Zum Forum springen
Benachrichtigungen
Alles löschen

[Geschlossen] Keypass

89 Beiträge
37 Benutzer
0 Reactions
4,943 Ansichten

Original von Shore
Ich verstehe gar nicht, wie man opfer eines Keyloggers werden kann, wenn man Keypass benutzt. Man gibt die Passwörter nicht mehr über Tastertur ein, sondern lässt sie per Autotype ausführen. Selbst bei der Erstellung eines neuen Passworts kann man das über den Generator erstellen und rauskopieren. Einzig und allein das Masterpasswort muss per Tastertur eingegeben werden. Aber, wenn man gleichzeitig ein Keyfile benutzt, dass nicht auf dem Rechner liegt und z.B. per USB-Stick eingespeist wird, erhöht sich auch diesbezüglich die Sicherheit.

Ja das Passwort wird per Zauberhand dort reingezaubert und niemand kann es lesen.

Keypass ist imo unnütz und macht absolut nicht sicherer. Ein sicheres Passwort ist 5g.\7s9kk allemal und sowas kann man sich easy merken.
Macht halt einen Satz wie: Ich rocke sämtliche Pokerseiten so unglaublich hart weg. Nehmt die Anfangsbuchstaben IrsPsuhw, packt da ein paar Sonderzeichen rein: Ir_sPs.uh!w und ersetzt noch ein paar Buchstaben durch Zahlen: 1r_sP5.uh!w Zack hat man ein sicheres Passwort was man sich eh leicht merkt wenn man es täglich benutzt.


kauai
Beigetreten: 15.06.2006

naja aber nen vorteil in deiner lösung seh ich darin jetzt auch nicht kriegskeks.

Im Prinzip bringt keepass eine leichte erhöhung der sicherheit da

man meistens dann ein sicheres passwort hat.
es die pws nach dem paste aus dem clipboard löscht und auch ne protection gegen clipboard spies hat.

das wars auch eigentlich schon.

fakt ist meiner meinung nach einfach, daß sobald man ein böses programm auf m pc hat, dieses adminrechte hat & eine verbindung ins internet hat weder mit soft noch hardwarelösungen einen schutz hat.


foxx9999
Beigetreten: 26.12.2006

Deine beiden PW sind nicht besonders sicher, dafür sind sie zu kurz.. gerade mal 49 bzw. 73 bit, das dürfte mit Bruteforce und nem schnellen Rechner zu lösen sein.

Ich finds zum Beispiel ne frechheit, dass das Titan PW gerade mal 10 stellen haben darf.

Keepass ist ne gute Sache um seine PW zu organisieren und die DB an sich ist sicher. Natürlich muss jedes PW irgendwann mal unverschlüsselt eingegeben werden, ob nur per Tastatur, Bildschirmtastatur, Auto-type, Clipboard, Autologin oder was auch immer, dass ist die Schwachstelle. Aber warum sollte ich es einem potenziellen Angreifer nicht so schwer wie möglich machen? Und dafür ist Keypass eine möglichkeit.


Kilania
Beigetreten: 23.04.2007

Original von foxx9999
Deine beiden PW sind nicht besonders sicher, dafür sind sie zu kurz.. gerade mal 49 bzw. 73 bit, das dürfte mit Bruteforce und nem schnellen Rechner zu lösen sein.

Ich finds zum Beispiel ne frechheit, dass das Titan PW gerade mal 10 stellen haben darf.

Keepass ist ne gute Sache um seine PW zu organisieren und die DB an sich ist sicher. Natürlich muss jedes PW irgendwann mal unverschlüsselt eingegeben werden, ob nur per Tastatur, Bildschirmtastatur, Auto-type, Clipboard, Autologin oder was auch immer, dass ist die Schwachstelle. Aber warum sollte ich es einem potenziellen Angreifer nicht so schwer wie möglich machen? Und dafür ist Keypass eine möglichkeit.

Zwar weniger toll(dachte ich mir damals auch), aber jemand der die Möglichkeit hat an dein PW zu kommen interessierts garnicht ob das PW nun 10 Stellen hat oder 20.

Und falls jemand die Meinung vertritt, dass 10 stellige PWs mit "krassen" Programmen(also Bruteforce) gehackt werden, sollte nicht so viel Filme ansehen :)

Ich persönlich verwende KeePass, einfach aus dem Grund, dass ich viele verschiedene(schwere Passwörter) einsetzen kann. Und überall ein anderes Passwort einsetzen bringt auch ein bisschen Sicherheit.

