Kurzfassung
Session Hijacking tritt auf, wenn ein:e Angreifer:in ein gültiges Session-Token stiehlt oder vorhersagt, um sich als eine:n authentifizierte:n Benutzer:in auszugeben. Angreifer:innen nutzen Techniken wie Cross-Site-Scripting (XSS), Malware, Session-Fixation und Netzwerk-Sniffing, um diese Tokens abzufangen. Zu den Schutzmaßnahmen gehören die vollständige Verschlüsselung des Datenverkehrs, die Nutzung eines VPN in öffentlichen Netzwerken, zufällige Session-Cookies und die umgehende Beendigung von Sessions nach Inaktivität.
Session-Hijacking verstehen
Ein Session-Hijacking-Angriff ist eine Form der Identitätsfälschung. Der:die Hacker:in erhält Zugriff auf einen gültigen Computer-Session-Schlüssel, und mit dieser winzigen Information kann der Eindringling fast alles tun, was ein:e autorisierte:r Benutzer:in kann.
Wir helfen Ihnen zu verstehen, was Session-Hijacking ist, und erklären Ihnen, wie Sie sich und Ihre Daten schützen können.
Was ist ein Session-Hijacking-Angriff?
Ein Zeitraum der Kommunikation zwischen zwei Geräten (wie einem Computer und einem Server) ist eine Session. Die Authentifizierung startet den Prozess, und wenn sie erfolgreich ist, generiert der Server ein Session-Token, das im Browser der Benutzer:in gespeichert wird. Beim Session-Hijacking wird dieses Token gestohlen oder vorhergesagt.
Mit Ihrer Session-ID kann ein Hacker:
- Ihre Session übernehmen. Alles, wozu Sie auf dieser Website berechtigt sind, kann auch Ihr Hacker tun. Das könnte bedeuten, Geld zu überweisen, einen Kauf zu tätigen oder Ihr Passwort zu ändern.
- Suchen Sie nach weiteren Möglichkeiten. Ermöglicht Ihnen die Anmeldung auf einer Website (wie Google), auf einer anderen Website (wie YouTube) zu arbeiten? Ihr Hacker wird es herausfinden.
| Technik | Funktionsweise | Hauptunterschied |
|---|---|---|
| Session Hijacking | Der:die Angreifer:in stiehlt oder errät ein gültiges Session-Token, um eine aktive Session zu übernehmen. | Sowohl der:die legitime Benutzer:in als auch der:die Angreifer:in arbeiten gleichzeitig auf demselben Server (bis das Programm abstürzt oder der:die Benutzer:in entfernt wird). |
| Session-Spoofing | Der:Die Angreifer:in gibt sich als Benutzer:in aus und startet ohne das Wissen des:der Benutzer:in eine neue Session. | Der:die Angreifer:in startet eine neue Session, anstatt eine bestehende aktive zu übernehmen. |
Wie beginnt Session-Hijacking?
Server sind auf Sicherheit ausgelegt, und es sollte für jeden schwierig sein, Session-Hijacking durchzuführen. Leider kommen Sicherheitsverletzungen häufig vor.
Es gibt fünf bekannte Techniken, darunter:
- Cross-Site-Scripting-Angriffe (XSS). Ein Angreifer sendet Ihnen einen scheinbar harmlosen Link. Sie klicken darauf und Schadcode wird ausgeführt. Der Hacker erlangt Ihren Session-Schlüssel. Dieser Ansatz wird vom Open Web Application Security Project (OWASP) als Hauptrisiko für die Anwendungssicherheit eingestuft.
- Malware. Ihr Hacker platziert einen bösartigen Link in einer E-Mail oder auf einer Website. Wenn Sie infiziert sind, kann der:die Hacker:in Session-Schlüssel stehlen oder anderweitig Ihr Gerät übernehmen. Manchmal setzen Hacker:innen Malware ein, um Man-in-the-Middle- oder Man-in-the-Browser-Angriffe durchzuführen, bei denen sie alles sehen können, was Sie auf einem beliebigen Server tun.
- Session-Fixierung. Der Hacker sendet Ihnen über einen Link einen bekannten Session-Schlüssel. Wenn Sie sich über diesen Link anmelden, hat der Hacker Ihr Cookie.
- Session-Sidejacking. Der Hacker verwendet ein Sniffing-Tool, um unverschlüsselten Datenverkehr mitzulesen, der zwischen Ihrem Gerät und dem Server übertragen wird. Wenn Sie in einem öffentlichen WLAN arbeiten, ist die Arbeit für Hacker noch einfacher, da Ihr Datenverkehr möglicherweise nicht verschlüsselt ist.
- Session-Sniffing. Ihre Session-ID wird unverschlüsselt übertragen, und Ihr Hacker überwacht das Netzwerk, um sie aufzuspüren.
Neben diesen Techniken können Hacker:innen auch auf speziell entwickelte Tools zurückgreifen, um die Erfassung von Sessions schneller und einfacher zu gestalten.
Welche Tools verwenden Hacker für Session-Hijacking?
Hacker:innen können auch eine Vielzahl von Tools verwenden, um Session-Cookies abzufangen und Sessions zu übernehmen. Häufige Beispiele sind:
- Firesheep – Eine Firefox-Erweiterung, die über öffentliche WLAN-Sessions verwendet wird, um Session-Cookies auf authentifizierten Websites zu kopieren.
