passwörter

Kali Linux 2020 – das Hacker Linux

Software wie Kali-Linux ist Fluch und Segen zugleich. Das gemeinhin als Hacker-Linux bezeichnete Betriebssystem kann für gute und weniger gute Zwecke eingesetzt werden. Nun ist mit der Version 2020.3 ein neues Update erschienen, das Kali Linux samt GUI auch unter Windows 10 an den Start bringt.
 
Das sogenannte Hacker-Linux bringt eine ganze Palette an Features auf Ihren PC. Mit Kali Linux können Sie verloren geglaubte Daten retten, Ihr WLAN auf potentielle Schwachstelle prüfen oder die Sicherheit von Passwörtern checken. Andererseits lassen sich mit den mitgelieferten Programmen auch Passwörter knacken, WLAN-Netzwerke ausspionieren oder Server durch Attacken überlasten.
Als Nachfolger der Sicherheits-Distributionen BackTrack und seines Vorgängers Whoppix basiert Kali Linux nicht mehr auf Ubuntu, sondern auf Debian-Linux. Um seinen Aufgaben gerecht zu werden, verfügt das System über mehr als 600 Sicherheits-Tools. Diese sind vor allem dafür gedacht, Sicherheitslücken und Konfigurationsfehler aufzudecken.
 

DOWNLOADS: KALI LINUX

Kali Linux (32 Bit) 2020.3

 

 

Die nun veröffentlichte Version 2020.3 bringt einige spannende Neuheiten mit. So können Nutzer auf einem aktuellen Windows 10 Kali Linux auf dem Windows Subsystem für Linux einrichten. Kali Linux lässt sich mit der neuen Funktion Win-KeX (Windows + Kali Desktop EXperience) dann samt grafischer Oberfläche unter Windows 10 nutzen.
Kali Linux wird wahrscheinlich mit der nächsten Version die Standard-Shell wechseln, ein wichtiger Punkt für die Profi-Nutzer, die ohnehin mehr Zeit auf der der Kommandozeile verbringen als in graphischen Oberflächen. Von der bisher genutzten Bash soll es zur noch mächtigeren ZSH gehen und das aktuelle Kali Linux bringt ZSH auch mit. Wer möchte, kann die neue Shell auch schon jetzt zum Standard machen.
Weitere Neuheiten:
  • Hohe Auflösungen: Auch Security-Experten haben oftmals Bildschirme mit sehr hohen Auflösungen im Einsatz. Dann ist es eine gute Sache, wenn die eingesetzten Tools die auch ordentlich unterstützen. Der neue automatische HiDPI-Modus soll dem Gefrickel mit Einstellungen ein Ende setzen.
  • Bluetooth-Tools: Für die Analyse von Bluetooth-Verbindungen gibt es neue Tools.
  • Neue Icons: Es ist zwar nur Kosmetik, aber schöne Icons sind auch im Security-Bereich eine nette Sache und so liefert Kali Linux für alle Standard-Tools jetzt passende Icons mit.
  • Desktop-Update: Der verwendete Gnome-Desktop hat ein Update erfahren und zeigt damit unter anderem ein neues Theme im Datei-Manager.
 
 

Kali-Linux Anleitung: Erste Schritte

 
Bevor Sie sich den Tools widmen, sollten Sie Kali Linux an Ihre Bedürfnisse anpassen. Die Sidebar auf der linken Seite blendet sich automatisch ein, wenn Sie mit der Maus an den Rand gleiten. Genauso schnell ist sie aber auch wieder weg. Wen das stört, der kann das über das Tweak-Tool abschalten.
Um das angebotene Live-System nutzen zu können, melden Sie sich mit dem Benutzernamen „kali“ und dem Passwort „kali“ an. Wer administrative Rechte benötigt, hat über den Umweg der „sudo“-Gruppe alle Möglichkeiten.
 
