Webcam & Mikrofon sicher deaktivieren

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 17.07.2010 08:59:52

Hallo,

um das Problem "Ausspähen mittels Webcam"

http://www.facto24.de/?p=3956

zu verhindern, gibt es unter Debian die Möglichkeit,
Webcam & Mikrofon temporär sicher zu deaktivieren ?

Gruß

Aajnmueller

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 17.07.2010 09:13:16

Als extrem sicher wird das ziehen des USB Kabels erachtet. :D

Ansonsten ist zuerst einmal die Frage zu beantworten: Wie kommt der Böse Bube überhaupt auf deinen PC?
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Benutzeravatar
George Mason
Beiträge: 1175
Registriert: 01.03.2006 22:55:19
Lizenz eigener Beiträge: MIT Lizenz

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von George Mason » 17.07.2010 09:22:28

ja, und Klebeband vor die Kamera. Und, installiere keine Fernsteuerungs-Software.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 17.07.2010 10:19:00

Hallo,


wir haben halt nur Webcams im Lappy ohne Kabel.
Ist ein Zugriff über z.Bsp. Browser-Erweiterungen, Add-on`s etc. durch "Böse Buben" denkbar oder ehr unwahrscheinlich ?
Könnte man solche Aktivitäten dann mit z.Bsp. Wireshark bemerken ?

Mir würde halt reichen, sicher zu deaktivieren ohne die Treiber bzw. Module zu entfernen
und den Status der Geräte zu prüfen, am Lappy ist ja auch keine Signal-Leuchte ...



@ George Mason:
Zukleben der Cam ist o.k. aber das Mikro ?

Gruß

Aajnmueller

Benutzeravatar
schorsch_76
Beiträge: 2544
Registriert: 06.11.2007 16:00:42
Lizenz eigener Beiträge: MIT Lizenz

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von schorsch_76 » 17.07.2010 11:29:20

Meiner Meinung nach ist die sicherste Methode unter Linux das entladen des Kernelmodules, bzw. das blacklisten der entsprechenden Module.
Unter Windows ist die sicherste Methode das deaktivieren des Treibers.

Für beide OS könnte man noch die Webcam/Soundkarte im BIOS deaktivieren.

Das Mikrofon allein zu deaktivieren ist mir nicht bekannt. Nur eben in den Soundeinstellungen das Mikro ganz leise stellen.

Gruß

schorsch

Benutzeravatar
Teddybear
Beiträge: 3163
Registriert: 07.05.2005 13:52:55
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Altomünster
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Teddybear » 17.07.2010 12:06:53

aajnmueller hat geschrieben:Ist ein Zugriff über z.Bsp. Browser-Erweiterungen, Add-on`s etc. durch "Böse Buben" denkbar oder ehr unwahrscheinlich ?
Klar ist das möglich... der Prominenteste Vertreter wäre da wohl Flash.
Versuchungen sollte man nachgeben. Wer weiß, ob sie wiederkommen!
Oscar Wilde

Mod-Voice / My Voice

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 17.07.2010 21:00:22

Eine Möglichkeit den Browser von der Webcam fern zu halten wäre wohl einen eigenen Benutzer für das Surfen anzulegen und diesem keinerlei Gruppenrechte auf video,audio,voice & co zu geben.

Diesen User kann man noch beliebigen weiteren Restriktionen unterwerfen.
Wenn man das auf die Spitze treibt hat man einen recht gut abgeschotteten Benutzer nur zum Surfen. Ich handhabe das schon seit ziemlich langer Zeit so. In unserem wiki ist auch irgendwo ein ähnlicher Ansatz beschrieben.
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 18.07.2010 09:28:28

Hallo !

Ich habe flash jetzt mal entfernt ....

Wäre es auch eine Möglichkeit, Iceweasel in
einem chroot laufen zu lassen ?

http://forums.debian.net/viewtopic.php?f=16&t=18001


Gruß

Aajnmueller

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 18.07.2010 10:31:23

aajnmueller hat geschrieben: Wäre es auch eine Möglichkeit, Iceweasel in
einem chroot laufen zu lassen ?
Möglich ist das schon. Du mountest allerdings /dev ins chroot, insofern kann iceweasel auf die Geräte zugreifen solange der Benutzer unter dem du iceweasel ausführst die notwendigen Gruppenrechte besitzt.
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

wanne
Moderator
Beiträge: 7466
Registriert: 24.05.2010 12:39:42

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von wanne » 18.07.2010 21:20:20

Ich würde sagen, kein Java(script); kein Flash und keine Softwer von außerhalb der Quellen und du bist ziemlich sicher.
rot: Moderator wanne spricht, default: User wanne spricht.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 18.07.2010 23:25:08

Hallo und Danke für Eure Tipps,


was haltet Ihr von Virtual Box mit einem guest debian und den
user-einschränkungen ?
Für mich ist ein chroot kompliziert.


