<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=OS-Fingerprinting</id>
	<title>OS-Fingerprinting - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=OS-Fingerprinting"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=OS-Fingerprinting&amp;action=history"/>
	<updated>2026-05-27T15:47:42Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=OS-Fingerprinting&amp;diff=322724&amp;oldid=prev</id>
		<title>imported&gt;Bestoernesto: /* Einleitung */ + Wikiink</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=OS-Fingerprinting&amp;diff=322724&amp;oldid=prev"/>
		<updated>2019-12-18T23:05:23Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Einleitung: &lt;/span&gt; + Wikiink&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Unter dem Begriff &amp;#039;&amp;#039;&amp;#039;OS-Fingerprinting&amp;#039;&amp;#039;&amp;#039; (englisch für „Betriebssystem-Fingerabdruck“), spezieller auch &amp;#039;&amp;#039;&amp;#039;[[TCP/IP-Stack]]-Fingerprinting&amp;#039;&amp;#039;&amp;#039; (englisch für „TCP/IP-Protokollstapel-Fingerabdruck“), versteht man die Erkennung von [[Betriebssystem]]en durch die Beobachtung diverser Reaktionsweisen der Systeme im Netzwerk aus der Ferne. Zur Erkennung des Betriebssystems können sowohl aktive als auch passive Methoden Verwendung finden.&lt;br /&gt;
&lt;br /&gt;
Über den [[Transmission Control Protocol/Internet Protocol|TCP/IP]]-[[Protokollstapel]] das Betriebssystem zu ermitteln ist bei beiden Methoden möglich; zusätzlich kann bei der aktiven Variante noch das Banner eines Programmes analysiert werden.&lt;br /&gt;
&lt;br /&gt;
== TCP/IP-Protokollstapel ==&lt;br /&gt;
Eine weitverbreitete Methode der Betriebssystem-Analyse ist jene mittels TCP/IP-Protokollstapel. Dabei wird die Eigenschaft genutzt, dass jedes Betriebssystem seine eigene TCP/IP-Protokollstapel-Implementierung hat, dessen Einstellungen sich im [[Header]] von Netzwerkpaketen finden und die sich von denen anderer Betriebssysteme unterscheiden. Folgende Felder variieren innerhalb verschiedener Implementierungen:&lt;br /&gt;
&lt;br /&gt;
* Initial [[Time to Live]] (8 Bit)&lt;br /&gt;
* [[TCP Receive Window|Receive Window Size]] (16 Bit)&lt;br /&gt;
* [[Maximum Segment Size]] (16 Bit)&lt;br /&gt;
* „Don&amp;#039;t fragment“ flag (1 Bit)&lt;br /&gt;
* [[SACK|sackOK]] option (1 Bit)&lt;br /&gt;
* nop option (1 Bit)&lt;br /&gt;
* [[TCP Receive Window#TCP Window Scale Option|Window Scale Option]] (8 Bit)&lt;br /&gt;
* Initial packet size (16 Bit)&lt;br /&gt;
Zusammen ergeben die Daten eine 67-Bit-Signatur.&lt;br /&gt;
&lt;br /&gt;
Den TCP/IP-Protokollstapel zu analysieren ist aber nicht immer erfolgreich, weil sich bei vielen Betriebssystemen die obigen Felder konfigurieren lassen, wodurch man sich sogar als ein anderes Betriebssystem ausgeben kann, als man eigentlich nutzt.&lt;br /&gt;
&lt;br /&gt;
== Passiv ==&lt;br /&gt;
Passive Methoden zeichnen sich dadurch aus, dass sie absolut latent durchgeführt werden können. Bei diesen Methoden wird ausschließlich der ablaufende Datenverkehr zwischen dem Beobachter und dem Zielsystem bewertet und analysiert. So kann beispielsweise eine einfache Websitzung durch die gleichzeitige Analyse durch ein passives OS-Fingerprinting detaillierte Informationen zu einem Zielsystem offerieren.&lt;br /&gt;
&lt;br /&gt;
== Aktiv ==&lt;br /&gt;
Aktive Methoden zeichnen sich dadurch aus, dass sie die Initiative ergreifen und Daten zum Zielhost übertragen, in der Hoffnung, dass aus der daraus resultierenden Antwort eine Analyse möglich ist. Daher ist diese Methode aggressiver Natur und wird nicht immer gerne gesehen. Ebenfalls ist es für [[Intrusion Detection System]]s (IDS) möglich, laufende aktive Fingerprintings zu identifizieren.&lt;br /&gt;
&lt;br /&gt;
== Banner-Grabbing ==&lt;br /&gt;
Neben der oben erwähnten Methode mittels TCP/IP-Protokollstapel ist es auch möglich, das Betriebssystem mittels des sogenannten Banners herauszufinden. Banner sind Textzeilen, mit denen sich beispielsweise HTTP- oder [[File Transfer Protocol|FTP]]-Dienste beim Verbindungsaufbau zu erkennen geben. Ein Banner enthält im günstigsten Fall sowohl Informationen über den entsprechenden Dienst als auch über das Betriebssystem. Diese Technik wird auch als &amp;#039;&amp;#039;Banner Grabbing&amp;#039;&amp;#039; bezeichnet und steht auch manchen [[Portscanner]]n zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
Beispiel mit [[telnet]] und FTP:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ telnet localhost 21&lt;br /&gt;
Trying 127.0.0.1...&lt;br /&gt;
Connected to ftp.localhost.&lt;br /&gt;
Escape character is &amp;lt;nowiki&amp;gt;&amp;#039;^]&amp;#039;&amp;lt;/nowiki&amp;gt;.&lt;br /&gt;
220 Super FTP Service&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Beispiel mit [[netcat]]:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
$ nc 127.0.0.1 22&lt;br /&gt;
SSH-2.0-OpenSSH_4.5p1 FreeBSD-20061110&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ein Banner-Grabbing ist aber nicht immer erfolgreich, weil viele Programme entweder die Möglichkeit besitzen, das Banner zu deaktivieren oder zu editieren, wodurch man entweder keine Informationen erhält oder ein anderes Betriebssystem suggeriert wird als tatsächlich benutzt wird.&lt;br /&gt;
&lt;br /&gt;
== OS-Fingerprinting-Werkzeuge ==&lt;br /&gt;
* p0f (passiv)&lt;br /&gt;
* [[Ettercap]] (aktiv)&lt;br /&gt;
* xprobe2 (aktiv)&lt;br /&gt;
* [[nmap]] (aktiv)&lt;br /&gt;
* AutoScan-Network (aktiv)&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [http://www.l0t3k.org/security/docs/fingerprinting/ L0T3Ks Dokumente zum Thema Fingerprinting] (englisch)&lt;br /&gt;
* [http://www.insecure.org/nmap/nmap-fingerprinting-article.html Artikel über Fingerprinting-Methoden]&lt;br /&gt;
* [http://www.computec.ch/download.php?view.190 Das Erkennen von Betriebssystemen mittels Stack-Fingerprinting]&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Hacken (Computersicherheit)|Osfingerprinting]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Bestoernesto</name></author>
	</entry>
</feed>