Kali Linux richtet seinen Fokus voll und ganz auf IT-Sicherheit. Wir sagen Ihnen, was Sie über die Linux-Distribution wissen müssen.
Kali Linux richtet seinen Fokus voll und ganz auf IT-Sicherheit. Wir sagen Ihnen, was Sie über die Linux-Distribution wissen müssen.
Foto: Offensive Security / GPL

 

 

Das Open-Source-Betriebssystem Linux hat inzwischen knapp 30 Jahre auf dem Buckel und die Tech-Branche in dieser Zeit in vielfacher Hinsicht bereichert. Dazu hat auch das Prinzip der Distributionen beigetragen, die den Linux-Kernel erst lauffähig machen und individuelle Weiterentwicklungen des Open-Source-Betriebssystems darstellen. Eine der populärsten Linux-Distributionen, wenn es um IT-Sicherheit geht, ist Kali Linux.

 

Definition – Was ist Kali Linux?

Bei Kali Linux handelt es sich um eine spezielle Linux-Distribution, die gezielt auf IT-Sicherheit optimiert wurde. Die Linux-Distribution wurde im Jahr 2006 als „BackTrack Linux“ geboren – und nach einer großflächigen Renovierung im Jahr 2013 in Kali Linux umbenannt. Wie es zu dieser Nomenklatur kam, dazu später mehr.

Kali Linux basiert auf Debian Testing und beinhaltet mehr als 300 Security Tools – darunter beispielsweise Metasploit, Nmap und Aircrack-ng, aber auch eine Reihe weitaus spezialisierterer Werkzeuge. Kali Linux steht kostenlos zum Download bereit, ist dabei allerdings nicht als gewöhnliches Betriebssystem gedacht, um E-Mails abzurufen, im Netz zu surfen oder Katzen-GIFs auf Facebook zu teilen. Stattdessen stellt es eine spezielle Linux-Variante für den Penetration-Testing-Einsatz dar.

 

Kali Linux – wie startet man?

Wenn Sie mit Linux – und ganz besonders Debian, beziehungsweise Ubuntu – bereits Erfahrungen gemacht haben, wird Ihnen Kali Linux direkt bekannt vorkommen, zumindest auf den ersten Blick. Kali Linux ist übrigens eine vom Debian Project offiziell anerkannte Linux-Version und kommt mit dem Standard GNOME-Desktop.

Vielleicht kennen Sie diese Szene, die für Actionfilme der 1980er typisch ist: Der Held zieht eine staubige Decke von der glänzenden Minigun, kurz bevor es zum großen Showdown kommt. Ganz ähnlich fühlt es sich an, erste Schritte mit Kali Linux zu gehen. Denn die Werkzeuge, die das Pentester-Linux an Bord hat, sind mächtig – ihr Einsatz kann allerdings auch schnell gesetzlich gesetzte Grenzen sprengen. Deswegen sollten Sie in jedem Fall wissen, was Sie tun.

Schließlich ist Kali Linux in erster Linie für Security-Testing-Zwecke konzipiert. Deswegen wird es in aller Regel auch als virtuelle Maschine auf einem Laptop installiert. Dazu kann VMware, Virtualbox, Windows, Mac oder sogar Linux selbst zum Einsatz kommen. Auch Qubes VM funktioniert im Zusammenspiel mit Kali Linux gut. Kali-Linux-Einsteiger können eine vorkonfigurierte VM herunterladen, um direkt loszulegen.

 

https://www.youtube.com/watch?v=8VL0K0rFgxw
 
 

 

 

Für wen ist Kali Linux gemacht?

Kali Linux richtet sich in erster Linie an erfahrene Linux-Benutzer, die eine auf IT-Sicherheit ausgerichtete Penetration-Testing-Plattform benötigen. Falls das nicht auf Sie zutrifft, fahren Sie mit den deutlich benutzerfreundlicheren Ubuntu- oder Mint-Linux-Distributionen deutlich besser.

Oder, um es mit den Worten der Kali-Macher zu sagen: „Wenn Sie die grundlegenden Kompetenzen, ein System zu administrieren vermissen lassen, eine Distribution suchen, um erste Schritte mit Linux zu gehen oder eine Distribution für den gewöhnlichen Desktop-Einsatz suchen, ist Kali Linux wahrscheinlich nicht das Richtige für Sie.“

Sind Sie hingegen Pentester oder generell Security-Profi, ist Kali Linux für nahezu jeden Task die richtige Wahl. Fortgeschrittene User haben eventuell bessere Alternativen in der Hinterhand – Newcomer fahren allerdings gut damit, erst einmal mit Kali Linux die Grundlagen zu verinnerlichen.

