symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Üble Phishing-Möglichkeit mit Punycode
Veröffentlicht durch XTaran am Montag 07. Februar 2005, 11:42
Aus der Zeichensatzverwürfelungs Abteilung
Security Wie meesly bei BoingBoing.net entdeckt hat, hat die Shmoo Group ein übel anmutendes Designproblem in Punycode entdeckt, das sich ideal für Phishing eignet: Es gibt in Unicode einige Zeichen, die "mehrmals" vorhanden sind, so z.B. das kleine "a" im lateinischen und das kleine "a" im kyrillischen Zeichensatz - technisch gesehen unterschiedliche Zeichen, aber in der Anzeige nicht zu unterscheiden. So auch bei https://www.pаypal.com/ (im Quellcode: https://www.pаypal.com/). Oder sollte ich besser https://www.xn--pypal-4ve.com/ sagen? (Update: Slashdot hat auch was dazu. Und Heise auch.)

In meinem Galeon merkt man den Unterschied erst beim Betrachten des HTML-Quellcodes oder beim der Betrachten der URL, für die das (selbstverständlich korrekte) Zertifikat ausgestellt wurde.

Achja, und der Internet Explorer ist ausnahmsweise nur teilweise betroffen, da nur Versionen mit dem VeriSign IDN-PlugIn und anscheinend auch die neusten Versionen Punycode können. Trotzdem: Phishing-Welle, ick hör Dir trapsen.

Slackware 10.1 ist da | Druckausgabe | Qt 4 auch für Windows unter GPL  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Galeon
  • Heise
  • LUGS
  • Slashdot
  • Was ist ein Wiki?
  • Wikipedia
  • bei BoingBoing.net entdeckt
  • Shmoo Group
  • übel
  • Designproblem
  • Punycode
  • ideal
  • Phishing
  • https://www.pаypal.com/
  • https://www.xn--pypal-4ve.com/
  • Slashdot hat auch was dazu
  • Heise auch
  • VeriSign IDN-PlugIn
  • Mehr zu Security
  • Auch von XTaran
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    http://cr.yp.to/djbdns/idn.html (Score:1, Informativ)
    Von Anonymer Feigling am Monday 07. February 2005, 11:55 MEW (#1)
    Alter Hut:

    http://cr.yp.to/djbdns/idn.html

    Re: http://cr.yp.to/djbdns/idn.html (Score:2)
    Von Seegras am Monday 07. February 2005, 13:40 MEW (#5)
    (User #30 Info) http://www.discordia.ch
    Richtig. Alter Hut. Wer irgendwas von security versteht hat schon vor Jahren davor gewarnt. Von bekannten Leuten wie Bruce Schneier bis hin zu unbekannteren wie mir. *g*
    --
    "The more prohibitions there are, The poorer the people will be" -- Lao Tse
    Re: http://cr.yp.to/djbdns/idn.html (Score:2)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Monday 07. February 2005, 17:23 MEW (#16)
    (User #129 Info) http://abe.home.pages.de/
    Offensichtlich nicht laut genug. Sonst wär's vermutlich nie soweit gekommen und ich hätte ich das nicht gepostet... ;-)

    Oder steckt etwa die Phishing-Lobby hinter IDNA? *g*

    --
    There is no place like $HOME
    Re: http://cr.yp.to/djbdns/idn.html (Score:2)
    Von benz (bsiegert at gmx dot de) am Monday 07. February 2005, 16:17 MEW (#10)
    (User #1541 Info) http://wiki.mirbsd.de/BennySiegert

    Es hab sogar kurz nach der Einführung der "internationalen" Domainnamen so einen Fall: Damals hatten irgendwelche Leute micrоsoft.com (mit kyrillischem o) registriert und darüber gefälschte, Viren verseuchte Updates angeboten. Die Domain wurde aber bald darauf vom Registrar gelöscht.

    --Benny.


