Die rechner und probstzella willkommen zurück zu einer weiteren folge ja werbung für diesen minecraft server mit dem namen laser gucken nicht erreichbar unter der domain silikon procom wir waren dabei paar löcher zu graben ist ein vanille analyse war so viel zum server ich würde sagen letztlich habe Ich bock diese szene im video s zu schauen wir schon ein video von der media ccc punkt.de ein video für 2009 10 mit 230.000 aufrufen mit dem titel 36 10 340 es klingt zum videos natürlich wie immer in der beschreibung genauso wie die ip-adresse des sowas Also falls sie interesse an dem tag habt ihn nicht im hintergrund laufen lassen kann ich euch nur empfehlen das original anzuschauen was in der beschreibung verlinkt ist wenn ihr interesse am server hat habt dann kommt doch mal vorbei und schoss in denen man teilweise erschienen seid und auch diesen reisestation reingefallen Seit ich möchte erhält roman der hat nicht voll gekriegt bild über menschliche faktoren der it sicherheit sprechen und habe mich für den titel hier der hand entschieden der hintergrund ist das wenn man irgendwie von hackern sprich wer häufig ein bisschen diese dieser nimbus gilt es diese halbgötter in schwarz man weiß Nicht genau was die machen aber die kommen die da sein und diese hacker diese in meinem gerät drin und ich weiß noch nicht genau was sie von mir wollte die es gemacht haben und die realität da draußen ist eigentlich sehr anders als die meisten leute sich das vorstellen Ich vertrete die these dass eigentlich jedes praktisch relevante problem der it-sicherheit theoretisch gelöst wurde sie haben jetzt keine uns fehlt nicht erstickt wie wir eine bestimmte lösung der it-sicherheit machen müssen aber wie kriege ich lege mich hin denn obwohl wir alles theoretisch gelöst hat ist die praktische it sicherheit ein einziges desaster Und das liegt wahrscheinlich daran dass wir uns hier so spannende sicherheitsmechanismen aufbauen und sich pushen wir dann sieht man ihren schönen zahlen und der letzte held der den tier gefangen und wenn man sich das in der realität anschaut sieht ja so aus [Musik] das in silber und in wir stellen uns vor Dass man den großen bedrohungen anders wäre schauen wir uns an wir lesen ihre überall von noz gerade hacker kompromittieren computer verschlüsselt alle dateien fordern dann wo es lösegeld und häusern sehr viel darüber berichtet dass sie dann selber erwischt hat der pfeifen auf die dies wirklich wissen man wissen müssen und können müssten sind Irgendwie nicht davor gefeit und das finde ich eigentlich ziemlich interessant wenn manchmal anschauen was der it sicherheitsforschung abgeht ne auch hier auf dem kongress deswegen habe ich den verkehr eingereicht für die forschung die müsste man echt egal sein der das ist irgendwie große applaus und kultur und tier noch nicht Räumen hatte alles nicht gesehen und remote code execution wert die realität demgegenüber also so wie jetzt tatsächliches katastrophen geht zurück er so müller das heißt wir leben eigentlich weil ihr das auch als nation herhalten wie interessant finden in dieser welt während das was da draußen wirklich ein kriminalität stattfindet er so gut Spielt ist und dieses spiel problem löst er aber nicht und ich glaube dass es der unsinnig ist sehr schlecht ist dass wir uns um die problemfelder die eigentlich gerne ganz privat sind die weg die überall wohin mit dem alten verlangt dass die eigentlich nicht kümmern und dann machen wir einen kleinen fortschritt Ich möchte bisschen über euch einfach ist es friedlich passworten probleme bisschen überschätzt werden ein schritt der uns auch im cbt sehr amüsiert hat sich das camp der karosse akin gruppe dikanda die gruppe verschickte mails und sagt den leuten ja also ich habe irgendwie dahin 16 mit dem Trojaner infiziert und wir sind wir sind uns ihrer intimen abenteuer im internet bewusst erwirken dass die website für erwachsene lieben rotiert dass die welt ihre sexsucht bescheid und versuchen dann von den little jeder pc angeschlossen für ihr geld zu erpressen kontrolliert an und woher wissen die weiterreise gibt es leute die sich Darüber gedanken machen wie bestreiten aber immer das kann eigentlich nicht sein was den ansagen gibt es im erpressen weiß natürlich so lange kein beweis mitliefern zahlen der erst mal nicht wenn die leute aber dann so mit diesem mit dieser art und weise versucht werden zu betrugs betrogen zu werden und das googeln Dann kommen sie direkt an den nächsten wenn man jetzt die kpt gruppe kugelt da wird einem auf irgend welchen webseiten klar gemacht dass es sich um einen trojaner handelt würde und man jetzt irgendwie komisch die schad software herunterladen soll sich bei diesem thema die sind diese schaden wieder entfernt das heißt die Leute kommen direkt vom regen in die traufe so ja ich habe gewusst ich stelle verarscht werden der sich noch ein bisschen snack häufen sich derzeit die welt da draußen unsere ungeübten nutzerinnen und nutzer ist relativ gefährlich schauen wir mal an wie das bei den hütten aussieht die linux kernel Mailingliste ich vielleicht ein von einigen bereichen wird da ist auch vor kurzem mal so eine e-mail eingegangen ja am 31 oktober 20 80 schon etwas her könnte sogar das wort angegeben also diese nächsten level von diesem stern beschreibt einfach ein passwort liegt noch mit reichlich leute kriegen Ein herbst bei ihr passwort