Тёмный

Passwortmanager Keepass GEHACKT! (CVE-2023-32784) 

Florian Dalwigk
Подписаться 108 тыс.
Просмотров 36 тыс.
50% 1

Опубликовано:

 

13 сен 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 277   
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Hacking mit Python amzn.to/3pxVnmh (*) (*) Bei den Amazon-Links (https.//amzn.to/???????) handelt es sich um Affiliate-Links. Wenn du etwas über diesen Link kaufst, bekomme ich eine kleine Provision. Der Preis ändert sich nicht, wenn du über diesen Link einkaufst. Vielen Dank für deine Unterstützung.
@soufiane1337
@soufiane1337 Год назад
ist natürlich schon vorbestellt 😅 bin gespannt
@ifrit-xp6iq
@ifrit-xp6iq Год назад
Hab noch nicht vorbestellt, wird aber definitiv geholt. 👍
@samuql5384
@samuql5384 Год назад
KeepassXC, Strongbox sowie die KeePass Versionen 1.X sind übrigens nicht betroffen
@chrish.1534
@chrish.1534 Год назад
Danke für die Info!
@Drair_Rene
@Drair_Rene Год назад
Danke
@Goldenfaeron
@Goldenfaeron Год назад
Die Schweißperlen auf meiner Stirn trocknen wieder
@Spandauer66
@Spandauer66 Год назад
wollte ich auch gerade schreiben, aber kann ich mir ja jetzt sparen :)
@lighty5738
@lighty5738 Год назад
Ich nutze Bitwarden, aktuell die cloudbasierte Version, einfach aus Bequemlichkeit, damit überall (und OS-übergreifend) auf meine Passwörter zugreifen zu können. Habe den Login zusätzlich mit einem Yubikey abgesichert, d.h. der einzige cloudspezifische Schwachpunkt ist, wenn die verschlüsselte Passwortdatenbank geleakt werden sollte. Klar, theoretisch kann sowas passieren, aber dann müsste erstens das passieren und zweitens müsste man mein Masterpasswort herausfinden, um an meine Passwörter zu gelangen. Und selbst dann sind die enthaltenen Logins (sofern von der Webseite angeboten) durch 2FA abgesichert. Meine Frage: würde ich wirklich so viel mehr Sicherheit gewinnen, wenn ich den Dienst selbst hosten würde? Mein Zuhause ist ja nicht unbedingt sicherer als ein Clouddienst und ich behaupte mal, dass die Wahrscheinlichkeit, einen Konfigurationsfehler zu machen (oder bei eigener Implementierung einen Bug einzubauen), um ein Vielfaches höher ist als den Clouddienst zu nutzen, oder liege ich komplett daneben?
@zero_two_anime
@zero_two_anime Год назад
Ich finde es cool wie du immer wieder kleine Anime Anspielungen in deinen Videos drin vorkommen
@traubeminze810
@traubeminze810 Год назад
Lycoris Recoil Fan entdeckt? 👌
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Als Otaku selbstverständlich ;)
@UberBossPure
@UberBossPure Год назад
Habe seit 4-5 Jahren keine Animes mehr geschaut, gab es wieder paar neue krasse Animes? Auf dem Level von Death Note, Steinsgate, Attack on Titan, Tokyo Ghoul, Code Geass? Habe mal gehört Demon Slayer soll Gut sein, aber ich würde gerne wieder ein intelligent durchdachten Anime wie Death Note oder Code Geass bevorzugen.
@zero_two_anime
@zero_two_anime Год назад
@@UberBossPure mir fällt, da gerade keiner ein genannt hast, hab ich nicht geguckt und ich bin auch nicht so ein Fan von diesem Genre
@Soniic95
@Soniic95 Год назад
@@UberBossPure 4-5 jahre keine anime geschaut? na dann viel spaß mit attack on titan season 2,3,4,5 xD
@dsa267
@dsa267 Год назад
Tolles Video! Du rätst ja von Passwort-Mgr ab, die Passwörter in der Cloud speichern. Was hältst du von einem self-hosted Vaultwarden-Server (ehemals bitwarden-rs), der auf meinem Raspi im LAN zuhause läuft, und alle Daten lokal speichert? Die Verbindung (Login etc.) habe ich noch mit einem self-signed SSL-Zertfikat abgesichert, welches ich auf allen meinen Geräte installiert habe. Um nicht nur zuhause im LAN, sondern auch von unterwegs zugreifen zu können, habe ich mir noch einen VPN-Server am Raspi installiert - somit kann ich sehr bequem mit dem OpenVpn Client am Smartphone von überall aus meine Passwörter synchronisieren. Hast du zu meinem „System“ auch irgendwelche Bedenken oder Tipps, die du mir mitgeben könntest? Liebe Grüße Andi
@lighty5738
@lighty5738 Год назад
Ich hänge mich hier mal ran, weil mich die Antwort auch sehr interessieren würde.
@twelvedanunnaki
@twelvedanunnaki Год назад
das hört sich super an, hast du es mit EmbassyOS gemacht?