    Re: http://cr.yp.to/djbdns/idn.html (Score:2)
    Von db (001@nurfuerspam.de) am Monday 07. February 2005, 16:51 MEW (#13)
    (User #1177 Info) http://www.bergernet.ch
    nicht ganz...

    http://www.heise.de/newsticker/meldung/27714
    Re: http://cr.yp.to/djbdns/idn.html (Score:0)
    Von Anonymer Feigling am Monday 07. February 2005, 16:49 MEW (#12)
    Selbst bevor die Sonderzeichen eingeführt worden sind, gab es das Problem mit ähnlich aussehenden Zeichen: lIoO0

    Ist mir ein Rätsel, warum bei Browsern da kein hässlicher aber eindeutiger Monospaced-Font eingesetzt wurde.

    Lynx (Score:1)
    Von mirabile (root@[IPv6:2001:6f8:94d:1:200:24ff:fec2:9ed4]) am Monday 07. February 2005, 13:11 MEW (#2)
    (User #504 Info) http://mirbsd.de/
    ... dürfte nicht betroffen sein, selbst im UTF-8
    Modus, ebensowenig die anderen Textbrowser wie
    Links, elinks, Links+, w3m, Arachne und so weiter.

    Ich bin BSDler, ich darf das!
    06.03.2005 00:24 UTC
    #1 der Hall of Fame: 2⁷ Kommentare
    Re: Lynx (Score:2)
    Von blindcoder (symlink@scavenger.homeip.net) am Monday 07. February 2005, 14:49 MEW (#7)
    (User #1152 Info)
    und warum nicht? koennen die keine UTF-8 Zeichen darstellen?
    Versteh ich jetzt nicht ganz...
    Re: Lynx (Score:1)
    Von mirabile (root@[IPv6:2001:6f8:94d:1:200:24ff:fec2:9ed4]) am Monday 07. February 2005, 16:24 MEW (#11)
    (User #504 Info) http://mirbsd.de/
    Klar, aber als Linkziel steht http://aa-aaaaaaaaa.com/
    und nicht der umlautbehaftete Name.

    Ich bin BSDler, ich darf das!
    06.03.2005 00:24 UTC
    #1 der Hall of Fame: 2⁷ Kommentare
    Re: Lynx (Score:1)
    Von ChildOfBodom am Monday 07. February 2005, 17:00 MEW (#14)
    (User #1488 Info)
    Naja, ich glaube kaum, dass Leute die auf Phishing reinfallen einen Textbrowser verwenden :-)
    Ich fall nicht drauf rein :-) (Score:1)
    Von mort am Monday 07. February 2005, 13:14 MEW (#3)
    (User #1703 Info) http://www.symlink.ch/users.pl?user=mort
    Mozilla/5.0 (X11; U; Linux ppc; en-US; rv:1.7.5) Gecko/20050110 Firefox/1.0 (Debian package 1.0+dfsg.1-2)
    Man sieht hier ganz klar den Unterschied. Der "a" in paypal ist kleiner und fetter.
    Re: Ich fall nicht drauf rein :-) (Score:2)
    Von tL (sümlink bei frozenbrain punkt com) am Monday 07. February 2005, 13:41 MEW (#6)
    (User #981 Info) http://www.frozenbrain.com
    Stimmt, hier auch. Aber "wir" sind ja wohl eh nicht das Ziel der Phising-Seiten. Das sind eher Leute, denen sowas nicht auffält. Was weiss Rainer Juhser denn von punnycode, IDN und DNS? Genau. Nichts.

    Ich war ja schon immer dagegen(tm), aber man will ja lieber alle Zeichen der Welt in nem Domainnamen als Sicherheit. Switch hat's noch einigermassen vernünftig gelöst, indem nur die in .ch zu erwartenden Umlaute erlaubt werden.