in der die welt steht und auch hier wollte jemand in von wollen sie jemanden haben unter anderem von den linux kernel entwicklern mit konnte ich ja ganz schön man kann ja in de blob schäll schauen wie viel die linux kernel entwickler so bezahlt haben In der rolle des hätten sich 2,98 bitcoin darf in ein paar tagen noch ungefähr 19.000 euro gewesen also soll mal einer sagen mit linux kretschmer keinen profit machen die email ging natürlich noch sehr viel weiter aus der deckung mailingliste aber ich denke das sieht hier man fragt sich warum machen die richtig Verstehen wir machen wenn wir so einfach und überall finden könnten mit fast nicht gehen aber noch weiter geldüberweisungen klassiker der sofort großes thema auch als es ist eines der szenarien sehen der die mittelständische unternehmen größere unternehmen ausgesetzt sind ist die e-mail oder nie gesagt wird erwischt jetzt mal die Rechnung bezahlen wir bis heute erledigen und wenn dann meistens ihr das dann also die rheinschiene sitzt dann halt ihr so geringe beträge die jetzt vielleicht auch einfach mal durchgehen gehen aber natürlich auch in hannover schärfer alles schon tatsächlich sehr häufig passiert dass also eine geschichte gemacht wird ja der große Deal mit den chinesen steht irgendwie kurz bevor und da fielen die man darüber sprechen aber du musst jetzt mal ganz kurz 2 millionen auf die seychellen überweisen und dann machen die leute das und diese e-mails arbeiten also ein bisschen mit autorität vertrauen eine und druck von leiden menschen an dann Das zu tun was sie eigentlich nicht tun soll ist auf an wer schon mal vielleicht nicht witzig wenn man aber mal mit dem menschen sprich den das passiert ist die haben danach echt schwere krisen weil sie natürlich wissen dass es nicht besonders hoch war und auch der schädigt Will das unternehmen und das ist eigentlich dann gar nicht mehr so unterhaltsam komplett ruhig total seine sachen der authentisierung eine sache die so viele menschen probleme bereitet ist ihr passwort und das problem ist dass wir auch nur eine schaden und diese sich dann in solchen sammlungen wie collection 15 befindet Wir natürlich auch hier alle haben wir ja immer dabei und können dort etwas nachschlagen zum beispiel 23 krone wo 240 drittes beispiel das schöne ist an diesen listen auf wir die ahnung davon haben sollten selbst dann wenn man meine emailadresse weil mein portal gibt einer website wo man helfen kann auf eine Adresse in lienz vorhanden ist findet man das auch bei mir so kommt später dass wir wieder vielleicht passiert sein könnte ja da wurden andere seite wo er sich an dem ghetto bio oder sowas ein klassiker da kann er nichts dafür wenn er über ein anderes passwort hat dann ist ja das Passt zu einer e mail adresse und gelegt wurden also wenn man halt so firmen wie er doch wie vertraut haben und sagen selber schuld aber wenn man halt der rücken tut braucht hat man keine andere wahl und dann ist es ja nicht wirklich sein eigenes zu sagen das weiß ich weil ich meine Es computer gibt dieses paar vor dem nie so richtig der sich wirklich das was nur noch 62 sehen als auch der fonds darf nicht zu erraten seiner tschechen zufällig ohne jegliche system soll so lange wie möglich sein am besten nicht nur ein wort wohl es muss überall unterschiedlich sein und kein mensch zu Tun haben wenn man irgendwie war letztens beim zahnarzt wenn wir über demolierte er sagt aber auch jedes mal ja da muss man mal wollen wir fahren zwar anständig gesehen genau machst machst du erstmal über anderes können wir also wir sind echt wäre und ja da für mich gemacht dann auch Tatsächlich getan und jetzt das wort manager zwischen die alle dass das gut ist dann aber ich würde eigentlich seit vier jahren die welt der kleinen leute von diesem passwort-manager wird direktor ist immer die gleiche gepackt so etwas sollte das will ich nicht haben ja und wir haben einfach in dieser welt Nie mehr hingekriegt als hier läuft zu sagen benutzt noch passwortmanager und dann scheiden sie einrichten und dann sagte ich mich empfehlen schade ist es liegt kommen die leute eigentlich so ganz schön fahren zu viert haben klar die machen es weder irgendwelche services auf und wohl die passwörter dann aus den daten wann wo Sie nicht beherrscht und geforscht die schweiz verboten oder sie schicken einfach eine e-mail und fragen nach dem passwort hier ein schönes spiel das sich deshalb ausgewählt habe weil ich darauf reingefallen bin helfer fürchten jetzt in einer wichtigen nachricht mitteilen das system einen nicht autorisierten zugriff auf die paid content gestellt Hat um ihre sicherheit weiterhin vollständig gewährt das können klicken wie bisher auch diese klubs und der schönheit solche dinger nicht investiert in der regel nur einen knopf und das sollte eigentlich stutzig machen genauso hätte nicht 40 machen sollen dass da oben erst weil ich paypal in dieser Zeile steht aber ich war irgendwie müde und habt ihr wieder drauf mit click for jetzt kommen was mir dann doch noch den allerwertesten gerettet hat mein passwort manager konnte mir keiner was für diese seite anbieten so so empfiehlt kein ich etwas häufig dass ich in holweide dieser passwort-manager Vor kurzem update also er hatte sich gerade noch gerettet aber der hat er gut also dass also das war’s logo hälse bitte fahren und wenn ich das gleich richtig hin heute mache dann