News 03.06.2008, 10:02 Uhr

Unsichere Captchas

Das Knacken von Captchas soll spielend einfach sein.
Captchas (Completely Automated Public Turing test to tell Computers and Humans Apart) sind Sicherheitshürden, um zu unterscheiden, ob es sich beim Gegenüber um einen Menschen oder einen Rechner handelt. User werden dabei aufgefordert, eine Buchstaben- oder Ziffernfolge zu lösen. Zur Verschleierung kommen entweder ein verwirrender Hintergrund oder die Verzerrung der Zeichen zum Einsatz. Captchas sollen verhindern, dass sich Botnetze eines Dienstes (beispielsweise Gratismail) bedienen und missbrauchen.
Immer wieder aber kommen Captchas ins Gespräch, da Kriminelle an Lösungen arbeiten, um sie zu knacken. In manchen Fällen stellt sich Erfolg ein. Diese Erfahrung mussten beispielsweise Google und Yahoo bereits machen. Auch von Microsofts Live-Mail-Service wurden bereits Spammails im grossen Stil verschickt.
Britische Sicherheitsforscher haben nun gezeigt, wie einfach es in manchen Fällen ist, Captchas zu entschlüsseln. Dazu haben Sie ein Programm entwickelt, das unregelmässige Anordnung der Zeichen und störende Elemente entschlüsselt. Über 90 Prozent der Microsoft-Captcha-Bilder konnten mit dem neuen Tool entschlüsselt werden.



Kommentare
Avatar
Adriano
03.06.2008
Wo ist der Link? :D Captchas ist nicht ein Programm, sondern ein System ;) Captcha.net (was bei aergerbarometer.ch eingesetzt wird) ist so einen. Foren und Blogs haben solche Systeme. Rapidshare hat noch ein besseres System! Sie funktionieren gut, solange sie nicht verbreitet sind. Bilderkennung ist keine Lösung mehr... Viele Schweizer-Seiten haben einfache Berechnungen (so wie 5+9=?), damit man erkennt, dass der Benutzer nicht ein Bot ist. Aber bei Seiten, die Weltweit benutzt werden, gibt es keine 100% sichere Lösung um Bots zu vermeiden...

Avatar
boast
03.06.2008
Captchas ist nicht ein Programm, sondern ein System ;) Ich denke, er meinte den Link zum Decrypt-Programm... ;) Sooo neu ist das Ganze ja auch wieder nicht: Cryptload in Kombination mit dem ABBY-Fine Reader o.Ä. Texterkennungssoftware kann das schon lange - und hier betrifft es nur Downloads. Mit ein wenig Programmierkenntnissen lässt sich das leicht auf andere Applikationen anpassen. Grüsse David

Avatar
BlackIceDefender
03.06.2008
...Viele Schweizer-Seiten haben einfache Berechnungen (so wie 5+9=?), damit man erkennt, dass der Benutzer nicht ein Bot ist... Wirklich? Ich hab da eher das Gefuehl, dass der Bot besser und schneller rechnen kann. Captchas sind automatisiert. aus einer pseudozufallszahl oder -zeichenkette werden durch geometrische verzerrungen und ueberlagerungen die graphiken erzeugt. ein solcher algorythmus ist umkehrbar. ocr ist quasi die umkehrung. dort wird aus einer erst nur graphisch (bitmap etc.) vorhandenen datenmenge durch mustererkennung, wegfiltern von 'laerm' ( zb staub auf einem eingescanten dokument, der in captchas kuenstlich erzeugte pink oder white noise) information (zeichenfolge als ascii-code) extrahiert. ocr ist heute so gut, dass auch handschrift erkennt wird. als beispiel hier automatisches routing bei postverteilung. kombiniert man einen crawler, der erkennt, dass ein eingabefeld nahe bei einem captcha-bildli ist, mit einem ocr-modul, das das bildli dann analysiert, hat man das gewuenschte. [edit]: Britische Sicherheitsforscher haben nun gezeigt, wie einfach es in manchen Fällen ist, Captchas zu entschlüsseln ich nehme an, dass maedi den link dazu angefragt hat. ich zeige da nicht gerne den finger in die richtung einer autorin. dennoch: ich und andere haben mehrmals bemaengelt, dass quellen nicht zitiert werden, oder agenturmeldungen ohne eigene recherche auf pctipp.ch publiziert werden. auf die art verkommt pctipp zu einem boulevard klatsch blatt.

Avatar
maedi100
04.06.2008
Ja, ich meinte den Link auf den Captcha Bot - Die rechnungen 5+1=? denke ich sind schon geknackt, siehe auch grep :-) Aber es ist sicher besser als gar nichts - siehe auch den c't Artikel zum Thema Captchas Wegen der Boulevard Kritik - ich denke das gehört auch zum PcTipp dasein - PcTipp möchte ja für alle DAS Pc Magazin sein. Für mich ist es der kleine Cousin vom c't. @Redaktion - Macht es doch wie bei heise [1], Zitiert mehr und zwar richtig :-) Literatur [1] heise.de

Avatar
BlackIceDefender
04.06.2008
Die ganze story ist sooo aufgewaermt: http://almaer.com/blog/logic-based-captcha-to-beat-the-blog-spam-bots#comment-35371 (2006!) wegen klatsch: es ist ein unterschied, mit dem blick oder dem tagi verglichen zu werden. beides massenblaetter mit grosser verbreitung. unrecherchierte agenturmeldungen, fehlende quellen und damit geringere glaubwuerdigkeit ruecken den pctipp eher richtung blick, oder soager hier hin: http://www.nationalenquirer.com/ alienz rule the white house and infect ur peessee!!!!! na bitte schoen.