Anzeige

Am Puls von Microsoft

Anzeige

Windows Hello lässt sich angeblich mit speziellem Foto austricksen

Am Lumia kommt übrigens die Infrarot-Iris-Erkennung zum Einsatz. Das ist etwas anderes als die Gesichtserkennung mit Infrarotunterstützung am PC, wenn ich das richtig verstanden habe. Daher ist der Erkennungsradius am Surface auch viel größer als am Lumia, wo man mittig ins rote Licht gucken soll. Beim iPhone werden Punkte aufs Gesicht gelasert.
 
Anzeige
@Frankie300:

„beim so beliebten angebissenen Obst wurde die ja nur Kurz vor dem verkauf überlistet,
oder habe ich da was falsch in den Medien verstanden.“

Ja, das hast Du falsch verstanden. Face-ID von Apple arbeitet im Gegensatz zu den bestehenden Gesichtserkennungen mit dreidimensionalen Aufnahmen des Gesichts. Wenn man Face-ID einrichtet, lernt es täglich aufs neue Gesicht kennen und entwickelt sich folglich stetig fort. Wenn das Gesicht mal nicht erkannt wird, wird der Code abgefragt. Was als vermeirnlicher Hack die Runde machte, war, dass Person A zunächst Face ID einrichtete und in dieser initiale Lernphase einer Person B das phone gab, dessen Gesicht zunächst nicht erkannt wurde, dann nach der Passworteingabe zunächst wieder als vermeintlich erkannt galt. Das ist in dieser Initialisierungsphase durchaus akzeptabel, da mit jeder Passworteingabe das zunächst nicht erkannte Gesicht bestätigt wird. Das Ganze funktioniert aber nur anfänglich, da Face ID durch das ständige Sehen des eigentlichen Besitzers das andere Gesicht nicht akzeptiert. Das ist also kein wirklicher Hack, da man bewusst mit dem Passwort diesen Umstand bestätigt.

Mit einem Foto lässt sich Face-ID dagegen nicht austricksen. Das ist schon fast Samsung Niveau.
 
Wer sich wie ich ärgert, dass seine MS Webcam nicht für hello geeignet ist, wird bei dieser Meldung nur die Schultern zucken. Ein Foto trickst die IR-Kamera aus. Wie kann ein Foto Infrarotanteile an eine Kamera geben? Nun ja, das mag ja alles mit neuerer Hardware und noch besserer Software dann 'bombensicher' funktionieren, aber mein PC steht bei mir zu Hause und ich kann ihm dennoch nicht sagen, wenn die Webcam mich sieht soll er mich automatisch einloggen. Dafür kann ich ihm aber mit 'ner anderen Kamera sagen, er darf mich einloggen auch wenn das Bild der Kamera irgendwie nicht so ganz passt. Ich glaub, hello ist etwas, das ganz schnell wieder aus Windows herausfliegen sollte...
Nebenbei hab ich mich sehr schnell an den Fingerabdruckscanner meines neuen Moto G5s gewöhnt. Vielleicht besorge ich mir ja 'nen Keyboard mit FA-Scanner.
 
"Auch wenn es nur sehr schwer möglich sein dürfte, ein passendes Foto der Person, deren PC man übernehmen möchte, unbemerkt aufzunehmen, das darf natürlich nicht sein."

Naja, derat verwertbare/manipulierbare Fotos werden schon auch mal von den Zielpersonen (z.B. In sozialen Medien) oder Betrieben (z.B. Pressefotos von Mitarbeitern) im Internet bereitgestellt...

Nachtrag: Falls wer jetzt mit dem Einwand kommen sollte, dass i.d.R. die Fotos in den sozialen Medien und Pressefotos nicht Infrarot-Fotografie seien, sei darauf hingewiesen, dass diesen ein deartiger Effekt wohl auch "leicht" nachträglich per Bildbearbearbeitungsoftware verpasst werden könnte.


rb13125 schrieb:
Ein Foto trickst die IR-Kamera aus. Wie kann ein Foto Infrarotanteile an eine Kamera geben?

Ein Foto im Stil der Infrarotfotografie ist ein Falschfarbenfoto.
 
Zuletzt bearbeitet von einem Moderator:
Der CCC hat letztes Jahr sehr eindrucksvoll bewiesen, wie leicht biometrische Erkennungen, darunter auch fotografierte Finger, auszutricksen sind; freilich mit einem gewissen, aber doch machbaren Aufwand.
 
Jaja, theoretischer Natur, schwierig etc. Ernsthaft es geht nicht um uns. Niemand, wirklich niemanden interessiert es was ihr auf euren Rechnern habt. Aber wenn ich ein System in professioneller Umgebung einsetzte und dem Kunden erkläre, hey Gesichtserkennung ist der sichere weg. Und diese Person die Betriebsspionage interessant ist... Dann ist es sicher einfacher ein Bild von ihm zu knipsen, ohne daß er es mitbekommt als wenn ich ein 15 Stelliges Passwort knacken muss... Deshalb schon sehr böse für MS
 
@emmtee
Die Hürden für ein erfolgreiches Ausnutzen liegen nicht gerade niedrig. Das geht nur in den Versionen 1507 - 1607, dann muss das Billd en face aufgenommen werden, es muss im Nahinfrarotbereich aufgenommen worden sein und es muss nachbearbeitet werden, bevor man es auf einem Laserdrucker druckt. Dann muss man natürlich auch noch unbemerkt physischen Zugriff auf das betreffende Gerät erlangen.

