Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (19)
Emner Windows, Mac OS X, Linux

Linux-maskine overlever hackerkonkurrence

Først faldt MacBooken, og nu er notebooken med Vista også blevet nedlagt i dette års "PWN to Own"-hackerkonkurrencen. Kun Linux-maskinen overlevede.

Af Jakob Møllerhøj Mandag, 31. marts 2008 - 11:05

Det er lykkedes en sikkerhedsanalytiker at udnytte et hul i Adobes Flash-afspiller til at hacke en notebook med Windows Vista Ultimate SP1.

Dermed er den anden maskine blevet nedlagt i dette års udgave af hackerkonkurrencen "PWN to Own," skiver amerikanske Computerworld.

Det succesfulde hackerforsøg udløser en præmie på 5.000 dollars, knap 24.000 kroner, til sikkerhedskonsulent Shane Macaulay, som det lykkedes at bryde ind laptoppen af mærket Fujitsu U810. Macaulay udnyttede et ikke-tidligere kendt zero-day exploit i Adobes Flash-afspiller.

Macaulay blev dermed den anden vinder i "PWN to Own"-konkurrencen, som kunne tage en pengepræmie og den hackede bærbare med sig hjem. Første vinder af konkurrencen var Charlie Miller, som på konkurrencens anden dag fik held til at hacke en Macbook Air ved at udnytte en svaghed i Apples Safari-browser. Miller modtog 10.000 dollars i præmie plus Macbooken.

"PWN to Own"-konkurrencen er sådan indrettet, at hackerne får flere og flere angrebsmuligheder for hver af de tre dage, konkurrencen løber over.

På førstedagen skulle hackerne forsøge at bryde ind i en af de tre bærbare, som indeholder henholdsvis Linux-distributionen Ubuntu, Windows Vista og Mac OS X, via netværket og uden brugerhandlinger på klient-siden. Det lykkedes ikke for hackerne at knække maskinerne under de forudsætninger.

På andendagen, hvor Macbooken blev hacket, var det også tilladt at simulere brugerinteraktion på klienterne, samt at udnytte svagheder i styresystemernes standard-applikationer. På konkurrencens tredje og sidste dag blev en række tredjepartsapplikationer installeret på de tilbageværende maskiner. Blandt andet Adobes Flash Player, som altså blev Vistas banemand.

Nu er konkurrencen slut, og den eneste maskine, som det ikke lykkedes hackerne at slå kløerne i, var en Sony Vaio med Ubuntu. Hvorvidt det er et tilfælde, har noget med styresystemets sikkerhed at gøre, eller blot skyldes at laptoppen er mindre eftertragtet end de øvrige bærbare, melder historien ikke noget om.

Både Miller og Macaulay er underlagt en non-disclosure aftale. Det betyder, at de ikke må fortælle i detaljer om, hvordan de hackede maskinerne, indtil sikkerhedshullerne er blevet lukket.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53
Mobility arkitekt
Udgivet 7. dec 2011 13.13
It servicedesk-koordinator
Udgivet 4. maj 7.32
SD Senior-konsulent
Udgivet 24. apr 10.40

Kommentarer (19)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Thomas Martinsen 31. mar. 2008 - 12.09
 
Hmmm

Secure, or no one really tried?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Henningsen 31. mar. 2008 - 14.07
 
Re: Hmmm

Hvorfor skulle de ikke prøve??

Mener du at de skånede Linux maskinen med vilje eller hvad?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lean Fuglsang 31. mar. 2008 - 17.25
 
ja...

Fejlen i Vista lå i Flash, så den vil højst sandsynligt også kunne findes i Linux.
Men exploitet blev først brugt meget sent i konkurrencen, og der var kun et par timer tilbage på det tidspunkt.
Forfatteren til exploitet har sagt at han kun er interesseret i Vista, da det det han har mest erfaring.

Hvis han havde arbejdet på Ubuntu, ville sagen sikkert have set anderledes ud.
Så endnu engang er det Linux popularitet der redder det sikkerhedssammenhæng :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
C S 31. mar. 2008 - 19.46
 
Re: ja...

Ja, men det var ikke det, der var resultatet.

Ubuntu vandt, Vista og OSX tabte. Alt andet er ligegyldigt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jacob Christian Munch-Andersen 31. mar. 2008 - 20.50
 
Sikkerhed

Det er da overhovedet ikke ligegyldigt, konkurrencen er i sig selv ligegyldig, det vigtige er hvor sikre systemerne rent faktisk er, og et enkelt indbrud er simpelthen for lidt data til at konkludere noget.

