<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare für CCC FFM</title>
	<atom:link href="http://ccc-ffm.de/comments/feed/" rel="self" type="application/rss+xml" />
	<link>http://ccc-ffm.de</link>
	<description>Chaos Computer Club Frankfurt e.V.</description>
	<lastBuildDate>Mon, 04 Mar 2013 14:34:52 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
	<item>
		<title>Kommentar zu Vortrag: E-Mail Verschlüsselung, was wie und warum ? am 9.2.2013 von JoShi</title>
		<link>http://ccc-ffm.de/2013/01/cryptoparty-im-hq-des-ccc-ffm-am-9-2-2013-zum-thema-e-mail-verschlusselung/comment-page-1/#comment-3710</link>
		<dc:creator>JoShi</dc:creator>
		<pubDate>Mon, 04 Mar 2013 14:34:52 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=962#comment-3710</guid>
		<description><![CDATA[Eine Veranstaltung zu PGP wird es wohl in der nächsten Zeit erst einmal nicht geben. Du bist natürlich eingeladen einfach mal bei unserem öffentlichem Treffen vorbei zu kommen. Dort findet sich dann bestimmt jemand der sich mit dir über E-Mail Verschlüsselung unterhält.]]></description>
		<content:encoded><![CDATA[<p>Eine Veranstaltung zu PGP wird es wohl in der nächsten Zeit erst einmal nicht geben. Du bist natürlich eingeladen einfach mal bei unserem öffentlichem Treffen vorbei zu kommen. Dort findet sich dann bestimmt jemand der sich mit dir über E-Mail Verschlüsselung unterhält.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Vortrag: E-Mail Verschlüsselung, was wie und warum ? am 9.2.2013 von Franz Zink</title>
		<link>http://ccc-ffm.de/2013/01/cryptoparty-im-hq-des-ccc-ffm-am-9-2-2013-zum-thema-e-mail-verschlusselung/comment-page-1/#comment-3502</link>
		<dc:creator>Franz Zink</dc:creator>
		<pubDate>Tue, 26 Feb 2013 06:54:44 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=962#comment-3502</guid>
		<description><![CDATA[Hallo,

leider habe ich diesen Vortrag verpasst. Ist denn in absehbarer Zeit ein vergleichbarer Vortrag geplant?]]></description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>leider habe ich diesen Vortrag verpasst. Ist denn in absehbarer Zeit ein vergleichbarer Vortrag geplant?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Call for Participation &#8211; Easterhegg 2012 &#8211; Crossing the borders von Mädchenmannschaft &#187; Blog Archive &#187; Ausrastende Schriftsteller, Kinderdiäten und die feministische Vollzeitfrage &#8211; die Blogschau</title>
		<link>http://ccc-ffm.de/2012/01/call-for-participation-easterhegg-2012-crossing-the-borders/comment-page-1/#comment-1553</link>
		<dc:creator>Mädchenmannschaft &#187; Blog Archive &#187; Ausrastende Schriftsteller, Kinderdiäten und die feministische Vollzeitfrage &#8211; die Blogschau</dc:creator>
		<pubDate>Wed, 05 Dec 2012 00:14:00 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=782#comment-1553</guid>
		<description><![CDATA[[...] Call for Papers des Chaos Computer Club zu allen chaosrelevanten [...]]]></description>
		<content:encoded><![CDATA[<p>[...] Call for Papers des Chaos Computer Club zu allen chaosrelevanten [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Hackerspace von finnsland&#187; Blogarchiv &#187; Reparieren statt wegwerfen – Repair Cafe und andere Projekte rund ums Thema</title>
		<link>http://ccc-ffm.de/hackerspace/comment-page-1/#comment-1550</link>
		<dc:creator>finnsland&#187; Blogarchiv &#187; Reparieren statt wegwerfen – Repair Cafe und andere Projekte rund ums Thema</dc:creator>
		<pubDate>Tue, 04 Dec 2012 14:23:24 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?page_id=418#comment-1550</guid>
		<description><![CDATA[[...] die sich mit dem Thema Selbermachen und Reparieren beschäftigen, auch in den beiden Hackerspaces (http://ccc-ffm.de/hackerspace  und http://ccc-ffm.de/hackerspace) werden diese Themen großgeschrieben. [...]]]></description>
		<content:encoded><![CDATA[<p>[...] die sich mit dem Thema Selbermachen und Reparieren beschäftigen, auch in den beiden Hackerspaces (<a href="http://ccc-ffm.de/hackerspace" rel="nofollow">http://ccc-ffm.de/hackerspace</a>  und <a href="http://ccc-ffm.de/hackerspace" rel="nofollow">http://ccc-ffm.de/hackerspace</a>) werden diese Themen großgeschrieben. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu &#8220;Vom Überweisungsauftrag zur TAN&#8221; von Sebastian</title>
		<link>http://ccc-ffm.de/2012/06/vom-uberweisungsauftrag-zur-tan/comment-page-1/#comment-1374</link>
		<dc:creator>Sebastian</dc:creator>
		<pubDate>Thu, 22 Nov 2012 18:40:32 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=884#comment-1374</guid>
		<description><![CDATA[Sehr interessant und schön chronologisch dargestellt mit den ganzen notwendigen APDUs, danke :-)