@dsa267
@dsa267 Год назад
@@twelvedanunnaki nein das läuft alles auf meinem raspberry direkt
@twelvedanunnaki
@twelvedanunnaki Год назад
@@dsa267 es gibt eben erwähntes spezielles anonymes Betriebssystem fürn Raspi (Start9 suchen)
@IzzyWe
@IzzyWe Год назад
Danke dass du immer so schnell Videos zu den aktuellen Themen machst. BTW, cipher /w empfiehlt sich nur bei HDD, nicht bei SSD. Korrigiert mich bitte falls ich falsch liege. 😊
@Florian.Dalwigk
@Florian.Dalwigk Год назад
:)
@__christopher__
@__christopher__ Год назад
​@@conan1231 Nicht nur das, dank wear leveling ist nichtmal gesichert, dass die Daten wirklich physisch überschrieben werden.
@Paul50850
@Paul50850 Год назад
Ist KeePassXC auch betroffen, da es auf Keepass basiert? Vielen Dank für das Video!
@Olli447
@Olli447 Год назад
nein KeePassXC ist nach derzeitigem Stand nicht betroffen
@Spiesser33
@Spiesser33 Год назад
Ich benutze Keepass schon seit Jahren und bin froh, dass die Entwickler noch aktiv an Fixes arbeiten. Generell schreckt mich die Lücke jetzt wenig ab, da man ja eben größeren Zugriff auf den Rechner benötigt und wenn ein Angreifer den schon hat, warum dann die Mühe machen und über so einen komplizierten Weg sich das Passwort beschaffen? Da gibt es leichtere und effizientere Wege. Jetzt stellt sich mir interessehalber die Frage, da es in nem Artikel auf Heise heißt, dass das Passwort mit Standardkonfiguration auslesbar ist: Wie verhält es sich bei der Eingabe über 'Secure Desktop' oder mit Keyfiles?
@anonymunsichtbar3715
@anonymunsichtbar3715 Год назад
Naja, bei Trojanern wäre ein Keylogger wahrscheinlich ähnlich effektiv, sollte aber jemand physisch Zugriff auf deinen Computer haben, sieht die Sache schon anders aus.
@Lothar.Amberge
@Lothar.Amberge Год назад
Erst Mal Danke für deinen Hinweis auf die Voraussetzungen, die ersterfüllt sein müssen. Ich habe bis jetzt zwar erst zwei Artikel zu dem Thema vorliegen gehabt, die aber auch bloß gaaanz grob quergelesen, da ich selber Keepass nicht benutze. Stattdessen habe ich Bitwarden im Einsatz, an dem ich mich mit Yubikey anmelde. Dort habe ich inzwischen eine ordentliche Sammlung an Passworts, die ich sukzessive auch auf MFA mit Yubikey umgestellt habe und auch noch dabei bin. Ist echt aufwendig, aber inzwischen habe ich wohl alle Accounts durch, die ich innerhalb der letzten 4 bis 5 Jahre benutzt habe. Alle anderen die noch länger nicht mehr benutzt wurden, sind wahrscheinlich auch nur noch verwaiste Logins, viele Homepages existieren bestimmt gar nicht mehr Viele Grüße aus'm Ruhrpott
@NochSoEinKaddiFan
@NochSoEinKaddiFan Год назад
Wäre es nicht auch eine sinnvolle Gegenmaßnahme, 2FA-Möglichkeiten von Keepass zu nutzen wie beispielsweise die Schlüsseldatei oder die Integration eines OTP-Generators wie dem Yubikey? btw wäre ich Dir dankbar, wenn Du eine Anleitung dazu machen könntest, wie man sich einen OTP-Generator zum Öffnen der Keepass-Datenbank einrichten kann, um die Schlüsseldatei zu ersetzen
@nxy6123
@nxy6123 7 месяцев назад
Otp generator zum login wüsste ich keinen Weg. Halt nur statische Keyfile oder eben das Passwort, was der yubikey zwar scheinbar irgendwie liefern kann - aber halt nicht der Wunsch ist.
@NochSoEinKaddiFan
@NochSoEinKaddiFan 7 месяцев назад
@@nxy6123 Es gibt die Erweiterung KP2faChecker, die einen Login per 2 faktor authentifizierung in keepass möglich machen soll. Und die hab ich auch installiert, aber es wird nicht erkannt, also ist entweder die Erweiterung kaputt, oder (und das ist deutlich wahrscheinlicher) ich hab was falsch gemacht. Data Base Backup zB funktioniert bei mir, der HIBP Offline Check wiederum tut auch nicht so, wie er soll. Wenn Keepass noch ein bisschen einfacher zu benutzen wäre, dann wäre es perfekt :D
@rickhildebrandt3691
@rickhildebrandt3691 Год назад
Super 🙌🏼 es funktioniert wieder wie gewohnt man kann deine Videos aufrufen ohne einen direkten Link von dir ! Grüße ✌🏼 Rick
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Perfekt :) Ich behalte das mit dem zusätzlichen Posten des Links im Community Beitrag aber erstmal vorsichtshalber bei
@Pitbully02
@Pitbully02 Год назад
ich benutze Bitwarden und somit auch ein cloudbasierten Password Manager, nur mit der kleinen Abweichung, dass ich die Server Komponente selbst hoste über Vaultwarden. ich benutze ihn gern, da alle Dateien immernoch in meinem Netzwerk sind, aber ich dennoch die Bequemlichkeit habe die Passwörter zwischen meinen Geräten zu synchronisieren.
