WinFuture-Forum.de: Lsa-secrets, Sam - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
Seite 1 von 1

Lsa-secrets, Sam auslesen/überschreiben verhindern?


#1 Mitglied ist offline   mighty 

  • Gruppe: aktive Mitglieder
  • Beiträge: 185
  • Beigetreten: 20. Januar 04
  • Reputation: 0

geschrieben 06. Oktober 2007 - 10:41

Gibt es eine Möglichkeit das Auslesen von "HKEY_LOCAL_MACHINE\Security\Policy\Secrets" zu verhindern, oder anstatt einer Passworteingabe gibt es vielleicht eine alternative Authentifizierung zum login? Kein Fingerprint!

Durch diverse Methoden ist es möglich die SAM Files zu überschreiben oder zu editieren (%systemroot%\system32\config).
Gibt es eine Möglichkeit dies ebenfalls zu verhindern?
Und jetzt keine Tipps vonwegen Autostart im Bios von CD/DVD-Laufwerken auszustellen. :wink:

Info: Windows XP SP2
0

Anzeige



#2 Mitglied ist offline   schrämp 

  • Gruppe: aktive Mitglieder
  • Beiträge: 525
  • Beigetreten: 09. März 06
  • Reputation: 0
  • Wohnort:/dev/full

geschrieben 06. Oktober 2007 - 15:14

Biospasswort

so kommt man garnicht erst zum auslesen der Registry

ja, kann aber auch umgangen werden, aber dazu müsste man sich an der HW zu schaffen machen *g*
I will never have what others have
there never was to be
but i made a sacrifice
in the cause o f liberty

You have your normal lifes to live
and thats as it should be
for you have some leisure time
please pause and think of me.

0

#3 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 06. Oktober 2007 - 15:50

Du kannst ueber die Benutzerkontenverwaltung zumindest innerhalb der Registry die Rechte anpassen, damit nur Admins noch da rankommen. Ihnen kannst es theoretisch auch sperren, aber mit Adminrechten kannst du dir leicht das Recht wieder holen es anzupassen.

Biospasswort -> Werkspasswort -> Bringt nur beding was!

Dieser Beitrag wurde von ShadowHunter bearbeitet: 06. Oktober 2007 - 15:51

"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#4 Mitglied ist offline   schrämp 

  • Gruppe: aktive Mitglieder
  • Beiträge: 525
  • Beigetreten: 09. März 06
  • Reputation: 0
  • Wohnort:/dev/full

geschrieben 06. Oktober 2007 - 16:34

das mit den Werkspasswörtern ist auch nicht so wie man sichs vorstellt

schonmal probiert?

also ich habs schon das eine oder andere mal probiert und kann dir sagen es hat kein einziges mal funktioniert

und zb bei Dell da ist das Masterpasswort, ein String den die irgendwie aus der Gerätenummer generieren/errechnen

bevor da einer das Masterpasswort hat und angenommen es funktioniert auch, macht er eher das Case auf und nimmt die Batterie kurz raus :(
I will never have what others have
there never was to be
but i made a sacrifice
in the cause o f liberty

You have your normal lifes to live
and thats as it should be
for you have some leisure time
please pause and think of me.

0

#5 Mitglied ist offline   ph030 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.132
  • Beigetreten: 14. Juli 04
  • Reputation: 36
  • Geschlecht:unbekannt

geschrieben 06. Oktober 2007 - 18:04

Wer genau an diese Daten ran will, weis in der Regel wozu sie gut sind und was er/sie damit vorhat. Ergo, es lässt sich nicht verhindern, wenn Zugriff auf die Hardware besteht - ausser man verschlüsselt die komplette Win-Partition. Wenn's natürlich über's Netzwerk passieren soll, helfen die alten Prinzipien.
0

#6 _Hinterwäldler_

  • Gruppe: Gäste

geschrieben 06. Oktober 2007 - 19:29

Beitrag anzeigenZitat (mighty: 06.10.2007, 11:41)

Gibt es eine Möglichkeit das Auslesen von "HKEY_LOCAL_MACHINE\Security\Policy\Secrets" zu verhindern, oder anstatt einer Passworteingabe gibt es vielleicht eine alternative Authentifizierung zum login?