Gruß

aajnmueller

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 19.07.2010 08:46:14

aajnmueller hat geschrieben: was haltet Ihr von Virtual Box mit einem guest debian und den
user-einschränkungen ?
Für mich ist ein chroot kompliziert.
Mit persönlich wäre das zuviel Overhead, aber das Ziel erreichst du damit, solange du die Geräte nicht in den client durchschleifst.
Hier ist im übrigen die Anleitung im wiki die Ich weiter oben erwähnt hatte. Mit gksu geht das allerdings unter gnome etwas komfortabler als da beschrieben.
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Benutzeravatar
mcdaniels
Beiträge: 462
Registriert: 09.01.2006 23:31:02
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Steiermark
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von mcdaniels » 19.07.2010 09:18:37

Hey!
Wenn man die Cam im Bios abschalten kann, dürfte auch das eine recht sichere Variante sein. Allerdings glaub ich persönlich dass der größte Unsicherheitsfaktor noch immer der Anwender ist (der nicht berrechenbar ist).

Desweiteren stellt sich zumindest für mich die Frage, ob sich für den einzelnen ein solcher Aufwand überhaupt lohnt...

LG

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 19.07.2010 09:29:46

mcdaniels hat geschrieben: Desweiteren stellt sich zumindest für mich die Frage, ob sich für den einzelnen ein solcher Aufwand überhaupt lohnt...
Natürlich lohnt es sich das System abzusichern. Und der Aufwand wird in der Regel überschätzt. Nach der eigentlichen Implementierung ist der Aufwand nicht höher als ohne Absicherung wenn man denn einige Abläufe automatisiert. (Ich klick hier auch nur ein Knöpfchen um meinen Browser im "Paranoia Modus" zu starten :D .)
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 19.07.2010 09:58:53

Hallo,

ich halte eine bestmögliche Absicherung für absolut wichtig und notwendig,
leider ist als user schwierig, Gefahren zu erkennen & zu bannen.

@Saxmann

Ich habe nun einen User angelegt und starte diesen mit su auf der Konsole
oder gksu mit Passwort-Eingabe (brauche ich hier ein Passwort ?)
Vorher gebe ich xhost + als user ein.
Dann gebe ich als Startbefehl Iceweasel an.
Wie hast Du das mit dem "einen Knopf drücken" erreicht ?

Ich habe hier noch Probleme:

<<<<<<<<<<<<<<<<<
Der Konfigurationsserver konnte nicht kontaktiert werden; mögliche Fehlerquellen sind, dass TCP/IP für ORBit nicht aktiviert ist oder auf Grund eines Systemabsturzes alte NFS-Sperren gesetzt sind. Unter http://projects.gnome.org/gconf/ erhalten Sie weitere Informationen (Details – 1: Verbindung zur Sitzung konnte nicht abgerufen werden:
<<<<<<<<<<<<<<<<<<<

und (wahrscheinlich die Ursache)

** (firefox-bin:6130): WARNING **: Owner of /tmp/orbit-duck is not the current user

(firefox-bin:6130): GnomeUI-WARNING **: While connecting to session manager:
None of the authentication protocols specified are supported.

Gruß

aajnmueller

Benutzeravatar
mcdaniels
Beiträge: 462
Registriert: 09.01.2006 23:31:02
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Steiermark
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von mcdaniels » 19.07.2010 10:17:22

@saxman: Systemabsicherung ja, aber betreffend Webcam hätt ich da nicht so die Paranoia... ;-)

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 19.07.2010 10:23:46

Ich starte das so

Code: Alles auswählen

/usr/bin/gksu -u inix "opera -nolirc"
Das Passwort wird vom gnome Schlüsselbund verwaltet.
Der user ist in keiner nennenswerten Gruppe, sein home ist noexec,nodev,nosuid. Der browsercache liegt auch mit noexec,nodev,nosuid im tmpfs. Er hat restriktive Vorgaben in der limits.conf, darf sich nicht remote einloggen und hat keinerlei Zugriffsrechte auf meine Privatdateien. Außerdem sind einige seiner Dateien +i oder +a (man chattr) und bestimmt hab Ich dem noch irgendwelche Ketten angelegt an die Ich gerade nicht denke.