 

Was sind Kali Meta Packages?

Für Kali Linux gibt es eine Vielzahl an Security Tools. Weil einige davon nur mit spezieller Hardware funktionieren oder für ganz bestimmte Anwendungsfälle in Betrcaht kommen, kommt Kali Linux im Bundle mit den gängigsten und populärsten Tools. Zusätzlich können die User sogenannte Meta Packages installieren. Das sind im Grunde Debian Bundles, die dutzende oder hunderte solcher Tools beinhalten. Ein Beispiel: Wenn Sie Kali Linux in einer Wireless-Umgebung für Pentesting zum Einsatz bringen wollen, reicht eine simple Kommandozeile (apt-get install kali-tools-wireless) aus, um alle Tools für Wireless-Umgebungen direkt im Bundle zu laden.

Eine vollständige Auflistung aller verfügbaren Meta Packages für Kali Linux finden Sie hier.

 

 
https://www.youtube.com/watch?v=q7HkIwbj3CM

 

 

Welche Kali Tools sind empfehlenswert?

Stellen Sie sich das Topmodell eines Schweizer Taschenmessers vor: Welches Feature testen Sie zuerst? Wahrscheinlich fangen Sie nicht mit dem Zahnstocher oder der Pinzette an, sondern werden sich zunächst an den Grundlagen erfreuen – dem Messer selbst, dem Flaschenöffner und dem Schraubenzieher. Übertragen auf Kali Linux empfehlen sich folgende Tools für den Start:

  • Metasploit (Penetration Testing Framework)

  • Nmap (Port Scanner)

  • Wireshark (Netzwerk-Traffic-Analyzer)

  • Aircrack-ng (WiFi Security Testing Tool)

Darüber hinaus stehen für so gut wie jeden erdenklichen Security-Zweck weitere Tools zur Verfügung – hier einige Beispiele:

  • Mitmproxy (Man in the Middle Tool)

  • Hashcat / John The Ripper (Offline-Passwort-Cracking)

  • Sqlmap (SQL Injection)

  • Social Engineer Toolkit (Phising, etc.)

 

Wie nutzt man Kali Linux in der Praxis?

Gerade Newcomer sollten unbedingt darauf achten, Kali Linux auf legale Art und Weise einzusetzen. Wenn Sie testweise hacken wollen, empfehlen sich VPN Services wie VulnHub oder HacktheBox, die kostenlosen (oder sehr günstigen) Zugang zu verschiedenen, (legal) angreifbaren Systemen gewähren.

Haben Sie die Grundlagen gemeistert, sind Sie bereit für OSCP (Offensive Security Certified Professional Certification). Dabei handelt es sich um einen Zertifizierungskurs, der von Offensive Security (dem Anbieter von Kali Linux) konzipiert wurde und gemanagt wird. Bestandteile des Kurses sind ein Hands-on-Training und ein 24-stündiges Examen, bei dem die Teilnehmer verschiedene, ausgewählte Ziele erfolgreich hacken müssen. Nicht ohne Grund steht OSCP unter dem Motto „Try harder“ – für diese Zertifizierung müssen Sie einiges auf dem Kasten haben.

 

 
https://www.youtube.com/watch?v=p4twsh9e4-A

 

 

Welche Special Features bietet Kali Linux?

Kali Linux kann für extrem spitze Use Cases eingesetzt werden, an die die meisten Menschen gar nicht erst denken würden. So bietet die Pentesting-Distribution von Linux ARM-Support, einen IT-Forensik-Modus, den neuen „Kali for Android“-Modus oder auch Support für Amazon EC2 Images und Braille. Dabei handelt es sich um Use Cases für fortgeschrittene Kali-Linux-Nutzer, die für Anfänger generell eher ungeeignet sind – dennoch zeigen sie, wie weitläufig das Kali-Linux-Universum ist.

