich doch geguckt.
01:48:26: Pack diesen Hash eben auch auf die Oberfläche des Marktplatzes und dann kann man eben genau diesen Zustand auschecken, der für gut befunden worden ist.
01:48:36: Das machen die KI-Agenten, also die drei von den Erwänden machen das per Git Clone und dann halt das Repository von diesem Plugin.
01:48:43: Und dann machen sie einen Git Checkout und eben den Hash, den dieser Marktplatz ihnen liefert als gutartig.
01:48:50: Und wenn jetzt Angreifer da irgendwie ein Plug in übernehmen und eine neue bösartige Version veröffentlichen... ...dann wird weiter die Alte ausgecheckt weil halt der Hash nach wie vor derselbe ist und der Zeug schon auf einen älteren Komet passt, Supply Chain Angriff verhindert oder?
01:49:07: Also wenn du schon so fragst, ne?
01:49:09: Ja genau.
01:49:10: So jetzt kommt der Trick, was machen die Angreifer jetzt um das zu umgehen?
01:49:13: Sie haben, wir gehen davon aus sie haben so ein Konto übernommen.
01:49:17: Wir verfügen jetzt über das Git Repository von so einer Plugin.
01:49:21: Sie haben seine böse Versionen und wollen sie da reinpacken und sie wollen dass die halt per Auto Update installiert wird.
01:49:26: Das heißt sie generieren
01:49:27: erstmal einen neuen
01:49:28: Branch in diese Versionsverwaltung und sie machen diesen neuen Branch zum Default Branch.
01:49:34: Und das ist wichtig, weil es hat den Effekt dass ein Git-Clone dann auch in diesen Branch als lokalen Branche mit demselben Namen anlegt.
01:49:44: Die anderen Branches werden ja dann so als Remote-Branch irgendwie getrackt oder so.
01:49:48: aber der Default-Branche wird eben auch lokal angelegt.
01:49:51: und der Name dieses Branches den die Angreifer da sitzen kann man sich hier ausdenken.
01:49:55: was im Markt, kann man sagen Feature three seventy-fünfundsiebzig oder man könnte sagen Christopher's branch oder so.
01:49:59: oder man kann einen Schahesch reinschreiben als Name des Branches Und zwar nicht irgendeinen Schah-Hash, sondern genau den von dem der Marktplatz halt sagt.
01:50:08: hey das ist die Version die ich begutachtet habe.
01:50:10: Die ist gutartig und wenn man jetzt GIT Checkout und dann diesen Hash angibt und diesem Befehl halt absetzt, dann hat GIT die Wahl.
01:50:20: Es kann jetzt einen Commit auschecken, der diesen Hash als also mit diesem Hash identifiziert wird oder es kann eine Branch auschecken, der halt diesen hash als Namen hat.
01:50:32: Jetzt dürft ihr raten, wofür Git sich entscheidet.
01:50:36: Git bevorzugt den Branch.
01:50:39: Git merkt schon da ist ein Problem das gibt eine Warnung.
01:50:42: RefName ist ambiguous also sagt so hey ich check jetzt hier den Brunch aus ob ich habe gesehen es gibt auch einen Commit.
01:50:47: der hat auch.
01:50:48: also der entspricht genau diesem Parameter dem du mich gegeben hast.
01:50:52: nur dass halt der Update Mechanismus von diesen Agents diese Warnungen völlig ignoriert.
01:50:56: na der macht einfach stumpf sein Befehl und checkt es halt auch aus.
01:51:02: Gemini CLI braucht eine Variante des Tricks, weil die nicht so einen GitClone-GitCheckout machen.
01:51:09: Sondern die machen GitClon von dem Repository und dann machen sie GitFetchOrigin von dem Hash.
01:51:16: Und dann sagen Sie GitCheckOut fetchHead.
01:51:22: Also der gitFetch Origin hash fetcht den richtigen Komete.
01:51:27: Aber wenn man halt bei dieser Art von Setup seinen Default Branch fetchHad nennt... Dann macht halt der dritte Teil GIT Checkout Fetch Head, wieder im Prinzip das gleiche.
01:51:36: Der fetcht nicht den Fetch-Head von dem GIT Fetch Befehl direkt davor sondern halt die Branche der so heißt und man hat genau das gleich Problem.
01:51:49: Ich meine hatte ich irgendwie auf dem Schirm, dass sich halt bei Git Checkout dann in Branch oder halt auch eine Komete oder so angeben kann.