sagt er ich kenne diese nicht aber vielleicht willst du meine kreditkarte oder deine adresse eingeben Herzlichen dank so auf den export manager kann ich gerne verzichten hören sich so phishing seiten anschaulich meines gar kein hexenwerk man nimmt einfach irgendwie webseite kopiert hier auf den anderen server und programmiert sich der hitler ein kleines stück etwas alle ihre kräfte gegen dem team hat also hinschickt hier habe ich Letztes mal eine sehr schöne bekommen das war der gmat meldungen aber die hatten eigentlich fand das ganze liegt eigentlich was sie gemacht haben die haben quasi die domain der e-mail-adressen noch als patrick letzten mit gesendet und dann in ihrem quelltext einfach der pikon zu der domain auf google gesucht und dort eingeblendet das Heißt wenn ihr eine andere domain angeht da steht ja immer ein anderes motto um einfach so die diese seite ein bisschen naheliegender zu machen wenn wir uns anschauen die erfolgswahrscheinlichkeit die solche massen mails haben ist enorm gering ja die ist winzig klein diese menschen millionenfach verwendet an ganz viele empfänger und empfänger Und wenn man aber dann auch so viele mails versendet und in so vielen städten hängen bleibt dann findet man immer noch mal einen der dann doch ein paar karte einträgt und schon haben wir eine schöne geschichte das ist jetzt irgendwie so ein machen mailing ich meine ihr müsst nur in eurem voll rein Schauen da werdet ihr diese e mails finden nötig wenn die man irgendwann nicht im spam lassen werden wir jetzt ein bisschen über massenhafte angriffe gesprochen die ziele halt auf die auch die besten von uns wenn wir das ganze mal gezielt machen sprich weil ich mir von phishing sondern vom spear phishing Und beim spear phishing sind man nicht millionen e mails sondern man sendet eine und zwar genau an die person von der man das passwort haben möchte und man macht eine geschichte die genau zu dieser person auf passt also häufig macht das ganz gerne somit nachfolger asset manager also jetzt ihren Unternehmen sehr klare idee alle mitarbeiter müssen alle drei monate die zahl am ende ihres passworts um einzel kommentieren eher nicht und die den e mail login vor den meisten unternehmen muss man auch nicht besonders fällt den habe ich schon einmal fertig so wenn man solche sachen Macht als es via phishing haben wir eher so eine wahrscheinlichkeit von 30 prozent dass die zielperson auf die seite geht natürlich dafür gästen wie das teil das sie ist doch so dass ein zweiter vorne schon hier bist jung ihr passwort eingibt ich das mit drei personen mache habe ich ein business Case und vor allem habe ich in der regel kein spamfilter der mir im weg ist ich kann wunderschöne mail server aufsetzen mit minimal anderen domains die machen die machen alles was du haben willst sie haben sogar ein schönes lied zertifikat auf ihrer webseite funktioniert und konnten in der regel durch auf das Problem komme ich nachher nochmal zurück denn das würde ich sehr gerne lösen aber auch wenn verbreiten von charts noch wer ist das ein beliebtes produkt oder ein beliebtes ziel nicht hier die kette zero day exploits zu verwalten sondern einfach mal den leuten die shop software anzubieten und zu gucken wie sie die installieren Tf hat mich darauf aufmerksam gemacht hier ist schon ein paar jahre alt aber er war manchmal fehlt weil sicherlich altira wie ein schafhirte allerdings sind die schafe betrunken und brennen und klingt mal drauf in dieser vergleich übel von fci lang da ja dann habe ich irgendwie letztes mal Der den vortrag von forster gesehen hat wie sieht das hier auch was mit dem torrent gemacht haben da war ich hier bei den 32 export paralympic wo ich also auf eine webseite gekommen bin ich auch sehr gedrängt hat irgendetwas zu installieren ich müsste ein update machen irgendwelche komischen Plugins installieren oder sona und die leute machen das ja ich hatte also ist regelmäßig dass irgendwelche leute bei mir sitzen und sagen ja hier ich habe virus ja wieso woher wissen sie das stellen ja ich stand da und dann haben wir halt irgendwas installiert und dann merkt man so den ampelcheck das ist Wahrscheinlich nicht luca und dann haben sie am ende irgendwie 86 staatsverbrauch die behaupten schadsoftware zu entfernen übrigens genauso ohne auch der staatstrojaner 10 2 gegen die türkische opposition eingesetzt die haben das schöne webseite gemacht und habe gesagt ey guck mal hier kriegt man hier drauf könnte herunterladen die gesagt die Analyse hat thorsten zusammen mit wurde heute morgen schon präsentiert da sind wir dann auch schon bei den kurzen applaus zu tauschen dann sehen wir dann auch schon jetzt bei dem problem was seit ungefähr 2016 der welt ärger bereitet nämlich die sogenannte ransomware funktioniert relativ einfach man kriegt eine e-mail in der e-mail ist Irgendwann rang in diesem beispiel das haben wir mal 20 16 durchgespielt das war loki war es eine rechnung und wenn ich jetzt diesen anderen öffne passiert folgendes es meldet sich das wunderschöne programm microsoft word und microsoft word hat direkt zwei anmeldungen parat ihr seht sie dort oben in gelb und rot Auf dem bildschirm die große warnmeldung ist die der versicherung eine nicht lizenzierte version des programms handelt die haben hier also entweder licht oder ihr habt sie auch und hab mich schon daran gewöhnt die gelbe warnmeldung ist