@xilenced6655
@xilenced6655 Год назад
Ich benutzte auch Bitwarden aber die "normale" Version. Muss man nicht brutal aufpassen wenn man es selber hostet da man quasi selbst für die sicherheit sorgt ?
@FlorianLiehr1981
@FlorianLiehr1981 3 месяца назад
@@xilenced6655 Bitwarden is the best! Hab ich auch, fühle mich damit auch megasicher. Gab bislang ja auch keinerlei Sicherheitsthemen dort.
@finnaerix9837
@finnaerix9837 Год назад
Wie ist es den, wenn die Datenbank zusätzlich noch mit einem keyfile versehen ist?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Was meinst du mit "noch einem Keyfile"?
@finnaerix9837
@finnaerix9837 Год назад
Also bei keepass kann man als zusätzliche sicherheit noch ein keyfile erstellen, sodass man dann beides braucht zum entsperren, einmal ein masterpassword und ein keyfile
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Habe ich im Video ja auch erwähnt.
@twelvedanunnaki
@twelvedanunnaki Год назад
info über Keyfile wäre wirklich interessant
@Anrufbeantworter
@Anrufbeantworter Год назад
Ja, ich nutze einen Password-Manager. Den habe ich auf einem USB-Stick gespeichert, von dem Stick gibt es ein Backup, das absolut sicher verwahrt wird. Der original Stick verlässt nie das Haus, und auf Reisen nehme ich nur eine frische Kopie mit. Falls der Reise-Stick mal verloren geht, weis der Finder nicht, dass ein Pw-mgr darauf ist, er findet nur Dateien, die sich nicht öffnen lassen. Der Stick müsste schon einem sehr guten Hacker in die Hände fallen, damit überhaupt ein Risiko besteht. Das Backup ist sehr wichtig, da mir schon mal die Formatierung eines Sticks zerschossen wurde, und ich nicht wieder an die gespeicherten Daten gelangen konnte. Es versteht sich von selbst, dass der Passwort-Stick nur bei Benutzung im PC steckt.
@forestcat512
@forestcat512 Год назад
Sind jegliche Versionen von Keepass betroffen? Du hast ja jetzt Keepass und nicht Keepass2 gezeigt
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe CVE
@forestcat512
@forestcat512 Год назад
@@Florian.Dalwigk Ja wer googlen kann ist klar im Vorteil hab nachgeschaut :) KeepassXC ist safe
@Stabruder
@Stabruder Год назад
Trifft aber nicht auf die anderen Varianten von Keypass zu, so wie ich das jetzt verstanden habe, richtig? Und selbst wenn man genau das Keypass hat, wie im Video, sollte man sich trotzgdem keine alte Version zulegen, weil das wahrscheinlich nur noch andere Sicherheitslücken bietet.
@cyronal
@cyronal Год назад
ich nutze KeePassXC mit Masterpasswort + Keyfile für 2 Faktor. Diese Neuigkeiten sind erstmal beunruhigend ich werde das ganze also erstmal im Auge behalten
@aredblock
@aredblock Год назад
Ich benutze einfach Spectre dort wird nichts gespeichert sondern immer wenn ich mein Benutzer und Keyword eingebe neu generiert! Das finde ich am besten und auch am sichersten.
@forestcat512
@forestcat512 Год назад
Einfach KeepassXC benutzen ist nicht betroffen und auch vom Design nicht so altmodisch :)
@baumstamp5989
@baumstamp5989 Год назад
oder einfach keepass 1.41 benutzen wer es explizit altmodisch MAG :)
@roman_ng7
@roman_ng7 Год назад
Direkt mal Masterpasswort geändert und jetzt dazu auch eine Key-Datei hinzugefügt. Man weiß ja nie. :D Danke fürs aufmerksam machen!
@c0d1ngclips25
@c0d1ngclips25 Год назад
wäre es nicht eine lösung seine passwörter nach einem muster festzulegen, welches einen sehr langen, zufällig generierten string als präfix hat der dann im passwortmanager abgelegt wird, aber eben nicht das vollständige passwort ist?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Kann man machen
@c0d1ngclips25
@c0d1ngclips25 Год назад
@@Florian.Dalwigk hast du einen besseren vorschlag? wäre dankbar für jede idee
@twelvedanunnaki
@twelvedanunnaki Год назад
finde ich sogar eine gute Idee 😊
@smon8402
@smon8402 Год назад
Ich benutze Bitwarden. Die Passwörter werden lokal und in der Cloud gespeichert, wobei die Cloud aber auf einem selbst betriebenem Server liegt. Ist das eine sichere Methode oder rätst du davon ab?
@Sarge701
@Sarge701 Год назад
Sehr informatives Video - vielen Dank!👍 Ist bekannt, wie es bei der Verwendung von Masterpasswort "und" Schlüsseldatei ausschaut?
@Dr.Acula787
@Dr.Acula787 Год назад
Ich (als Laie) vermute sehr stark, dass ohne die Schlüsseldatei der Hack nicht funktioniert. Hier bekommt man ja „nur“ das Passwort heraus, welches nur einen Teil der Lösung darstellt.