01:51:55: Aber das man das benutzen kann um zu sagen so ja ich bin nenne meinen Branche so wie normalerweise ein Komet identifiziert wird war mir nicht so präsent fand ihr einfach ne netten Trick na?
01:52:06: Das ist scheinbar auch kein ganz neuer Trick.
01:52:08: also eine Möglichkeit die sozusagen woran es scheitern kann ist eben diese Vorbedingung dass der Host dieses Git Repositories der muss sowas halt erlauben Und GitHub macht das Explizit nicht.
01:52:21: Also man kann schon mal bei GitHub keine Branches anlegen, deren Namen einem Schah-Hash entspricht.
01:52:27: Git selber erlaubt es aber schon.
01:52:29: Ich meine, Git kann damit auch umgehen und sagt halt falls es da zum Konflikt kommt meldet das ja auch.
01:52:33: hier ist übrigens ein Konflekt und so... ...und diverse andere Anbieter eben auch solche die von solchen Marketplace-Expliziten hergenommen werden wie Bitbucket oder so erlauben das halt auch.
01:52:42: Das ist eine!
01:52:44: Des Andere is der Client der da auf die Nase fällt, der sollte das halt eigentlich prüfen.
01:52:51: Also er sollte halt eigentlich nachdem man den Checkout gemacht hat gucken ob den Check out der er hat tatsächlich dem commit mit diesem hash entspricht.
01:53:00: damit er schlägt ja dass es auch alle möglichen anderen Varianten die man vielleicht irgendwie gitter auf abwege führen könnte indem er sagt ich mach den check-out und dann prüfe ich ob das was sich hier gecheckt hat halt auch wirklich diesen commit entspürcht und es hat halt keiner dieser vier anbieter gemacht die ja jetzt also unabhängig voneinander sind, ne?
01:53:19: Also die haben sozusagen viermal den gleichen Fehler implementiert und das fand ich schon ein bisschen bitter.
01:53:25: Ähnlich bitter aber weniger interessant und überraschend fand ich die Timeline.
01:53:30: Das war nämlich wieder mal so wie üblich.
01:53:32: es gibt Leute, die sinnvoll mit solchen Meldungen umgehen und Leute das nicht tun.
01:53:36: Also im Mai zwanzig sechsundzwanzig hat Air Security dieses Problem entdeckt.
01:53:41: Im Juni sechsund zwanziger haben sie dann alle vier Anbieter gemeldet.
01:53:45: Anthropic hat es noch im Juni in Codecode gefixt.
01:53:49: MyEye hat das dann im August in Codecs gefiXT, ich bin mir jetzt nicht ganz sicher ob die erst im August reagiert haben oder jedenfalls spätestens am August war der Fix da.
01:54:00: Google hat Air Security immer August mitgeteilt dass sie Gemini CLI nicht fixen werden weil es ist deprecated und Nutzer sollen auf Anti-Gravity switchen.
01:54:12: Kam man sich jetzt zu überstreiten, ob man so einen Security-Fix nicht noch nachreichen kann.
01:54:15: Aber selbst wenn weiß ich jetzt wieder nicht.
01:54:17: warum braucht man drei Monate um zu sagen hey wir fixen das nicht und Microsoft hat es in GitHub Copilot einfach nicht gefixt bis zum Air Security Blockpost ist.
01:54:29: aus dem Blockpost geht für mich nicht hervor ob Microsoft überhaupt nicht reagiert hat oder ob die zumindest kommunikativ reagiert haben aber halt keinen Fix ausgeliefert haben.
01:54:35: keine Ahnung der Fixes jedenfalls nicht da.
01:54:39: Ich kann nicht sagen, dass es überrascht.
01:54:41: Dass ich überraschst bin aber das ist halt besser.
01:54:44: und auch da der Fix-WR Easy.
01:54:46: Auch ein Einzeiler der einfach nach dem Checkout prüft ist eigentlich der richtige Komet.
01:54:51: Aber auch dafür haben manche Firmen schon mal keine Zeit.
01:54:54: Ich habe mich gerade gefragt ob das auch einen Bug in den Kit Implementation dieser von Bitbucket oder dem kanonischen Git Server.
01:55:07: Also zum Beispiel, dass man so was... Dass man Branch Fetch hätten nennen darf.