Und was hat es nun mit dem Namen „Kali“ auf sich? Hatten die Macher dabei die hinduistische Göttin des Todes und der Zerstörung vor dem geistigen Auge? Oder doch den gleichnamigen französischen Sangeskünstler?

Weder noch: „Kali ist einfach der Name, den wir uns für unsere neue Distribution ausgedacht haben“, so die Entwickler nüchtern.

 
 

Windows 10: WLAN-Passwort vergessen? Mit ein paar Mausklicks kannst du es auslesen

Bei den meisten Internetprovidern steht das werksseitige WLAN-Passwort auf der Rückseite des Routers. Vor einigen Wochen wurde bekannt, dass diese Passwörter beim Anbieter Unitymedia kompromittiert wurden. Daraufhin empfahl das Unternehmen seinen Kunden die WLAN-Kennwörter schnellstens zu ändern. Davon abgesehen, sollte jeder WLAN-Nutzer, egal für welchen Anbieter man sich entschieden hat, das Standard-Passwort austauschen. Was aber tun, wenn man das Neue vergessen hat? Kein Problem. Wie auch in den vorigen Windows-Versionen, ist das Wiederfinden des Passwortes unter Windows 10 ebenso einfach.

Öffne mit einem Rechtsklick auf das WLAN-Symbol in der Taskleiste das Kontextmenü und wähle die Option Netzwerk- und Freigabecenter öffnen.

In dem neuen Programmfenster siehst du im Bereich Aktive Netzwerke anzeigen deinen WLAN-Router neben dem Eintrag Verbindungen.

Mit einem Mausklick auf diese Verbindung startet das Dialogfenster Status von WiFi. Hier gelangst du über den Button Drahtloseigenschaften zur Dialogbox Eigenschaften für Drahtlosnetzwerk. Nachdem du im Register Sicherheit die Einstellung Zeichen anzeigen aktiviert hast, wird der Sicherheitsschlüssel (= WLAN-Passwort) in Klarschrift angezeigt.

iPhone: WLAN-Passwort anzeigen, so geht’s

Ist es möglich, das WLAN-Passwort auf einem iPhone oder iPad anzeigen zu lassen? Offiziell nicht, doch es geht über kleine Umwege. Wir erklären, wie man an das WLAN-Passwort des iPhones kommt.

In iOS direkt können wir uns leider nicht das WLAN-Passwort anzeigen lassen. Im Folgenden zwei Möglichkeiten, mit denen man dennoch an den Code kommt.

WLAN-Passwort des iPhones über den Mac aufrufen

Die meisten dürften die Schlüsselbundverwaltung von Mac und iPhone nutzen, wer die entsprechenden Geräte besitzt. Über die Apple ID werden automatisch auch die WLAN-Zugänge ausgetauscht. Sehr praktisch, denn somit muss man nicht jedes Gerät einzeln in einem Netzwerk anmelden, sofern sich die Geräte schon mal mit den entsprechenden Daten synchronisieren konnten. Die Aktivierung auf dem Mac erfolgt über die OS X Systemeinstellungen -> iCloud ->Schlüsselbund, gleicher Pfad gilt für das iPhone in den iOS-Einstellungen.

Die WLAN-Passwörter sind somit auch auf dem Mac gespeichert, sofern dieser mit der selben Apple ID wie das iPhone verbunden ist. (Das geht dann zum Beispiel so weit, dass mein stationärer iMac das Passwort aus dem Urlaub kennt.)

Und auf dem Mac kommen wir schnell zum Ziel, also an das WLAN-Passwort:

  • Schlüsselbundverwaltung zum Beispiel über die OS X-Suche aufrufen,
  • Nach dem Netzwerknamen suchen,
  • Haken bei Passwort einblenden setzen,
  • Anmelde-Passwort des Rechners eingeben.

wlan-passwort-anzeigen

iPhone: WLAN-Passwort dank Jailbreak herausfinden

Direkt auf dem iPhone kommt nur der an das Kennwort, der einen Jailbreak durchgeführt hat. Dies ist also keine Methode für „jedermann“!

Auf einem gejailbreakten Gerät ist es möglich, über den Jailbreak-App Store Cydia eine App a la WiFi Passwords zu installieren. Hiermit können die WLAN-Passwörter angezeigt werden.