Ich habe nun das Vergnügen, dass meine Bank demnächst HHD 1.2 abschaltet, vermutlich erstmal nur zugunsten von 1.32.
Momentan benutze ich Chipcardmaster und einen internen (Klasse 1)-PC/SC-Leser im Notebook, einfach Copy&amp;Paste, TAN generieren und fertig, war super bequem und man brauchte nicht extra ein Gerät kaufen, das sowieso ständig zwischen zei Wohnungen hin- und her-verschwindet etc...

Aber nun ist man wohl der Meinung, dass das ganze Verfahren scheinbar &quot;für sogenannte &#039;Social-Engineering&#039;-Angriffe anfällig ist&quot; (*hust*), und die Bankkunden freuen sich, mal wieder ein neues Gerät kaufen zu dürfen...

Chipcardmaster scheint nur Version 1.2 zu unterstützen, aber es gibt ja auch noch die Script-Funktion, für so notorische Obsoleszenz-Verweigerer wie mich ;-)
notfalls könnte ich zum Testen auch den HHD1.3.2-Generator von meiner Mutter mitbenutzen, bzw. würde selbst diesen benutzen und wohl oder übel doch noch einen neuen kaufen, der vielleicht auch einfacher zu bedienenen wäre - 
aber bis auf das fehlende Tastenpad scheint sich nicht viel geändert zu haben: keine Displaybeleuchtung, und vermutlich verschwindet die TAN auch gleich wieder nach ein paar Sekunden.. -.- (nicht dass man es nicht schaffen würde, sie rechtzeitig abzulesen - aber allein der Gedanke sich auf eine vorgegebene Reihenfolge (erst zum Eingabefeld scrollen und tippbereit sein, dann TAN generieren) unter dem subjektiv empfundenen Zeitdruck macht das ganze für manche halt doch schon ziemlich stressig ;-) )

klingt natürlich erstmal nach geringem Energieverbrauch - immerhin läuft das Ding von zwei Knopfzellen...
Und ReinerSCT gibt ironischerweise auch eine Batterielebensdauer von ca. 15000 TANs an - nunja, meine Mutter hat vielleicht 2-3 Überweisungen im Monat, d.h. wenn man dann nach maximal 100-200 TANs sowieso schon wieder das nächste Gerät kaufen muss, hätte man ihm ja doch ruhig ein paar LEDs spendieren können, auf die paar mA kommts dann auch nicht mehr an...


Was mich letzlich zu folgendem Gedanken bringt:
Hätte jemand ernsthaft Lust auf einen kleines AVR-Projekt, so von wegen &quot;Open Source TAN-Generator&quot;, über USB wiederauflad- und alle paar Jahre updatefähig wenns wieder nen neuen Standard gibt (=also schonmal in keinster Weise zertifizierbar =D) !?