01:55:11: Weil das ja eigentlich ein internes Keyword ist, müsste das... Ist das nicht eigentlich auch ein Bug in diesen Git Implementation?
01:55:20: Weiß ich nicht!
01:55:20: Also kommt wahrscheinlich darauf an wie man da drauf blickt.
01:55:23: Ich meine es ist ja nicht so, dass es Git aus dem Tritt bringt, ne?
01:55:26: Sondern Git sagt halt so hey du gibst mir hier einen Befehl den ich auf zwei Arten auflösen kann.
01:55:32: Ich löse ihn hier auf eine Art auf und ich warnere dich auch, dass eben ich mich gerade entscheiden müssen.
01:55:37: Also es ist zumindest kein Buck im Sinne von, dass das System hier einfach kaputt geht.
01:55:42: Man könnte natürlich überlegen ob Git hier sozusagen nicht defensiver sein sollte und sagen deutlich erlaubt sowas gar nicht und so und ich breche ab bei solchen Sachen.
01:55:49: aber ich mein andererseits Git ist halt ein Versionsfaltungssystem für Entwickler und nicht eine Sicherheitsbarriere.
01:55:55: Ich sehe hier eigentlich nicht Git in der Ringpflicht ne?
01:55:59: Ja gut schon... Das ist schon Punkt ja!
01:56:05: Putziger Trick, finde ich ganz witzig und auch ganz ohne KI also gegen KI.
01:56:12: Wo
01:56:12: wir wieder so ein bisschen bei dem sind was Markus Hatschens halt auch gesagt hat.
01:56:17: Wir haben einen Haufen Probleme, ganz ohne irgendwie die KI da draufzuschmeißen.
01:56:20: sogar in den KI-Agenten haben wir einen Hoffen Probleme.
01:56:25: Und er hat ja sogar WannaCry ganz ohneKI gestoppt damals.
01:56:29: Ich muss das glaube ich aufhören langsam zu viel.
01:56:31: Okay, ich höre auf!
01:56:34: Jetzt möchte ich auch weinen.
01:56:35: So, jetzt also... Ich mache jetzt mal was zum Schluss, was wir glaube ich noch nie gemacht haben.
01:56:44: Ich mach ein Watchtower-Artikel und ich habe keine fünfzehn Kilobytes Notizen sondern es ist relativ kurz.
01:56:51: Mal sehen wie kurz es bleibt aber das möchte ich euch doch nicht vorenthalten denn...
01:56:56: Also schon allein weil wir sonst die zwei Stunden nicht erreichen würden und das lässt ja unsere Podcaster Ehre irgendwie nicht zu.
01:57:03: Das kommt erschwerend hinzu, aber da habe ich jetzt gar nicht draufgeguckt.
01:57:05: Aber ich hab so ein bisschen das Gefühl... bei Watchtower also der Sina KK, die Artikel da meistens schreibt, er kann das auch schon irgendwie alles nicht mehr.
01:57:14: Er beginnt nämlich seinen Blogartikel zu der Sicherheitslücke in Big IP, also einem Load Balancer oder Application Delivery Controller oder wie man die jetzt heutzutage nennt mit folgendem eher repetitiven Worten.
01:57:41: We're back!
01:57:42: Wir sind zurück und wir sind zurück mit einem Fehler in einer ernannten Security Appliance, das ist auch zum Teil eine Security Applianz aber ursprünglich ein Loadman.
01:57:52: Die kann aber auch oh aus und wenn das aktiviert ist dann Kann man in den big ip burschen aus dem tritt bringen.
01:58:01: und natürlich illustriert er die blockartikel mit notorious bh.
01:58:05: das fahrt natürlich auch naheliegen.
01:58:08: Und lässt sich erst ein bisschen darüber also diese ganzen lm gefundenen lücken und so weiter dass es hier alles handgemacht und dann schreibt er so ein bisschen drüber wie kommt das zustande ist geht um.
01:58:20: Ich habe gerade eben gelesen, weißt du wer CVE-CVE-Sächsendzwanzig binde Strich einhunderttausend bekommen wird.
01:58:32: Wer den gerade reserviert hat?
01:58:35: Also eine Firma die es CNA tätig ist oder wie man sie reservieren
01:58:39: kann?
01:58:40: Eine CNA hatte den grade reserviert.
01:58:41: ja
01:58:43: Der Linux Kanal
01:58:44: Ja Ha!
01:58:47: So is' it.
