nik
Ehrenmitglied
- 10.860
@Rosa Elefant Hier: [keweonDNS][Online Security und Adblock][Ohne Root][Offiziell-Support]
Folge dem Video um zu sehen, wie unsere Website als Web-App auf dem Startbildschirm installiert werden kann.
Anmerkung: Diese Funktion erfordert derzeit den Zugriff auf die Seite über den integrierten Safari-Browser.
Beweise und Proof of Concept, dass keweon Online Security lange nicht so sicher ist wie von seinem Entwickler behauptet.
Nachdem eine Gruppe von unabhängigen IT und Cyber Sicherheitsspezialisten nachgewiesen und belegt hat, dass keweon nicht so sicher ist wie vom Entwickler behauptet, sie den Entwickler dann mit den Ergebnissen konfrontiert haben und sie Ihn an eine Wette erinnerten, wurden alle keweon Support Gruppen auf TG vom Entwickler persönlich und ohne weitere Erklärungen am Morgen des 04.02.2019 gelöscht.
Wir alle wissen mittlerweile, die Funktionsweise von keweon DNS basiert darauf, dass Nutzer keweons DNS und das keweon Root Zertifikat nutzen.
Was nun konkret nachgewiesen wurde, ist genau das, was Keweon bei seinen Usern tun könnte, Torsten aber vehement mit "das ist unmöglich" und "das funktioniert nicht" abstreitet:
1. Benutzer dazu bringen, Ihren DNS-Server zu verwenden.
2. Benutzer dazu bringen, Ihr Root-Zertifikat zu verwenden.
3. Umleitung einer Seite, z.B. mybank.com auf einen der keweon-Server (durch Änderung des DNS-Eintrags)
4. Stellen Sie Ihr eigenes SSL-Zertifikat für die Website aus, Benutzer haben ja Ihre Root-CA installiert und somit ist das kein "Hexenwerk"
5. Benutzername/Passwort aus der Verbindung lesen (wenn 2FA verwendet wird, warten Sie einfach, bis sich der Benutzer anmeldet und verwenden Sie das Token schnell wieder, da es 30 Sekunden gültig ist).
Sie haben bewiesen, dass dies - ohne Zweifel - möglich ist. Tatsächlich ist dies ein klassischer MITM-Angriff und jeder, der bestreitet, dass es möglich ist, hat entweder keine Ahnung (das sollte man bei Torsten nicht annehmen dürfen) oder versucht, etwas vor seinen Usern zu verbergen.
Der Entwickler von keweon hat wiederholt die Behauptung aufgestellt und besteht darauf, dass ein Root Zertifikat keine Verbindungen abhören oder gar Daten sammeln kann.
Zitat des keweon Entwicklers mit der von ihm angebotenen PayPal Wette:
"Beweist mir das. Gebt mir eine x beliebige DNS- und ein Root-Zertifikat und versucht so, meine PayPal-Daten zu erhalten.
Ich werde euch sogar kontaktieren, wenn ich mich bei PayPal anmelde. Wenn ihr es schafft, so an meine PayPal Daten zu kommen, könnt ihr euch einloggen und 500 Euro auf euer Konto überweisen. Ich habe dieses Angebot schon sehr oft gemacht und das ist ein ernsthaftes Angebot von meiner Seite."
Leider hat der Entwickler von keweon dann aber nicht, wie von ihm schon so oft versprochen, seinen Teil zum Test beigetragen und loggte sich natürlich nicht in Paypal über unsere bereitgestellte DNS und dem Root Zertifikat ein.
Die einzige Reaktion seinerseits war, sieht man von einigen Beleidigungen ab, wie oben schon erwähnt die Löschung sämtlicher keweon Gruppen auf TG.
Auch wurde beim Sicherheitstest der keweon Server herausgefunden, dass unter bestimmten Bedingungen Verbindungen sogar auf den keweon eigenen -Terminierungsserver umgeleitet und mit 1x1 Pixel gifs beantwortet werden.
Die Tatsache ist also, dass die Anfragen dort Tracking IDs enthalten, die leicht von diesem Server aus aufgezeichnet werden können.
So ist selbst Torstens Aussage, dass der keweon SSL Server Anfragen nur mit leeren (0 byte) antworten terminiert, falsch.
Auch dies widerspricht also wieder Torstens eigener Aussage.
Der Punkt ist nun, dass der Entwickler von keweon aktiv versucht zu leugnen, dass es für ihn möglich ist das root Zertifikat zu missbrauchen, obwohl jetzt nachgewiesen wurde, dass es tatsächlich für ihn möglich ist genau das mit dem keweon Root Zertifikat und seinen Nutzern zu tun.
Bis sich der Entwickler entschließt, die gegen keweon Online Security erhobenen Vorwürfe zu widerlegen oder er beweisen kann, dass die Vorwürfe gegen ihn haltlos sind ist es ratsam aus einleuchtenden Gründen der Sicherheit keweon Online Security vorläufig nicht zu nutzen.