Säkerhetsforskare avlyssnar Microsofts trådlösa tangentbord

Permalänk
Melding Plague

Säkerhetsforskare avlyssnar Microsofts trådlösa tangentbord

Med en hemmasnickrad spionenhet visar säkerhetsforskaren Samy Kamkar hur enkelt det är att snappa upp lösenord och andra känsliga uppgifter från trådlösa tangentbord.

Läs artikeln

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Dags att linda in tangentbordet i folie....
/z

Visa signatur

C2D E6300 @ 3.2HGz 1.2V | Thermalright 120 Extr. | Gainward 8800 GT Golden Sample |Samsung 2x500Gb | Corsair VX 550V | Antec P182 [img]http://valid.x86-secret.com/cache/banner/421648.png[/img]

Permalänk
Avstängd

Rätt coolt ändå. Hoppas dock att Microsoft kanske börjar kryptera även 2.4ghz eller vad som nu behövs? Kan ju behövas på företag osv..

Permalänk
Medlem

Haha, vilken klyftig liten sak. Har alltid varit skeptisk till trådlösa tangentbord just av denna anledning, men eftersom KeySweeper är så billig att bygga (så "vem som helst" kan göra det) så är det dags att vara ännu mer försiktig.

Trådlösa enheter borde alltid köra med ordentligt krypterad trafik, utan lättmissbrukade säkerhetshål.

Tangentbords- och musanslutning via wifi, är det något som finns? Borde vara väldigt mycket svårare att knäcka WPA2.

Eller finns det någon etablerad säker kryptostandard för Bluetooth?

Visa signatur

5950X, 3090

Permalänk
Medlem

Logitech har en funktion för att "kryptera" kommunikationen mellan tangentbord och USB-reciver. Vet dock inte riktigt hur den fungerar

Visa signatur

.: Learn the system, Play the system, Break the system :.

Permalänk
Medlem

Fast, de flesta kör väl Bluethooth nu för tiden med rätt kort räckvidd?

Visa signatur

|ASUS Z170-A||6700K@4.6Ghz||Corsair H50 Scythe GT 1450RPM PnP||16GB Crucial DDR4 2133Mhz@2800Mhz||MSI RTX 3070||Crucial P3 2TB||Corsair HX 1050W||Fractal Design - Define R2 Black Pearl|Citera för svar
Fotoblogg: PlanetStockholm

Permalänk
Medlem
Skrivet av Friterad:

Men dessa är ju tredjepart laddare så det gäller inte dom som man får med när man köper telefonen i så fall. Förresten om den ska stjäla info hur ska den då kunna skicka det till dom som vill ha åt det? Den måste ju ha Wifi och det har man ju lösenord på

Öum, grejen är väll inte om din laddare kan det utan att någon vart som helst kan sätta en sådan i ett vägguttag och lyssna i flera veckor, alternativt batteridrift och fortfarande kunna få ett par dagars avlyssningstid. Står för övrigt i artiklen att den antingen sparar på flashminne du hämtar, eller skickar datan via GSM nätet, alltså via mobilelefonnätet. Programmerar du den intelligent kanske den tom kan snappa upp nätverkslösenordet och låna det för att skicka

Permalänk
Medlem
Skrivet av Friterad:

Men dessa är ju tredjepart laddare så det gäller inte dom som man får med när man köper telefonen i så fall. Förresten om den ska stjäla info hur ska den då kunna skicka det till dom som vill ha åt det? Den måste ju ha Wifi och det har man ju lösenord på

Fast i det här fallet handlade det väl mest om hur enkelt och billigt något sådant kan döljas i ett så litet, alldagligt, och icke suspekt föremål som en telefonladdare.