Sichere Passwörter erstellen, die man sich sogar merken kann

Gebetsmühlenartig hören wir fast jeden Tag, dass man Passwörter regelmäßig ändern soll. Angenommen, wir wollten jeden Monat die Kennwörter unserer Online-Shops, Blogs und anderer Dienste ändern, dann müssten wir uns durchschnittlich zehn bis fünfzehn neue Passwörter merken. Manche Menschen haben ein sehr gutes Gedächtnis und kein Problem damit, sich diese ständig ändernden Daten zu merken. Da ich persönlich nicht zu diesen Gehirnakrobaten gehöre, musste ich mir ein Verfahren aneignen, damit ich mich immer an die richtigen Zugangsdaten erinnern kann.

Sichere Passwörter sollen Buchstaben, Zahlen und Sonderzeichen enthalten. Auch eine Groß- und Kleinschreibung, sowie eine Länge von mehr als acht Stellen, verschärft die Sicherheitsstufe des Passwortes erheblich.

Die folgende Methode erlaubt sogar, überall und recht gefahrlos das gleiche Passwort zu verwenden. Dabei bleibt die Grundstruktur des Passwortes gleich, nur der letzte Teil wird an den Dienst angepasst, bei dem man sich gerade anmelden möchte.

Soweit die Theorie. Jetzt kommt die Praxis. Für den Aufbau des Passwortes werden die Initialen von drei Personen (mein Name plus zwei enge Freunde) und eine Zahl (z. B. Geburtsjahr) sowie zwei Sonderzeichen benötigt. Und so sieht das Passwort jetzt aus: TM66jw&mk:

 

  • Thorsten Mustermann
  • 1966
  • johannes walker & maria krone
  • Sonderzeichen :

 

Um dieses Kennwort für jeden Online-Dienst verwenden zu können, fügst du nach dem letzten Sonderzeichen (hier: Doppelpunkt) noch den Namen des Dienstes in der eigenen Schreibweise (z. B. Amazon) hinzu.

Abschließend sieht das komplette Kennwort so aus: TM66jw&mk:Amazon

Die Passwortstärke kannst auch online testen, beispielsweise bei dem Passwort-Check der PC-Feuerwehr, oder bei pcwelt.de.

Dank dieser Methode kann ich mir jetzt ein komplexes Kennwort sehr gut merken. Trotz mehrfachen Einsatzes in unterschiedlichen Online-Diensten, sind diese recht gut abgesichert.  Und sollte doch einmal eines geknackt werden, so laufe ich nicht Gefahr, das meine anderen Dienste ebenfalls kompromittiert wurden.

Zur Verbesserung der Passwortstärke und/oder zur individuellen Anpassung kannst du natürlich die Initialen mehrerer Personen sowie andere Sonderzeichen nutzen.

Microsoft Edge: So kannst du deine Passwörter verwalten

In den meisten Web-Browsern sind Passwort-Manager integriert, die automatisch erkennen, wann Login-Daten eingegeben werden. Die Passwörter können dann im Browser gespeichert und bei Bedarf mit einem Klick in die Anmeldemaske eingegeben werden. Im Edge-Browser kannst du die Speicher-Funktion ein- und ausschalten, oder bestehende Logindaten bearbeiten.

Du gelangst im Edge-Browser über die Menü-Schaltfläche (drei Punkte-Menü) und über Einstellungen | Erweiterte Einstellungenzum Bereich Datenschutz und Dienste. Hier kannst du den Passwort-Manager über den Schalter Speichern von Kennwörtern anbieten ein- oder ausschalten.

passwort-manager-edge-microsoft-speichern-bearbeiten-kennwort-login-zugangsdaten-306x560

Mit einem Klick auf Meine gespeicherten Kennwörter verwalten gelangst du zur Liste der Webseiten mit Logindaten.

edge-passwort-manager-bearbeiten-webseite-klicken-entfernen-login

Mit dem rechten X löschst du die Daten und mit einem Klick auf die Webseite wird die Bearbeitungsfunktion eingeblendet.

edge-passwort-kennwort-unkenntlich-klarschrift-nicht-angezeigt-neu-erstellen-speichern

Nun kannst du neue Benutzernamen und/oder Kennwörter einpflegen und sofort speichern.

