{"id":198681,"date":"2017-12-16T07:45:19","date_gmt":"2017-12-16T06:45:19","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=198681"},"modified":"2023-06-02T08:35:08","modified_gmt":"2023-06-02T06:35:08","slug":"windows10-unsichere-passwort-manager-app-keeper-eingeschleust","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/12\/16\/windows10-unsichere-passwort-manager-app-keeper-eingeschleust\/","title":{"rendered":"Windows 10: Unsicherer Passwort-Manager-App eingeschleust"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[<a href=\"https:\/\/web.archive.org\/web\/20210421170303\/http:\/\/borncity.com\/win\/2017\/12\/16\/unsecure-password-manager-app-shipped-with-windows-10\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Sicherheitsvorfall bei Microsoft Windows 10. Es wurde (mutma\u00dflich) \u00fcber die in diversen Installationsabbildern von Windows 10 enthaltenen Apps (oder \u00fcber einen speziellen Dienst) eine unsichere Version des Passwort-Managers Keeper verteilt. Diese konnte verwendet werden, um Kennw\u00f6rter zu stehlen. Die App wurde zwischenzeitlich aktualisiert, der Vorfall wirft aber Fragen auf.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/56d8c6c1881b4d798627c7ef72fe8d38\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft rollt Windows 10 ja mit einer Menge vorinstallierter Apps (Bloatware), an die Anwender aus. Das ist zwar nervig, aber erst einmal kein wirkliches Problem. Bei der Installation von Windows 10 aus diversen Microsoft Imagedateien (so ganz genau ist der Weg noch nicht klar &#8211; ich habe die Apps bei mir nicht gefunden) scheint es aber so gewesen zu sein, dass dort auch die App Keeper (bzw. die ben\u00f6tigte Erweiterung f\u00fcr den Edge-Browser) mit vorinstalliert wurde. Woody Leonhard hat das die Nacht kurz bei <a href=\"https:\/\/www.askwoody.com\/forums\/topic\/watch-out-for-the-win10-apps-ormandy-finds-a-16-month-old-vulnerability-in-bundled-keeper\/\" target=\"_blank\" rel=\"noopener noreferrer\">askwoody.com<\/a> eingekippt. Ein Nutzer bei reddit.com hat das in <a href=\"https:\/\/www.reddit.com\/r\/Windows10\/comments\/6dpj78\/keeper_password_manager_comes_preinstalled_now\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Thread<\/a> thematisiert.<\/p>\n<blockquote><p>I just reinstalled Windows 10 today, and I was uninstalling all the bundled apps like usual, and I noticed that Keeper Password Manager is preinstalled now. I've never seen this come installed with Windows before.<\/p>\n<p>And this isn't a link to install it like some of the other apps, it's actually installed and opens.<\/p><\/blockquote>\n<p>In knappen Worten: Der Nutzer hat Windows 10 neu installiert und dann damit begonnen, die vorinstallierten Apps zu deinstallieren. Dabei ist ihm aufgefallen, dass der <a href=\"https:\/\/keepersecurity.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Keeper Password Manager<\/a> vorinstalliert war. Und nicht als Link, um die App aus dem Store zu laden, sondern die App war (vermutlich) im Installationsabbild dabei.<\/p>\n<p><img decoding=\"async\" title=\"Keeper-Passwort-Manager in Windows 10\" src=\"https:\/\/i.imgur.com\/0QYm4jQ.jpg\" alt=\"Keeper-Passwort-Manager in Windows 10\" \/><br \/>\n(Keeper-Passwort-Manager in Windows 10 \u2013 Quelle: reddit.com)<\/p>\n<p>Der Nutzer hat das mit obigem Screenshot dokumentiert. Im reddit.com-Thread meldeten sich Nutzer, die das sowohl bei Windows 10 Home als auch bei Windows 10 Pro beobachtet haben. Und es kommt noch kruder: Ein Benutzer schreibt, dass er diese App drei Mal deinstalliert habe, diese aber immer wieder auf dem System aufgeschlagen sei.<\/p>\n<h2>Der Windows 10 Content Delivery Manager<\/h2>\n<p>Unklar ist, wie diese App pl\u00f6tzlich in eine frische Windows 10-Installation aus einem Microsoft-Abbild kommt (und vor allem, sich nach dem Entfernen nachinstalliert). Aber es gab (bei reddit.com) recht schnell eine Vermutung. M\u00f6glicherweise liefert dieser <a href=\"https:\/\/web.archive.org\/web\/20180606004214\/https:\/\/insidewindows.net\/2016\/08\/24\/how-to-stop-windows-10-1607-from-installing-unwanted-apps\/\" target=\"_blank\" rel=\"noopener noreferrer\">\u00e4ltere Artikel<\/a> einen Hinweis, wie es passiert. Einem Benutzer ist beim Upgrade auf Windows 10 Anniversary Update ein merkw\u00fcrdiges Verhalten aufgefallen. Er schreibt:<\/p>\n<blockquote><p>With the Windows 10 Anniversary Update, Microsoft added a new feature to the Content Delivery Manager, a component of the OS which is also used for Windows Spotlight and app suggestions.