Natürlich könnte ich mir diese auch im Kopf merken, aber ist mir zu stressig.. kA ob das Problem wer kennt, ich bin Admin, kenne also rein beruflich so richtig viele Passwörter und muss immer aufpassen, dass ich nicht durcheinander komme.. Oft bin ich garnicht in der Lage ein Passwort aus dem Kopf raus zu nennen, ich kenne es erst sobald ich am Rechner sitze.

Und logisch, dass ich dann nicht daran interessiert bin privat auch noch massig Passwörter zu verwenden. Ich verwende privat 5 verschiedene Passwörter und dann bei eher kritischen Dingen halt die aus der Keepass DB


RandomNickname
Beigetreten: 18.04.2008

Laut dem Wiki-Artikel: http://de.wikipedia.org/wiki/KeePass ist es nicht möglich das Passwort zu einer beliebigen Zeit auszulesen, oder irre ich mich?


Original von foxx9999
Deine beiden PW sind nicht besonders sicher, dafür sind sie zu kurz.. gerade mal 49 bzw. 73 bit, das dürfte mit Bruteforce und nem schnellen Rechner zu lösen sein.

Ich finds zum Beispiel ne frechheit, dass das Titan PW gerade mal 10 stellen haben darf.

Äh, wat?

10 Stellen, 26 Buchstaben + 10 Ziffern + 30 Sonderzeichen = 66 Zeichen

Macht

66 ^ 10 = 1568336880910795776 Kombinationen

Schnellste Heimcomputer schaffen 166.000.000 Kombinationen pro Sekunde

Macht: 1568336880910795776 / 166000000 = 9447812535,6072034698795180722892 Sekunden = 2624392,371002000963855421686747 Stunden = 109349,68212508337349397590361446 Tage, das sind rund 300 Jahre.

Wenn ich mich irgendwo Irre, bitte korrigieren. Danke.


BruteForce bringt doch auf den Pokerseiten nichts, nach ein paar falschen Eingaben wird doch der Account gesperrt, oder?

Selbst wenn es nicht so wäre, muss doch zu den Zeiten, die das Ausprobieren der Kombinationen benötigt, noch die Response-Zeiten der Pokerseite addiert werden. Da werden aus 166.000.000 Versuchen pro Sekunde plötzlich nur noch 1-2 Versuche pro Sekunde. Dieses System ist also sinnlos.


Shore
Beigetreten: 11.11.2007

Original von kriegskeks
Ja das Passwort wird per Zauberhand dort reingezaubert und niemand kann es lesen.

Wie schon kauai gesagt hat, werden die Passwörter gleich wieder aus dem Clipboard gelöscht. Man kann sogar einstellen, wann das nach dem Paste passieren soll.

Dein Passwort kann noch so lang sein. Wenn du ein Keylogger auf deinem PC hast, bringt dir das auch nichts. KeyPass stellt vielleicht keine Universallösung da, aber es ist sicherer als die Passworteingabe über Tastatur.


hazz
Beigetreten: 13.02.2006

ich hab in jedem acc-hacked thread gelesen, dass derjenige keypass benutzt hat - zufall oder selektive wahrnehmung?


TheOneAndOnlyMarkus
Beigetreten: 20.02.2006

Solche Threads laufen immer gleich ab, oder? Jemand will was gegen Keylogger unternehmen, dann kommen erstmal en paar randomflames und irgendwelche haltlosen Behauptungen. Dann fällt irgendwann das Stichwort bruteforce und dann kommt jemand mit ner tollen Rechnung und ausgedachten Zahlen daher und sagt dass das nicht geht. Was noch fehlt is jemand, der sagt dass man doch lieber Linux odern Mac nehmen sollte weil das super sicher ist.

Zum Thema: KeyPass ist ein Passwortsafe, nicht mehr und nicht weniger. Wenn man dadurch kein PW mehr doppelt benutzt hat es seinen Sinn schon erreicht. Sind die PW's drin, sind sie sicher. Aber ob sich das System effektiv gegen Angriffe auf die Übertragung des PW's schützen kann, kann hier wohl kaum jemand beurteilen. Ich würde es aber stark anzweifeln.


TheOneAndOnlyMarkus
Beigetreten: 20.02.2006

Original von hazz
ich hab in jedem acc-hacked thread gelesen, dass derjenige keypass benutzt hat - zufall oder selektive wahrnehmung?

