Categories: Software

„Echtes“ Hintertürchen in Windows 2000 aufgedeckt

Vor wenigen Tagen sorgte die Entdeckung eines vermeintlichen Hintertürchens für den amerikanischen Geheimdienst NSA (National Security Agency) für Aufregung. Nun hat der Mitarbeiter des US-Consulting-Unternehmens Arca Systems, David Litchfield, ein ganz unstrittiges Sicherheitsloch in der Windows 2000 Beta 3 publik gemacht. Microsoft (Börse Frankfurt: MSF) hat die Lücke bereits bestätigt.

Das Problem lokalisiert sich im „autologin“-Feature der Beta 3: Bei der Erstellung eines Domain-Namens erstellt das System automatisch einen Account, der auf den Angaben des Anwenders beim Registrieren basiert. Anwender haben daraufhin ganz ohne Paßwort vollen Zugriff auf das System. Entsprechend könnten physisch anwesende Personen in Abwesenheit des Anwenders auf das System zugreifen – es ist ja nicht einmal durch ein Paßwort geschützt.

Noch gefährlicher: Ein potentieller Angreifer aus dem Netz muß nur den Namen des Accounts herausbekommen, etwa mit einem „nbtstat“-Befehl über Telnet-Server, um Zugriff auf alle Daten zu erhalten. Der Telnet-Server kann mit einem einfachen Visual-Basic-Script, das in einem HTML-Dokument versteckt ist, heimlich aktiviert werden.

Der Windows-NT-Security-Produktmanager Scott Culp erklärte: „Wir haben diese „Autologin“-Funktion eingebaut, damit sich Anwender einfacher einloggen können. Schnell hat unser Team aber bemerkt, was das für ein Problem bedeuten könnte, und auf eine Änderung gedrängt.“ Er kündigte an, das Hintertürchen im für die kommende Woche versprochenen Release Candidate 2 von Windows 2000 geschlossen zu haben.

Die Betaversion 3 von Windows 2000 war im April ausgeliefert worden – unter anderem an führende PC-Hersteller, die das System als „Pre-Load“ auf ihre Rechner gespielt haben. Die Beta ist die derzeit am weitesten verbreitete Version von Windows 2000. Alleine 650.000 Tester arbeiten nach Unternehmensangaben mit dieser Version.

Kontakt: Microsoft, Tel.: 089/31760

ZDNet.de Redaktion

Recent Posts

CopyRhadamantys greift weltweit Unternehmen an

Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.

7 Stunden ago

Facebook Marketplace: EU verhängt Geldbuße von fast 800 Millionen Euro gegen Meta

Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…

10 Stunden ago

Umfrage: Angestellte in Deutschland unterschätzen NIS-2-Richtlinie

Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…

19 Stunden ago

Kostenloser Dekryptor für ShrinkLocker

Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.

1 Tag ago

Malwarebytes warnt vor Betrugsmaschen beim Weihnachtseinkauf

In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…

1 Tag ago

Bedrohungsindex: Deutliche Zunahme von Infostealern im Oktober

Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.

2 Tagen ago