die die euch davor warnt dass ihr gerade auf dem weg seien sehr Sehr in den fuß zu schießen und diese bei anmeldung ist sehr einfach verständlich seien sie vorsichtig dateien aus dem internet können viernheim wenn sie diese datei nicht bearbeiten müssen ist es sicherer in der geschützten ansicht zu verbleiben und inkonsistent formulierung mit diesem satz ist daneben ein knopf auf den steht Bearbeiten aktivieren versteht jeder sofort was da gemeint ist gefahrenpotenziale sofort klar und ja wieder genauso wie ihr dieser per e mail den wunderschönen riesigen großen knopf und oben rechts in der ecke ganz klein es versteckt sich es fehlt für eure aufmerksamkeit jetzt hat es übersehen sr klitzekleines kraus Kreuzchen ja das wäre der weg in die sicherheit aber natürlich seid ihr darauf trainiert diesen knopf zu drücken weil diese waren bildung kommt ja schließlich jedes mal wenn ihre microsoft wird eröffnet weil irgendwelche markus wird ja in fast jedem word-dokument drin was in eurem unternehmen so umschwirrt ist aber nicht schlimm Es geht nämlich weiter mein großer vorteil hat direkt noch eine warnung für euch hier ist die nochmals sicherheit verhandlungen markus wurden deaktiviert inhalte aktivieren und wir sind jetzt also da in diesem beispiel auch vor einem leeren blatt papier ein leeres blatt papier ganz ohne inhalt alles wonach es sonst sind Inhalte also drücken wir auf inhalte aktivieren und ich habe jetzt mal hier auf dem desktop sei ein paar dateien drapiert die dort so liegen und wenn ich jetzt auf den knopf drücke passiert folgendes die sind weg das makro was in diesem word dokument ist hätte man einfach patrick festen in Excel datei herunter und führt in dem fall block i aus loki rasiert einmal durch die festplatte verschlüsselt alle dateien und wenn er fertig ist sagt er übrigens keine dateien sind jetzt verschlüsselt und wenn leute verschlüsselt werden dann sagen ja da kann man das nicht irgendwie wieder entschlüsseln Deswegen steht hier auch direkt nein das kann man nicht es werde total unsinnig wenn wir den verschlüsselten würden die man einfach wieder entschlüsseln könne es deswegen haben für jedes richtig gemacht oder wir so eine schöne webseite gehabt und da wurde dann eben erklärt wohin man wieviel bitcoin überweisen muss loki war Da noch relativ großzügig die haben die datenwiederherstellung für 500 euro damals gemacht lokal sind die erste große reisewelle es wurde überall davor bewahren rechnungen zu öffnen die bilanzen der unternehmen hat es kurzfristig echt verbessert die bilanzen der angreifer nicht woher finden dann weitere e-mails kursierten diese an Ungefähr so aus hallo hier ist das bundeskriminalamt hoffen dass auch mit loki weil es immer mehr leute gefragt haben wie man sich davor schützen ein ratgeber vorbereitet die sie bei anderen und der ganze spaß geht wieder von vorne los loki war 20 16 wir haben vor kurzem mal einen blick Darauf trifft mit geworfen wie das so bei gent crêpes aussieht das war jetzt eine rente von einer komplett auch für die jungs er kam von einer gruppierung die sich vor kurzem zur ruhe gesetzt hat mit den worten sinngemäß wir haben gezeigt dass man viele millionen mit kriminellen dingen verdienen und sich Dann einfach zur ruhe setzen kann und hier moting ist die routing euch auch so einen schönen lebensstil zu pflegen wir hier sind jetzt erstmal im ruhestand wenn man sich mit denen wenn man sich also jetzt bei denen das gleiche durchgemacht hat landete man auch so einer seite wenn sie schön wenn sie erst Mal auch wieder mit sehr viel psychologische tricks gearbeitet hier oben steht zum beispiel wenn du dich bezahlt innerhalb von einer woche dann verordnet sich denn reich das haben die sich weil doping doch kommen abgekommen [Applaus] dann erklären sie wieder okay du kannst es ist verschlüsselt x10 von uns zurück Und dann haben sie einen schönen service hier politik kriegst du kannst einen anteil dorthin schicken und die entschlüsseln sie die und schicken sie dir zurück um zu beweisen dass sie in der lage sind ihr zu entschlüsseln sie sind also in physischer form ehrbare kaufmann kriegst du einmal an zeigt dass Man die dienstleistung erbringen kann und die haben auch einen chat wir haben hier unten beratungsgeschäft gesagt die gesellige runde mit unserer windows vm die wir jetzt geradegerückt hatten und haben also gedacht kommen etwa mit denen und haben uns zu verstehen aufgestellt so hellberg erweisen irgendwann haben wir uns dann irgend Welche links geschickt wo bitcoin holen wollen haben wie gesagt noch irgendwie voll anstrengen können wir nicht einfach eine überweisung machen wir teilen auch die gebühr ist okay und haben wir also sich mehr einspielen er sagte ich zu meinem kumpel länder den saal vladimir schafft die noch die russischen können Konnten sie und ihre antwort war auf jeden fall so becker und interessanterweise haben die auch sofort in touristisch geantwortet der russische zwei seitlich zwei jahren schreiben man sieht uns hier an der deutschen tastatur und die jungs mit dem kyrillischen schriftzeichen und die waren auf einmal sehr interessiert so Erhält man bis zum sommer die diebe studie den kritikern seiner so infiziert wurde hier steht doch du bist in deutschland und dann fangen sie so gut wie gewiss auch in deutschland und so nah und er sagte ja ich arbeite zu gast [Applaus] die bunt immer