<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Seitenkanalattacke</id>
	<title>Seitenkanalattacke - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Seitenkanalattacke"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Seitenkanalattacke&amp;action=history"/>
	<updated>2026-06-12T21:28:50Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Seitenkanalattacke&amp;diff=690283&amp;oldid=prev</id>
		<title>imported&gt;TabellenBot: Einzelnachweis mit Heise-Online-Link formatiert</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Seitenkanalattacke&amp;diff=690283&amp;oldid=prev"/>
		<updated>2024-02-03T09:36:48Z</updated>

		<summary type="html">&lt;p&gt;Einzelnachweis mit Heise-Online-Link formatiert&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Eine &amp;#039;&amp;#039;&amp;#039;Seitenkanalattacke&amp;#039;&amp;#039;&amp;#039; ({{enS|&amp;#039;&amp;#039;side-channel attack&amp;#039;&amp;#039;}}; korrekter übersetzt, aber unüblich: &amp;#039;&amp;#039;Nebenkanal-Angriff&amp;#039;&amp;#039;), auch &amp;#039;&amp;#039;&amp;#039;Seitenkanalangriff&amp;#039;&amp;#039;&amp;#039;, bezeichnet eine [[Kryptoanalyse|kryptoanalytische]] Methode, die die physische Implementierung eines Kryptosystems in einem Gerät ([[Chipkarte]], [[Security-Token]], [[Hardware-Sicherheitsmodul]] etc.) oder in einer Software ausnutzt. Dabei wird nicht das kryptographische Verfahren selbst, sondern nur eine bestimmte Implementierung angegriffen, d.&amp;amp;nbsp;h. andere Implementierungen des Verfahrens sind von dem Angriff nicht betroffen.&lt;br /&gt;
&lt;br /&gt;
Das Prinzip beruht darauf, ein kryptographisches Gerät bei der Ausführung der kryptologischen Algorithmen zu beobachten und Korrelationen zwischen den beobachteten Daten und dem verwendeten Schlüssel zu finden. Diese charakteristische Information kann durch die Analyse der Laufzeit des Algorithmus, des Energieverbrauchs des Prozessors während der Berechnungen oder der elektromagnetischen Ausstrahlung gewonnen werden. Aktive, invasive Angriffe bestehen darin, in das Gerät einzugreifen und Fehler bei der Ausführung des kryptologischen Algorithmus einzubringen. Um dies zu verhindern, ist eine Seitenkanalanalyse daher Bestandteil der Schwachstellenanalyse in der [[Common Criteria for Information Technology Security Evaluation|Common-Criteria-Zertifizierung]] von Chipkarten und ähnlichen Geräten&amp;lt;ref&amp;gt;{{Internetquelle|url=https://www.oeffentliche-it.de/trendsonar|titel=Das ÖFIT-Trendsonar der IT-Sicherheit – Seitenkanalanalyse|hrsg=Fraunhofer FOKUS Kompetenzzentrum Öffentliche IT|datum=2016-04|abruf=2016-05-20}}&amp;lt;/ref&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Beispiele für Seitenkanäle ==&lt;br /&gt;
=== Rechenzeitangriff (Timing Attack) ===&lt;br /&gt;
Die von [[Paul C. Kocher]] 1996 entdeckten &amp;#039;&amp;#039;Timing Attacks&amp;#039;&amp;#039; messen die Rechenzeit des implementierten kryptographischen Verfahrens für verschiedene (in der Regel vom Angreifer gewählte) Eingaben. Kryptosysteme benötigen leicht unterschiedliche Ausführzeiten, um unterschiedliche Eingaben zu verarbeiten. Diese Charakteristiken bei der Performance sind sowohl vom Schlüssel als auch von den Eingabedaten (Klar- oder Chiffretexte) abhängig. Durch die Laufzeitanalyse kann der Schlüssel nach und nach rekonstruiert werden.&lt;br /&gt;
&lt;br /&gt;
