Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
Große u. viele PC Probleme. Würde da jemand mal ´n Blick drauf werfen?

Hallou

Ich habe für meine Schwester mal ´nen PC zusammengestellt und zusammen gebaut. Macht aber immer wieder große Probleme. Bei der ersten Lieferung war die Graka sogar defekt, mit lauten Spulenviepen und krassen Microrucklern. Konnten die aber sofort tauschen und haben eine neue bekommen. Ich kenne mich zwar etwas mit der Materie aus aber nun bin ich an meine grenzen gestoßen. Erstmal die Specs und dann die Probleme. Wir bedanken uns schon mal im voraus für jedmögliche Hilfe.

- Lian Li O11 Dynamic XL (ROG Certified) Big-Tower - weiß

- ASUS GeForce RTX 4090 ROG Strix O24G White, 24576 MB GDDR6X

- be quiet! Straight Power 11 Netzteil, 80 PLUS Gold, modular - 1000 Watt

- Intel Core i9-13900K 3,00 GHz (Raptor Lake) Sockel 1700 - boxed

- MSI MPG Z790 Edge WiFi, Intel Z790 Mainboard - Sockel LGA 1700, DDR5

- Kingston Fury Renegade NVMe-SSD, PCIe 4.0, M.2 Typ 2280 - 1 TB

- Samsung 870 QVO 2,5 Zoll SSD, SATA 6G - 4 TB

- Corsair Vengeance RGB, DDR5-6200, CL36 - 32 GB Dual-Kit, weiß

- Lian Li GALAHAD 360 SL, Komplett-Wasserkühlung, ARGB - weiß

- Lian Li UNI FAN SL120 ARGB PWM Lüfter, 3er Pack inkl. Controller - 120mm, weiß

- Lian Li UNI FAN SL120 ARGB PWM Lüfter - 120mm, weiß

- Lian Li Strimer Plus V2 24-Pin RGB Mainboardkabel

Ich Zitiere Sie mal:

Wenn er abstürzt, gibt es zwei verschiedene Arten:

Der leise und der laute.

Der leise Absturz sieht so aus: Alle drei Bildschirme werden - unabhängig von dem, was ich am PC mache, selbst im Idle/ Desktop Modus - schwarz. Manchmal ist der Ton von dem Spiel oder dem Video, welches ich gucke, noch zu hören für eine halbe Minute und manchmal ist auch der Ton direkt weg. Manchmal bin ich in einem Discord Call und kann auch weiterhin meine Freunde hören und sie auch mich. Es poppt dann auch das Zeichen auf, dass der Anschlussport von den Monitoren nicht erkannt wird. Der PC startet sich dann in der Regel von selbst neu innerhalb der nächsten halben Minute.

Der laute Absturz sieht fast genauso aus, nur mit dem Unterschied, dass alle Lüfter maximal aufdrehen, dass der PC sich NICHT von selbst neustartet, weshalb ich das manuell machen muss.

Nach beiden dieser Abstürze läuft der PC so normal weiter, wie auch davor und keine Problemfenster erscheinen, nichts weist daraufhin, dass dieser PC einen Neustart gebraucht hatte oder es generell noch ein Problem im System gäbe, um das sich gekümmert werden sollte.

Alle Games, die ich spiele, haben Mikroruckler inne, mal schlimmer, mal weniger. Am schlimmsten ist es, wenn ich standard Mikroruckler in einem Abstand von gerademal 4-7 Sekunden habe, wodurch alles eher wie eine Diashow wirkt und sich eben keine Spiele spielen lassen. Das habe ich in 9.5 von 10 Fällen NUR innerhalb von Spielen. Auch im normalen Desktop Modus, wo selbst meine Maus nicht mehr flüssig lief.

Diese Mikroruckler werden innerhalb der Spiele schlimmer, wenn ich den PC nicht mit einem Neustart unterbreche. Nach diesem kann es sein, dass meine Games dann flüssiger laufen, aber manchmal ändert sich auch nichts daran und es bleibt ruckelig.

Ich habe auch standardmäßig ein bis zwei Schwarzbilder pro Tag at random, die nur meinen Hauptmonitor betreffen und für 2-3 Sekunden andauern, ehe es wieder vorbei ist.

Nach jedem Absturz erkennt er das Netzwerkkabel nicht mehr, es tritt nicht mal mehr als Option in den Einstellungen auf. Das einzige, was "hilft", war den PC herunterzufahren und ein paar Minuten ruhen zu lassen. Danach dann wieder anmachen und schon erkennt er das Netzwerkkabel und ist problemlos verbunden, als wäre nix gewesen.

Außerdem auch wöchentlich mindestens einen Bluescreen in Begleitung eines Absturzes.