freundlicher und so entstand ihr sie folgenden satz Den habe ich mal für euch in google translate gekippt der dauerte ungefähr so mach bitte ein foto von deinem papa so kann ich gerne diesen titel daten mit deinen finger abdecken ich auch nur ein beweis dass das bürgerbus selbst ist dann stellen wir die daten ja man darf einfach nur der richtige partner Tatsächlich hatte gelb-rot ihnen drin die geschickt haben auf die systeme zb russische zeitzone oder russische schriftzeichen standardmäßig eingestellt haben um zu verhindern dass die russische systeme gefallen weil die russische it sicherheits außenpolitik ungefähr so lautet liebe hacker an das internet unendliche weiten ihr könnt darüber hätten wie ihr wollt Und wir liefern euch eh nicht aus aber wer hier in russland hat dann kommt ihren russischen knast und sechs große shaker wollte ich in russischen knapp der flinke sorgen dafür dass sie solche leute dafür ihre landsmänner sich infizieren berliner ist das die wahre patrioten der freien kräfte Das hatte ich hier noch nie gehört das ist ja viel zu gelten hat interessanten artikel wurde stehen war so ein paar wochen eigentlich nachdem wir diese kleine lustige entdeckung gemacht hat er ist natürlich grundsätzlich das motto jedes kongress kein backup kein mitleid das heißt ihr müsst natürlich euch gegen solche angriffe Dadurch schützen dass die backup und dann nicht verhallen wird aber was ich spannend finde ist dieser angriff mit den worten muss die funktionieren seit 1999 dabei dass minister wie die große nummer markus gab schon früher in den word aber 99 mit internetverbreitung so ging da stehen die ordentlich rund und ihr seht Da keinen einzigen schritt weitergekommen jeden anderen macht jedes andere problem was wir haben lösen hier sofort dieses halten wir einfach so aus wenn überhaupt also habe ich mir überlegt gut dann schauen wir schon mal an warum funktioniert diese angriffe eigentlich und dafür gibt’s prinzip zwei erklärt ansätze die ich euch vorstellen möchte Der eine ist eben individual psychologisch der anderes organisationspsychologe daniel kahneman hat einen nobelpreis in wirtschaftswissenschaften leuchter dafür bekommen dass er sich darüber gedanken gemacht hat die menschen denken thinking film snow großer bestseller so weiter er postuliert im prinzip hier haben zwei systeme in unserem gehirn das erste system arbeitet schnell und intuitiv und Automatisch also standard handlungsabläufe ihr müsst nicht nachdenken wenn ihr jetzt zu hause aus der tür geht kurz die wohnung ab schlief das passiert einfach nein wir werden keine ressourcen des gehirnes darauf verwendet jetzt nachzudenken dreht man den schlüssel 6 links rum ist das überhaupt richtig oder sona eigentlich sehr faszinierend jahren Relativ großen schlüsselbund ich bin nicht funktioniert hier ist mein gehirn gelingt oder sich darüber nachdenke den richtigen schlüssel einfach aus der tasche zu ziehen das system 1 und das ist aktiv primär bei angst können wir also schnell handeln müssen fluchtreflex und solche dinge oder bei langeweile wenn wir die Idee mal handelt müssen und genau diese ganzen tag fielen auf eine dieser beiden sachen haupt haben entweder auf uns wieder an die zu machen oder einen ablauf den wir an trainiert haben und aus langeweile automatisiert durchführen auszulösen dem gegenüber steht das system schweiz das ist langsam analytisch und dominiert Von vernunft und ja die angreifer nutzen natürlich situationen erzählt sie auf 71 sitzen können warum ist das ein problem wenn wir neun versuchen zu erklären die sich gegen solche angriffe schützen sollen guckt darauf achtet darauf und so weiter dann erklären wir das system 2 und so steht es versteht das auch genau Wie ich verstanden haben dass ich eigentlich nicht auf irgendwelche paypal scans klicken sollen aber wenig gelangweilt vom computer sitze und überlegen wo ich als nächstes hin klicken sollen dann suche ich mir halt die nächsten großen button und klick darauf organisationspsychologie führe ich das eigentlich sehr viel interessanter weil warum kümmert sich Eigentlich niemand um dieses problem ja hier beträgt die hülle nutzer mit ihnen die unseren it barometer zu haben wir bauen eine schranke eine firewall hier hast du noch gesehen auch ins nicole und sohn und der technische ansatz ist eigentlich ziemlich schwierig ja wenige menschen können technisch angriffe durchführen und unser shop Dagegen ist enorm gut wir haben gerade la definierte reiche wir können messen wenn wir dieses oder jenes check macht ich habe es bisher schlecht oder so und dann sitzen an dem computer administratoren und angestellte und arbeiten mit diesen daten und die nutzen wir nicht machen es noch keine gedanken Darüber zu härten oder zum testen dabei ist der angriff über social engineering viel einfacher und ein schutzschirm mit dem auch nicht gegenüber und jetzt tritt der ganz normale prozess des risikomanagements 1 und der sieht ungefähr so aus dass ihr risiko wird wahrgenommen das risiko wird analyse und in diesem fall wird das risiko Daneben und so sitzen wir in 20 jahren da und es liegt ein markt wo nach dem anderen um die ohren die erste uni darin war das jetzt götting oder griechischen göttin kommt auch noch dran keine sonne und wenn das wenn diese riesigen gemeldet werden sagen wir verwenden der schritt bedeute Die verantwortung zu tragen und derzeit