01:58:47: Also der hunderttausendste CVE dieses Jahr, die steigen ja nicht in den Jahr hoch.
01:58:52: Es kann sein dass im Dezember auch noch ein CVE mit einer vierstelligen Ziffer vergeben wird aber die Hunderttaussend gehört vor dem Linux-Körnern.
01:59:01: So diese Sicherheitslücke in den BIG IP zu der ich jetzt wieder zurückkomme, die ließ sich eben in der Beschreibung relativ dröge.
01:59:11: wenn eine BIG IP APM Access Policy Manager zu Access Policy gesetzt ist und dein Ohr auf Profil konfiguriert sind, auf einem virtuellen Server.
01:59:20: Virtuelle Servers sind soweit ich weiß diese Load Balancing, also so virtuelle Load Balancer in dieser Big IP die du dann so segmentieren kannst wenn du mehrere Kunden hast oder mehrere Webseiten die ein bisschen voneinander abgeschottet sein sollen.
01:59:33: Dann kann spezifischer bösartiger Traffic zu Remote Code Execution führen.
01:59:39: Spezificher bös-artiger traffic.
01:59:41: Diese Schwachstelle ist nur dann vorhanden, wenn BigIP APM als Oauth Authorization Server konfiguriert ist.
01:59:49: Die die APM nur als oauth client oder resource server was auch immer das ist benutzen sind nicht betroffen.
01:59:56: also du musst oauth authorization server aktiviert haben.
02:00:00: so und im Grunde schreibt Sina Kjerker es ist zwei tausend sechsundzwanzig die AGI is da und wir schreiben immer noch grundlagenartikel zu overflow Schwachstellen, denn im Grunde können wir hier schon aufhören und Feierabend machen.
02:00:17: Genau das ist es jetzt mal wieder ein Heapoverflow.
02:00:22: So, jetzt versuche ich mir immer wieder zu merken.
02:00:25: Der Stack wächst nach unten und der Hieb wächst noch oben glaube ich Ist hier aber gar nicht wichtig was in welche Richtung wächst.
02:00:31: Es geht um die Verarbeitung von HTTP Headern in Big IP Wenn O aus aktiviert ist.
02:00:37: Und wir erinnern uns jetzt gerade Big IP ist ein Load balancer dessen Kernaufgabe ist es http mit irgendwem zu sprechen und zwar mit einer ganzen menge anderer.
02:00:46: das sind die ganzen vielen kleinste diese tollen webseiten wie zum beispiel geheise.de oder sowas ausgeliefert haben möchten.
02:00:52: also man sollte davon ausgehen dass so ein big ip gut hat tpp spricht und dass er auch weiß wie header funktionieren und welche länger herr haben und dass Manheder als benutzer generierten input behandeln sollte der sie ja nun mal sind.
02:01:05: jetzt machen Sie
02:01:06: den.
02:01:06: heißt es wäre auch eine schlechte idee irgendwie so credentials in header extensions mitzuschleifen und so Ja, der hier sozusagen war sale Mechanismen der modernen Appliance Security überhaufen.
02:01:20: X Trustful, da gab's doch mal einen und so... In so einer Security Appliance irgendwie X-Trusted Host oder irgendwie sowas und dann liest das yes oder no.
02:01:31: Aber hier geht's um was anderes,
02:01:33: trust me bro!
02:01:36: Das ist ja üblich, Authentication Tokens in Headern zu transportieren, diese ganze Barrow Authentification bei der API.
02:01:43: Authentifizierung ist genau da, es ist ein Token und da ist ein Header und da is dein JWT drin.
02:01:51: In diesem fall geht es genau um diesen header.
02:01:53: und dieser header der darf nul x Vier eins Null Beiz lang sein denn so viel speicher wird für ihn per jumelloc Reserviert im big IP also in der entsprechenden funktion.
02:02:08: Und das sind ein tausend sechshundert Sechzehn Tausend sechzehntausend vierzig beid.
02:02:13: So Genau, so viel darf sein und nicht mehr.
02:02:15: was passiert wenn ich da tausen sechshundert Sechszehntausend sixhundert Einenvierzig beid reinschreibe?
02:02:22: dann ich sage jetzt was passieren sollte.
02:02:27: Dann sollte diese Appliance einfach sagen, der Header ist so lang den verwerf' ich oder so?
02:02:33: Ja macht's ja aber nicht!
02:02:37: Was sie macht?