@ mcdaniels
Der Paranoide überlebt :D :D
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

uname
Beiträge: 12076
Registriert: 03.06.2008 09:33:02

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von uname » 19.07.2010 10:35:52

Am wichtigsten wäre etwas mehr Medienkompetenz.
Den Trojaner habe der Mann aus dem Rheinland den Schülerinnen durch E-Mails mit gefälschtem Absender als Bildschirmschoner untergeschoben.
Naja und mit Linux wäre das in der Form sowieso nicht passiert.

cosmac
Beiträge: 4573
Registriert: 28.03.2005 22:24:30

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von cosmac » 19.07.2010 10:45:15

hi,
uname hat geschrieben:Naja und mit Linux wäre das in der Form sowieso nicht passiert.
da wäre ich nicht so sicher...
You don't need to be root to 0wn someone
How to write a Linux virus in 5 easy steps
Beware of programmers who carry screwdrivers.

uname
Beiträge: 12076
Registriert: 03.06.2008 09:33:02

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von uname » 19.07.2010 11:03:45

da wäre ich nicht so sicher...
Mag sein. Aber wie so oft entspricht Debian nicht der IT-Monokultur des Weltmarktführers, so dass der Angriff fehlschlägt. Mir hat noch nie jemand ein Shell-Script oder ein Linux-Binary zugemailt. Würde mich wirklich mal darüber freuen, um es in einer VM zu analysieren. Wie gesagt: Medienkompetenz . Vielleicht nicht so viel Office in der Schule unterrichten, sondern IT-Sicherheit.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 20.07.2010 12:54:54

Hallo,

ich habe jetzt Saxman's Tipp befolgt und nach der obigen Anleitung eingerichtet.
Die Fehlermeldungen sind weg und ich kann Iceweasel mit einem Button ohne
login starten.
Das mit dem chroot versuche ich später, da ich hier noch nicht so recht durchblicke.
Die Lösung VM habe ich nicht umgesetzt, da die Installation von Squeeze im
VM nicht sofort klappt (Netzwerk nicht erkannt & Probleme bei der Partionierung).
Hier wollte ich 32-Bit Squeeze installieren (mein Rechner ist ein AMD-64), um flash
als 32-Bit zu installieren.

Ich habe nun flash nach
http://wiki.debian.org/FlashPlayer
installiert und hoffe nun, hier möglichst sicher zu sein.

Danke nochmals für alle Tipps !!!


Gruß

aajnmueller

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 22.07.2010 12:29:17

Hallo,
@Saxmann:

Ich bin ja nach der Anleitung Anlegen webuser
vorgegangen. Ich habe eine eigene Parition für
den user angelegt und als /home/webuser verschlüsselt
gemountet.
Aus /etc/fstab

#home webuser sicher surfen
UUID=9ba3a1fd-9166-4302-a88e-cc4b0e7e5ff2 /home/webuser ext3 defaults,auto

Wenn ich aber in fstab noexec eintrage, kann das script /home/webuser/start_appl
ja nicht gestartet werden.

Wie hast Du das denn gelöst ? :hail:

Gruß

aajnmueller

Benutzeravatar
Saxman
Beiträge: 4215
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Saxman » 22.07.2010 13:34:20

aajnmueller hat geschrieben: Wie hast Du das denn gelöst ? :hail:
Gar nicht, weil sich mir dieses Problem nicht stellt, da Ich das wie gesagt ein wenig anders gelöst habe.
Aber da mein /home generell noexec & Co trägt packe Ich solche Scripte immer nach /usr/local/bin
/usr ist bei mir im übrigen auch ro gemountet :)
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Benutzeravatar
Rawbit
Beiträge: 716
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: Webcam & Mikrofon sicher deaktivieren

Beitrag von Rawbit » 25.07.2010 21:40:48

Hallo,

hier nun als Ergebnis "my way"

Erstellung einer verschlüsselten
Partition mit cryptsetup,
diese wird unter /home/internetuser gemountet
mit nosuid, noexec, nodev.
Anlegen des Users "internetuser" ohne Gruppen-
zugehörigkeit mit der angelegten Partition als home.

Ich habe mich für ssh -X entschieden, um iceweasel
ohne Eingabe eines Passworts als internetuser zu starten:

ssh -X internetuser@localhost iceweasel

Wenn ich flash mit Ton nutzen möchte, muss
der Internetuser nur in die Gruppe "audio"
aufgenommen werden.

Nochmals Danke für Eure Tipps!

Gruß

Aajnmueller

Antworten