Klartextprotokolle: Was Angreifer sehen
Untersuchen Sie echte Wireshark-Mitschnitte von unverschlüsseltem HTTP-, FTP- und Telnet-Datenverkehr.
Klartextprotokolle: Was Angreifer sehen ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
HTTP: Alles im Klartext
HTTP überträgt alle Daten als unverschlüsselten ASCII-Text. Wenn Sie ein Anmeldeformular über HTTP absenden, sendet der Browser eine POST-Anfrage, die Ihren Benutzernamen und Ihr Passwort im Klartext enthält. Jede Person im selben Netzwerksegment oder jeder Router zwischen Ihnen und dem Server kann die vollständige Anfrage einschließlich Anmeldedaten, Sitzungscookies und aller sensiblen Formulardaten lesen.
Telnet: Veralteter Fernzugriff
Telnet war vor SSH das Standardprotokoll für den Fernzugriff auf Terminals. Jeder Tastendruck in einer Telnet-Sitzung wird als einzelnes unverschlüsseltes TCP-Paket an den Server übertragen. Ein Angreifer, der den Netzwerkverkehr mitschneidet, sieht nicht nur den Benutzernamen und das Passwort bei der Anmeldung, sondern auch jeden eingegebenen Befehl und jede angezeigte Ausgabe. Dadurch ist eine vollständige Sitzungsübernahme ohne kryptografische Schutzmechanismen möglich.
FTP: Zugangsdaten im Klartext
FTP authentifiziert sich mit einem USER-Befehl, gefolgt von einem PASS-Befehl. Beide werden als Klartext über TCP-Port 21 übertragen. Ein Mitschnitt einer FTP-Anmeldung zeigt die exakten Zugangsdaten. Selbst wenn der Dateiübertragungskanal mit FTPS verschlüsselt ist, wird das Passwort beim anfänglichen Authentifizierungsaustausch jedem Beobachter offengelegt. Veraltete FTP-Server sind in Unternehmensumgebungen häufig anzutreffen und stellen daher leicht auszunutzende Ziele zum Abgreifen von Zugangsdaten dar.
POP3 und IMAP ohne STARTTLS
POP3 (Port 110) und IMAP (Port 143) übertragen ohne TLS E-Mail-Zugangsdaten und den vollständigen Nachrichteninhalt im Klartext. Wenn Sie Ihren E-Mail-Client in einem Café-WLAN öffnen, während der Mailserver unverschlüsselt konfiguriert ist, kann jedes von Ihnen heruntergeladene E-Mail von jedem anderen Gerät im Netzwerk gelesen werden. POP3S (Port 995) und IMAPS (Port 993) verwenden TLS bereits ab dem Verbindungsaufbau.
Rohe SQL-Verbindungen ohne SSL
Datenbankserver wie MySQL (Port 3306) und PostgreSQL (Port 5432) unterstützen standardmäßig unverschlüsselte Verbindungen. Wenn Anwendungsserver ohne verpflichtendes SSL eine Verbindung zur Datenbank herstellen, übertragen sie Abfragen und deren Ergebnisse, einschließlich sensibler personenbezogener Daten, als Klartext über das Netzwerk. Interne Netzwerke werden häufig als vertrauenswürdig betrachtet. Angreifer, die jedoch irgendeinen Zugangspunkt erlangen, können sofort damit beginnen, den Datenbankverkehr mitzuschneiden.
Veralteter LDAP-Datenverkehr
LDAP (Lightweight Directory Access Protocol) über Port 389 überträgt Verzeichnisabfragen und Authentifizierungsdaten im Klartext. In Unternehmensumgebungen, die Active Directory zur Authentifizierung verwenden, können LDAP-Bind-Vorgänge Benutzernamen und Passwörter im internen Netzwerk offenlegen. LDAPS über Port 636 verwendet TLS, und STARTTLS über Port 389 kann die Verbindung nachträglich aufrüsten. Dies wird jedoch nicht immer erzwungen.
Redis ohne TLS und Authentifizierung
Redis lauscht standardmäßig über Port 6379 ohne Authentifizierung und ohne TLS. Eine ohne Passwort im Netzwerk erreichbare Redis-Instanz ermöglicht jedem Client, alle gespeicherten Schlüssel zu lesen, beliebige Befehle auszuführen und möglicherweise Konfigurationsdateien zu schreiben. Bis Redis 6.0 (2020) TLS-Unterstützung hinzufügte, war der gesamte Redis-Datenverkehr, einschließlich Cache-Daten und Sitzungstoken, bei der Übertragung vollständig offengelegt.