@bloetsnoe9410
@bloetsnoe9410 Год назад
Nach der Diskussion im Keepass Forum (zwischen dem Entdecker und dem KP Entwickler) liegt das Problem wohl an der C# Window.Forms.TextBox Komponente, also dem Textfeld in dem du das Passwort eingibst. Die Komponente erzeugt bei jeder Eingabe wohl Datenmüll, der am Ende das eingegebene Zeichen enthält. Genau diese Komponente wurde mit dem Fix (der mit Version 2.54 veröffentlicht werden soll) auch behandelt. Ich würde also sagen, dass alles was nicht (nur) ein von Hand eingegebenes Passwort ist von diesem Problem nicht betroffen ist. Edit: Womit aber trotzdem ein Teil deines Gesamtpasswortes entwendet werden kann. Aber die Vorraussetzungen für diesen Hack sind schon recht hoch, wenn du deinen Rechner nicht mit anderen Personen teilst z.B.
@YaHa12
@YaHa12 Год назад
Nutze aktuell Bitwarden auf Empfehlung von The Morpheus bin recht zufrieden
@user-xu3so2ug1f
@user-xu3so2ug1f Год назад
dieses bild im hintergrund was sich ändern, wie heißt sowas? oder hast du das selbst gemacht?
@S3R43o3
@S3R43o3 Год назад
Ich verlink das mal Frecherweise weiter =P Hab ich doch heute meine Freunde direkt davor gewarnt weil gestern in der Exploit DB gesehen und du hast schon video gemacht =D Du erklärst das immer so fein =)
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Danke dir!
@Gabimiti_1
@Gabimiti_1 Год назад
Gutes Video. Könntest du ein Video über SSH und SSL machen?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
SSL/TLS habe ich schon, SSH folgt noch
@to-kra
@to-kra 4 месяца назад
Hi Florian! 3:42 Auf welcher URL oder Software findet man denn dieses Bedienfeld?
@Florian.Dalwigk
@Florian.Dalwigk 4 месяца назад
Die im Video erwähnte (KeePasa).
@FlugSim
@FlugSim Год назад
Gutes Video! Welchen Manager kannst du empfehlen?
@ZeroMan1986
@ZeroMan1986 Год назад
Ich bin vor ca. 2 Jahren auf Vaultwarden von KeepassXC umgestiegen. Hauptgrund: Ab dem Zeitpunkt hat die Anwendung auch Yubkeys unterstützt. Ich habe Vaultwarden auf einer VM unter Docker laufen. Was hältst du davon?
@nagelholtz4835
@nagelholtz4835 Год назад
Da im Video auch gesagt wurde das 2FA am besten lokal und nicht in der Cloud abgerufen werden sollte, wie ich auch finde, ist der neue Upgrade Zwang von Goggle mit ihrem authenificator bekannt? Ich werde gerade genötigt die app mit einen google account zu verbinden und die daten in die cloud hochzuladen. Natürlich muß ich dann zustimmen. So haben die eine Zustimmung erpresst. Anders komme ich nicht mehr an meine hinterlegten Accounts mehr ran.
@nagelholtz4835
@nagelholtz4835 Год назад
... Ich habe ein Trick gefunden. Geht mal vor der Bestätigung in den Flugzeug Modus. Loggt euch mit eurem Account ein und dann ohne Konto nutzen. Das sieht mann nur wenn auf das Profil Bild geklickt wird. Es wird eine Fehlermeldung kommen. Das ist aber nicht schlimm, da noch nix synchronisiert wurde. Danach kann der Flugzeug Modus wieder ausgeschaltet werden. Nachmachen auf eigene Gefahr. 🎉
@QueryTuner
@QueryTuner Год назад
Nicht gleich auf die große blaue Schaltfläche drücken .... weil darunter steht sehr klein gedruckt "Authenticator ohne Konto nutzen" ... Man kann, muss aber nicht den Account verknüpfen ... 🙂 Man kann das auch wieder deaktivieren: How to disable Google Authenticator sync feature? With the new update, Google sort of pushes the new syncing feature, so you may find yourself now logged in with a Google Account. Fortunately, that’s easy to reverse. On your device, open the Google Authenticator app. Tap your profile photo. Hit Use without an account. Tap Continue.
@Jonas_06k
@Jonas_06k Год назад
Danke für die Warnung :)
@2ubZ3r0
@2ubZ3r0 Год назад
Nice, habe das POC gleich ausprobiert...
@Lovuschka
@Lovuschka Год назад
Ich hab noch eine viel schwerere Sicherheitslücke entdeckt: Wenn ich dem Benutzer eine Pistole an den Kopf halte, rückt er auch das Passwort raus! Dazu muss ich nicht mal Malware auf den Computer machen! Wann wird das denn gefixt?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
😂 Rubber Hose Angriffe sollte man auch auf dem Schirm haben!
@Lovuschka
@Lovuschka Год назад
@@Florian.Dalwigk Da bekomme ich Angst.
@AngeloR1310
@AngeloR1310 Год назад
Ich nutze sowohl Privat als auch beruflich Vaultwarden als Docker Container, also die Selfhosted Variante von Bitwarden
@xMaulai
@xMaulai Год назад
Nutze Enpass, ist zwar closed source aber ich bin mir sicher dass die Passwörter an dem Ort bleiben den ich definiere, zumal die ja ein sehr transparentes Geschäftsmodell haben. Bin damit happy.