- WhatsappSniffer – Ein plattformspezifisches Tool, das normale Session-Schutzmechanismen umgehen und Sessions vollständig übernehmen kann.
- DroidSheep – Ein Tool für Session-Hijacking, das auf mobile Sessions abzielt.
- CookieCadger – Ein Tool zum Erfassen und Wiederverwenden von Session-Cookies.
Solange Hacker:innen Sessions übernehmen wollen, werden Hacking-Entwicklungsteams zur Stelle sein, um ihnen dabei zu helfen.
Wie können Sie Session-Hijacking verhindern?
Viele moderne Browser verfügen über einen integrierten Schutz vor Session-Hijacking. Sicherzustellen, dass Sie bei jedem Zugriff auf das Web die neueste Software verwenden, ist eine schnelle und einfache Möglichkeit, Ihre Daten zu schützen.
Zu den vier weiteren Sicherheitsoptionen gehören:
- Gesamten Datenverkehr verschlüsseln. Stellen Sie sicher, dass der gesamte Datenverkehr zu und von Ihrem Server vollständig verschlüsselt ist, sodass unbefugte Dritte weder mitlesen noch Daten stehlen können.
- Verwenden Sie ein VPN. Wenn Sie oder Ihre Mitarbeiter:innen an öffentlichen Orten arbeiten müssen, stellen Sie sicher, dass Ihre Kommunikation durch ein VPN geschützt ist. Öffentliches WLAN ist einfach zu gefährlich.
- Randomisieren Sie Session-Cookies. Richten Sie Ihren Server so ein, dass er zufällige Session-Cookies ausgibt, damit Hacker es schwer haben, zu erraten, was als Nächstes kommt.
- Beenden Sie Sitzungen umgehend. Wenn eine Sitzung endet, melden Sie sich ab. Wenn Sie Site-Administrator:in sind, melden Sie Benutzer:innen nach einem Zeitraum der Inaktivität ab.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Session-Hijacking und Session-Spoofing?
Das praktische Risiko unterscheidet sich erheblich: Beim Session-Hijacking teilen Angreifer:innen Ihre aktive Session in Echtzeit, was bedeutet, dass sie in Ihrem Namen handeln können, während Sie noch angemeldet sind – möglicherweise ohne dass Sie es bemerken, bis der Schaden entstanden ist. Beim Session-Spoofing startet der:die Angreifer:in eine neue Session unter Ihrer Identität, aber Ihre eigene Session wird nicht direkt unterbrochen.
Wie stehlen Angreifer Sitzungs-Tokens?
Angreifer:innen nutzen in der Regel die Lücke zwischen dem Gerät eines/einer Benutzer:in und dem Server aus – entweder durch das Einschleusen von bösartigem Code über Cross-Site Scripting (XSS), das Platzieren von Malware, das Verleiten von Benutzer:innen zur Authentifizierung mit einem voreingestellten Token (Session Fixation) oder die passive Überwachung von unverschlüsseltem Netzwerkverkehr, um das Token während der Übertragung abzufangen.
Warum ist öffentliches WLAN für die Session-Sicherheit besonders gefährlich?
In öffentlichen WLANs ist der Datenverkehr möglicherweise nicht verschlüsselt, was es Hacker:innen erleichtert, Sniffing-Tools zu verwenden, um Daten mitzulesen, die zwischen Ihrem Gerät und dem Server übertragen werden. Dies ermöglicht sowohl Session-Side-Jacking- als auch Session-Sniffing-Angriffe, bei denen Angreifer:innen Ihre Session-ID ohne Ihr Wissen abfangen können.
Welche Maßnahmen kann ein:e Website-Administrator:in ergreifen, um das Risiko von Session-Hijacking zu verringern?
Website-Administrator:innen können das Risiko von Session-Hijacking verringern, indem sie sicherstellen, dass der gesamte Datenverkehr zum und vom Server vollständig verschlüsselt ist, die Nutzung eines VPN für Mitarbeiter:innen vorschreiben, die an öffentlichen Orten arbeiten, den Server so konfigurieren, dass er zufällige Session-Cookies ausgibt, und Benutzer:innen nach einer gewissen Zeit der Inaktivität automatisch abmelden.
Kann Session-Hijacking Mobilgeräte betreffen?
Ja. Tools wie DroidSheep sind speziell darauf ausgelegt, mobile Sessions anzugreifen, was bedeutet, dass Mobilgeräte nicht immun gegen Session-Hijacking sind. Die Nutzung verschlüsselter Verbindungen und die Vermeidung von öffentlichem WLAN auf Mobilgeräten sind wichtige Vorsichtsmaßnahmen.
Hilft die Verwendung eines aktuellen Browsers, Session-Hijacking zu verhindern?
Ja. Viele moderne Browser verfügen über einen integrierten Schutz vor Session-Hijacking. Sicherzustellen, dass Sie bei jedem Zugriff auf das Web die neueste Software verwenden, ist eine schnelle und einfache Möglichkeit, Ihre Daten zu schützen.
Referenzen
OWASP Top Ten. OWASP.
Wie Firesheep Web-Sessions kapern kann. (November 2010). Dark Reading.
WhatsApp Sniffer APK-Download für Android. WhatsApp Sniffer Apk.
Was ist Session-Hijacking und wie lässt es sich verhindern? EC-Council.