Timing Attacks sind sowohl gegen Chipkarten als auch gegen Software-Implementierungen veröffentlicht worden.&amp;lt;ref&amp;gt;{{Internetquelle | autor=Patrick Brauch | url=https://www.heise.de/newsticker/meldung/Sicherheitsluecke-bei-SSL-Bibiliotheken-74999.html | titel=Sicherheitslücke bei SSL-Bibiliotheken | werk=[[Heise online|heise.de]] | datum=2003-02-20 | abruf=2024-02-03}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Gemeinsame Speichernutzung ===&lt;br /&gt;
Wenn sich Prozesse auf einem Rechner Speicherbereiche teilen, können sie aus der Nutzung des Speichers durch den anderen Prozess auf die durchgeführten Operationen schließen. Typische Beispiele:&lt;br /&gt;
* 2005: Ein entsprechender Angriff gegen [[OpenSSL]] nutzte die gemeinsame Nutzung des Level-1-[[Cache]] beim [[Hyper-Threading]] des [[Intel Pentium 4|Pentium 4]] aus.&amp;lt;ref&amp;gt;{{Literatur&lt;br /&gt;
 | Autor=Andreas Stiller&lt;br /&gt;
 | Titel=Lauschangriff. Sicherheitsrisiko Hyper-Threading&lt;br /&gt;
 | Sammelwerk=[[c’t]]&lt;br /&gt;
 | Band=13&lt;br /&gt;
 | Nummer=14&lt;br /&gt;
 | Datum=2005&lt;br /&gt;
 | Seiten=48&lt;br /&gt;
 | Online=https://www.heise.de/news/Lauschangriff-289960.html&lt;br /&gt;
 | Abruf=2019-06-13&lt;br /&gt;
}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
* 2015: [[Rowhammer]]&lt;br /&gt;
* 2017: [[Meltdown (Sicherheitslücke)|Meltdown]]&lt;br /&gt;
* 2018: [[Spectre (Sicherheitslücke)|Spectre]]&lt;br /&gt;
&lt;br /&gt;
=== Simple Power Analysis (SPA) ===&lt;br /&gt;
Simple Power Analysis ist eine Methode, bei der der Energieverbrauch eines Mikroprozessors während kryptographischer Berechnungen direkt aufgezeichnet wird. Der Energieverbrauch variiert abhängig von den jeweils ausgeführten Mikroprozessorbefehlen. Er gibt somit Aufschluss über die ausgeführten Operationen sowie über den Schlüssel.&lt;br /&gt;
&lt;br /&gt;
Eine Spur ist eine Menge von Energieverbrauchsmessungen, die von einer kryptologischen Operation erhalten wurden. Der Vergleich von Spuren entdeckt Muster wie etwa [[Data Encryption Standard|DES-Runden]] oder [[RSA-Kryptosystem|RSA-Operationen]]. Unterschiede in den Spuren liefern Rückschlüsse auf den Schlüssel.&lt;br /&gt;
&lt;br /&gt;
=== Differential Power Analysis (DPA) ===&lt;br /&gt;
Differential Power Analysis vergleicht Spuren, indem sie zusätzlich zur SPA-Technik statistische Methoden einsetzt.&lt;br /&gt;
&lt;br /&gt;
=== Bug Attacks ===&lt;br /&gt;
Ein Bug-Angriff nutzt fehlerhaft implementierte Funktionen in Mikroprozessoren aus (etwa [[Pentium-FDIV-Bug]]).&amp;lt;ref&amp;gt;[[Eli Biham]], Yaniv Carmeli, [[Adi Shamir]]: &amp;#039;&amp;#039;Bug Attacks&amp;#039;&amp;#039;. CRYPTO 2008, LNCS 5157, S.&amp;amp;nbsp;221–240, Springer, 2008&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Elektromagnetische Abstrahlung ===&lt;br /&gt;
Die von einem Rechner oder Gerät bei Berechnungen erzeugten elektromagnetischen Felder lassen sich oft noch in einiger Entfernung messen und erlauben ebenfalls Rückschlüsse auf die durchgeführten Operationen. Diese Angriffe sind als [[Van-Eck-Phreaking]] oder [[Tempest (Deckname)|TEMPEST]] bekannt.&lt;br /&gt;
&lt;br /&gt;
=== Schallanalyse ===&lt;br /&gt;
Eine Analyse der Betriebsgeräusche eines Computers, mithilfe günstiger Mikrophone, kann zur Extraktion von RSA-Schlüsseln verwendet werden.&amp;lt;ref&amp;gt;[http://www.cs.tau.ac.il/~tromer/acoustic/ RSA Key Extraction via Low-Bandwidth Acoustic Cryptanalysis]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nadeldrucker erzeugen Geräusche, die Rückschlüsse auf die gedruckten Zeichen zulassen. Nach einer Lernphase und Kenntnis des Kontexts ist eine Texterkennung besser als 70 % erreichbar.&amp;lt;ref&amp;gt;{{Webarchiv | url=http://people.csail.mit.edu/costan/readings/usenix_papers/Backes.pdf | wayback=20120508181717 | text=Backes et al.: &amp;#039;&amp;#039;Acoustic Side-Channel Attacks on Printers&amp;#039;&amp;#039;}} (PDF; 827&amp;amp;nbsp;kB)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Beispiele für aktive Angriffe ==&lt;br /&gt;