Wenn man sein System aktuell gehalten hat, was für Firmenrechner eigentlich obligatorisch sein sollte, dann ist man wenigstens auf 1703 und damit schon wieder auf der sicheren Seite.

Daher ist es doch eine Lücke eher theoretischer Natur.
 
Wieso unbemerkt? Wenn ich ein gerät klauen will wird das bemerkt, was will der Besitzer dann machen? Nahinfrarotbereichsfotos sind nun auch kein Hindernis diese anzufertigen, einzig Fokussierung könnte ein Problem sein aber das wars auch.

Wenn man sein System "aktuell gehalten hat" ist man nicht zwingend bei 1703 oder 1709 und man müsste nach dem Upgrade auf seine Windows Hello Authentifizierung neu eingerichtet haben. Butter bei de Fische, wer hat das nach einem Upgrade gemacht? Wers nicht gemacht hat ist mit jeder Version betroffen - vorausgesetzt man hat entsprechende Hardware, "Windows Hello Zertifiziert" reicht ja offenbar nicht.
Dazu kommt dass ich so viele Systeme kenne die aus mir unersichtlichen gründen bis heute kein creators automatisch angeboten bekommen.
Die letzte LTSB Version ist 1607 und auch das "Standard" 1607 wird noch von MS im Mainstream Support Unterstützt. Was auch auffällt, offenbar hat MS hier an Sicherheitsrelevanten teilen nachgebessert aber die anderen Versionen im Mainstreamsupport nicht damit bedacht...kein gutes gefühl.

Eine "sichere" Seite sehe ich da nicht wirklich, das ist eine Kritische Lücke
 
Mircrosoft Hello und apple faceID sind wie auch die Sprachassistenten (Cortana, Siri, Alexa usw.) sehr gute Anfänge die in eine Zukunft führen, wo man zusammen mit AI-Technologie mit seinen elektronischen Helferleins eine "menschliche" Kommunikation führen kann, ob das ein Home System ist, oder das selbstfahrende Auto oder eine Arbeitsassistentin ...
Die Zukunft hat begonnen ...
 
So mal nebenbei ein Foto zu machen wird nicht schwierig sein, aber Windows Hello wird jetzt das sicherste System sein, nachdem es "geknackt" wurde.
 
da das Netz nicht gerade von Nachahmern überquillt, werde ich getrost die für 2018 angekündigten Enthüllungen abwarten, ganz so einfach, wie reißerisch dargestellt, ist das Verfahren wohl doch nicht. Viel kritischer sehe ich die Absicherung von Windows Hello mittels 6 stelliger numerischer Pin, die bei gescheiterter Anmeldung als alternative Option angeboten wird.
 
Was ist da kritischer dran? Die PIN gibt es nur lokal auf dem Gerät und man kann die nach Fehlversuchen sperren.
 
br403 schrieb:
Was ist da kritischer dran? Die PIN gibt es nur lokal auf dem Gerät und man kann die nach Fehlversuchen sperren.

Das selbe gilt für die Gesichtserkennung. Was mich kritischer gegenüber der Pin stimmt, ist der allgemein zu beobachtende Umgang mit Kennwörtern und Pins, einschließlich meines eigenen. Schnell mal einem Freund oder Verwandtem ein Gerät zur kurzzeitigen Nutzung überlassen, der Frau die ec-Karte geliehen, sind Alltäglichkeiten. Da bin ich froh über mein SP mit Windows Hello, da jeder in der Familie denkt, das könnte ich nur mit meinem Gesicht entsperren, wird es von der Familie in Ruhe gelassen. Damit habe ich zumindest die Gewähr eines zuverlässigen Gerätes, was ich von unserem Familiencomputer nicht sagen kann.
 
KeinUntertan schrieb:
Diese Verwundbarkeit von Windows Hello wird in der Praxis gewiss keine Rolle spielen.



In fast jedem (Super-)Markt gibt man, genau genommen, seine Banking-PIN beim Bezahlvorgang unter Kamera-Überwachung ein.

Genau genommen , müssten die EC-Geräte geschwärzt sein .
 
dann eben ein praktisches Beispiel aus dem Büroalltag:
In einer Besprechung ist ein Problem aufgetaucht, das ich einem Kollegen schnell mal am PC darstellen möchte. Also auf zum Arbeitsplatz, Rechner entsperren und los geht 's. Ist immer gewährleistet, dass der Kollege freundlicherweise wegsieht? Kein Problem mit Gesichtserkennung, es sei denn, die Gesichtserkennung streikt, dann muss ich mit Pin entsperren, damit ist meine Gesichtserkennung im Zweifelsfall pfutsch. D.h. ich müsste jedes mal meine Pin ändern und das halte ich für realitätsfern.
 
Anzeige
Oben