    Eine andere Möglichkeit wäre natürlich für die Registrars, ebensolche Versuche zu unterbieten. Für Russland wäre zB. Folgendes nicht schlecht (IMHO): entweder nur ANSI-Zeichen, oder nur kyrillische. Solche Filtersets sollten für sehr viele Fälle definierbar sein.


    tL

    --
    ... I don't like it, but I guess things happen that way ... (J. Cash)
    Re: Ich fall nicht drauf rein :-) (Score:1)
    Von Tontaube (pmaechler /at/ freesurf.ch) am Monday 07. February 2005, 18:15 MEW (#19)
    (User #1001 Info) http://www.tontaube.ch
    Firefox unter Linux stellt die Zeichen anders dar, der Firefox unter Windows hingegen offenbar nicht.
    Re: Ich fall nicht drauf rein :-) (Score:1)
    Von Tontaube (pmaechler /at/ freesurf.ch) am Monday 07. February 2005, 18:17 MEW (#20)
    (User #1001 Info) http://www.tontaube.ch
    revidiere: mit geschicktem css rundum sieht alles gleich aus.
    also gilt auch fuer uns: links entweder von hand abtippseln oder quellcode lesen.

    bei firefox gibts uebrigens unter web-development die moeglichkeit, quellcode fuer den markierten bereich anzuzeigen - vielleicht jetzt ganz nuetzlich.

    Re: Ich fall nicht drauf rein :-) (Score:2)
    Von XTaran (symlink /at/ deux chevaux /dot/ org) am Monday 07. February 2005, 18:27 MEW (#21)
    (User #129 Info) http://abe.home.pages.de/
    Das kommt aber wesentlich mehr auf die installierten Fonts als auf den Browser oder das Betriebssystem an. Unter dem SuSE 9.0, an dem ich grade sitze, funktioniert das nämlich perfekt. Auf Deinem System sind die Fonts einfach nicht gut genug konfiguriert... ;-)

    Braucht jemand ein Screenshot, um's zu glauben? 's wár' auch ein fvwm drumherum. :-)

    --
    There is no place like $HOME
    echt übel (Score:2)
    Von db (001@nurfuerspam.de) am Monday 07. February 2005, 13:37 MEW (#4)
    (User #1177 Info) http://www.bergernet.ch
    welche Zeichen sind da alle betroffen?

    Die Einzige Abhilfe besteht wohl nur noch Seiten zu besuchen, deren Adresse man manuell eingegeben hat...

    Ganz fies wärs dann wenn man z.B. mit einem Javascript-Exploit so die Domainnamen von gespeicherten Lesezeichen ändern könnte.
    Also z.B. http://www.bank.com/ in http://www.bаnk.com/
    Üble Sache... (Score:2)
    Von mtthu (m anderskor abegglen uf gmx punkt zeha) am Monday 07. February 2005, 14:51 MEW (#8)
    (User #1241 Info)
    Das Dumme ist, dass man vom Browser nicht gewarnt wird, wenn man eine Seite mit IDN-URL besucht. Am besten wäre es, wenn der Browser jedes mal eine Dialogbox öffnen würde, die nochmals nachfragt, ob man diese Seite wirklich besuchen will. Bei Seiten, bei denen der User keinen Punycode erwarten würde, ist der er gewarnt und das Pishingrisiko eingeschränkt. Ich sage eingeschränkt, weil die meisten User keine Dialogboxen lesen...
    Ich bin zwar grundsätzlich gegen zu viele Dialogboxen, aber hier könnte es der Sicherheit etwas bringen. Übrigens steht auf boingboing auch, wie man IDN-URLs im Firefox ausschalten kann.
    ----------------
    Eat, Drink, Drum
    Re: Üble Sache... (Score:2)
    Von tL (sümlink bei frozenbrain punkt com) am Monday 07. February 2005, 15:26 MEW (#9)
    (User #981 Info) http://www.frozenbrain.com
    Moin,

