04.02.2005, 09:03

Daniel Behrens, Arne Arnold, Tobias Weidemann

Bezahl-Websites - Spoofing & Cookies

Website-Spoofing: Auch besser geschützte Sites lassen sich hacken
Viele Anbieter von Bezahl-Websites schützen sich gegen Deep Links. Wenn ein nicht angemeldeter Nutzer einen solchen Link in seinen Browser eingibt, wird er automatisch zur Login- oder zur Hauptseite umgeleitet. Doch auch diese Technik weist Mängel auf: Ob ein Anwender angemeldet ist oder nicht, erkennt der Server daran, von welcher Web-Seite er gerade kommt. Das verrät der Browser über den Referrer.
Der Gedanke dahinter: Hat sich ein Nutzer erfolgreich eingeloggt, landet er automatisch im Bezahlbereich, etwa "www.hauptseite.com/bezahlen/inhalt1.htm". Von hier aus darf er auf weitere kostenpflichtige Seiten wechseln, die jeweils prüfen, ob er vorher auf einer Bezahlseite war. So ist sichergestellt, dass sich der Nutzer zu Beginn einmal angemeldet hat. Nur wenn seine letzte Seite eine ganz andere war, etwa "www.andereseite.com", wird er von der Bezahlseite abgewiesen.
Laut Systemadministrator Baumgarten ist dieser Schutz gegen Deep Links recht verbreitet, lässt sich aber ebenfalls aushebeln. "Sie müssen dem Server nur vorgaukeln, dass Sie vorher schon auf einer Bezahlseite waren. Das ist mit speziellen Tools kinderleicht." Einem Server etwas vorgaukeln nennt sich auch spoofen. Das englische Wort "to spoof" bedeutet schwindeln, hereinlegen, betrügen. Der Betrug findet im Header des HTTP-Protokolls statt, den der Browser überträgt. Darin ist die Information manipuliert, von welcher Seite der Benutzer gerade kommt.
Damit auch Computerlaien so etwas zustande bringen, haben Hacker kleine Programme entwickelt und ins Internet gestellt, etwa ein Plug-in für den Browser Firefox. Einsteiger ins Hacker-Geschäft müssen nicht mühsam nach den passenden Sites suchen, denn das Plug-in verlinkt auf ein Internet-Forum. Dort finden sich Konfigurationsdateien, in denen sich sowohl die Deep Links als auch die vorgetäuschte Ursprungsseite finden. Nach der Installation stehen dem Hobby-Hacker Web-Seiten mit so klangvollen Namen wie "Bobs Videos" und "Yvon's Training" zur kostenlosen und illegalen Nutzung offen.
Cookies: SimplerSchutz, der sich ebenso simpel aushebeln lässt

Im Kampf gegen den Diebstahl ihrer Bezahlinhalte versuchen Administratoren immer wieder neue Techniken. Sie sollten möglichst einfach und gleichzeitig möglichst wirkungsvoll sein - was nicht immer funktioniert. "Ein regelrechter Flop waren unsere Cookies", erzählt Baumgarten. "Hatte ein Anwender einmal bezahlt und sich angemeldet, bekam er von uns ein Cookie mit entsprechenden Infos auf die Festplatte gelegt. Danach konnte er ohne erneuten Login immer wieder auf unsere Site."
Doch diese Cookies hatten einen Haken: Raffinierte Anwender konnten sich die Cookies einmal beiseite sichern und danach den Bezahlservice abbestellen. Anschließend spielten sie die Datei wieder zurück und surften mit minimalen Änderungen daran weiter. "Dieser Fehler fiel mir erst auf, als einmal 300 Anwender gleichzeitig eingeloggt waren, obwohl wir nur 250 registrierte Nutzer haben", gesteht Baumgarten. Heute verwendet er besser gesicherte Cookies.
Lesen Sie auf der nächsten Seite:
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

244021
Content Management by InterRed