Umiddelbart vil jeg mene at det generelt er svært at konkludere noget om sikkerhedsfejl i en Linux version på baggrund af sikkerhedsfejl i en Windows version, systemerne er så forskellige at selvom den fejlbehæftede kode skulle være at finde i begge programmer så er det langt fra sikkert at det bliver til sikkerhedsbrist i begge tilfælde.

Noget helt andet er, selvom ideen virker ret verdensfjern når man er vant til Windows princippet med at ethvert program som køres kan gøre stort set lige som det lyster, at det ikke er nogen selvfølge at man har taget kontrollen med systemet blot fordi man har held til at afvikle en smule kode på baggrund af en sikkerhedsbrist i et program.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 31. mar. 2008 - 21.05
 
Re: Sikkerhed

Det komme an på hvad formålet er. Man behøver ikke root/admin for at kunne udnytte et system til f.eks. spam.

  • Hvad var kriterierne for konkurrencen, skulle man have root access, eller "bare" en alm. konto?

Hvis man skulle have root, er der et stykke vej fra man har en bruger. (Med mindre det er WinXP, og den er som bekendt ikke med).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jan Christensen 31. mar. 2008 - 22.45
 
Læse fra en fil

Mener at man skulle læse indholdet af en bestemt tekstfil.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 1. apr. 2008 - 07.43
 
Re: Læse fra en fil

Hehe, så er spørgsmålet, kan den fil læses af andre end root? :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren S. Nielsen 20. maj. 2008 - 15.32
 
Kom an...

Jeg laver en standard-installation af Ubuntu 8.04, password med 8 tegn og de updates den selv foreslår. Herefter vil jeg sætte den på en standard ADSL-forbindelse, bag en standard router.

Jeg poster IP-adressen her når den er klar, jeg er selv lidt spændt på resultatet :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kristian Thy 20. maj. 2008 - 15.54
 
Re: Kom an...
Jeg poster IP-adressen her når den er klar, jeg er selv lidt spændt på resultatet :)

Giver du også maskinen væk hvis den bliver hakket?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren S. Nielsen 21. maj. 2008 - 07.49
 
Re: Re: Kom an...

Dog ikke - det er ikke min maskine, så jeg kan ikke forære den væk.

Men jeg kunne da forestille mig at et medie eller to (Version2 - Læser I det her?) kunne tænke sig at skrive en notits om projektet :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren S. Nielsen 21. maj. 2008 - 08.51
 
Bring it on

83.95.212.118

Standard ADSL fra TDC

Router

PC installeret med Ubuntu 8.04 LTS og de updates den selv foreslår. Intet andet tilføjet eller fjernet.

Den første der laver en .txt fil på skrivebordet på maskinen, indeholdende kontaktinfo (navn/nick og mail) vil blive betragtet som vinder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kristian Thy 21. maj. 2008 - 09.26
 
Re: Bring it on
Standard ADSL fra TDC Router PC installeret med Ubuntu 8.04 LTS ...

Dvs. først skal man lige hakke din router?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren S. Nielsen 21. maj. 2008 - 09.28
 
Re: Re: Bring it on

Det er vel et meget normal setup at folk har en router på deres ADSL?

Routeren er en helt gængs model til hjemmebrug, ikke noget vildt.

Der er heller ikke taget ekstra skridt for at beskytte denne. Jeg prøver at lave et scenario der er så realistisk som muligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 21. maj. 2008 - 10.02
 
Re: Re: Re: Bring it on

Din test er bare en test af routeren, har intet med maskinen at gøre, eftersom der ikke er adgang til den.

Hvis du vil teste selve maskinen for de ubehageligheder en server kan være udsat for, må du udbyde nogle services fra den (SMB, HTTP, FTP, IMAP/POP, SMTP eller noget lignende). For at de services kan udbydes, skal der selvfølgelig være hul til dem, og de skal være sat op.

Hvis du vil teste den som den blev testet i konkurrencen, skal du åbne helt op til den. Derudover skal du selv være med, som "dum bruger" (alt efter hvilken dag i konkurrencen du vil simulere).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Søren S. Nielsen 21. maj. 2008 - 10.22
 
Re: Re: Re: Re: Bring it on

Jeg vil simulere et typisk setup for en hjemmepc.

