BSI-Analyse zerlegt Windows Hello for Business
Windows Hello for Business schützt vor Fremden, nicht vor dem eigenen Admin

Von Thomas Joos 7 min Lesedauer

Ein lokaler Administrator übernimmt die Gesichtserkennung von Windows Hello for Business, sobald ein zweiter Benutzer auf demselben Gerät re­gis­t­riert ist. Die BSI-Analyse legt die Schwäche in der Template-Datenbank offen und zeigt, welche drei Stellschrauben schon vor dem nächsten Hardware-Wechsel greifen.

Gesichtserkennung soll Anmeldungen besser schützen als ein Passwort. Bei Windows Hello for Business genügt einem lokalen Administrator jedoch ein zweiter Nutzer-Account, um diesen Schutz zu umgehen.(Bild: ©  javu - stock.adobe.com)
Gesichtserkennung soll Anmeldungen besser schützen als ein Passwort. Bei Windows Hello for Business genügt einem lokalen Administrator jedoch ein zweiter Nutzer-Account, um diesen Schutz zu umgehen.
(Bild: © javu - stock.adobe.com)

Die erste Teilanalyse aus dem Projekt „Windows seziert“ untersucht Windows Hello for Business (WHfB) auf rund 170 Seiten und stammt von der ERNW Enno Rey Netzwerke GmbH im Auftrag des Bundesamts für Sicherheit in der Informationstechnik (BSI). Grundlage der Untersuchung ist Windows 10 Enterprise LTSC 2021, der Fokus liegt auf der Gesichtserkennung. Die Reverse-Engineering-Arbeit verfolgt jede Station vom Bild der Kamera über den Biometrie-Dienst bis zur Ausstellung des Kerberos-Tickets und bewertet sie aus Angreifersicht. Der Befund fällt zweigeteilt aus. Gegen entfernte Angreifer und gegen Präsentationsangriffe hält WHfB gut, gegen einen lokalen Administrator zeigt die Architektur eine Designschwäche.