(Die Spezifikation des Flickercodes sieht jedenfalls verlockend simpel aus, einfach den linken Balken auf nen PCINT-Pin und bei jedem Takt einen Nibble in ein Register schieben... nur noch Smartcard und Display ansteuern und paar Berechnungen machen ;-) )]]></description>
		<content:encoded><![CDATA[<p>Sehr interessant und schön chronologisch dargestellt mit den ganzen notwendigen APDUs, danke <img src='http://ccc-ffm.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Ich habe nun das Vergnügen, dass meine Bank demnächst HHD 1.2 abschaltet, vermutlich erstmal nur zugunsten von 1.32.<br />
Momentan benutze ich Chipcardmaster und einen internen (Klasse 1)-PC/SC-Leser im Notebook, einfach Copy&amp;Paste, TAN generieren und fertig, war super bequem und man brauchte nicht extra ein Gerät kaufen, das sowieso ständig zwischen zei Wohnungen hin- und her-verschwindet etc&#8230;</p>
<p>Aber nun ist man wohl der Meinung, dass das ganze Verfahren scheinbar &#8220;für sogenannte &#8216;Social-Engineering&#8217;-Angriffe anfällig ist&#8221; (*hust*), und die Bankkunden freuen sich, mal wieder ein neues Gerät kaufen zu dürfen&#8230;</p>
<p>Chipcardmaster scheint nur Version 1.2 zu unterstützen, aber es gibt ja auch noch die Script-Funktion, für so notorische Obsoleszenz-Verweigerer wie mich <img src='http://ccc-ffm.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /><br />
notfalls könnte ich zum Testen auch den HHD1.3.2-Generator von meiner Mutter mitbenutzen, bzw. würde selbst diesen benutzen und wohl oder übel doch noch einen neuen kaufen, der vielleicht auch einfacher zu bedienenen wäre &#8211;<br />
aber bis auf das fehlende Tastenpad scheint sich nicht viel geändert zu haben: keine Displaybeleuchtung, und vermutlich verschwindet die TAN auch gleich wieder nach ein paar Sekunden.. -.- (nicht dass man es nicht schaffen würde, sie rechtzeitig abzulesen &#8211; aber allein der Gedanke sich auf eine vorgegebene Reihenfolge (erst zum Eingabefeld scrollen und tippbereit sein, dann TAN generieren) unter dem subjektiv empfundenen Zeitdruck macht das ganze für manche halt doch schon ziemlich stressig <img src='http://ccc-ffm.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  )</p>
<p>klingt natürlich erstmal nach geringem Energieverbrauch &#8211; immerhin läuft das Ding von zwei Knopfzellen&#8230;<br />
Und ReinerSCT gibt ironischerweise auch eine Batterielebensdauer von ca. 15000 TANs an &#8211; nunja, meine Mutter hat vielleicht 2-3 Überweisungen im Monat, d.h. wenn man dann nach maximal 100-200 TANs sowieso schon wieder das nächste Gerät kaufen muss, hätte man ihm ja doch ruhig ein paar LEDs spendieren können, auf die paar mA kommts dann auch nicht mehr an&#8230;</p>
<p>Was mich letzlich zu folgendem Gedanken bringt:<br />