@floh.3596
@floh.3596 Год назад
Gutes Video. Ich nutze keinen. Habe mir stattdessen eine eigene Paaswort-Strategie ausgedacht. Zum Thema Keylogger/Trojaner. Könntest ja mal irgendwann ein Video machen und zeigen, wie man sie aufspüren könnte (z. B. über die PID). 😊😅
@MichaelSchellerwayne
@MichaelSchellerwayne Год назад
Beim Strategien sehe ich das Problem, dass dir Passwörter wahrscheinlich oft ähnlich sind, nutzt du zum Beispiel den Namen einer Website um deine Passwörter zu verändern ist es vermutlich recht einfach, deine anderen PWs zu erraten, wenn mal eins geleaked wurde. Ich finde einen PW-Manager in der Hinsicht am sinnvollsten, da ein geleaktes Passwort keinerlei Hinweis auf andere Passwörter geben kann.
@Insomnia_2311
@Insomnia_2311 Год назад
Ich finde es Schade, dass man kein POC hier zeigen darf. Ich habe eine Quelle im Internet gefunden und es selbst ausprobiert. Und siehe da es hat meine aktuelle Datenbank cracken können. Ich bin sehr überrascht und hab einen viel besseren Lerneffekt daraus gewonnen es selbst mal ausprobiert zu haben, anstatt nur ein Video anzuschauen und es für gegeben ansehe. Soweit ich es richtig verstanden habe muss man nur Keepass updaten. Ich habe alle Dump. files die für Keepass erstellt oder vorhanden sind aus meinem System gelöscht. Vielen Dank für die Aufklärung.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Gerne. Ja, wenn ich das hier vorführen, gibt's sehr wahrscheinlich Ärger.
@annaj.4740
@annaj.4740 Год назад
Starkes Vid, lieben Dank 🌹 Wie schon paar mal erwähnt, nutzen mein Liebling & ich KeePass. Wir werden es auch weiterhin nutzen und dabei bleiben 🍀😎
@klimaprima2747
@klimaprima2747 Год назад
ich auch :)
@philskz
@philskz Год назад
Welche neue Version von KeePass wäre das dann bei der der CVE gefixt wird?
@echtertill
@echtertill Год назад
Du tippst das Passwort manuell ein: Keylogger oder die Lücke Du fügst das Passwort aus einer Datei ein: Die Lücke bringt dir nix, aber z.B. eine ReverseShell + cat, eine Malware die Dateien lesen kann oder ein Programm, das aus dem Clipboard liest würden dem Hacker helfen
@Florian.Dalwigk
@Florian.Dalwigk Год назад
In beiden Fällen: Die Sicherheitslücke bietet gegenüber einer Malware keinen Mehrwert
@_Dearex_
@_Dearex_ Год назад
Warum sind bei den möglichen Passwörtern Variationen von - und _ drin? Ist das Zeichen auch nicht sicher auszulesen?
@florexx2375
@florexx2375 Год назад
Sehr interessant, schau dir mal Bitwarden an, ist auch ziemlich einfach das Masterpasswort auszulesen, letztens erst getestet.
@dsa267
@dsa267 Год назад
Hey, woher hast du diese Info? Gibts dazu irgendein Video? lg Andi
@Ginkoman2
@Ginkoman2 Год назад
gilt das auch für die forks wie KeepasXC?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe CVE
@Michaaaaaa
@Michaaaaaa Год назад
Ich habe bei meinem Keepass eine 2FA mit einem Yubico-Stick. Muss ich mir da auch Sorgen machen ?
@astrakunterbunttutorials395
Hallo teste mal Sticky Passwort Manager, dieser hat 2 Faktor Authentifizierung. Kannst den auch hacken ?
@overlord09931
@overlord09931 Год назад
ich nutze KeepassXC wegen der einfachen YubiKey Nutzung :) ist KeepassXC von der Lücke auch betroffen?
@redstonefan8711
@redstonefan8711 Год назад
Ist der iCloud Schlüsselbund auch ein Passwort Manager?
@mb.284
@mb.284 Год назад
Ich benutze den Firefox mit starkem Master PW
@phleepy_bird6418
@phleepy_bird6418 Год назад
Love is War war wirklich gut! Staffel 1 war aber meine Lieblingsstaffel, die letzten beiden waren relativ okay. Nur fande ich das Ende beschissen... Aber sehr gutes Video! Nutze KeePass schon seit langem, also vielen Dank für das Video! Aber glücklicherweise kopiere ich mein Passwort immer, also sollte dieser Hack bei mir nicht möglich sein. Sobald das Update draußen ist, werde ich das Masterpasswort mal ändern, dann sollte eigentlich alles passen! :) Malwarebytes hat nämlich jetzt keinen Virus gefunden, nutze nochmal Hitman Pro um sicher zu gehen.^^
@whatever-ko8qx
@whatever-ko8qx Год назад
Könntest du mal ein Video dazu machen, wie du dein digitales Tagebuch handhabst? Ich persönlich finde die Idee eines digitalen Tagebuchs zwar gut, bin aber unsicher wie der Tradeoff zwischen praktisch und sicher aussehen könnte.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ich überlege es mir
@Dudeplay
@Dudeplay Год назад
Also ist nur die Software, aber nicht das Datenbankformat betroffen. Ich nutze Strongbox, was auf der KeePass Darenbank aufbaut. Damit sollte dieser Fall gar nicht erst eintreten können?