Unter Windows kannst du die Fragestellung vergessen. Es gibt keine Möglichkeit. Das BIOS-Passwort wäre noch eine, aber wer sich auch nur ein klein wenig mit der Materie auskennt, hat schon den Zugang.

Einzig ein Container von TrueCrypt oder GPG wäre eine Lösung. Aus unerfindlichen Gründen gibt es Datenverluste und Verluste der Passworte enMasse. Für Otto Normalo also auch keine Lösung. Die Startpartition derart abzusichern bedeutet, das du mit totalen Datenverlust rechnen musst. Dann kann dir auch keine LiveCD mehr helfen. Du brauchst nach einem derartigen Ereignis auch keine Fragen mehr stellen. Keiner von uns hat eine Kristallkugel

Wenn du ein sicheres System haben willst, so mußt du dich mit Linux abgeben. Dort sind viele Sichheitsprobleme, welche unter Windows Gang&Gebe sind, von Haus aus nicht existent. Das beginnt schon damit, das du jede Installation einer Software mit deinem Admin-Passwort bestätigen musst.

Zitat

Und jetzt keine Tipps vonwegen Autostart im Bios von CD/DVD-Laufwerken auszustellen. :(

Hast du so wenig Vertrauen zu den Regulars dieses Brettes?

der Hinterwäldler
------------------------------
hat neben WindowsXP-Home SP2 mit allen Fixes, Patches und Updates sowie FF&TB, jedoch ohne On-Demand-Scanner und spezieller PFWs, dafür aber mit dem kostenlosen Paragon DriveBackup 7.5, auch das aktuelle Linux Suse auf seiner Festplatte installiert.

0

#7 Mitglied ist offline   mighty 

  • Gruppe: aktive Mitglieder
  • Beiträge: 185
  • Beigetreten: 20. Januar 04
  • Reputation: 0

geschrieben 07. Oktober 2007 - 14:52

Beitrag anzeigenZitat (Hinterwäldler: 06.10.2007, 20:29)

Unter Windows kannst du die Fragestellung vergessen. Es gibt keine Möglichkeit. Das BIOS-Passwort wäre noch eine, aber wer sich auch nur ein klein wenig mit der Materie auskennt, hat schon den Zugang.

Ist einfach lächerlich, in 5 sekunden umgangen.

Zitat

Einzig ein Container von TrueCrypt oder GPG wäre eine Lösung. Aus unerfindlichen Gründen gibt es Datenverluste und Verluste der Passworte enMasse. Für Otto Normalo also auch keine Lösung. Die Startpartition derart abzusichern bedeutet, das du mit totalen Datenverlust rechnen musst. Dann kann dir auch keine LiveCD mehr helfen. Du brauchst nach einem derartigen Ereignis auch keine Fragen mehr stellen. Keiner von uns hat eine Kristallkugel

Bist schon nen lustiges Kerlchen.

Zitat

Wenn du ein sicheres System haben willst, so mußt du dich mit Linux abgeben. Dort sind viele Sichheitsprobleme, welche unter Windows Gang&Gebe sind, von Haus aus nicht existent. Das beginnt schon damit, das du jede Installation einer Software mit deinem Admin-Passwort bestätigen musst.

Na Mensch was ganz neues, hab aber nicht nach einem alternativen Betriebsystem gefragt.

Zitat

Hast du so wenig Vertrauen zu den Regulars dieses Brettes?

Hat ja auch viel mit Vertrauen zu tun, Batterie raus und rein. Funktioniert gut, so gesehen vertraue ich dem Mechanismus.