<\/p>\n<p>It now appears to silently install new apps for you without asking for any kind of confirmation.<\/p>\n<p>After I spotted a few new apps after upgrading to the Anniversary Update (not immediately, a few hours later), I decided to take a closer look at this.<\/p><\/blockquote>\n<p>Er ist auf eine Funktion mit dem Namen Content Delivery Manager gesto\u00dfen, \u00fcber die Microsoft neue Apps nach der Installation eines Windows 10-Abbilds nachinstallieren kann. Das erfolgt wohl ohne Nachfrage. Im Artikel wird erkl\u00e4rt, wie man das per Registrierungseingriff abstellen kann.<\/p>\n<blockquote><p>Windows 10 Enterprise d\u00fcrfte nicht betroffen sein. Bei Windows 10 Pro k\u00f6nnte das auch passieren, wenn man mit einem lokalen Benutzerkonto angemeldet ist, da die App ja gratis bereitgestellt wird. Aktuell ist mir aber noch nicht klar, ob das Ausrollen auch bei deaktiviertem App-Auto-Update per Store-App passiert.<\/p><\/blockquote>\n<h2>Unsichere Keeper-App-Version ausgerollt<\/h2>\n<p>Und nun kommen wir zum Sicherheitsproblem: Microsoft hat in Kooperation mit dem Anbieter von Keeper die App Keeper Passwort-Manager (sowie die Edge-Erweiterung) irgendwie auf die\/manche Windows 10-Systeme verteilt. Die ausgerollte Version versetzte Angreifer in der Lage, Kennw\u00f6rter der Nutzer abzufischen. Google Sicherheitsforscher Tavis Ormandy ist dies aufgefallen. Er hat diesen Vorfall am 14. Dezember 2017 <a href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=1481&amp;desc=3\" target=\"_blank\" rel=\"noopener noreferrer\">hier dokumentiert<\/a>. Tavis schreibt:<\/p>\n<blockquote><p>I recently created a fresh Windows 10 VM with a pristine image from MSDN, and found that a password manager called \"Keeper\" is now installed by default. I'm not the only person who has noticed this<\/p>\n<p>[Verweis auf den obigen reddit.com-Thread]:<\/p>\n<p>I assume this is some bundling deal with Microsoft. I've heard of Keeper, I remember filing a bug a while ago about how they were injecting privileged UI into pages (\u00a0\u00a0 issue 917\u00a0\u00a0 ). I checked and, they're doing the same thing again with this version. I think I'm being generous considering this a new issue that qualifies for a ninety day disclosure, as I literally just changed the selectors and the same attack works.<\/p><\/blockquote>\n<p>Tavis ist also auch die vorinstallierte App Keeper aufgefallen. Und er erinnerte sich, dass Keeper ein Sicherheitsproblem hatte, weil privilegierte UI-Elemente in Webseiten injiziert wurden. Er hat nachgeschaut und diese Technik erneut in der App Keeper (bzw. der von der App installierbaren Browser-Extension) gefunden.<\/p>\n<p>Die Keeper-Sicherheit ist also komplett kompromittiert. Denn die Keeper-Extension erm\u00f6glichte jeder beliebigen Webseite das klauen von Kennw\u00f6rtern (die von Keeper gespeichert und dann in die betreffenden Anmeldeformulare auf der Webseite eingetragen werden). Tavis verweist auf die Demo-Seite keepertest, die ein Twitter-Anmeldekennwort abfischt.<\/p>\n<p><img decoding=\"async\" title=\"Passwortklau bei Keeper-Test\" src=\"https:\/\/i.imgur.com\/3kewvv2.jpg\" alt=\"Passwortklau bei Keeper-Test\" \/><\/p>\n<p>Tavis Ormandy hat dann Keeper \u00fcber das Thema informiert. Die Keeper-Entwickler haben recht schnell einen Fix f\u00fcr das Problem ver\u00f6ffentlicht (wie man <a href=\"https:\/\/web.archive.org\/web\/20180105205013\/https:\/\/blog.keepersecurity.com\/2017\/12\/15\/update-for-keeper-browser-extension-v11-4\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> in einem Keeper-Blog-Beitrag nachlesen kann). Bei Arstechnica <a href=\"https:\/\/arstechnica.com\/information-technology\/2017\/12\/microsoft-is-forcing-users-to-install-a-critically-flawed-password-manager\/\" target=\"_blank\" rel=\"noopener noreferrer\">schreibt Dan Goodin<\/a>, dass Windows 10 f\u00fcr 8 Tage mit einer kritischen Sicherheitsl\u00fccke 'geb\u00fcndelt' worden sei, weil die unsichere Keeper-App ja automatisch ausgerollt wurde. Da aber der Content Delivery Manager seit dem Anniversary Update vorhanden ist, bestand die Problematik potentiell bereits seit 16 Monaten (wie Woody Leonhard <a href=\"https:\/\/www.askwoody.com\/forums\/topic\/watch-out-for-the-win10-apps-ormandy-finds-a-16-month-old-vulnerability-in-bundled-keeper\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> schreibt).