Visa signatur

I7 4790k 4.0Ghz Corsair H105 | ASUS VII Hero | EVGA GTX 780Ti Classified | 16 GB HyperX Fury | Seagate 450GB | WD 3TB | Corsair Obsidian 750d | EVGA Supernova G2 850W | EIZO Foris FG2421 | Filco Ninja Majestouch 2 TKL MX-Brown | Logitech G502

http://Friskyttarna.eu

Permalänk
Medlem

Rätt fiffigt

Visa signatur

"Saints are in Hell!"
Cooler Master Cosmos II || ASUS P8Z77-V-PRO TB ||Gainward 680 Phantom 4GB|| I7-3770K ||
G-Skill Ares 1866 MHZ 16 GB||BeQuiet! Dark Rock 2||OCZ Vertex 4 256 GB||Samsung 830 120GB||WD Enterprise 1TB||
Plextor PX-LB950SA||Dell U2410||Corsair AX 1200

Permalänk
Medlem

Människan är bra finurlig och nyfiken av sig.

Visa signatur

Desktop: MSI MPG X570 GAMING PLUS, AMD Ryzen 9 5950X, Be Quiet Dark Rock Pro 4, 32GB G.Skill Trident Z RGB 3200,
ASUS ROG STRIX GeForce GTX 1080 8GB GAMING, Samsung 970 EVO Plus 500GB
Notebook: Macbook Pro 14" M1 Pro

Permalänk
Medlem
Skrivet av cheben:

Öum, grejen är väll inte om din laddare kan det utan att någon vart som helst kan sätta en sådan i ett vägguttag och lyssna i flera veckor, alternativt batteridrift och fortfarande kunna få ett par dagars avlyssningstid. Står för övrigt i artiklen att den antingen sparar på flashminne du hämtar, eller skickar datan via GSM nätet, alltså via mobilelefonnätet. Programmerar du den intelligent kanske den tom kan snappa upp nätverkslösenordet och låna det för att skicka

Precis Varför läsa artikeln innan man kommenterar - tråden blir så mycket intressantare om man låter bli!

Visa signatur

Fractal Define R4 / MSI B550 MPG Gaming+ / Ryzen 5 5600G / 32 GB DDR4 @3600MHz / Crucial RealSSD C300 128 GB / MSI 6800 XT 16 GB@2560x1440 / CM Silent Pro M850W / Lurar: Roccat Elo Air / Mus: Roccat Kone / HTC Vive

Permalänk
Medlem
Skrivet av Friterad:

Men dessa är ju tredjepart laddare så det gäller inte dom som man får med när man köper telefonen i så fall. Förresten om den ska stjäla info hur ska den då kunna skicka det till dom som vill ha åt det? Den måste ju ha Wifi och det har man ju lösenord på

Sätt en sådan laddare i ett eluttag under ett bord. 3 dagar senare hämtar du "din laddare". Eller så har den SIM kort (kontantkort) och skickar allt till dig direkt.

Nästan så man vill testa. Inte för att jag är intresserad av lösenord, utan för att se hur illa säkerhet folk verkligen har. När man ger dem deras mail, inloggningsuppgifter till facebook mm på ett A4 på deras bord sedan, kopierat på detta sätt, så lär de få mindre panik

Permalänk

Min princip med nolltolerans mot trådlöst utöver mobilen är inte bara av prestandaskäl...

Visa signatur

Intel core i7 6700K, Powercolor Radeon RX 5700 XT 8GB Red Devil, ASUS Z170i Pro Gaming, Corsair Vengeance DDR4 2666MHz 16GB, OCZ Trion 100 240GB, Samsung SSD EVO Basic 840-Series 250GB, Fractal Design Define Nano S, Be Quiet Pure Rock, Corsair SF 600, Windows 10 Pro N 64-bits

Permalänk
Avstängd
Skrivet av Paddanx:

Sätt en sådan laddare i ett eluttag under ett bord. 3 dagar senare hämtar du "din laddare". Eller så har den SIM kort (kontantkort) och skickar allt till dig direkt.