alles dafür tun zu müssen nicht zur verantwortung gezogen zu werden und eben auch nicht mehr als nach zu tun das heißt wir versuchen also die probleme zu lösen können und die anderen was kann ich dafür wenn nutzer falsch gelegt wohin uns das gebracht hat können Wir jetzt eben bei den verschiedenen unternehmen beobachten der zeugen habe ich mir gedacht okay wie kann man dieses problem denn meine lösen er welche gegenmaßnahmen sind wir also was funktioniert um menschen das abzugewöhnen oder die wahrscheinlichkeit zu verringern dass sie auf solche sachen drauf klicken und fläche juli und uac Faktoren machen weniger verwundbar weil es gibt ja es sind ja quasi immer die gleichen prozesse die auf genutzt werden und auf der anderen seite die optimierungs dimensionen einmal die resistenz nicht zu klicken und dann im unternehmenskontext du musstest melden dass der bescheid sagen damit die ihnen welche gegenmaßnahmen ergreifen kann Ich zeige euch jetzt mal die ergebnisse von zwei beispiel studien die wir in dem bereich durchgeführt haben ich bin sehr bemüht die so anonymisiert zu haben also sollte auch wirklich mehr erkennen was ein gefecht und daneben das war das erste mal eben da haben wir das mit 30.000 personen gemacht vier Phishing durchläufe und es gab so ein lern video in der schau noch mal erklärt wurde und wir haben erfahren wie oft das dann zb der it gemeldet wurde dass dieser angriff stattgefunden hat und wir haben erfasst ob die leute auf diese phishing nummer hereingefallen sind und was wir doch eigentlich herausfinden Wollten war es ging eigentlich darum wie wir diese unternehmen regelmäßig die menschen trainieren da finde ich auch solche sachen drauf klicken also haben wir uns dann versuchst angebaut und haben gesagt okay welche kommunikationsmöglichkeiten haben ja gut wir können den spieler schicken so also wenn vom eigenen unternehmen Wir können poster im flur hängen wir können beides machen wir können nichts machen wir können außerdem den leuten so ein onlinekurs anbieten und die danach einen schluss machen lassen auch da konnten wir das den onlinekurs einmal mit dem text und einmal mit video meine prothese war das video bringt es den leuten wahrscheinlich Besser dabei und daran wird quasi weil wir genug leute hatten das alles quasi vollständig per mutierte das virale infekte einzelnen messen konnten und nachher die gruppe vergleichen konnten dann haben sie einmal geschickt und in dem phishing gab es danach keine aufklärung also wenn dir etwas wird ein gegeben hatten Das kann entweder ein text der ihnen gesagt hat das war schlecht oder video war es ihnen erklärt hat dass vielleicht gerade schlecht oder beides text und dann urteilen video und augen mit ihren taten und dann haben wir noch mal ein geschenk gemacht und jetzt werde ich grün markieren die dinge die tatsächlich Einen effekt hatten alles was vorne stand email alles was man den leuten erklärt alles was system zwei anspricht hat überhaupt keine checks geratet ihr könnt die leute irgendwelche schlüsse auskühlen lassen und online kurse und so viel sie wollen es hat ihnen einige unternehmen auch gutes geld mit hat aber keine schenkt Nach seinen effekt hatte war ob die gefischt wurden oder nicht und es war etwas besser wenn sie ein video dazu gesehen haben und das ist genau deshalb zwei wenn sie tatsächlich gefischt werden dann haben sie eine lernerfahrung wenn systems zwei aktiv ist er das video weiß rotes blinken Achtung gefahr da etwas falsch gemacht ich bin noch kurz zu dem ergebnis kommt bei der ersten erfassung wir haben zunächst eine erfolgsrate von 35 prozent gehabt 55 prozent haben die e-mails ignoriert und zehn prozent haben auf der verschiedene seite abgebrochen also wir haben vielleicht noch mal irgendwie sind nochmal zur besinnung Gekommen oder versuchen und mein damaliger kollege meinte erst kanäle gar nicht sein so das muss einem da muss viel mehr geht so schlau sind die dort nicht guck mal gucken ob wir die infekt wieder aufgehört haben ja als gelesen haben wir hatten wirklich ein kleines zettelchen in der e mail Und ich wollte quasi feststellen ob die de mail überhaupt geöffnet haben er will die zeit korrigiert haben um diejenigen rausgenommen habe ich mir nie zu gesicht bekommen haben weil die erfolgswahrscheinlichkeit von 50 wir hatten dann noch ein weiteres problem an der backe weil wir hatten jetzt an 30.000 leute eine e mail geschrieben und als absender angegeben wir werden jetzt daraus verschiedene reaktionen erstmal wir relativ viele e mails bekommt für die leute sagten ich wäre ja mein passwort ändern aber da kommt immer dieses video und dann hatten die leute die noch monate später der unsäglichen Praxis nachdenken wenn sie jemandem eine e mail schreiben wollen dass ich einfach gut suchen als letzte wort vor dem de mail gekommen haben und auf den verantworten das heißt wir wollen das nächste halbe jahr damit beschäftigt als die sofort zu machen ok ergebnis zusammen geschafft diese ganzen rituelles maßnahmen hatten kein Praktisch relevant effekt die selbsterfahrung hatte einen staaten lerneffekt und der ging teilweise sogar über das erwartbare hinaus leider aber city lerneffekte sehr spezifisch das heißt die leute lernen wenn eine passt und wie sensibel krupp darf ich da nicht drauf klicken wenn du dir dabei der nach schicks gibt man eine kreditkartennummer andere sagen Ja klar