<\/p>\n<p>Der Vorfall zeigt, auf welches wackelige Fundament Microsoft die Nutzer mit ihrer Bloatware inzwischen schiebt. Ich kann mir nicht helfen \u2013 so etwas hat es imho vor einigen Jahren bei Microsoft noch nicht gegeben. Scheinbar ist bei denen das Marketing am Ruder und schiebt jeden Mist, den man sich vorstellen kann, auf die Windows 10-Systeme.<\/p>\n<p>Auf meinem Testsystem ist die App definitiv nicht installiert \u2013 bei der Suche nach 'Kee' per Startmen\u00fc wird mir nur der Store-Eintrag angezeigt. Spannende Frage: Ist jemandem von Euch die Keeper-App unter Windows 10 installiert worden? Das Ganze wurde zwar m.W. nicht aktiv ausgenutzt. Aber unter diesem Blickwinkel erh\u00e4lt die Aussage des Microsoft Marketing 'Windows 10, das sicherte Windows aller Zeiten' schon ein arges Geschm\u00e4ckle. Oder wie seht ihr das?<\/p>\n<blockquote><p>Inzwischen habe ich diverse Leserr\u00fcckmeldungen erhalten, wo die App ohne wissentliche Aktion der Nutzer pl\u00f6tzlich da war. Auch <a href=\"https:\/\/www.heise.de\/forum\/heise-Security\/News-Kommentare\/Windows-10-Luecke-in-vorinstalliertem-Passwort-Manager-Keeper-gibt-Kennwoerter-preis\/Ich-hab-s-drauf-und-definitiv-nicht-installiert\/posting-31548699\/show\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> meldet sich ein deutscher Benutzer mit dem Fund. Eine Pr\u00e4zisierung der Geschichte ist in <a href=\"https:\/\/www.heise.de\/forum\/heise-Security\/News-Kommentare\/Windows-10-Luecke-in-vorinstalliertem-Passwort-Manager-Keeper-gibt-Kennwoerter-preis\/Kleine-Praezisierung-des-Problems\/posting-31548545\/show\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem heise.de-Kommentar<\/a> zu finden.<\/p><\/blockquote>\n<h2>Was sagt Microsoft dazu?<\/h2>\n<p>Ich fand es schon erstaunlich &#8211; auf FB und auf einer anderen Site kam sofort die Nachfrage 'ist es sicher, dass die App von Microsoft in Windows 10 kam?' (es wurden OEM-Builds und was wei\u00df ich ins Spiel gebracht) und 'ist bei Microsoft mal nachgefragt worden?' &#8211; auf den Reflex 'Google ist viel schlimmer' gehe ich mal gar nicht ein.<\/p>\n<p>Die Aussage von Tavis Ormandy ist klar: Er hat eine frische Installation \u00fcber ein MSDN-Windows 10-Installationsabbild in einer virtuellen Maschine aufgesetzt und fand dort die App vorinstalliert vor. Da gibt es imho wenig zu interpretieren.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"en\">\n<p dir=\"ltr\" lang=\"en\">I created a new Windows 10 VM with a pristine image from MSDN, and noticed a third party password manager is now installed by default. It didn't take long to find a critical vulnerability. <a href=\"https:\/\/t.co\/dbkznucgLm\">https:\/\/t.co\/dbkznucgLm<\/a><\/p>\n<p>\u2014 Tavis Ormandy (@taviso) <a href=\"https:\/\/twitter.com\/taviso\/status\/941710362717470720?ref_src=twsrc%5Etfw\">December 15, 2017<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Zum Thema 'nachfragen bei Microsoft': Das ist ein unerquickliches Feld &#8211; ich habe keinen Kontakt direkt in den USA &#8211; und Fragen an die Presseabteilung bei Microsoft Deutschland verlaufen i.d.R. im Sande (es steht noch eine Antwort auf eine Anfrage wegen der <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/12\/merkwrdigkeiten-bei-microsofts-office-aktivierungsseite-fr-mobilgerte\/\">obskuren Mobile-Aktivierungs-Site f\u00fcr Office<\/a> seit vielen Monaten offen, wo ich auf Nachfragen nicht mal eine Antwort erhalte). Bei Arstechnica hat man einen besseren Draht zu Microsoft und hat wohl <a