Ein Sicherheitsforscher warnt vor Windows Error Reporting (WER), das auch unter dem Namen Dr. Watson geführt wird. Es schickt nach Darstellung von Websense vertrauliche Informationen unverschlüsselt an Microsoft. Darunter sind Systemveränderungen und Fehler, die auf dem Windows-System auftreten – etwa über Betriebssystem-Version, Patch-Status und angeschlossene Geräte.
Der Sicherheitsforscher Alex Watson, Director Research beim IT-Sicherheitsanbieter Websense, schreibt, dass gerade diese Daten für einen Hacker – oder Überwachungsbehörden – wertvolle Informationen liefern könnten. Ein Problem sei auch die Frequenz: Jedes Mal, wenn ein USB-Gerät an einen Windows-Rechner angeschlossen werde, gehe eine automatische Meldung an Microsoft – mit oder ohne Interaktion des Nutzers.
Microsoft hatte diese Windows Error Reporting (WER) mit Windows XP eingeführt. Seitdem nutzen sämtliche Versionen des Betriebssystems einschließlich Windows 8 WER. In den Datenschutzerklärungen hält Microsoft fest, dass der Nutzer nicht in jedem Fall über eine Mitteilung des Systems an einen Microsoft-Server informiert wird.
Diese Daten gehen ohne Verschlüsselung über eine HTTP-Verbindung an Microsoft. Das bedeutet, dass sie ohne großes technisches Wissen ausgelesen werden können. Daher rät der Sicherheitsforscher, dass Unternehmen hier den Empfehlungen Microsofts folgen sollten, sämtliche Meldungen an einen internen Server zu senden und diese über Group Policy zu verwalten. Sonst sei es für Spione wie für Hacker ein Leichtes, an diese wertvollen Informationen zu kommen.
Wie Watson gegenüber US-Medien erklärt, könne Microsoft in einem Fehlerfall auch weitere Informationen über einen Windows-PC abfragen. Die Übermittlung dieser Informationen erfolgt dann aber verschlüsselt. Einen ausführlichen Bericht will Watson zur RSA-Sicherheitskonferenz am 24. Februar vorlegen.
[mit Material von Martin Schindler, silicon.de]
Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Neueste Kommentare
8 Kommentare zu Websense: Unverschlüsselte Windows-Fehlermeldungen verraten Schwachstellen
Kommentar hinzufügenVielen Dank für Ihren Kommentar.
Ihr Kommentar wurde gespeichert und wartet auf Moderation.
Jedes mal das gleiche Theater:
„Man“ nutzt Microsoft, Facebook¹, ICQ², Skype³, Google (Picasa, …), Whatsup, etc – ohne sich über die AGBs, techn. Spezifikas und Randbedingungen zu informieren.
Dann aber wird groß gelärmt wenn Jemand sagt was das eigentlich bedeutet. Das es bei MS Hintertüren gibt ist ja nicht nur der NSA bekannt, weiterhin:
¹ … FB darf Kontent ungefragt verwerten (verkaufen)
² … Kontent geht urheberrechtlich an ICQ über
³ … Skype, alles wird mitgeschnitten
Aber MS unbedingt zu benutzen ist in manchmal zwar notwendig, vor allem aber erstmal bequem, das gibt es auf die PCs überall vorinstalliert im Handel.
Aber nicht mein Bier, ich nutze seit 10 Jahren Linux ;-)
Protokolliert doch einfach mal Euren Netzwerkverkehr mit, dann wisst ihr was angesagt ist.
Und ja, wie schon geschrieben wurde, auch Apple und viele andere spielen das gleiche Spiel in der gleichen Liga.
Falls nun noch ein Kommentar folgt der aufgrund der Open Source der Meinung ist die Linuxe wären sicherer, hat die Evolution verschlafen. Guten Morgen.
Wo bitte sind die Hintertüren?
Ich glaube kaum, dass ein derartiges Verhalten (IP-Traffic pro USB- und / oder Hardware-Änderung) 15 Jahre lang unbeobachtet geblieben wäre.
Es dürfte also kaum so sein, dass immer sofort, wenn ich etwas per USB verbinde, eine Nachricht darüber an Microsoft verschickt wird.
Aber wenn man (z.B. bei Problemen) einen Fehlerbericht an Microsoft verschickt, wird sicherlich einiges dabei sein, was auch Hacker und sonstige Unerwünschte interessiert. Deshalb habe ich auch bei noch so schmerzhaften Problemen noch nie einen Fehlerbericht verschickt.
Da wird es jetzt aber wieder mal einen Aufschrei über die böse Firma MS geben, die den Nutzer ausspäht.
Daß Apple z.B. das seit Jahren so macht und nicht nur Rechner-ID etc. sondern eine vollständige Verknüpfung mit den für die Aktivierung zwingend gespeicherten Personendaten führt, wird wieder keinen interessieren.
Google geht ja noch viel weiter, da werden sogar die Bewegungsprofile ohne Eingriffsmöglichkeit durch den Benutzer gespeichert, E-Mails gelesen und jede Bewegung im Browser mitgeloggt. Und keiner regt sich wirklich auf, sondern installiert noch freiwillig die Google-Toolbar.
Um das klarzustellen: ich finde das Ganze auch bei MS zum K….en, aber anscheinend regt sich immer nur bei MS alle Welt fürchterlich darüber auf, obwohl die im Endeffekt nur ein Bruchteil der Daten sammeln, die ‚die Guten‘ zusammentragen.
FSB?
Dieser Satz sollte einen stutzig machen: ersetze Microsoft durch irgendeine Schurkenorganisation mit drei Buchstaben?
„Wie Watson gegenüber US-Medien erklärt, könne Microsoft in einem Fehlerfall auch weitere Informationen über einen Windows-PC abfragen. Die Übermittlung dieser Informationen erfolgt dann aber verschlüsselt.“
Und meine Oma soll auch in den Sicherheitsrichtlinien herumfummeln, damit die NSA oder andere Kriminelle nicht ihren Rechner kidnappen? Und warum immer, sobald ein USB Gerät angeschlossen wird? War das eine Vorgabe?
Und wieder eine Sauerei: Dr. Watson könnte die perfekte Voraussetzung für den Einsatz irgendeiner Schnüffelsoftware sein. Schande, Microsoft.
USB-Gerät war ein Beispiel. Jede Hardware-Änderung.