kein problem und auch das szenario wir haben dann nachher noch andere social engineering macht haben gemacht und es gab jetzt meine abklären den effekte von durst mit den fischen bis zum erbrechen geübt dass die jetzt irgendwie bei usb-sticks eben die vorsichtige adresse das heißt dass es Relativ wohl schön außerdem sind die effekte nicht stabil das heißt du hast ein lerneffekt sowie den ersten drei monaten und dann dürft ihr wieder da seid nach einiger zeit wenn es nach einem jahr wieder macht hast du genau wieder eine 35 bis 55 die duh fordert ist also wir können Dieses problem irgendwie versuchen niedrig zu halten dabei auf diesem weg nicht aus der welt schaffen so dachte ich bis ich meine zweite beispiel studie gemacht habe ich euch hier vorstellen möchte die war international in mehreren sprachen englisch deutsch spanisch und zwei weiteren sprachen 2010 personen hierdurch sollte die über ein bisschen Länger und der serie ergebnis war ich habe erfasst quasi welche leute gemeldet haben und dann reagiert hätte wie viele erfolgreiche angriffe danach hätten verhindert werden können und das interessante ist dass bei den meisten standorten über drei viertel der weiteren angriff die danach noch passiert sind hätte verhindert werden Können durch eine schnelle meldung dass es gut für eine it ihre leute zu ermutigen sich bei ihr zu melden und irgendwie bescheid zu geben dass andere ergebnis bei diesen leuten war beim ersten durchlauf diese phishing erfolgsrate von zehn prozent und ich war etwas ungläubig und hat mich gefragt wie Kann das denn sein aber ich hatte auch vorher ein bisschen große treffer gehabt und jetzt lasse ich gedacht und 30 prozent gas geben und dann irgendwie prozent sie sagte ja solltest du nicht mehr das haben wir gemacht wir hatten zwei dinge anders als viele andere unternehmen erstens die hatten ihre e Mails mit so einem kleinen hinweis versehen der in den sechs eingeschrieben wurde bei argentinischen darf die events von externen kommt und das andere was sich diese unternehmen anders wahr ist die haben ihren passwortwechsel nicht über das web abgebildet das heißt die situation die ich die menschen gebracht habe er jetzt die webseite Gib mir dein passwort ein die wahrheit die sich gewöhnt und deswegen sind ihre aus dem tritt gekommen an auch einmal mit ihrem system zwei arbeiten müssen und haben den fehler nicht gemacht wenn wir uns die ergebnisse weiter anschauen ich hatte ja gesagt ich fand die vier durchläufe der zweite und der vierte Durchlauf waren jeweils nur mit denen die ihnen da vorgegangen durchlauf quasi gefischt wurden das heißt ja den nochmals eine härte auffrischung gegeben man sieht auch da gibt es einige sehr renitente tischkicker wir haben dann mal unter kompletter mit 68 hat datenschutzrechtlichen vereinbarungen geguckt wer das war und das waren die funktion zukommt ja Also einfach die hungern wo das passwort die bourgeoisie zum blog gepostet das wort an den hilfen zu geben das interessante ist wenn dieses ergebnis anschauen also vom ersten zum zweiten durchlauf und so weiter haben wir insgesamt einen rückgang um 33 prozent erzielt tschuldigung ist freilich schon 66 prozent ich idiot 66 Prozent nach 33 prozent gegenüber also in rückgang auf 33 prozent das ist eigentlich hin ort gut dem psychologie glaubt mir das eigentlich kaum jemand wenn man sagt hier ich hatte eine installation nach einmaliger intervention verhaltensänderung bei zwei drittel der leute wenn wir uns für die für die sicherheit unseres unternehmens anschaut oder Unsere organisation ist ein riesiges desaster weil die 33 prozent der immer noch ein riesiges problem aber zusammenfassung durch diesen lokalen oft wortwechsel und den hinweis nicht handeln sind die leute eine ungewohnte situation gekommen und die wahrscheinlichkeit dass sie darauf reinfallen geht runter so [Applaus] also das haben wir bis jetzt gelernt Okay das theoretische lernen ist ohne effekt es fehlt die erfahrung aus erster hand es gibt auch sagte verteidigungs konzepte die verstehen die leute einfach nicht bisher ist alles was älter für haben eine anschauliche taktik die lerneffekte dem ich jetzt seit acht deswegen ist es regelmäßig wiederholen die lerneffekte werden nicht Generalisiert also dass wir die angriffsszenarien variieren und wenn die leute das nicht melden haben wir ein problem deswegen müssen sie außerdem ermutigen und belohnen wenn sich bei der anruf für die meisten organisationen auch eine völlig absurde idee wenn jemand bei ihr anruft dann auch noch nett zu leben zu sein hat aber durchaus Effekte wenn wir jetzt mal diese situation anschauen dann ist doch eigentlich unser ziel zu sagen ob wir dann wissen wir situationen system ist super und darf sie das für nicht anfällig sind dass wir irgendwelche automatisierte prozesse lernen die sicherheitsprozesse sind also vielleicht sollten das user interface nicht so sein Wie diese frische installation von micro es katharina sondern anders denn wir können uns nicht auf system zwei verlassen aber die meisten schutzmacht genau das also micro four erklärt an irgendwas und sagt dann jetzt ist es halt sagte sleiman und ich verstehe von familien den rest der verschiedenen nicht warum andy sutter verstehst du Auch nicht hierfür knopfdruck so können wir nicht so können wir 20 jahre agieren und sagen die kinder das problem ist es gibt eine möglichkeit