Leider kann der Passwortmanager nicht dazu benutzt werden, ein Kennwort auszulesen, das du vergessen hast. Kennwörter werden ausschließlich durch einen Platzhalter angezeigt.

Du kannst jedoch über die Systemsteuerung zur Klarschrift-Anzeige des benötigten Logins gelangen. Folge dazu dem Pfad Systemsteuerung | Benutzerkonten | Anmeldeinformationsverwaltung.

edge-systemsteuerung-passwort-kennwort-einblenden-sichtbar-entfernen-anmeldeinformationsverwaltung

Öffne im Bereich Webkennwörter den Eintrag der Webseite dessen Zugangsdaten du auslesen möchtest. Zunächst wird neben Kennwort noch der Platzhalter angezeigt. Klicke auf Einblenden und gib dann dein Microsoft-Kennwort ein, um an die Klarschrift-Anzeige der Logindaten zu gelangen.

Safari – Gesicherte Passwörter anzeigen, ändern und löschen

safari-gesicherte-passwoerter-anzeigen-loeschen-aendern-6

Wer mehr als ein Passwort verwendet, weiß die Fähigkeit von Safari zu schätzen, sich Passwörter zu merken und automatisch einzusetzen. Wenn ihr überprüfen wollt, wie viele Passwörter sich im Laufe der Zeit angesammelt haben, könnt ihr alle Passwörter ganz einfach anzeigen. Dort lassen sich gesicherte Passwörter auch löschen und sogar ändern. Letzteres ist insbesondere dann hilfreich, wenn man irrtümlich ein falsches Kennwort gesichert hat und dieses von Safari nun jedes Mal automatisch eingesetzt wird.

Tipp: Damit Safari die Passwörter auf all euren iOS- und OS X-Geräten aktuell hält, solltet ihr den iCloud-Schlüsselbund verwenden! Mehr dazu…

Safari – Gesicherte Passwörter anzeigen, ändern und löschen

Einstellungen > Safari > Passwörter

Um gesicherte Passwörter anzuzeigen, zu löschen oder zu ändern, müsst ihr auf eurem iPhone in die Einstellungen. Tippt dort auf den Punkt „Safari“. Öffnet nun unter „Allgemein“ den Punkt „Passwörter“ (bis iOS 8 hieß dieser Punkt „Kennwörter & Autom. ausfüllen“).

Verwendet Touch ID, um euren Fingerabdruck zu scannen, oder gebt euren Code ein, falls ihr Touch ID nicht verwendet.

Safari - Gesicherte Passwörter anzeigen, ändern und löschen

Auf dieser Ebene werden alle Seiten angezeigt, für die Safari jemals ein Passwort gesichert hat. Das Passwort selbst ist hier noch nicht zu sehen, sondern lediglich die Seite und der Benutzername. Tippt eine Zeile an, um das Passwort anzuzeigen.

Safari - Gesicherte Passwörter anzeigen, ändern und löschen

Hier könnt ihr nun euer Passwort sehen und dieses auch ändern, falls die automatische Anmeldung fehl schlägt, weil Safari ein falsches Passwort gesichert hat. Tippt dazu rechts oben auf „Bearbeiten“ und stellt euch ins Passwort-Feld, wo ihr das aktuelle Passwort entsprechend ändern könnt. Die Änderung wird mit „Fertig“ rechts oben übernommen.

Safari - Gesicherte Passwörter anzeigen, ändern und löschen

Zurück in der Übersicht lassen sich Passwörter auch löschen.

Um ein einzelnes Passwort zu löschen, wischt auf einer Zeile nach links und wählt „Löschen“.

Safari - Gesicherte Passwörter anzeigen, ändern und löschen

Um mehrere Passwörter auf einmal zu löschen, tippt rechts oben auf „Bearbeiten“ und markiert anschließend mehrere Zeilen, indem ihr sie antippt. Drückt dann links oben auf „Löschen“.

Safari - Gesicherte Passwörter anzeigen, ändern und löschen