@user-xu3so2ug1f
@user-xu3so2ug1f Год назад
Kaguya Sama ist wirklich ein echt guter Anime :) habe den auch erst vor so nem Monat. geschaut. echt empfehlenswert
@DarkStarJZ
@DarkStarJZ Год назад
Was ist mit der 1.x Version des KeePass, hat es auch das Problem
@Manicboy73
@Manicboy73 Год назад
funktioniert das auch mit Keyfile? Denn mit das Keyfile bringt das Passwort alleine nichts
@daniel1985bonn
@daniel1985bonn Год назад
Danke für die Warnung. Das ist gut zu wissen. Ich schätze ich kann auch Keepass XC verwenden, bis die Lücke gefixt ist oder? Direkt mal die Glocke geklickt, um das Update nicht zu verpassen. Abonniert hatte ich deinen Kanal schon. Großes Lob an dieser Stelle für deine Arbeit, die du hier reinsteckst!
@Spandauer66
@Spandauer66 Год назад
KeepassXC hat damit nichts zu tun, es geht nur um Keepass. Klingt verwirrend, ist aber so :)
@illigalspigot1017
@illigalspigot1017 Год назад
Ich nutze Norton. Mit dem Intigrierten Passwortmanager. Ist cloudbasiert und selbst in der Cloud verschlüsselt, only mit dem key kann man die öffnen
@danielw00
@danielw00 Год назад
Bitwarden. Hatte es auch mal selbst gehostet benutzt, jetzt wieder das cloudbasierte :)
@feickholt1966
@feickholt1966 Год назад
Wie sieht es denn aus wenn ich noch eine Schlüsseldatei als zusätzliche Sicherheit verwende.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Die Sicherheitslücke wurde behoben
@feickholt1966
@feickholt1966 Год назад
@@Florian.Dalwigk ist es denn generell besser noch eine Schlüsseldatei zu verwenden. Die habe ich auf einem Usb Stick immer dabei
@Florian.Dalwigk
@Florian.Dalwigk Год назад
@@feickholt1966 Schadet bestimmt nicht, doch wenn die Schlüsseldatei unverschlüsselt auf dem USB Stick liegt, sollte der auch bewacht werden
@thomasmuller3.89-0W
@thomasmuller3.89-0W Год назад
Welchen passworanager benutzt du?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Die Brain Wallet ;)
@synchronulleins
@synchronulleins Год назад
Ich habe schlichtweg Angst, dass irgendwann auch mal Google einen Leak hat. Daher habe ich mir eine Strategie ausgedacht, bei der ich mir die verschiedenen Passwörter merken kann. Ist etwas knifflig, da jede Seite ein eigenes Passwort hat. Aber ich denke das erhöht die Sicherheit ungemein. Und grundsätzlich natürlich 2FA, wenn angeboten.
@synchronulleins
@synchronulleins Год назад
@@om4212 Mit Passwörtern inklusive? :D Spaß bei Seite. Es besteht aus kleinen und großen Buchstaben, sowohl Sonderzeichen als auch Zahlen und zufällig drin, voran, mittendrin oder dahinter ein Wort, welches ich mit der Seite verbinde. So habe ich für jede Seite eine Eselsbrücke. Ein Beispiel: Der beste Freund hat einen Spitznamen. Das wird dann als dieses Wort Facebook genommen, da wir den Account damals zusammen erstellt haben. Es sollte halt etwas sein, was für einen selber immer present ist. Dazu dann eigens entwickelte Sonderzeichen und Zahlenfolge oder halt einen Mix und schon sollte das Passwort ziemlich gut sein.
@avnar9430
@avnar9430 Год назад
Ist KeePassXC und KeePassDX auf Android auch betroffen?
@Ahri_NineTailFox
@Ahri_NineTailFox Год назад
Immer schauen das der Password Manager ein Entschlüsslungs code braucht damit die Datenbank überhaupt benutzt werden kann und danach noch ein Master Password damit wird extrem schwer überhaupt zugriff zu bekommen selbst wenn man das Master passwort besitzt ist es vollkommen nutzlos ohne die Entschlüsslungsdatei. (Verbunden mit einem USB key ksnn man sich noch stärker absichern da man dann ein teil komplett abgesondert gesichert hat.) Aber all das Hilft am ende Nicht wenn jemand zugriff auf deinem Computer hat spätestens wenn du den USB Key einschiebst könnte er den Schlüssel in die hände kriegen. Man bräuchte gefühlt eine Spezielle Isolierte schnittstelle beim USB die vom kompletten system getrennt ist der sich ein kleiner Speicher befindet mit den daten und schluss endlich nur das Ergebnis der Datenbank aus dem Speicher gesendet wird aber keine daten eingespeichert werden können also eine einwegverbindung die nur von einer seite aussgeht und seperat gesteuert werden müsste. ( zu viel aufwand )
@PlayersFreak
@PlayersFreak Год назад
4:25 Was spricht deiner Meinung nach denn gegen Cloud-Passwortmanager? Insbesondere dank Open-Source sind die nachweislich E2E-verschlüsselt, somit auch bei Datenleck sicher, also keine größere Angriffsfläche als lokal (sicheres Passwort vorausgesetzt).