übrigens dieses problem mit microsoft in den griff zu kriegen und das ist makros zu deaktivieren da kommt der geschäftsbetrieb zum erliegen oder markus zu signieren ganz einfaches code Signing auf markus geht kann man der ade gruppenunterricht die raus wollen ich habe mit einem it sicherheitsbeauftragten eigentlich etwas größeren unternehmen gesprochen das war eines der wenigen unternehmen wie das jemals gemacht haben die also die ich kenne ich jemals gemacht haben wenn man so ja okay also hat ein jahr gedauert Ich habe jetzt weiße haare und eine halbglatze aber ich bin froh dass ich das problem endlich auf der welt haben und dass der einzige mensch in seinem unternehmen verhaft ja aber er ist eigentlich ein einhellig man von fern ist dank und so machen müssen nicht wir müssen unser system 1 sich eine intuitive Handlungen müssen als teil der sicherheitsmechanismus antizipiert werden wir dürfen die nutzer nicht angepasst welche browser fenster zu tippen wir dürfen sicherheitsprozesse nicht per mail oder browser abbilden und wir können uns auch mal überlegen ob wir die freie wahl von passwörtern vielleicht einfach unter müssen damit ich überall passwort 123 gesetzt wird es Wird langsam besser so man kann marco seinil und deaktivieren man kann doch sehr langsam ein schrecken auch aus vertrauenswürdigen quellen also aus den app stores ich weiß da gibt es dann wieder andere politische probleme aber aus da seid sicherheitsdirektive ist das gut wenn leute nicht irgendwelche unter geladenen gästen aus Im internet hier anklicken und in welchen markus ausführen und mit viel o2 und hardwarebasierten authentifizierungsmechanismen wird ist langsam besser zwei faktor authentisierung hat einen großen vormarsch also die welt ist nicht ganz so schlecht wie wir es glauben aber ich würde mir sehr wünschen dass wir mit unseren sicherheitsmechanismen einfach Viel mehr auf die intuitivität setzen denn wenn wir uns mal anschauen wie diese frau savanne und die achtung für zertifikate plötzlich ungefähr so die hat glaube ich muss hier dann irgendwann sechs letzten trip gekommen ist und vielleicht noch mal verließ die grafiker und auch nie jemand verstanden und Entsprechend haben wir hier auch quasi ein wunderschönes fsl gab was am ende daran gescheitert ist dass wir scheißt dieser etappe platz tagen ist es so dass browser die verbindung einfach nicht herstellen auch das ist ein zugewinn ich habe schon überzogen das war es macht dich auf eurem weg Stellt die mir alle eure passwörter ich schicke euch dazu nachher noch meine e-mail 1 ich glaube ich hätte auch gute maschine der hin- und herschicken können und dann gleich einen kleinen waffen und ich frage mich jetzt beim alltäglichen anteile ich habe mir gerade noch die leute immer passwortmanager und zahnseide verwenden Das haben wir auf jeden fall gelernt hier in dem video und den russischen pass bereithalten also das mit dem russischen pass war mein wie in der woche auf jeden fall ja also wir haben es haben wir geschafft ein güterzug in einer ich glaube ja um zwei us soldaten bekommen oder war das In der letzten folge ja also immer ist zwar immer noch 50 prozent meiner sicht fällt eingeschlossen aber hier unten ist auch für leute ohne heck kleins die sich auf dem workshop nicht so gut bewegen können ein bisschen angenehmer geworden oxidieren ich hoffe dass wir in zukunft Mit auch also oder heck kleiner ich muss mir alles ein bisschen zurecht bauen die reicht zurück bin wir haben hier nicht so weil ich auch kein bock irgendwie irgendwann der kleinen mehrere hier einzuziehen also muss ich alles ein bisschen vanilla freundlich machen dass man hier auch was Sieht sich gut bewegen kann um dann in zukunft effizienter die wieder abschlachten zu können und das war auf jeden fall schon ein bißchen progressiv wie immer langsam aber zukunftssicher ja meinen minecraft strategie ja dann [Musik] würde ich sagen was das für diese episode wenn euch der spannende talk Also ich fand ihn sehr unterhaltsam und informativ tatsächlich also klar habe ich mir das schon immer so ein bisschen gedacht dass man mal hier und da haben war phishing attacken gegen freunde und familie starten sollte um deren erlerntes zu schüren aber irgendwie ist es jetzt mehr runter prozent klar geworden dass über sachen Reden ist ja aber auch ist ja überall so also wenn man irgendwas lernen will darüber reden ist immer so semi effizient sachen selber erfahren ist ist immer am besten deswegen sollte man deswegen macht es auf jeden fall sind noch nie war das nicht so 100 prozent bewusst Ja das kann es ganz schön diese erkenntnis dann würde ich sagen was es mit dieser episode und wir sehen uns in der nächsten folge dieser dauerwerbesendung wiederum bringt ist das nämlich hin ich habe leute Video Information
This video, titled ‘Minecraft Anarchy – Hirne Hacken’, was uploaded by ZillyGurke on 2020-05-15 13:44:31. It has garnered 12 views and 1 likes. The duration of the video is 00:47:39 or 2859 seconds.
Lasergurkenland anarchy server ip: 88.214.56.94 domain: zillyhuhn.com
Small pure vanilla minecraft server. No plugins. No admins. No rules. Chilled anarchy server with stable tps and no queue. No world resets and stable uptime. The server will stay online for at least a few years.
media.ccc.de talks watched in this video: 36C3 – Hirne Hacken https://www.youtube.com/watch?v=BreKdM7CKnY