{"id":255809,"date":"2021-07-20T00:03:00","date_gmt":"2021-07-19T22:03:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=255809"},"modified":"2021-07-30T17:25:16","modified_gmt":"2021-07-30T15:25:16","slug":"windows-hello-anmeldung-per-infrarot-foto-ausgetrickst","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/07\/20\/windows-hello-anmeldung-per-infrarot-foto-ausgetrickst\/","title":{"rendered":"Windows Hello-Anmeldung per Infrarot-Foto ausgetrickst"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=20725\" target=\"_blank\" rel=\"noopener\">English<\/a>]Sicherheitsforschern von CyberArk ist es gelungen, die Hello-Anmeldung von Windows 10 (ist auch in Windows 11 dabei) in Bezug auf die Anmeldung per Gesichtserkennung auszutricksen. Alles was sie dazu brauchten, war ein Infrarot-Abbild des betreffenden Gesichts, welches als Kamerabild in Windows Hello eingespeist wird. Hier einige Informationen zum Sachverhalt.<\/p>\n<p><!--more--><\/p>\n<h2>Die Windows Hello-Anmeldung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/8d74fdcee0624a65bf6ba3f7b136c525\" alt=\"\" width=\"1\" height=\"1\" \/>Bei Windows Hello handelt es sich um eine ab Windows 10 unterst\u00fctzt Anmeldemethode des Betriebssystem. Diese kann in Hello mit einer PIN, Gesichtserkennung oder einem Fingerabdruck durchgef\u00fchrt werden. Als Teil der Einrichtung der Fingerabdruck- oder Gesichtserkennungsanmeldung muss der Nutzer eine PIN einrichten, so dass er sich im Zweifelsfall mit seiner PIN anmelden kann.<\/p>\n<p>Laut Microsoft sollen diese Optionen die Anmeldung an einem entsprechenden PC einfacher und sicherer machen, da die PIN nur mit einem Ger\u00e4t verkn\u00fcpft ist und zur Wiederherstellung mit Ihrem Microsoft-Konto gesichert wird. Fingerabdruck und Gesichtserkennung klingen auch nach mehr Komfort und Sicherheit. Wobei aus der Vergangenheit bekannt ist, dass diese Identifikationsmethoden get\u00e4uscht werden k\u00f6nnen.<\/p>\n<h2>Der Trick mit dem InfrarotabbildFoto<\/h2>\n<p>Vielen Nutzern ist unbekannt, dass die Hello-Anmeldung neben einer Webcam zur Gesichtserkennung auch Infrarot-Bilder einer Person zur Authentifizierung anwenden kann. Dies haben sich Sicherheitsforscher von CyberArk zunutze gemacht, wie ich folgendem <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1416934498474893312\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> entnehme.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1416934498474893312\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Windows Hello Infrared bypass\" src=\"https:\/\/i.imgur.com\/D1wkS2P.png\" alt=\"Windows Hello Infrared bypass\" \/><\/a><\/p>\n<p>Catalin Cimpanu hat den Sachverhalt in <a href=\"https:\/\/therecord.media\/windows-hello-bypassed-using-infrared-image\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zusammengefasst. In kompakter Form: CyberArk-Sicherheitsforscher Omer Tsarfati entdeckte, dass Windows 10 Hello nicht nur eine Gesichtserkennung von Webcams erm\u00f6glicht, sondern auch die Signale von\u00a0 Infrarot-f\u00e4higen Webcams unterst\u00fctzt.<\/p>\n<p>Anfang 2021 f\u00fchrte Omer Tsarfati dann verschiedene Tests durch. Er stellte \u00fcberrascht fest, dass die Infrarot-Auswertung eines Gesichts nicht gleichwertig mit der Gesichtserkennung mit normalen (RGB-)Kameras ist. W\u00e4hrend Windows Hello bei einer normalen Webcam ein bewegtes Gesicht erwartet, ist das beim Verifizierungsprozess f\u00fcr Infraroteingaben nicht der Fall.<\/p>\n<p>Tsarfati gelang es, ein Infrarot-Foto seines Gesichts \u00fcber ein pr\u00e4pariertes USB-Ger\u00e4t, welches eine entsprechende Infrarot-Kamera simuliert, einzuspeisen. Das statische Bild wurde anerkannt und Windows Hello gew\u00e4hrte den Zugang zu einem gesperrten Ger\u00e4t. Die Schwachstelle ist jetzt nicht so dramatisch, da der Angreifer Zugriff auf ein Ger\u00e4t haben muss. Auch d\u00fcrfte es einigen Aufwand kosten, ein Fake-USB-Ger\u00e4t zu erstellen, welches eine IR-Kamera simuliert &#8211; und ein Infrarot-Foto des Gesichts der zu authentifizierenden Person braucht man auch. Der Fall zeigt aber, dass ein Angreifer eine Fake-Infrarotkamera anschlie\u00dfen und eine Anmeldung mittels eines gespeicherten Infrarot-Fotos versuchen k\u00f6nnte. Es ist nicht das erste Mal, dass biometrische Authentifizierungsmethoden umgangen werden k\u00f6nnen.<\/p>\n<p>Laut Tsarfati hat Microsoft diese Schwachstelle CVE-2021-34466 mit den Sicherheitsupdates vom 13. Juli 2021 beseitigt. Offenbar wurde das Ganze nicht als l\u00e4ppich eingestuft. Windows 10-Anwendern, die diese Funktion von Windows Hello zur passwortlosen Authentifizierung verwenden, wird empfohlen, die neuesten Sicherheitsupdates zu installieren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/patchday-windows-10-updates-13-juli-2021\/\">Patchday: Windows 10-Updates (13. Juli 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/04\/05\/samsung-galaxy-s8-gesichtserkennung-ausgetrickst\/\">Samsung Galaxy S8: Gesichtserkennung ausgetrickst<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/12\/03\/wie-chinas-tech-konzerne-die-standards-fr-videoberwachung-prgen\/\">Wie Chinas Tech-Konzerne die Standards f\u00fcr Video\u00fcberwachung pr\u00e4gen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/26\/lesetipp-insights-zur-gesichtserkennung\/\">Lesetipp: Insights zur Gesichtserkennung<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitsforschern von CyberArk ist es gelungen, die Hello-Anmeldung von Windows 10 (ist auch in Windows 11 dabei) in Bezug auf die Anmeldung per Gesichtserkennung auszutricksen. Alles was sie dazu brauchten, war ein Infrarot-Abbild des betreffenden Gesichts, welches als Kamerabild in &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/20\/windows-hello-anmeldung-per-infrarot-foto-ausgetrickst\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,3694],"tags":[4328,4378],"class_list":["post-255809","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-10","tag-sicherheit","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255809","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=255809"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255809\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=255809"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=255809"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=255809"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}