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe LastPass
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ein gewisses Restrisiko besteht auch trotz E2E ... das ist kein Garant für Sicherheit ... ebenso wie OpenSource.
@PlayersFreak
@PlayersFreak Год назад
@@Florian.Dalwigk Ja stimmt, bei Lastpass war sogar länger bekannt, dass die URLs nicht verschlüsselt sind. Aber bei echter E2E Verschlüsselung, frage ich mich, ob es überhaupt sein kann, dass diese gebrochen wird. Bei Keepass scheint es ja ein Bug im Client zu sein. Vielleicht täusche ich mich aber auch.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Bei einem Bug im Client bringt E2E nicht viel.
@PlayersFreak
@PlayersFreak Год назад
@@Florian.Dalwigk Korrekt, aber das erhöht das Risiko nicht im Vergleich zu einem lokalen PW-Manager, oder? Sehr spannendes Thema, wäre echt gut für ein Video :)
@manuelkopp1382
@manuelkopp1382 Год назад
Derzeit benutze ich bitwarden selbst gehosted zuhause, der Server ist in der Regel abgeschaltet, per Telefonanruf kann ich den Server starten, dann habe ich für 30min Zugriff anschließend schaltet ersich selbst ab.
@lordtyron8771
@lordtyron8771 Год назад
Wie ist es mit der UbiKey 2FA , die müsste doch sicher bleiben obwohl das Master PW ausgelesen wurde ?
@Olli447
@Olli447 Год назад
Falls du Challenge Response meinst: Mit der Implementierung von KeePassXC (die sind aber von dem Fehler - Stand jetzt - nicht betroffen) müsstest du auf der sicheren Seite sein. Mit der KeyChallenge Implementierung von KeePass bin ich mir da nicht so sicher. Wenn ich mich korrekt erinnere verwendet die KeyChallenge Implementierung immer die gleiche Question basierend auf einem fest in einer XML hinterlegten Secret.
@songoku22848
@songoku22848 Год назад
ich nutz keepass mit masterpassword und schlüssel datei die ich extra auf einen usb stück hab reicht das auch aus das man das nicht so schnell knacken kann ???
@lucas1884
@lucas1884 Год назад
Hi, speichert eigendlich jedes Programm so eine Datei oder werden die alle in einer gespeichert? , Danke☺️
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Was meinst du genau? Welche Datei?
@lucas1884
@lucas1884 Год назад
@@Florian.Dalwigk Naja, ich suche die dmp Datei, da ich jetzt schon seit einer Ewigkeit mein Passwort vergessen habe und jetzt wollte ich mit diese Methode probieren, finde aber die Datei nicht
@schnipps5956
@schnipps5956 Год назад
Betrifft es nur das "original" für Windows oder auch keepassxc für GNU? Ich denke ein wichtiger Schritt zur Absicherung ist 2fa. Aber wie bereits gesagt, wenn der Zugriff auf den Rechner schon so tief geht, ist das wahrscheinlich das geringere Problem
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe CVE
@lusaca87
@lusaca87 Год назад
Meine Meinung dafür: Wenn man auf die Datenbank als externer Zugriff hat bzw auf den Prozess zugreifen kann, hat man bereits andere Probleme. Ein Fix wurde soweit ich weis bereits für Juli angekündigt. (In unserem Unternehmen wurde sich da auch darüber unterhalten.)
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Mein letzter Stand war, dass ein Update im Juni bereiten soll
@lusaca87
@lusaca87 Год назад
@@Florian.Dalwigk In den Sinne noch besser, in meinen Augen.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Definitiv ;)
@sicxh3ll407
@sicxh3ll407 Год назад
Ist Firefox sicher bzgl Zugangsdaten und Passwörter ? Scöne grüße aus den hohen Norden
@stes1647
@stes1647 Год назад
Nein
@karatikit_1238
@karatikit_1238 Год назад
ich nutze Keepass und Remot Desktop Manager (DPS) als PW manager
@hajotv
@hajotv Год назад
Welche Methode empfiehlst du? Ich habe mich immer von Passwortmanagern ferngehalten. Ich mache es mit Testdateien.
@soufiane1337
@soufiane1337 Год назад
Update: Mit Version 2.54 ist das Problem behoben 👍
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Perfekt :)
@stepstv275
@stepstv275 Год назад
Vielen Dank für den Hinweis. Also das nächste Update nicht X Tage ignorieren xD
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Besser nicht ;) Anfang Juni sollte es soweit sein.
@stwi1917
@stwi1917 Год назад
Was hälst du von Bitwarden?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Genauso viel wie von allen anderen Passwortmanagern
@vxnzmodz
@vxnzmodz Год назад
Ist KeePassXC ebenfalls betroffen?
@chrisr7905
@chrisr7905 Год назад
Ich nutze einen selfhosted Vaultwarden-Server. Kein allzu interessantes Angriffsziel, da nur ich meine PWs darin Save und dennoch ziemlich komfortabel..
@robinhood20233
@robinhood20233 Год назад
Was ist mit KeePassX(C)?