02:02:37: es sich schreibt die sechzehntausend sechshundert und vierzigbeit in dieser diesen Speicherbereich der Sechzehntausend sechs hundvierzig beidlanges Schreibt über die Grenze hat also einen Hieboverflow generiert Und fliegt auf die Nase.
02:02:50: an dieser stelle sagen wir Mit Rust wäre das nicht passiert, vermutlich.
02:03:01: Jetzt haben wir also einen Crash und aus diesem Crash kann man mal oder mal auch nicht eine Remote Code Execution machen wenn genug bastelt und wenn diese defense in def ansetze bei der appliance die man da gerade kaputt spielen will nicht ordentlich implementiert sind.
02:03:16: aber hier war es also nicht ganz so einfach.
02:03:19: trotzdem ist der block artikel erstaunlich kurz für einen botstower.
02:03:22: blockartikel das kennt man von und Konsorten schon länger, also sie friemeln dann so ein bisschen rum weil bei dieser IP ist der gibt nicht executable.
02:03:31: Und da können Sie dann also irgendwie noch nicht direkt einen Code ausführen.
02:03:35: Sie finden dann irgendwann nochmal die passende Adresse auf die sie zu der sich hin wollen und dann müssen sie irgendwo versuchen sie dann irgendwas irgendwo ihren irgendwelchen irgendetwas zu schreiben was ihr ausfühlen könnt.
02:03:46: Also dass ihr eine Bash forken können oder sowas Und versuchen, in dem Datei-System zu schreiben.
02:03:51: Dummerweise verbietet SC Linux Ihnen das an den Stellen, an denen Sie das ausprobieren und dann fühlt sich das erstmal so ein bisschen für sie an wie eine Sackgasse weil Sie dann denken okay wir kommen jetzt hier weiter.
02:04:02: Wir gucken erst mal ein paar Videos auf TikTok Den API Endpunkt, den Sie da angreifen der steht in der Doku und dies öffentlich.
02:04:08: Das ist also alles nicht so ganz schwierig.
02:04:10: aber Da gab es dann irgendwie ein Problem.
02:04:14: Und dieses Problem lösen Sie nach viel gefrickel zufällig weil sie nämlich auf der maschine also auf dieser auf diese appliance gucken, was da für prozesse laufen und genau hingucken.
02:04:29: Was dann noch so alles passiert im umfeld von so einem crash?
02:04:31: Weil den haben Sie ja schon.
02:04:32: die können also den prozess der dieser heller verarbeitung macht.
02:04:36: das wird wahrscheinlich einfach da der load balancer basisprozesse in der port acht vier vier drei offen hält.
02:04:42: Den können sie also zuverlässig crashing und sie sehen dass dann immer die datai etc.
02:04:48: big start scripts tmm.finish, per bash ausgeführt wird es also offensichtlich ein bash script das irgend so eine prozess teardown macht oder dass vielleicht irgendwas in einen log schreibt oder was auch immer schreiben sie im block nicht weiter.
02:05:01: was sie aber schreiben ist weiterer sind weitere bash befehle hinten an dieses script denn dieses script gehört ja dem prozess den sie gerade crashen.
02:05:10: damit kommen sie an se linux vorbei können da reinschreiben Und schreiben dann da einfach ihren Proof-of-Konzept rein.
02:05:15: In diesem Fall, einfach nur unter slash eine Datei namens watchtower.txt.
02:05:20: Dieser Prozess ist nämlich praktischerweise ruht.
02:05:22: wahrscheinlich weil er auch also jetzt meiner naiven Vorstellung nach, weil der der Prozess isst der port eighty und vier vier drei offen hält und dann aber die permissions nicht wieder sauber abgibt oder so und dann sind sie fertig.
02:05:34: Weil dann haben Sie in a remote code execution über diese best script weil statt da nur Textdateien slash zu schreiben konnten sie ja genauso gut eine Remote-Shellladen und dann ist das Ganze fertig.
02:05:46: So, da ist der RCE.
02:05:48: Das ist relativ kurz und schmerzlos!
02:05:50: Wenn ihr das Blog dazu lesen wollt, guckt euch unbedingt das Proof of Concept Video an und zwar gar nicht mal unbedingt wegen des Proofs of Concept sondern wegen der Musik.
02:06:00: Die können wir hier jetzt nicht so gut reinschneiden weil sie einfach nicht gut passt zu unserem Pacing.