Nästan så man vill testa. Inte för att jag är intresserad av lösenord, utan för att se hur illa säkerhet folk verkligen har. När man ger dem deras mail, inloggningsuppgifter till facebook mm på ett A4 på deras bord sedan, kopierat på detta sätt, så lär de få mindre panik

Exakt hur tycker du folk ska skydda sig emot det? Har de ett trådlöst tangentbord så är det inte mycket annat de kan göra än att köpa ett annat tangentbord, har inget med vad de har för lösenord att göra till mail eller Facebook eller vad du nu vill kolla, de kan ha ett lösenord med 300 tecken men de kommer fortfarande vara enkelt att komma åt med denna lilla pryl.

Visa signatur

The problem in society today: Smart phones, stupid people.

Permalänk
Medlem

Han nämner inte hur han laddar det där litiumbatteriet i videon. Det är inte "bara" att sätta spänning mot batteriet.
Lämnar han det där länge nog i väggen lär det väl svälla och tappa sin funktion, kanske till och med börja brinna...
Borde finnas nån intelligent krets för att ladda det. Finns ju små såna kretsar stora som en bt-dongel, men jag ser inget om det i videon?

Permalänk
Medlem

Orrelevant för privatpersoner som de flesta andra säkerhetsbrister.... De flesta har inte dem som vill åt sina lösenord i hemmet.... Däremot är det ju allvarligt på arbetsplatser..

Visa signatur

Meshilicious, Amd 7950X3D, Asus X670E-I ,96 GB DDR5 6000,RTX4090 FE, Crucial 4TB Pcie5 m.2 / Corsiar Pcie4 4TB, Samsung 57" G9

Permalänk
Medlem

Är bluethooth säkert?

Visa signatur

HP mini 311c med Atom n270 uppklockad till 2.274 ghz nvidia ION 1 och 3 gig minne. SSD: Crucial m4 slim (7mm) 128 gb.

Permalänk
Skrivet av Palme_570:

Orrelevant för privatpersoner som de flesta andra säkerhetsbrister.... De flesta har inte dem som vill åt sina lösenord i hemmet.... Däremot är det ju allvarligt på arbetsplatser..

Orrelevant, dagens ord XD

Visa signatur

Asrock Z77 Extreme4 | i5 3570k | 8 GB Corsair Vengeance LP | MSI HD 7870 TF3 | Samsung 830 128 GB | 2 TB Seagate Barracuda | Optiarc AD-7280S | Antec 650W | Fractal Design Arc | HTC One M8

Permalänk
Medlem
Skrivet av pasen:

Han nämner inte hur han laddar det där litiumbatteriet i videon. Det är inte "bara" att sätta spänning mot batteriet.
Lämnar han det där länge nog i väggen lär det väl svälla och tappa sin funktion, kanske till och med börja brinna...
Borde finnas nån intelligent krets för att ladda det. Finns ju små såna kretsar stora som en bt-dongel, men jag ser inget om det i videon?

Om du tittar på kretskortet som har GSM modulen http://www.adafruit.com/product/1946 så har den kretsar för att ladda LiPO.

Permalänk
Medlem

Tycker sånt här är lite läskigt...

"Utförliga instruktioner och tillhörande källkod finns för allmän beskådan på Github."

Dem ska väll göra det svårare för hackare/tjjuvvar etc inte göra det lättare för dem?

Om jag hade varit kriminell så hade jag ju satt mig och gjort massa sådana hära små saker, satt i ett eluttag i trapphus, på mcd etc etc och sedan kunnat komma in på massor med mejls och kunna beställa saker och göra massa mayhem.