Memcached ohne Authentifizierung
Memcached, eine weit verbreitete Caching-Schicht, verfügt über keinen integrierten Authentifizierungsmechanismus und überträgt alle Daten als unverschlüsselten ASCII-Text über TCP-Port 11211. Entwickler verlassen sich typischerweise auf Netzwerk-Firewalls, um den Zugriff einzuschränken. Fehlkonfigurierte, aus dem Internet erreichbare Memcached-Instanzen wurden jedoch für Amplification-DDoS-Angriffe und Datendiebstahl verwendet. Alle zwischengespeicherten Inhalte, einschließlich Sitzungsdaten und API-Antworten, sind für jeden sichtbar, der den Port erreichen kann.
Syslog über UDP ohne Verschlüsselung
Traditionelles Syslog verwendet UDP-Port 514 ohne Authentifizierung und ohne Verschlüsselung. Über das Netzwerk gesendete Systemprotokolle können von jedem in der Übertragungskette gelesen, verändert oder gefälscht werden. Ein Angreifer, der Syslog-Datenverkehr abfangen kann, kann Sicherheitsereignisse in Echtzeit lesen oder falsche Protokolleinträge einschleusen, um seine Spuren zu verwischen. RFC 5425 definiert Syslog über TLS, dennoch verwenden viele Systeme weiterhin das veraltete Klartextprotokoll.
Die Sicht des Angreifers auf Klartextverkehr
Von einem einzigen Netzwerkstandort aus erhält ein Angreifer, der unverschlüsselten Protokollverkehr mitschneidet, einen umfassenden Einblick in die Umgebung. Er sieht Benutzernamen und Passwörter für mehrere Dienste, Sitzungstoken, die sich ohne das ursprüngliche Passwort wiederverwenden lassen, übertragene sensible Daten sowie die interne Architektur des Netzwerks. Diese Informationen können passiv und ohne Interaktion mit den Zielsystemen gesammelt werden.
Warum Organisationen weiterhin Klartextprotokolle einsetzen
Trotz jahrzehntelanger Kenntnis der Risiken von Klartext bestehen unverschlüsselte Protokolle fort. Gründe dafür sind veraltete Systeme, die nicht aktualisiert werden können, die Komplexität der Konfiguration in großen Umgebungen, Bedenken hinsichtlich der Leistung bei internen Verbindungen mit hohem Durchsatz sowie die Annahme, dass interne Netzwerke vertrauenswürdig sind. Netzwerksegmentierung und die Prinzipien einer Zero-Trust-Architektur stellen diese Annahme infrage, indem sie internen Datenverkehr genauso sorgfältig prüfen wie externen Datenverkehr.
Klartextprotokolle
Welche der folgenden Kombinationen aus Protokoll und Port überträgt Authentifizierungsdaten standardmäßig im Klartext?
Klartextprotokolle: Die wichtigsten Erkenntnisse
HTTP, Telnet, FTP, POP3, IMAP, rohe Datenbankverbindungen, LDAP, Redis, Memcached und Syslog übertragen Daten standardmäßig ohne Verschlüsselung. Jeder Beobachter in der Übertragungskette kann Zugangsdaten, Sitzungstoken und sensible Daten lesen. Für all diese Protokolle gibt es TLS-gesicherte Varianten. Annahmen über das Vertrauen in interne Netzwerke sind gefährlich: Zero-Trust-Prinzipien behandeln jeden Datenverkehr als potenziell einsehbar.
Häufig gestellte Fragen
Ist die Lektion „Klartextprotokolle: Was Angreifer sehen“ kostenlos?
Ja — der vollständige Text von „Klartextprotokolle: Was Angreifer sehen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Klartextprotokolle: Was Angreifer sehen“?
Untersuchen Sie echte Wireshark-Mitschnitte von unverschlüsseltem HTTP-, FTP- und Telnet-Datenverkehr. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Klartextprotokolle: Was Angreifer sehen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Klartextprotokolle: Was Angreifer sehen
- So funktioniert Packet Capture
- Analyse verschlüsselten Datenverkehrs
- DNS-Sicherheit: DoH und DoT