02:06:04: aber es ist schon ein bisschen drollig wenn man das zusammen mit dem Video sieht.
02:06:09: Ja, aber ich glaube
02:06:10: es ist gut vorher den Blogpost zu lesen damit man im richtigen Mindset ist und dann dieses Video zu gucken.
02:06:16: Ja und Sina hat das schlau gemacht er hat einfach das video ans Ende des blog post gestellt.
02:06:22: Ich wollte auf einen punkt rum reiten Und da noch ein Zitat aus dem blog post anbringen weil also Dass man deshalb question kann.
02:06:31: na du hast gesagt mit PRP wäre nichts passiert.
02:06:33: also mit dass darf einfach überhaupt nicht passieren Und ich zitiere jetzt mal hier spontan, Watchtower.
02:06:51: Also das ist halt leider wirklich der Zustand von IT-Security und dann wundert man sich halt dass die KI durch die Sandboxes durchmarschiert oder so wenn ich da einen Hater hinschick der zu lang ist.
02:07:07: Für den Kontext sind noch zwei Sachen wichtig, die ich nochmal nachtragen wollte.
02:07:12: Und zwar erstmal steht diese Sicherheitslücke schon in der known exploited vulnerability-Liste Der Caesar und zwar seit dem Zweiundzwanzigsten September.
02:07:22: das heißt sie wird aktiv angegriffen und was auch wichtig ist... Das hatte ich schon gar nicht mehr auf der Uhe, das ist ja auch schon ein kleines Weilchen her.. ...ist dass ungefähr von einem Jahr F-Five melden musste, dass den Quellcode weggekommen ist.
02:07:40: Und das ist natürlich hier so eine Sicherheitslücke die sich super finden lässt wenn man einfach den Quellencode sogar automatisiert kennt.
02:07:47: Du guckst halt wo werden Sachen in Variablen gepackt?
02:07:51: und dann wo wird ein M-Alock gemacht?
02:07:53: Und wo kannst du dann möglicherweise über die Grenzen hinweg schreiben?
02:07:57: was ich glaube zu Heap Overflows lassen sich ziemlich einfach finden und mit einem LLM wahrscheinlich mittlerweile auch recht zuverlässig.
02:08:04: Also da hat jemand den QR-Code, der ihm ihr zur Verfügung stand einmal ordentlich durchsucht.
02:08:08: das geht aber auch von außen.
02:08:10: also ich kann auch wenn ich sehe ich kippte einfach beliebig header rein bis zu einer bestimmten Größe kann ich es auch relativ leicht voraus finden.
02:08:18: Das war mir noch wichtig das nachzutragen das schneiden wir noch nachträglich rein und jetzt geht's weiter mit dem normalen Programm.
02:08:26: tja Ich dachte gerade schon Es ist nur dann alles schwer zu ertragen Aber Wir geben uns Mühe.
02:08:33: so Ich wollte das unbedingt noch mit drin haben, weil ich das einfach auch schön finde.
02:08:39: Ich find diese technischen Analysen immer sehr frisch zu lesen und zu erzählen Und der ein oder andere Hörer oder höherein kann dabei bestimmt auch prima einschlafen.
02:08:49: insofern Freut mich euch dienen zu können.
02:08:53: ansonsten Haben wir aber glaube ich alles abgeräumt was wir uns vorgenommen hatten.
02:08:58: es gab in dieser Woche wir nehmen auf am fünfundzwanzigsten september gerade zum Freitag geht doch einen ganzen Stapel anderer Sachen, das waren aber sehr aktuelle Geschichten.
02:09:06: Vielleicht gehen wir darauf in einer der nächsten Folgen nochmal ein.
02:09:09: ansonsten lest ihr das alles wie üblich im Heise Newsticker oder im Forum von Heise SecurityPro.
02:09:15: Wenn euch das interessiert schaut mal in die Show notes.
02:09:17: damit kommen wir zum Ende.
02:09:22: schreibt uns gerne euer Feedback an Passwort-Podcast at heise.de und denkt daran
02:09:31: Dieser Podcast ist die einzige Appliance, die ihr vor eure Ohren schalten solltet.
02:09:36: Ich glaube das war nicht ganz richtig Sylvester!
02:09:39: So lasse ich es jetzt.
02:09:40: Okay, das bleibt so.
02:09:42: Tschüss!
02:09:43: Ciao.
Neuer Kommentar