Visa signatur

Chassi:BeQuietDarkBase900Pro PSU:BeQuietDarkPowerPro1000w Moderkort:AsusZ170ProGamingAURA
CPU:i7-6700K 4.2Ghz Kylare:BeQuiet!SilentLoop240mm Ram:Corsair 32GB DDR4 3200MHz Vengeance
GPU:AsusRadeonRX5700XT8GBRogStrixGamingOC SSD:Corsair 2x120GB, M.2 1TB HDD:Seagate/WD->30TB Skärmar:3xBenQ 24" LCD G2450HM, LG 65"UHD65UM7100 OS:W10
Tillbehör:LogitechG915,G915TKL,ProX,G502,MxMaster3,G930,Z906,G510,K350,M705,G440,C922Pro,MionixNaos3200,5000,7200,8200,NaosQG
Mobiler:Xperia 1 III,Xperia1,SonyZ5 🎮 🖥️ ⌨️ 🖱️ 🎧

Permalänk
Medlem
Skrivet av Extremaz:

Tycker sånt här är lite läskigt...

"Utförliga instruktioner och tillhörande källkod finns för allmän beskådan på Github."

Dem ska väll göra det svårare för hackare/tjjuvvar etc inte göra det lättare för dem?

Om jag hade varit kriminell så hade jag ju satt mig och gjort massa sådana hära små saker, satt i ett eluttag i trapphus, på mcd etc etc och sedan kunnat komma in på massor med mejls och kunna beställa saker och göra massa mayhem.

Aa precis, för alla tar med sig trådlösa tangentbord och kopplar in till sin laptop på McDonalds eller?

Visa signatur

Desktop: 4690K @4,1Ghz | Sapphire 280x | GIGABYTE Z97M-D3H | Prodigy M | 3TB + 120GB | 8GB RAM
Tillbehör: QPAD-MK80 | Zowie EC1-A | Qpad QH-90
Citera för svar

Permalänk
Sötast
Skrivet av Extremaz:

Tycker sånt här är lite läskigt...

"Utförliga instruktioner och tillhörande källkod finns för allmän beskådan på Github."

Dem ska väll göra det svårare för hackare/tjjuvvar etc inte göra det lättare för dem?

Om jag hade varit kriminell så hade jag ju satt mig och gjort massa sådana hära små saker, satt i ett eluttag i trapphus, på mcd etc etc och sedan kunnat komma in på massor med mejls och kunna beställa saker och göra massa mayhem.

Genom att göra det publikt och offentligt så blir det viktigare för tillverkaren (Microsoft i detta fallet) att faktiskt skärpa till sig och lösa problemet!

Permalänk
Medlem
Skrivet av emilgf:

Aa precis, för alla tar med sig trådlösa tangentbord och kopplar in till sin laptop på McDonalds eller?

Nämen du kanske har grannar där du bor..

Permalänk
Medlem
Skrivet av Tjofras:

Om du tittar på kretskortet som har GSM modulen http://www.adafruit.com/product/1946 så har den kretsar för att ladda LiPO.

Intressant

Permalänk
Avstängd

Här vill jag bekänna att jag 2001 installerade en keylogger på en gemensam dator. När jag såg resultatet fick jag så dåligt samvete att programmet avinstallerades.
Nästa fråga är hur man idag döljer processer i moderna datorer. Förr kunde man dölja program i Win98, men fungerar det även i W7/8 och linuxmiljö? Då kan en keylogger eller något liknande vara installerat utan att användaren kan se att programmet körs.

Visa signatur

Allting är gratis. Bara höja skatten.
http://imgur.com/gallery/hhD3J
I zenit av Roms storhetstid mutades romarna att rösta på senatorer i utbyte mot mutor
https://www.youtube.com/watch?v=gJ2tPMIh6u0

Permalänk
Medlem
Skrivet av emilgf:

Aa precis, för alla tar med sig trådlösa tangentbord och kopplar in till sin laptop på McDonalds eller?

Ne det kanske inte är så många, tänkte mer på dem anställda, bakom disken, trådlösa tangentbord surfa runt lite på nätterna när det inte är så mycket folk, logga in på facebook, kolla mejlen etc. Är inte helt omöjligt.

