Von Walter Mehl - 26.10.2010, 11:45

Erweiterung für Firefox zeichnet Cookies auf

Add-on Firesheep: Facebook und Amazon hacken leicht gemacht

Eine Erweiterung für Firefox macht Hacking besonders einfach: Man startet den Browser und wartet, bis Zugangsdaten eintreffen. Fertig!
Identitätsdiebstahl ist ein sehr langes Wort. Mit der Erweiterung Firesheep ("Add-on") für den Browser Firefox geht das Verfahren kinderleicht: Man startet den Browser und wartet, bis die Zugangsdaten anderer sichtbar werden. Anschließend genügt ein Klick mit der Maus, um die Zugangsdaten zu nutzen. So kann man in fremden Namen Bestellungen aufgeben, Freundschaften in Facebook schließen oder Kurznachrichten über Twitter verschicken.

Cookie stealing im WLAN

Damit das Verfahren so leicht funktioniert, muss man kein Top-Hacker sein. Ist die Erweiterung installiert, genügt es den Browser Firefox zu starten. Dann wird ein Hintergrundprogramm aktiv, dass bei jeder Datenübertragung im WLAN mitlauscht.
Damit kann Firesheep Übertragungen ermitteln, die "Session cookies" enthalten. In diesen winzigen Textdateien, die ein Browser empfängt und auf der Festplatte speichert, stehen die Zugangsinformationen für die jeweilige Web-Seite. Sprich: Wer sich bei Facebook, Twitter, Google oder Amazon anmeldet, erhält von deren Server ein Session cookie, das unter anderem Benutzernamen, Kennwort und Anmeldedatum enthält. Bei jeder Aktion prüft dann der jeweilige Server, ob das Cookie vorhanden ist, um führt sie erst dann aus.
Firesheep allerdings macht den Missbrauch dieser Cookies einfach. Es speichert die Session cookies anderer Personen, die im WLAN unverschlüsselt übertragen werden und führt eine Liste mit Servernamen und Zugangsdaten. Klickt man auf einen Eintrag in der Liste, kann mit den Zugangsdaten dieser anderen Person auf dem Server arbeiten. Bei Amazon beispielsweise können wir so eine Bestellung aufgeben und bei Twitter einen Kommentar veröffentlichen - beides ohne Rückfrage im Namen einer anderen Person.

Kein Schutz möglich

Wirklich schützen kann man sich vor Firesheep nicht. Einigermaßen sicher darf man sich als Benutzer von Amazon & Co. nur, wenn der Rechner über Kabel mit dem Internet verbunden ist oder man allein in einem WLAN-Netz arbeitet.
Extrem gefährlich sind dagegen WLAN-Netze, die fast immer von mehreren Personen genutzt werden; beispielsweise im Hotel, im Café oder die "Hotspots" von T-Online. Dort sollte man in Zukunft keine Zugangsdaten für solche Internetseiten eintippen. Die Gefahr ist zu gross, dass ein anderer Mac oder Windows-PC mit Firesheep die Zugangsdaten abhört.
Kommentar verfassen:
Kommentar verfassen

Login über einen Foren Account





Gastposting

Gastbeiträge müssen erst freigeschaltet werden, bevor Sie auf der Seite erscheinen.





3x Macwelt testen!
Ja, ich teste 3x die Macwelt mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
Macwelt 6/12
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Bestätigen
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
Jetzt anfordern
- Anzeige -
Angebote für Macwelt-Leser
Macwelt für iPad

Macwelt auf dem iPad lesen
Schon am Freitag vor dem Erstverkaufstag des gedruckten Magazins ist die Macwelt auf Ihrem iPad!

Macwelt mobil

Macwelt mobil
Die Nachrichten von Macwelt können Sie nun auch unterwegs jederzeit bequem lesen.

1041135
Content Management by InterRed