Vor wenigen Tagen sorgte die Entdeckung eines vermeintlichen Hintertürchens für den amerikanischen Geheimdienst NSA (National Security Agency) für Aufregung. Nun hat der Mitarbeiter des US-Consulting-Unternehmens Arca Systems, David Litchfield, ein ganz unstrittiges Sicherheitsloch in der Windows 2000 Beta 3 publik gemacht. Microsoft (Börse Frankfurt: MSF) hat die Lücke bereits bestätigt.
Das Problem lokalisiert sich im „autologin“-Feature der Beta 3: Bei der Erstellung eines Domain-Namens erstellt das System automatisch einen Account, der auf den Angaben des Anwenders beim Registrieren basiert. Anwender haben daraufhin ganz ohne Paßwort vollen Zugriff auf das System. Entsprechend könnten physisch anwesende Personen in Abwesenheit des Anwenders auf das System zugreifen – es ist ja nicht einmal durch ein Paßwort geschützt.
Noch gefährlicher: Ein potentieller Angreifer aus dem Netz muß nur den Namen des Accounts herausbekommen, etwa mit einem „nbtstat“-Befehl über Telnet-Server, um Zugriff auf alle Daten zu erhalten. Der Telnet-Server kann mit einem einfachen Visual-Basic-Script, das in einem HTML-Dokument versteckt ist, heimlich aktiviert werden.
Der Windows-NT-Security-Produktmanager Scott Culp erklärte: „Wir haben diese „Autologin“-Funktion eingebaut, damit sich Anwender einfacher einloggen können. Schnell hat unser Team aber bemerkt, was das für ein Problem bedeuten könnte, und auf eine Änderung gedrängt.“ Er kündigte an, das Hintertürchen im für die kommende Woche versprochenen Release Candidate 2 von Windows 2000 geschlossen zu haben.
Die Betaversion 3 von Windows 2000 war im April ausgeliefert worden – unter anderem an führende PC-Hersteller, die das System als „Pre-Load“ auf ihre Rechner gespielt haben. Die Beta ist die derzeit am weitesten verbreitete Version von Windows 2000. Alleine 650.000 Tester arbeiten nach Unternehmensangaben mit dieser Version.
Kontakt: Microsoft, Tel.: 089/31760
Ausgeklügelte Phishing-Kampagne verwendet eine weiterentwickelte Version der Rhadamanthys-Stealer-Malware.
Die EU-Kommission kritisiert die Verknüpfung von Facebook und dem hauseigenen Online-Kleinanzeigendienst. Sie sieht darin einen…
Fast zwei Drittel halten jedoch eine Umsetzung aller Vorgaben von NIS 2 bis Jahresende für…
Mit dem Dekryptor von Bitdefender können Opfer von Attacken mit der Shrinklocker-Ransomware Dateien wiederherstellen.
In der Vorweihnachtszeit ist vor allem Malvertising auf dem Vormarsch. Cyberkriminelle locken Nutzer über schädliche…
Dazu trägt unter der Infostealer Lumma-Stealer bei. Hierzulande dominiert der Infostealer Formbook die Malware-Landschaft.