Ich glaube kaum jemand würde hier schreiben: "Hilfe, mein Acc wurde gehackt. Ich hab zwar in allen Foren und auf allen Seiten das gleiche PW benutzt und nichts für meine Sicherheit getan, aber daran kann's nicht liegen".


ikeapwned
Beigetreten: 15.01.2007

Dann nennt doch einfach mal die sicherste Variante.


TheOneAndOnlyMarkus
Beigetreten: 20.02.2006

Original von ikeapwned
Dann nennt doch einfach mal die sicherste Variante.

Die gibt es nicht. Man kann nicht sagen das und das Programm sind toll und wenn du die benutzt kann dir nix passiern. Ich würde auch nicht behaupten, dass ich ein super Experte darin wäre. Und das muss man eben sein um die Sicherheit von Systemen zu beurteilen. Aber ich würde schon sagen, dass ich mich durch mein Studium überdurchschnittlich gut damit auskenne und das reicht zumindest um hier sinnloses Gebrabbel von fundierten Aussagen zu unterscheiden :)

Ich btw. benutze Keypass schon seit langem, da ich mir sonst nicht so viele PW's merken könnte und öfter das gleiche benutzen würde. Am wichtigsten is aber immer noch Brain2.0 wie man so schön sagt :)


auch wenn ich jetzt wieder hart geflamed werde, autologin hat definitiv seine vorteile!!

dass das pw von nem pokeraccount nicht per brute-force geknackt werden kann, stimmt. für n brute-force angriff braucht man halt 2 dinge, das pw in verschlüsselter form und den "gegenschlüssel". falls du des nicht beides hast musst ja aktiv ausprobieren und da kommt dann internet-verzögerung dazu, und sogar die pokeranbieter werdens doch wohl checken, dass man den account lieber sperrt wenn 10000 falsche anmeldeversuche am stück reinkommen....

remote-desktop-verbindung kann man eigentlich per firewall ganz einfach verhindern, zumindest den großteil. man muss halt nur den port dafür blocken. schliest zwar dann nicht 100% aus, aber halt einen enorem großteil.

am einfachsten is also für den bösen buben das pw per keylogger oder ähnlichem zu bekommen. und vor keyloggern schützt autologin halt einfach mal.


sleeper1979
Beigetreten: 08.06.2007

"Is Auto-Type keylogger-safe?

KeePass 1.x Only No. The Auto-Type feature has been designed in a way that it's impossible for target applications to distinguish real keys from auto-typed ones. This on the one hand has the advantage that the feature is really compatible with all applications out there. On the other hand, the auto-typed keys can of course be logged by keyloggers. If you worry about keyloggers, you have to use one of the other methods (drag&drop, copying to clipboard, KeeForm, browser integration toolbar, ...)."

Kleiner Auszug aus der "Faq" von Keepass ....

Keepass ist auf jeden Fall eine Hilfe bei der Verwaltung und Verschlüsselung seiner
PWs, aber definitiv keine garantierter Schutz vor unerlaubtem Zugriff.

Die neue Version (V2) soll aber ein zusätzliches Feature haben, was den Einsatz
von Keyloggern über Auto-Type unbrauchbar machen soll.

http://keepass.info/help/v2/autotype_obfuscation.html


ulf
ulf
Beigetreten: 26.10.2006

Bevor das missverstanden wird:

Original von sleeper1979
"Is Auto-Type keylogger-safe?
KeePass 1.x Only No.[...]

Da geht's speziell um die Auto-Type Funktion, die zB Accountname und Passwort automatisch eintippt. Das ist nicht die bisher diskutierte Clipboard-Geschichte etc. Diese soll eben doch gegen keylogger helfen:

If you worry about keyloggers, you have to use one of the other methods (drag&drop, copying to clipboard, KeeForm, browser integration toolbar, ...)."

Ich kann aber auch nicht beurteilen, was nun dat beste wäre.


crt32
Beigetreten: 17.02.2007

Naja, würd ich nen Keylogger entwickeln, wär das erste "zusatz-feature" ne Funktion, die die Zwischenablage überwacht und das mitprotokolliert :rolleyes:


ikeapwned
Beigetreten: 15.01.2007

Original von TheOneAndOnlyMarkus

Original von ikeapwned
Dann nennt doch einfach mal die sicherste Variante.