=== Reaktion auf falsche Eingaben ===&lt;br /&gt;
Manche kryptographische Implementierungen reagieren auf falsche Eingaben unterschiedlich, abhängig davon, an welcher Stelle der Verarbeitung ein Fehler auftritt. Die Art der Reaktionen liefert einem Angreifer daher bereits Informationen über den verwendeten geheimen Schlüssel. Ein solcher Angriff wurde gegen weit verbreitete Implementierungen von SSL veröffentlicht.&amp;lt;ref&amp;gt;[http://eprint.iacr.org/2003/052.pdf PDF bei eprint.iacr.org]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Glitch-Attacke ===&lt;br /&gt;
Glitch-Attack ist eine Methode, um einen [[Kryptoprozessor]] zu kompromittieren, indem man die Ausführung von Maschinenbefehlen unterbricht. Für den Fall, dass Prozessoren nach [[In-order execution|In-order]] Logik arbeiten, wird das Programm strikt nach Programmreihenfolge abgearbeitet. Haben die Prozessorschaltkreise nun nicht genügend Zeit, die Befehle abzuarbeiten, kann das zu unterschiedlichem Verhalten führen. Dies wird durch das gezielte, kurzfristige Abschalten der Spannungsversorgung (voltage glitch) oder Einfügen eines Taktpulses (clock glitch) erreicht. Dadurch können Befehle falsch geladen, ungültige Daten weitergereicht oder Instruktionen übersprungen werden. Das genaue Verhalten hängt vom exakten Timing ab.&amp;lt;ref&amp;gt;{{Internetquelle |url=https://www.newae.com/embedded-security-101 |titel=Embedded Security 101 |abruf=2020-08-31 |sprache=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ein Angriff kann wie folgt aussehen:&lt;br /&gt;
&lt;br /&gt;
Genau in dem Augenblick, in dem eine Vergleichs- oder Sprunganweisung ausgeführt wird, wird eine Störung eingefügt, die die Befehlsausführung verändert. Um den Zeitpunkt zu finden, beobachtet der Angreifer externe Signale, die bei der Programmausführung geschaltet werden. Auf diese Weise könnte man eine kritische Authentifizierungsroutine umgehen.&lt;br /&gt;
&lt;br /&gt;
Mit dieser Methode wurde bei der [[Xbox 360]] der Bootloader „ausgetrickst“, wodurch beliebiger Code geladen werden konnte. Ziel des Angriffs war es, XeLL ausführen zu können.&amp;lt;ref&amp;gt;{{Internetquelle| autor=gligli| url=https://github.com/gligli/tools/blob/master/reset_glitch_hack/reset_glitch_hack.txt| sprache=en| titel=The Xbox 360 reset glitch hack| datum=2011-08|abruf=2012-02-21| zitat=We found that by sending a tiny reset pulse to the processor while it is slowed down does not reset it but instead changes the way the code runs}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Differenzielle Fehleranalyse (DFA)===&lt;br /&gt;
{{Hauptartikel|Differenzielle Fehleranalyse}}&lt;br /&gt;
Die DFA ist eine Methode, eine kryptographische Einheit zu untersuchen, indem man ihr Fehler zufügt. Das wird meistens durch Veränderung der Spannung, Manipulation der Systemuhr oder Strahlung erzeugt. Der Eingriff kann zu vier Ergebnissen führen: kein Effekt, falsche Resultate (was ausgenutzt werden kann), keine Antwort, physische Zerstörung.&lt;br /&gt;