    Das Problem ist nur: Wer von den Rainers kennt den Unterschied? IMO ist das ein Problem der Registrars; wie ich oben geschrieben habe, ist es durchaus möglich, dort einige Filter einzurichten, die solche Domains gar nicht erst erlauben. Alternativ (oder besser: zusätzlich) kann man deine Idee von der Dialogbox so ausbauen, dass sie eben diese Filter beachtet. Aber bei jeder punycode-Domain gewarnt zu werden ist schlicht und einfach overkill, erst recht, da ich denke, dass in einigen Jahren mindestens 30% aller Domains "(inter)nationalisiert" sind.


    tL

    --
    ... I don't like it, but I guess things happen that way ... (J. Cash)
    Re: Üble Sache... (Score:2)
    Von mtthu (m anderskor abegglen uf gmx punkt zeha) am Monday 07. February 2005, 17:10 MEW (#15)
    (User #1241 Info)
    Du hast natürlich recht, dass die Idee mit den Dialogboxen nicht sehr clever ist. Aber um die Zeit zu überbrücken, bis eine bessere Lösung da ist, könnte man sie allenfalls brauchen.
    Achtung visionär (=realitätsfremd): Man könnte einen Filter auf Basis der digitalen Bildverarbeitung bauen. Die IDN-URL wird in eine optisch ähnliche Adresse des standardmässig verwendeten Zeichensatzes gewandelt. Diese neue URL wird im DNS gesucht. Wird sie gefunden, kann eine Warnung ausgegeben werden.

    Dass die Registrars dieses Problem innert nützlicher Frist in den Griff kriegen glaube ich kaum.
    ----------------
    Eat, Drink, Drum
    Re: Üble Sache... (Score:2)
    Von db (001@nurfuerspam.de) am Monday 07. February 2005, 17:56 MEW (#17)
    (User #1177 Info) http://www.bergernet.ch
    Das könnte man auch einfacher mit simplen Ersetzungstabellen machen: a -> a. Dann einfach alle 'fremden' Zeichen quasi so ersetzen und die verbleibenden 5 Möglichkeiten im DNS abfagen.
    Das könnte man als kleine lib bauen und in Firefox, Konqueror etc. integrieren - oder gleich in der punycode-lib (gibts sowas?)
    Re: Üble Sache... (Score:2)
    Von tL (sümlink bei frozenbrain punkt com) am Monday 07. February 2005, 18:12 MEW (#18)
    (User #981 Info) http://www.frozenbrain.com
    Die Lib gibts - libidn. Aber willst du wirklich 5 DNS-Abfragen pro Zugriff - statt einer? Ich nicht wirklich. DNS-Abfragen sind ja jetzt schon zum Teil der Flaschenhals beim Browsen. Und was, wenn die so ausge"rechneten" Domains nicht die richtigen sind?

    Ich würde mir da eher etwas lokales vorstellen. Meinetwegen mit einer Blacklist, die wie Virendefinitionen täglich oder wöchentlich veröffentlicht werden.


    tL

    --
    ... I don't like it, but I guess things happen that way ... (J. Cash)
    Re: Üble Sache... (Score:0)
    Von Anonymer Feigling am Tuesday 08. February 2005, 01:48 MEW (#22)
    mit irgendwelchen Listen rennt man aber immer hinterher...
    Re: Üble Sache... (Score:0)
    Von Anonymer Feigling am Tuesday 08. February 2005, 10:07 MEW (#23)
    Noch mehr Dialogboxen? Ich nerv mich schon ab den überflüssigen 404 Messageboxen.

    Ich wäre da eher für eine farbliche Unterscheidung. Z.B. könnte Firefox die URL-Adressleiste von URLs mit IDN bis auf weiteres rot einfärben (statt weiss oder gelb). Wenn das Zertifikat nicht passt, macht er die Adressleiste IIRC auch rot. Rote Adressleiste hiesse dann einfach: "Nicht vertrauenswürdig".

    Wer unbedingt eine IDN Domain haben muss, der muss halt vorderhand damit leben, dass ihm die Leute misstrauen.

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen