BSI-Analyse zerlegt Windows Hello for Business Windows Hello for Business schützt vor Fremden, nicht vor dem eigenen Admin
Ein lokaler Administrator übernimmt die Gesichtserkennung von Windows Hello for Business, sobald ein zweiter Benutzer auf demselben Gerät registriert ist. Die BSI-Analyse legt die Schwäche in der Template-Datenbank offen und zeigt, welche drei Stellschrauben schon vor dem nächsten Hardware-Wechsel greifen.
Die erste Teilanalyse aus dem Projekt „Windows seziert“ untersucht Windows Hello for Business (WHfB) auf rund 170 Seiten und stammt von der ERNW Enno Rey Netzwerke GmbH im Auftrag des Bundesamts für Sicherheit in der Informationstechnik (BSI). Grundlage der Untersuchung ist Windows 10 Enterprise LTSC 2021, der Fokus liegt auf der Gesichtserkennung. Die Reverse-Engineering-Arbeit verfolgt jede Station vom Bild der Kamera über den Biometrie-Dienst bis zur Ausstellung des Kerberos-Tickets und bewertet sie aus Angreifersicht. Der Befund fällt zweigeteilt aus. Gegen entfernte Angreifer und gegen Präsentationsangriffe hält WHfB gut, gegen einen lokalen Administrator zeigt die Architektur eine Designschwäche.
Projekt „Windows seziert“
Melden Sie sich an oder registrieren Sie sich und lesen Sie weiter
Um diesen Artikel vollständig lesen zu können, müssen Sie registriert sein. Die kostenlose Registrierung bietet Ihnen Zugang zu exklusiven Fachinformationen.
Sie haben bereits ein Konto? Hier einloggen