Jeg vil ikke lege server - jeg vil se hvor sikker en hjemmepc egentlig er "out of the box". Vista og OSX maskinerne kørte jo heller ikke som servere...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian Nobel 21. maj. 2008 - 10.45
 
Re: Re: Re: Re: Re: Bring it on

Jeg tror du har misforstået opgaven.

Problemet for den typiske hjemmepc der sidder bag en firewall er såmænd ikke at den bliver forsøgt hakket, men at brugeren udviser mere eller mindre tåbelig adfærd.

Så hvis din pc sidder bag routeren, og bare er tændt og du ellers ikke bruger den, så vil den nok dø af alderdom før den får besøg.

Så hvis du skal lave en realistisk test, så skal den flyttes ud på en DMZ - først der kan du sammenligne med ovenstående konkurrence.

/Christian

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Henningsen 21. maj. 2008 - 11.04
 
Du løber ikke ret stor risiko

Det du gør svarer til dag 1 af hackerkonkurrencen. Det tager typisk lang tid før man finder et hul, som er til at udnytte.

Alle overlevede også 1. dag. Det var først da man begyndte at simulere bruger interaction at man kunne udnytte hullerne i applicationssoftwaren.

Hvis man igen skal gennemføre en sådan konkurrence, så håber jeg man vil overveje at indføre en ekstra penge præmie for at få den sidste maskine ned med nakken. Det er for tyndt at det her bortforklares.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 21. maj. 2008 - 11.31
 
Re: Du løber ikke ret stor risiko
Det du gør svarer til dag 1 af hackerkonkurrencen. Det tager typisk lang tid før man finder et hul, som er til at udnytte.

Det gør han ikke engang, der var fuld adgang til maskinerne.

Hans test har skåret maskinen af Internettet, bortset fra forbindelser der bliver oprettet fra maskinen. Eftersom han bare har den stående, er den effektivt ikke tilgængelig, med mindre der er fejl i routeren.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Google vinder patentsagen om Android: Brød ikke Oracles Java-patenter

Udgivet 24. maj 11.30Opdateret 24. maj 11.30

Danske HP-ansatte er fyringstruede: Indkaldt til stormøde

Udgivet 24. maj 10.37Opdateret 24. maj 11.56

HP fyrer 27.000 ansatte

Udgivet 24. maj 10.10Opdateret 24. maj 10.10

Kinect til Windows klar på dansk til juni

Udgivet 24. maj 9.24Opdateret 24. maj 9.24

GOTO Copenhagen dag 3 i billeder: Sådan kaprer udstillerne kunder i biksen

Udgivet 24. maj 8.49Opdateret 24. maj 8.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Kynisk it-guru: »Internettet er basalt set noget lort«

    4 comments.
    Last update 14 minutter 19 sekunder
    Skrevet af Carsten Gehling
  2. HTML5 – det nye sort?

    14 comments.
    Last update 24 minutter 18 sekunder
    Skrevet af Per Friis
  3. Oracle tabte, vandt Google Java ?

    9 comments.
    Last update 32 minutter 51 sekunder
    Skrevet af Poul-Henning Kamp
  4. GOTO - programming with the stars (F#)

    1 comment.
    Last update 51 minutter 40 sekunder
    Skrevet af Torben Mogensen
  5. EMC: Derfor skal du undgå både public og privat cloud

    2 comments.
    Last update 52 minutter 43 sekunder
    Skrevet af Jesper Grønbæk
  6. Sådan formaterer du tekst i debatten på Version2

    33 comments.
    Last update 1 time 4 minutter
    Skrevet af Casper Thomsen
  7. Meego-afløseren Tizen klar til at tage kampen op med Android

    8 comments.
    Last update 1 time 27 minutter
    Skrevet af Jacob Sparre Andersen
  8. Yahoo fyrer topchefen efter 4 måneder

    1 comment.
    Last update 1 time 35 minutter
    Skrevet af Mark Thorsen

Mere debat »

It-virksomheder

Humac Pro
|
Zap Technology
|
Halibut
|
Praktisk IT
|
Platon
|
Olsens IT
|
Bownty ApS
|
Siemens
|
Valeo
|
Netop Business Solutions
|
Ricoh Danmark
|
Rehfeld
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300