@TM-py8vq
@TM-py8vq Год назад
Wieso sagst du nichts zu einer zusätzlichen Schlüsseldatei? Ist ja im Grunde 2FA dann.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Wurde schon oft genug erwähnt
@nervenqual
@nervenqual Год назад
Ich verwende KeePass in der Version 1.3x. Ist diese Version sicher oder hat diese ggf. andere Schwachstellen?
@quinyakuza3007
@quinyakuza3007 Год назад
Apple Schlüsselbund ist das sicher?
@wolfi4458
@wolfi4458 Год назад
Ich nutze einen Passwort Manager: "Password Safe" aus dem Playstore, ist von einem Deutschen Entwickler. Türkises Logo Mal Allgemein gefragt: Was ist denn die beste und Sicherste Methode um möglichst seine Passwörter irgendwo abzuspeichern, da sich ja keiner eine 20 lange Wirre folge aus Zeichen, Buchstaben und Zahlen merken kann? Grüße 😅✌
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ein Passwortmanager oder eine eigene (sichere) Implementierung
@RealTheCrasher8
@RealTheCrasher8 Год назад
Ist das auch für KeePassXC anwendbar?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe CVE
@kalle8536
@kalle8536 Год назад
Man kann auch die in Keepass gespeicherten Passwörter per Memory Dump auslesen, solange das Programm offen ist.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
👍
@nikkq
@nikkq Год назад
Der Punkt mit dem "kopieren des passwortes" ist auch wieder nicht "optimal" da es programme gibt welche die Ablage kopieren & unter windows man plainen zugriff auf die history der zwischenablage hat.
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Das sage ich doch im Video ... Kein ernstgemeinter Vorschlag.
@markustieger
@markustieger Год назад
KeePassXC ist davon nicht betroffen? 😅
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Siehe CVE
@Lenew
@Lenew Год назад
Wie siehts mit KeepassXC aus?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Soweit ich weiß, ist das nicht betroffen, siehe CVE
@Lenew
@Lenew Год назад
@@Florian.Dalwigk Habt Dank für die rasche Antwort! Ich habe soeben selbst nachgeschaut. Ich kann bestätigen: Grünes Licht! :)
@bimbus4949
@bimbus4949 Год назад
Wurde das Video, in dem du Relationen erklärst, wieder runtergenommen?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ja
@bimbus4949
@bimbus4949 Год назад
@@Florian.Dalwigk Ist geplant dass es wieder online gestellt wird, bzw darf man fragen warum? Fand es recht super und hätte es mir gerne nochmal angeschaut
@JontheRippa
@JontheRippa Год назад
Sehr interessant 👍
@faskyW
@faskyW Год назад
gilt das auch für keepassXC?
@x0kosmus0x
@x0kosmus0x Год назад
Wollte ich auch gerade fragen.
@Olli447
@Olli447 Год назад
nein
@UndercoverDog
@UndercoverDog Год назад
Solange mein Bitwarden noch sicher ist 😢
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ich muss mir das mal genauer anschauen ...
@UndercoverDog
@UndercoverDog Год назад
​@@Florian.Dalwigk 🥶
@Skelphs
@Skelphs Год назад
Kannst du mal ein Video zu Passkeys machen? :)
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Ich überlege es mir
@n_kliesow
@n_kliesow Год назад
Bezweifele gerade, dass das Konzept auf Linux funktioniert aber ich recherchiere das später mal ^^
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Was ist dabei herausgekommen?
@ranagustavo2355
@ranagustavo2355 Год назад
ich nutze iPIN auf dem iPhone...
@Calvin420GetRektM8
@Calvin420GetRektM8 Год назад
Ich nutze Bitwarten, dazu aber zu beachten: Nur aus dem Heimnetz erreichbarer Vault und eine Standalone App, nicht die BrowserApps.
@monderomusic1556
@monderomusic1556 Год назад
gibt es schon n update was das behebt?
@Florian.Dalwigk
@Florian.Dalwigk Год назад
Schon seit Monaten
@Serpensin
@Serpensin Год назад
Da ich meine Passwörter auf mehreren Geräten benötige, betreibe ich eine eigene Instanz Vaultwarden.
@andreasrahn9539
@andreasrahn9539 Год назад
Huch kurz Angst bekommen😱(Immer die Iterationen hoch einstellen, in der Hoffnung das Das dann zu lange dauert)
@FreaKzero
@FreaKzero Год назад
Ich nutz KeepassXC mit masterpasswort und deren Yubikey Unterstüzung - wie schauts damit aus ? Würd mi echt interessiern!
Далее
SICHERER als das TOR-Netzwerk?
9:53
Просмотров 25 тыс.
Passwortverwaltung mit KeepassXC
7:26
Просмотров 10 тыс.
Standoff 2 is a true horror! #standoff #horror #meme
00:13
A small kitten was dumped #cat #kitten #cutecat
00:41
Passkey statt Passwort | c’t uplink
46:22
Просмотров 27 тыс.
Wie Hacker Videospiele hacken (Reverse Engineering)
12:31
Cracking Enigma in 2021 - Computerphile
21:20
Просмотров 2,5 млн
Live Hacking - 5 Angriffe in 30 Minuten
44:08
Просмотров 263 тыс.
How to Use a YubiKey with KeePass for Added Security
14:22
Standoff 2 is a true horror! #standoff #horror #meme
00:13