ZitatOriginal geschrieben von Euroboy
Wenn das Passwort bekannt ist ( ist ja oft 0000, 1111 oder 1234), dann ist es recht problemlos möglich, Bluetooth Verbindungen abzuhören oder Daten mitzuschneiden, Linux sei dank.
Hm, bist du dir sicher? Soweit ich weiß (kann mich aber auch irren) brauchst du die PIN nur zum Pairing, die Hoping Sequence wird dann u.a. anhand der MAC des Masters errechnet (und kann entsprechend auch vorhergesagt werden - geht ja nur um Ausweichen, nicht um Sicherheit). Wenn der Key der Verschlüsselung nun anhand der PIN errechenbar ist, dann kann man auch ohne weiteres mithören, und Wikipedia findet:
ZitatBluetooth key generation is generally based on a Bluetooth PIN, which must be entered into both devices. This procedure might be modified if one of the devices has a fixed PIN (e.g., for headsets or similar devices with a restricted user interface). During pairing, an initialization key or master key is generated, using the E22 algorithm.
Du hast also insofern Recht, dass beim normalen Ablauf die PIN den Key bestimmt, aber dieser Ablauf kann anscheinend auch geändert werden. Hoffen wir also, dass die meisten Headsethersteller nicht so dumm sind die Defaultprozedur zu verwenden, weil sie dann genauso gut keine Verschlüsselung verwenden könnten.
ZitatOriginal geschrieben von Euroboy
Anleitungen gibt es dazu bei Google genug zu finden, Stichwörter "Bluetooth, Backtrack"...
Was ich mit deinen Suchbegriffen bei Google zu dem Thema finde ist "wie nutze ich diverse Exploittoolkits aus", und soweit ich das sehe braucht man dazu keine PIN sondern muss nur ein verwundbares Gerät finden. Was etwas fundamental anderes ist ![]()
Wenn man also zusammenfasst: Wenn möglich eine lange, zufällige PIN wählen, damit die Verschlüsselung hoffentlich sicher ist. Wenn das nicht geht: Hoffen, dass der Hersteller keinen Mist gemacht hat und beten, dass gerade zufällig niemand in der Nähe ist der euch belauschen will (Neidische/r Freund/in, Nachbarn, Eltern; gelangweilte Studenten;...). Bei dem, was man immer wieder von angewandter Security hört, ist man mit Beten vermutlich am Besten bedient ![]()
Seb (der jetzt nicht findet, dass Euroboy generell falsch liegt, aber leider auch anscheinend keine so 100% richtige Info gepostet hat)