Und nun jemand vielleicht mit konstruktiven Vorschlägen. Oder war der Login noch nie als Schutz geplant, und somit wäre das Passwort eigentlich überflüssig, oder soll es wie der MAC Filter eine Art pseudo Schutz gegen den Otto sein?.
0

#8 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 07. Oktober 2007 - 15:20

Hast du dir meinen Vorschlag mal angeschaut?
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#9 Mitglied ist offline   mighty 

  • Gruppe: aktive Mitglieder
  • Beiträge: 185
  • Beigetreten: 20. Januar 04
  • Reputation: 0

geschrieben 07. Oktober 2007 - 15:29

Naja wenn ich das Login Passwort vom Admin lösche per BootCD die ich ja auch locker lesen und starten kann, weil das Biospasswort ja kein Hindernis darstellt, bringt mir das ja leider wenig, weil ich ja dann das Passwort wieder lesen, verändern kann.
0

#10 Mitglied ist offline   ph030 

  • Gruppe: aktive Mitglieder
  • Beiträge: 5.132
  • Beigetreten: 14. Juli 04
  • Reputation: 36
  • Geschlecht:unbekannt

geschrieben 07. Oktober 2007 - 15:32

Solange du nicht sämtliche DVD-Laufwerke komplett entfernst, die USB-/Firewire-Anschlüsse und alle bis auf einen IDE bzw. S-ATA-Port schrottest, ist ein Angriff auf die Hardware möglich. Punkt.
Da das wahrscheinlich nicht praktikabel für dich ist, bleibt dir, das ganze System zu verschlüsseln oder die Kiste in einen Safe einzubauen.

Desweiteren, verunglimpfe bitte nicht andere Leute, weil du ihre Beiträge nicht verstehst - und ja, du hast ihn nicht verstanden, sonst hättest du nicht weiter gefragt.
0

#11 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 07. Oktober 2007 - 15:57

Sprich du hast immernoch den Fall, dass einer mit Adminrechten an das Windowssystem rankommt? richtig? Dann is eh sogut wie alles irrelevant. Das einzige bleibt den Zugriff zu verhindern oder komplett zu verschluesseln.
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#12 _Hinterwäldler_

  • Gruppe: Gäste

  geschrieben 07. Oktober 2007 - 18:18

Beitrag anzeigenZitat (mighty: 07.10.2007, 15:52)

Und nun jemand vielleicht mit konstruktiven Vorschlägen. Oder war der Login noch nie als Schutz geplant, und somit wäre das Passwort eigentlich überflüssig, oder soll es wie der MAC Filter eine Art pseudo Schutz gegen den Otto sein?.

Du erwartest etwas, was definitv weder vorgesehen war noch ist. Mache nicht uns dafür verantwortlich, sondern vielmehr den Erfinder eines völlig veralteten Betriebssystems. Willst du Sicherheit, dann nehme ein anderes.

Du kannst unter Windows TrueCrypt oder GPG nehmen. Frage uns dann aber später nicht wo deine Daten sind oder wie du an diese kommst. Wir können es nicht wissen. Die Wiederherstellung der Daten wird nach Stundenaufwand berechnet. Der Stundensatz liegt so etwa bei 300€
0

#13 Mitglied ist offline   schrämp 

  • Gruppe: aktive Mitglieder
  • Beiträge: 525
  • Beigetreten: 09. März 06
  • Reputation: 0
  • Wohnort:/dev/full

geschrieben 07. Oktober 2007 - 18:28

im Prinzip kannst du davon ausgehen das es keinen wirklichen Schutz gibt wenn physischer Zugang besteht, ein Grund warum man die wichtigen Dinger in Firmen wegsperrt :D

selbst Linux ohne ein gepasswordetes grub ist mit ein bischen edit mode im Bootmenu, mit root access für jedermann zu rechnen, d.h. Verschüsseln und mit was du da zu rechnen hast hat dir ja Hinterwäldler schon ausführlichst erklärt
I will never have what others have
there never was to be
but i made a sacrifice
in the cause o f liberty

You have your normal lifes to live
and thats as it should be
for you have some leisure time
please pause and think of me.

0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0