Hätte jemand ernsthaft Lust auf einen kleines AVR-Projekt, so von wegen &#8220;Open Source TAN-Generator&#8221;, über USB wiederauflad- und alle paar Jahre updatefähig wenns wieder nen neuen Standard gibt (=also schonmal in keinster Weise zertifizierbar =D) !?</p>
<p>(Die Spezifikation des Flickercodes sieht jedenfalls verlockend simpel aus, einfach den linken Balken auf nen PCINT-Pin und bei jedem Takt einen Nibble in ein Register schieben&#8230; nur noch Smartcard und Display ansteuern und paar Berechnungen machen <img src='http://ccc-ffm.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  )</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu &#8220;Vom Überweisungsauftrag zur TAN&#8221; von schiermi</title>
		<link>http://ccc-ffm.de/2012/06/vom-uberweisungsauftrag-zur-tan/comment-page-1/#comment-461</link>
		<dc:creator>schiermi</dc:creator>
		<pubDate>Mon, 17 Sep 2012 10:34:19 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=884#comment-461</guid>
		<description><![CDATA[Leider bekomme ich die Beispielsequenz 10850120829019984849453939424f464927 aus tan_hhd_uc_v14.pdf nicht eingelesen. Möglicherweise braucht es dafür auch eine neuere Version des Smartcard Betriebsystems SECCOS. Ich erwarte aber nicht, dass es bei der Konstruktion des zu hashenden Strings massive Unterschiede gibt. Die Felder sind jeweils mit 0xe0 (BCD) oder 0xe1 (ASCII) eingeleitet und das letzte mit 0xb6 abschlossen. Diese &quot;Marker&quot; sind nicht Teil des Zeichenvorrats. Zumindest der TAN-Generator von ReinerSCT erwies sich in dieser Hinsicht &quot;wachsam&quot;. Von dieser Seite her sehe ich es eher schwierig, dem Gerät, der Karte oder dem Benutzer etwas vorzugaukeln.]]></description>
		<content:encoded><![CDATA[<p>Leider bekomme ich die Beispielsequenz 10850120829019984849453939424f464927 aus tan_hhd_uc_v14.pdf nicht eingelesen. Möglicherweise braucht es dafür auch eine neuere Version des Smartcard Betriebsystems SECCOS. Ich erwarte aber nicht, dass es bei der Konstruktion des zu hashenden Strings massive Unterschiede gibt. Die Felder sind jeweils mit 0xe0 (BCD) oder 0xe1 (ASCII) eingeleitet und das letzte mit 0xb6 abschlossen. Diese &#8220;Marker&#8221; sind nicht Teil des Zeichenvorrats. Zumindest der TAN-Generator von ReinerSCT erwies sich in dieser Hinsicht &#8220;wachsam&#8221;. Von dieser Seite her sehe ich es eher schwierig, dem Gerät, der Karte oder dem Benutzer etwas vorzugaukeln.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu &#8220;Vom Überweisungsauftrag zur TAN&#8221; von bruhns</title>
		<link>http://ccc-ffm.de/2012/06/vom-uberweisungsauftrag-zur-tan/comment-page-1/#comment-276</link>
		<dc:creator>bruhns</dc:creator>
		<pubDate>Wed, 15 Aug 2012 13:44:49 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=884#comment-276</guid>
		<description><![CDATA[Der Hash-Algorithmus und die Erzeugung des Application-Cryptograms sind zwar auch interessant, aber eigentlich meine ich die Konstruktion des zu hashenden Strings.