Was alles versucht wurde:

Ich habe diverse Programme laufen lassen die Komponenten auf Fehler überprüft haben. Wurde nichts gefunden. Evtl die falschen laufen lassen, ich weiß nicht. Machen es sonst nochmal nach Anweisung. Alle Temperaturen sind im grünen Bereich. Auch mit und ohne XMP Profil getestet. Auch die Monitor Kabel getauscht wegen evtl DP Fehlern. Den PC mal komplett auseinander gepflückt und wieder zusammen gebaut. Was einige Wochen gut lief aber dann die selben Probleme wieder auftauchten, genauso wie nach dem neu aufsetzten von Windows 11. Ich gehe davon aus der das Mainboard einen weg hat oder das Netzteil. Da wüsste ich nun nicht wo ich da ansetzten soll um nach Fehlern zu suchen. Wir bitten anständig um Hilfe. Auch der Anbieter, der Hardware, hatte und Vorschläge gesendet. Die wir alle ausgeführt haben aber uns leider auch nicht weiter brachten. Halt noch weitere Programme für Tests. Hab leider keine weiteren DDR5 Riegel liegen um die mal zu Tauschen oder ein vergleichbares Board.

Ich bedanke mich jetzt schon sehr viel der sich dieser Sache erbarmt =)

Computer, Gaming PC, PC-Problem
Quick Driver Updater deinstallieren, ohne, dass es in Systemsteuerungangezeigt wird?

Hallo, ich bin ein bisschen verzweifelt.

Seit einigen Monaten habe ich ein Programm auf dem Laptop, das Quick Driver Updater heißt. Es schickt mir ständig Pop Up Nachrichten in denen es sagt, dass ein Programm neulich abgestürzt ist und bietet an alles zu überprüfen. Da ich das Programm nicht absichtlich installiert habe, bin ich skeptisch gewesen und habe nie wirklich damit interargiert (also eigentlich immer das kreuz gedrückt).

Jetzt habe ich mich aber doch mal damit beschäftigt, weil es mich stört und herausgefunden, dass es wohl vorgeht wie ein Trojaner - unschöne Neuigkeiten.

In meiner Systemsteuerung kann ich es nicht deinstallieren, weil es gar nicht aufgelistet ist (es versteckt sich wohl hinter anderen Programmen), darum helfen einige Internetseiten auch nicht bei der Deinstallation. In meinem Task-Manager finde ich allerdings nichts Verdächtiges.

Ich habe ein Programm bereits deinstalliert (SEO Business convers track srl), da ich es nicht installiert habe und es wohl schädlich sein kann. Allerdings ist Quick Driver Updater immernoch vorhanden.

Nützt es etwas, wenn ich es in meinem Explorer suche und alle vorhandenen Pfade Lösche? Oder ist es dann imemrnoch irgendwo vorhanden?

Kann mir jemand helfen und erklären, wie ich es komplett von meinem Gerät entfernen kann? Das wäre toll :(

Liebe Grüße,

Mio

PC, Computer, Virus, Trojaner
Welche Fragen hier amüsieren euch am meisten?
Welche Fragen bereiten euch einen besondern großen Spaß?

Bei mir sind es die 12 Jahre alten Fragen ueber Minecraft. Fragen wie:

  • Was ist dieses Minecraft???
  • Was ist denn ein Minecraft so Toll???

Bekamen manchmal Antworten wie:

  • Ein unnötiges Spiel mit Suchtfaktor
  • Ein weiteres Hypespiel, an das sich in 3 Wochen keiner erinnern kann
  • Ein dummes Klötzchen Spiel

Und 12 Jahre später ist Minecraft weiterhin das wohl erfolgreichste Spiel. Ich meine, wie geil ist das denn?

Damals sagten die, Minecraft wäre unnötig, heute weiß man, dass Minecraft:

  • An manchen Schulen verwendet wird, um z.B. Stadtplanung zu erklären.
  • von Kindern verwendet wird, um Dinge zu verstehen, für die andere erstmal Studieren müssen (z.B. Computer)
  • Und auch mir hat es bei meinem Englisch geholfen, hat mich in die Welt der uralten und modernen Architekturen herangeführt

Ausserdem habe ich Ebenfalls einen Computer kreiert, welcher ein Zeichenbrett, eine Speicherkarte und Monitor hat Plus einen Mechanismus welcher die einzelnen gezeichneten Bilder aus dem Speicher abrufen kann, und dieser Hintereinander abspielen kann, sodass ein selbst erstellter Film entsteht.

Und damals kamen die >Boomer< mit einem abwertendem "Ein Spiel, in dem man Schlösser bauen kann" Mich amüsiert sowas, aber welche Fragen bzw. Antworten findet ihr amüsant?
Computer, Hobby, Humor, Geschichte, Politik, Geschmack, Minecraft, Alltägliches

Meistgelesene Fragen zum Thema Computer