href=\"https:\/\/arstechnica.com\/information-technology\/2017\/12\/microsoft-is-forcing-users-to-install-a-critically-flawed-password-manager\/\" target=\"_blank\" rel=\"noopener noreferrer\">Antworten erhalten<\/a>. Zitat:<\/p>\n<blockquote><p>Microsoft officials declined to say what testing it gives to third-party apps before they're pre-installed, and by some accounts these apps are\u00a0<a href=\"https:\/\/www.reddit.com\/r\/Windows10\/comments\/6dpj78\/keeper_password_manager_comes_preinstalled_now\/\" target=\"_blank\" rel=\"noopener noreferrer\">repeatedly reinstalled against users' wishes<\/a>\u00a0even after being uninstalled. Microsoft representatives also declined to say what conditions caused Windows 10 computers to install the app.<\/p>\n<p>In a statement, the representatives wrote: \"We are aware of the report about this third-party app, and the developer is providing updates to protect customers.\"<\/p><\/blockquote>\n<p>Da kann man sich seinen eigenen Reim drauf machen &#8211; die haben faktisch nix zum Thema gesagt, sondern spielen 'die nichts sagen'-Karte. Ich sage es mal so: Nat\u00fcrlich k\u00f6nnen Fehler passieren. Das Problem an der Thematik ist aber folgendes: Microsoft will Windows 10 und dessen Features an Nutzer bringen, die gerade einmal einen PC einschalten und mit der Maus klicken k\u00f6nnen. Wenn dann solche Apps im Beipack ausgerollt werden, ist Microsoft mit im Boot, wenn was schief geht. Generell ist es eh keine wirklich gute Idee, \u00fcberhaupt Apps mit auszurollen &#8211; die kann ja jeder Nutzer nach Gusto aus dem Store nachinstallieren.<\/p>\n<p>Nachtrag: Inzwischen hat Keeper Security Arstechnica und Dan Goodin, den Autor des Artikels auf l\u00f6schen verklagt. Siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/21\/keeper-security-verklagt-dan-goodin-wegen-keeper-artikel\/\" rel=\"bookmark\">Keeper Security verklagt Dan Goodin wegen Keeper-Artikel<\/a><\/p>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/15\/fortinets-vpn-forticlient-verrt-anmeldedaten\/\">Fortinets VPN-FortiClient verr\u00e4t Anmeldedaten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/15\/windows-10-v1709-ssh-client-und-server-beta\/\">Windows 10 V1709: SSH-Client und Server (Beta)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/14\/wir-kommen-spter-windows-10-sets-und-diverse-arm-gerte\/\">Wir kommen sp\u00e4ter: Windows 10 Sets und diverse ARM-Ger\u00e4te<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/11\/windows-10-multimonitor-bug-im-dezember-2017-update\/\">Windows 10: Multimonitor-Bug im Dezember 2017-Update?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/11\/windows-10-rger-mit-huawei-e3372-co-surfsticks\/\">Windows 10: \u00c4rger mit Huawei E3372 &amp; Co. Surfsticks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/12\/12\/windows10-media-feature-pack-fehlt-bei-icloud-installation\/\">Windows 10: Media Feature Pack fehlt bei iCloud-Installation<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitsvorfall bei Microsoft Windows 10. Es wurde (mutma\u00dflich) \u00fcber die in diversen Installationsabbildern von Windows 10 enthaltenen Apps (oder \u00fcber einen speziellen Dienst) eine unsichere Version des Passwort-Managers Keeper verteilt. Diese konnte verwendet werden, um Kennw\u00f6rter zu stehlen. Die App &hellip; <a href=\"https:\/\/borncity.com\/blog\/2017\/12\/16\/windows10-unsichere-passwort-manager-app-keeper-eingeschleust\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1440,426,3694],"tags":[4346,6716,672,4328,4378],"class_list":["post-198681","post","type-post","status-publish","format-standard","hentry","category-app","category-sicherheit","category-windows-10","tag-app","tag-keeper","tag-microsoft","tag-sicherheit","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198681","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=198681"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/198681\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=198681"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=198681"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=198681"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}