Die gibt es nicht. Man kann nicht sagen das und das Programm sind toll und wenn du die benutzt kann dir nix passiern. Ich würde auch nicht behaupten, dass ich ein super Experte darin wäre. Und das muss man eben sein um die Sicherheit von Systemen zu beurteilen. Aber ich würde schon sagen, dass ich mich durch mein Studium überdurchschnittlich gut damit auskenne und das reicht zumindest um hier sinnloses Gebrabbel von fundierten Aussagen zu unterscheiden :)

Ich btw. benutze Keypass schon seit langem, da ich mir sonst nicht so viele PW's merken könnte und öfter das gleiche benutzen würde. Am wichtigsten is aber immer noch Brain2.0 wie man so schön sagt :)

???
Ich weiss selbst das es keinen 100% Schutz gibt, deshalb hab ich ja auch nach der sichersten Methode gefragt und eine Sicherste wird es wohl geben.


Original von promoe
Autologin ist einfach n übles leak. Jeder Arsch, der remote access auf deinen Rechner bekommt kann sämtliche Dateien durchgucken

ich glaube die chance das man sich nen keylogger einfängt is "leicht" höher als die tatsache das jemand per remote access auf meinen rechner kommt, und dann kann er immernoch zusätzlich nen keylogger installieren :rolleyes:

Original von promoe
1. protokolliert n normaler Keylogger ALLE deine Eingaben

richtig, er protokolliert meine eingaben, mit autologin wird das pw aber nicht eingegeben, und somit auch net protokolliert ;)

Original von promoe
2. würde ich, wenn ich dir schon son Ding auf den Rechner schleuse ihn sicher so konfigurieren, dass er onlinebanking PWs, Netteller etc. nicht aufzeichnet, aber nur deine Pokersoftwaredaten (ist klar ne?)

ich verstehe zwar nicht so ganz was du sagen willst, aber das einzige was ich mit dem windows mache is das einloggen in die poker software

Original von promoe
Fakt ist: Es ist um einiges einfacher remoteaccess auf deinen Rechner zu bekommen und Dateien durchzugucken als selber was draufzuspielen bzw. zu installieren. Aber da hier 90% der Leute sowieso standard mit Adminrechten an ihrem Rechner rumpfuschen gehts halt auch relativ easy, besonders wenn die betroffene Person dann auch noch keinen Plan von Rechnern hat.

jo natürlich, voll easy und so. remote access muss ja nur erstmal aktiviert werden und nen port im router weitergeleitet sein, aber ansonsten np per remote access drauf zu kommen, davon abgesehen das du immernoch das pw knacken musst

Original von promoe
Es ist echt gruselig was man hier liest, vorallem wie irgendwelche Kollegen wie Du sich öffentlich hinstellen und andere Leute noch dazu ermutigen grob fahrlässig mit ihren Accounts umzugehen, und ja, das ist echt zum "Rumheulen".

tja, wie bereits von mir begründet, auto login is sicherer als alles andere. einen post von mir weiter oben habe ich ja bereits erwähnt das du nur rumheulen kannst, hat sich ja auch bewahrheitet, ahnung scheinste auf jeden fall nicht zu haben

-----------------------------------------------------------------------------------------------------------------------------------

zum thema passwortlänge: nach nen paar falschen versuchen wird der acc sowieso gefreezed, dadurch ist bruteforcen nicht möglich. selbst nen 4 stelliges passwort bietet mit groß/klein buchstaben und zahlen 62^4 = 14776336
wie hoch die wahrscheinlichkeit mit 3 versuchen nach denen man gebannt wird das richtige zu raten kann ja mal jemand ausrechnen....

das einzige wichtige beim passwort ist das man auf seiten auf denen man dafür nicht gesperrt wird nicht das selbe einsetzt. als beispiel hier auf der pokerstrategy seite und bei seinem poker account das selbe zu benutzen währe fahrlässig, denn hier auf der seite könnte man es bruteforcen, und bei 14mio möglichkeiten hält sich die zeit in grenzen.

spätestens ab 8 stellen wird die zahl einfach so groß das es langsam unmöglich wird das per bruteforce zu knacken. sonderzeichen muss man dazu noch nichtmal verwenden. das tolle is ja vorallem: der angreifer weiß ja auch nicht das z.b. euer passwort nur aus klein buchstaben besteht, also muss er trotzdem großbuchstaben, zahlen und sonderzeichen durchprobieren.


Teilen: