Categories: Software

„Echtes“ Hintertürchen in Windows 2000 aufgedeckt

Vor wenigen Tagen sorgte die Entdeckung eines vermeintlichen Hintertürchens für den amerikanischen Geheimdienst NSA (National Security Agency) für Aufregung. Nun hat der Mitarbeiter des US-Consulting-Unternehmens Arca Systems, David Litchfield, ein ganz unstrittiges Sicherheitsloch in der Windows 2000 Beta 3 publik gemacht. Microsoft (Börse Frankfurt: MSF) hat die Lücke bereits bestätigt.

Das Problem lokalisiert sich im „autologin“-Feature der Beta 3: Bei der Erstellung eines Domain-Namens erstellt das System automatisch einen Account, der auf den Angaben des Anwenders beim Registrieren basiert. Anwender haben daraufhin ganz ohne Paßwort vollen Zugriff auf das System. Entsprechend könnten physisch anwesende Personen in Abwesenheit des Anwenders auf das System zugreifen – es ist ja nicht einmal durch ein Paßwort geschützt.

Noch gefährlicher: Ein potentieller Angreifer aus dem Netz muß nur den Namen des Accounts herausbekommen, etwa mit einem „nbtstat“-Befehl über Telnet-Server, um Zugriff auf alle Daten zu erhalten. Der Telnet-Server kann mit einem einfachen Visual-Basic-Script, das in einem HTML-Dokument versteckt ist, heimlich aktiviert werden.

Der Windows-NT-Security-Produktmanager Scott Culp erklärte: „Wir haben diese „Autologin“-Funktion eingebaut, damit sich Anwender einfacher einloggen können. Schnell hat unser Team aber bemerkt, was das für ein Problem bedeuten könnte, und auf eine Änderung gedrängt.“ Er kündigte an, das Hintertürchen im für die kommende Woche versprochenen Release Candidate 2 von Windows 2000 geschlossen zu haben.

Die Betaversion 3 von Windows 2000 war im April ausgeliefert worden – unter anderem an führende PC-Hersteller, die das System als „Pre-Load“ auf ihre Rechner gespielt haben. Die Beta ist die derzeit am weitesten verbreitete Version von Windows 2000. Alleine 650.000 Tester arbeiten nach Unternehmensangaben mit dieser Version.

Kontakt: Microsoft, Tel.: 089/31760

ZDNet.de Redaktion

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

4 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

4 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

4 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

4 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

4 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

4 Tagen ago