Bei diesem Angriff wird derselbe Klartext, der unbekannt sein kann, zweimal verschlüsselt: einmal unter regulären Bedingungen und einmal unter Testbedingungen. Die beiden Chiffretexte werden dann verglichen. Bitdifferenzen liefern Rückschlüsse auf das RSA-Signaturschema.&lt;br /&gt;
&lt;br /&gt;
== Gegenmaßnahmen ==&lt;br /&gt;
Gegenmaßnahmen wirken spezifisch gegen eine oder mehrere Angriffsformen:&lt;br /&gt;
&lt;br /&gt;
* Sensoren, die Veränderungen der Betriebsspannung oder des Takts wahrnehmen, können den Computer veranlassen, sich gezielt auszuschalten, geheimes Schlüsselmaterial aus dem Speicher zu löschen oder andere Verteidigungsmaßnahmen durchführen.&lt;br /&gt;
* Zur Glättung des Stromverbrauchs können zusätzlich Kondensatoren in die Schaltung eingefügt werden. Dadurch wird die Analyse des zeitlich exakten, fein aufgelösten Stromverbrauchs erschwert; dabei müssen die Kondensatoren so verbaut sein, dass ein Angreifer sie nicht aus der Schaltung entfernen kann.&lt;br /&gt;
* Durch Generierung des ausgeführten Maschinencodes anhand spezieller Verfahren wird erreicht, dass die Code-Ausführung unabhängig von den verarbeiteten Daten stets dieselbe Laufzeit benötigt. Dazu wird die Menge der nutzbaren Maschinenbefehle stark eingeschränkt. Befehle, die nicht verwendet werden, sind zum Beispiel bedingte Sprungbefehle (da die angesprungenen Codestücke üblicherweise unterschiedliche Laufzeiten haben) oder Divisionen (da die Ausführungszeit von den konkreten Zahlen abhängt). Für den Fall, dass bedingte Sprünge doch notwendig sind, müssen die beiden möglichen Ausführungspfade mit redundantem Code aufgefüllt werden, damit sie gleich lange laufen.&lt;br /&gt;
* Physikalische Abschirmung gegen elektromagnetische Abstrahlungen, zum Beispiel bei Monitoren.&lt;br /&gt;
* Die eigentliche Aufgabe des ausgeführten Codes kann durch zusätzliche, nutzlose Codestücke verschleiert werden ([[Obfuskation (Software)|Code Obfuscation]]). Dadurch wird dem Angreifer die Analyse erschwert, sie wird jedoch nicht unmöglich gemacht.&lt;br /&gt;
* Auf Mikrochips können mit derselben Idee zusätzliche Gatter eingebaut werden, die keine physikalische Funktion haben (Gatter Obfuscation). Insbesondere im Hochfrequenzbereich gibt es Komponenten (etwa kleine Metallansammlungen), die auf den ersten Blick nutzlos erscheinen, jedoch als kleine Kondensatoren dienen und dadurch die Gesamtschaltung beeinflussen.&lt;br /&gt;
* Das Beobachten von physikalischen Signalen kann verschleiert werden, indem zusätzliches [[Rauschen (Physik)|Signalrauschen]] erzeugt wird.&lt;br /&gt;
&lt;br /&gt;
== Literatur ==&lt;br /&gt;
* National Computer Security Center: [http://www.fas.org/irp/nsa/rainbow/tg030.htm &amp;#039;&amp;#039;A Guide to understanding Covert Channels&amp;#039;&amp;#039;]&lt;br /&gt;
* Paul Kocher: &amp;#039;&amp;#039;Timing Attacks on Implementations of Diffie-Hellman, RSA, DSS, and Other Systems.&amp;#039;&amp;#039; Proc Int Cryptol Conf, Volume 1109 of Lecture Notes in Computer Science, Springer 1996, p. 104–113. ISBN 3-540-61512-1&lt;br /&gt;
* Paul Kocher, Joshua Jaffe, Benjamin Jun: [http://www.cryptography.com/resources/whitepapers/DPA.pdf &amp;#039;&amp;#039;Differential Power Analysis&amp;#039;&amp;#039;] (PDF; 217&amp;amp;nbsp;kB), Volume 1666 of Lecture Notes in Computer Science, Springer 1999, p. 388–397.&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Kryptanalytisches Verfahren]]&lt;br /&gt;
[[Kategorie:Hackertechnik (Computersicherheit)]]&lt;/div&gt;</summary>
		<author><name>imported&gt;TabellenBot</name></author>
	</entry>
</feed>