Visa signatur

Chassi:BeQuietDarkBase900Pro PSU:BeQuietDarkPowerPro1000w Moderkort:AsusZ170ProGamingAURA
CPU:i7-6700K 4.2Ghz Kylare:BeQuiet!SilentLoop240mm Ram:Corsair 32GB DDR4 3200MHz Vengeance
GPU:AsusRadeonRX5700XT8GBRogStrixGamingOC SSD:Corsair 2x120GB, M.2 1TB HDD:Seagate/WD->30TB Skärmar:3xBenQ 24" LCD G2450HM, LG 65"UHD65UM7100 OS:W10
Tillbehör:LogitechG915,G915TKL,ProX,G502,MxMaster3,G930,Z906,G510,K350,M705,G440,C922Pro,MionixNaos3200,5000,7200,8200,NaosQG
Mobiler:Xperia 1 III,Xperia1,SonyZ5 🎮 🖥️ ⌨️ 🖱️ 🎧

Permalänk
Medlem

Funkar även på trådade tangentbord tydligen, dock lite större antenn.

http://lasec.epfl.ch/keyboard/

Visa signatur

Jobbar som IT-konsult och driver https://datarymden.se med internet- och colocationtjänster i Umeå. Erbjuder hosting av servrar till rimliga priser, både tower och rackmonterade.

Permalänk
Medlem
Skrivet av Extremaz:

Tycker sånt här är lite läskigt...

"Utförliga instruktioner och tillhörande källkod finns för allmän beskådan på Github."

Dem ska väll göra det svårare för hackare/tjjuvvar etc inte göra det lättare för dem?

Om jag hade varit kriminell så hade jag ju satt mig och gjort massa sådana hära små saker, satt i ett eluttag i trapphus, på mcd etc etc och sedan kunnat komma in på massor med mejls och kunna beställa saker och göra massa mayhem.

Nej man ska inte hålla på sårbarheter för sig själv - det är så just brottslingar gör.

"Full disclosure is the practice of publishing analysis of software vulnerabilities as early as possible, making the data accessible to everyone without restriction. The primary purpose of widely disseminating information about vulnerabilities is so that potential victims are as knowledgeable as those who attack them."

http://en.wikipedia.org/wiki/Full_disclosure_%28computer_secu...

Permalänk
Medlem
Skrivet av wereaz:

Här vill jag bekänna att jag 2001 installerade en keylogger på en gemensam dator. När jag såg resultatet fick jag så dåligt samvete att programmet avinstallerades.
Nästa fråga är hur man idag döljer processer i moderna datorer. Förr kunde man dölja program i Win98, men fungerar det även i W7/8 och linuxmiljö? Då kan en keylogger eller något liknande vara installerat utan att användaren kan se att programmet körs.

Självklart kan man det om man har fysisk åtkomst till maskinen eller maskinen kör en programvara (vanligast nuförtiden) eller ett operativsystem med en bugg eller sårbarhet som kan ge dig root/admin/system-åtkomst. Med den behörighetsnivån finns det inget du inte kan göra, bara fantasin sätter gränsen.

Full-disk-kryptering typ bitlocker på alla partitioner, checksumma på systemfilerna vid uppstart samt TPM för nyckelhantering är bra starter. Full-disk-kryptering borde vara ett standardkrav ärligt talat.

Ingenting är någonsin säkert, bara mer eller mindre meckigt att attackera - så desto fler lager av skydd desto bättre.

För att keylogga är det dock normalt mycket enklare att bara ansluta en hårdvaru-logger som ser ut som och fungerar som något legitimt typ tangentbord eller mus och så vidare...

Permalänk
Medlem

Avlyssningsresultat från gamer i DayZ: WWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWWW

Skickades från m.sweclockers.com

Visa signatur

Ryzen 5 1600, Gigabyte 1070, MSI B350M MORTAR, Crucial 16GB, Samsung EVO 500GB, Define Mini C, Corsair RM550x (╯°□°)╯​︵ ┻━┻