Der Hintergrund ist der: Ich halte es fuer unwahrscheinlich, dass der Krypto-Algorithmus Schrott ist und bin auch nicht so sehr an den Internals symmetrischer Primitiven interessiert. 
Das Protokoll zur Tan-Erzeugung hingegen stinkt und sieht in HHD 1.3 sehr fragil aus. Der zu hashende String kann nicht wieder geparsed werden, da --aus welchen hirnverbrannten Gruenden auch immer-- die Typ und Value-Felder aber nicht die Lenght-Felder mitgehasht werden. Folgendes Beispiel ist einer der Gruende fuer die Fragilitaet:

Hash-string:
...\xe1Konto-Nummer\xe1123456789\xe1Betrag\xe10,01\xe1Betrag\xe11000,00\xb6\x00

Ist nun die Kontonummer komisch und der Betrag 1000 eur oder die Konto-Nummer OK und der Betrag komisch? Jedenfalls haben beide Ueberweisungen dieselbe TAN. Fragil!

Vielleicht erlaubt dies in HHD 1.4 einen exploit, falls die ZKA weiter so fragile Protokolle gebaut hat. Vielleicht erlaubt dies einen Exploit, wenn man das Zusammenspiel zwischen verschiedenen Protokollversionen und verschiedenen Auftragstypen betrachtet.]]></description>
		<content:encoded><![CDATA[<p>Der Hash-Algorithmus und die Erzeugung des Application-Cryptograms sind zwar auch interessant, aber eigentlich meine ich die Konstruktion des zu hashenden Strings.</p>
<p>Der Hintergrund ist der: Ich halte es fuer unwahrscheinlich, dass der Krypto-Algorithmus Schrott ist und bin auch nicht so sehr an den Internals symmetrischer Primitiven interessiert.<br />
Das Protokoll zur Tan-Erzeugung hingegen stinkt und sieht in HHD 1.3 sehr fragil aus. Der zu hashende String kann nicht wieder geparsed werden, da &#8211;aus welchen hirnverbrannten Gruenden auch immer&#8211; die Typ und Value-Felder aber nicht die Lenght-Felder mitgehasht werden. Folgendes Beispiel ist einer der Gruende fuer die Fragilitaet:</p>
<p>Hash-string:<br />
&#8230;\xe1Konto-Nummer\xe1123456789\xe1Betrag\xe10,01\xe1Betrag\xe11000,00\xb6\x00</p>
<p>Ist nun die Kontonummer komisch und der Betrag 1000 eur oder die Konto-Nummer OK und der Betrag komisch? Jedenfalls haben beide Ueberweisungen dieselbe TAN. Fragil!</p>
<p>Vielleicht erlaubt dies in HHD 1.4 einen exploit, falls die ZKA weiter so fragile Protokolle gebaut hat. Vielleicht erlaubt dies einen Exploit, wenn man das Zusammenspiel zwischen verschiedenen Protokollversionen und verschiedenen Auftragstypen betrachtet.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu &#8220;Vom Überweisungsauftrag zur TAN&#8221; von schiermi</title>
		<link>http://ccc-ffm.de/2012/06/vom-uberweisungsauftrag-zur-tan/comment-page-1/#comment-274</link>
		<dc:creator>schiermi</dc:creator>
		<pubDate>Tue, 14 Aug 2012 23:12:49 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=884#comment-274</guid>
		<description><![CDATA[Hallo bruhns, meinst du die Vorgänge/Berechnungen in diesem Schritt  auf der Smartcard?]]></description>
		<content:encoded><![CDATA[<p>Hallo bruhns, meinst du die Vorgänge/Berechnungen in diesem Schritt  auf der Smartcard?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu &#8220;Vom Überweisungsauftrag zur TAN&#8221; von bruhns</title>
		<link>http://ccc-ffm.de/2012/06/vom-uberweisungsauftrag-zur-tan/comment-page-1/#comment-273</link>
		<dc:creator>bruhns</dc:creator>
		<pubDate>Tue, 14 Aug 2012 21:21:26 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=884#comment-273</guid>
		<description><![CDATA[Schoener Artikel.

Dazu eine Frage: Bestehen Plaene, den hash (d.h. das mapping von der flickercode-challenge zum signatur/hash-string) fuer HHD 1.4 ebenfalls zu reversen? (bitte, bitte? Ich habe nicht das equipment dafuer und wohne auch nicht in Frankfurt)

Specs zum Flickercode fuer hhd 1.4 gibt es (noch?) hier: 
https://github.com/willuhn/hbci4java/blob/master/doc/tan_hhd_uc_v14.pdf]]></description>
		<content:encoded><![CDATA[<p>Schoener Artikel.</p>
<p>Dazu eine Frage: Bestehen Plaene, den hash (d.h. das mapping von der flickercode-challenge zum signatur/hash-string) fuer HHD 1.4 ebenfalls zu reversen? (bitte, bitte? Ich habe nicht das equipment dafuer und wohne auch nicht in Frankfurt)</p>
<p>Specs zum Flickercode fuer hhd 1.4 gibt es (noch?) hier:<br />
<a href="https://github.com/willuhn/hbci4java/blob/master/doc/tan_hhd_uc_v14.pdf" rel="nofollow">https://github.com/willuhn/hbci4java/blob/master/doc/tan_hhd_uc_v14.pdf</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Nerd vs. Technik: 0 &#8211; 1 von frodation</title>
		<link>http://ccc-ffm.de/2012/03/nerd-vs-technik-0-1/comment-page-1/#comment-226</link>
		<dc:creator>frodation</dc:creator>
		<pubDate>Sat, 14 Jul 2012 14:59:29 +0000</pubDate>
		<guid isPermaLink="false">http://ccc-ffm.de/?p=868#comment-226</guid>
		<description><![CDATA[Hätte nicht gedacht, daß gerade Nerds zu den Leuten gehören, die Thermostate hochregeln, damit etwas schneller die gewünschte Temperatur erreicht. Vielleicht nochmal nachlesen, wie so ein Regelkreis funktioniert.]]></description>
		<content:encoded><![CDATA[<p>Hätte nicht gedacht, daß gerade Nerds zu den Leuten gehören, die Thermostate hochregeln, damit etwas schneller die gewünschte Temperatur erreicht. Vielleicht nochmal nachlesen, wie so ein Regelkreis funktioniert.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
