<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>Blog – softScheck</title><link>https://www.softscheck.com/de/blog/</link><description>Recent content in Blog on softScheck</description><generator>Hugo</generator><language>de</language><atom:link href="https://www.softscheck.com/de/blog/index.xml" rel="self" type="application/rss+xml"/><item><title>wsfuzz: Ein mutationsbasierter WebSocket-Fuzzer</title><link>https://www.softscheck.com/de/blog/wsfuzz/</link><pubDate>Tue, 14 Apr 2026 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/wsfuzz/</guid><description>softScheck kündigt die Open-Source-Veröffentlichung von wsfuzz an – einem leistungsstarken, Radamsa-basierten Fuzzer zum Aufspüren von Bugs in WebSocket-Servern.</description><media:content url="https://www.softscheck.com/images/blog/wsfuzz-rounded.svg" medium="image"/></item><item><title>scans2any v1.0: Projektdatenbanken, intelligentere Filter und massiver Geschwindigkeitszuwachs</title><link>https://www.softscheck.com/de/blog/scans2any-1.0/</link><pubDate>Thu, 05 Mar 2026 00:00:00 +0100</pubDate><guid>https://www.softscheck.com/de/blog/scans2any-1.0/</guid><description>Das bisher größte scans2any-Release bringt persistente Projektdatenbanken, einen leistungsstarken Spaltenfilter, vertrauenswürdige Parser-Felder und durchgehende Performance-Verbesserungen.</description><media:content url="https://www.softscheck.com/images/blog/scans2any-rounded.svg" medium="image"/></item><item><title>PROFINET Reset to Factory – ein unterschätztes OT Sicherheitsrisiko</title><link>https://www.softscheck.com/de/blog/profinet-reset/</link><pubDate>Wed, 25 Feb 2026 12:00:00 +0600</pubDate><guid>https://www.softscheck.com/de/blog/profinet-reset/</guid><description>**softScheck** beleuchtet das oft übersehene OT-Sicherheitsrisiko im Zusammenhang mit dem PROFINET-Mechanismus 'Reset to Factory' und zeigt, wie dieser ohne Authentifizierung missbraucht werden kann, um industrielle Systeme zu stören.</description><media:content url="https://www.softscheck.com/images/blog/pn-reset-light.svg" medium="image"/></item><item><title>Einführung zu scans2any: Ein cleverer Weg Netzwerkscans zu kombinieren</title><link>https://www.softscheck.com/de/blog/scans2any/</link><pubDate>Wed, 19 Mar 2025 00:00:00 +0100</pubDate><guid>https://www.softscheck.com/de/blog/scans2any/</guid><description>softScheck kündigt stolz die Open-Source-Veröffentlichung von scans2any an – einem leistungsstarken Tool zum Zusammenführen und Aufbereiten von Netzwerkscan-Ergebnissen</description><media:content url="https://www.softscheck.com/images/blog/scans2any-rounded.svg" medium="image"/></item><item><title>Unsere Beiträge zu Open-Source-Sicherheits-Projekten</title><link>https://www.softscheck.com/de/blog/security-contributions/</link><pubDate>Tue, 15 Oct 2024 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/security-contributions/</guid><description>Kurzer Überblick über unsere jüngsten Beiträge zu Open-Source-Sicherheitstools.</description><media:content url="https://www.softscheck.com/images/blog/opensource.png" medium="image"/></item><item><title>Angriffe auf zivile UAVs</title><link>https://www.softscheck.com/de/blog/drone-hacking/</link><pubDate>Mon, 15 May 2023 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/drone-hacking/</guid><description>Drohnen werden immer beliebter, sind aber auch verwundbar. Angreifer können eine Drohne übernehmen, ihre Daten stehlen oder sie sogar zum Absturz bringen. Wir haben mögliche Angriffe und Gegenmaßnahmen gegen zivile UAVs untersucht.</description><media:content url="https://www.softscheck.com/images/blog/mobula6.webp" medium="image"/></item><item><title>Zero-Day-Schwachstelle im Zammad Helpdesk</title><link>https://www.softscheck.com/de/blog/zammad-incorrect-access-control/</link><pubDate>Thu, 21 Jul 2022 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/zammad-incorrect-access-control/</guid><description>Während eines Sicherheitstests bei einem unserer Kunden stießen wir auf eine Webanwendung mit integrierter Helpdesk-Software. In diesem Zusammenhang identifizierten wir eine kritische Zero-Day-Schwachstelle in der Software von Zammad. Diese bestand, weil Zammad die Autorisierung für bestimmte Anhang-Endpunkte nicht korrekt durchführte. Dies würde es einem nicht authentifizierten Angreifer ermöglichen, Zugriff auf alle Anhänge zu erhalten – wie Bilder, E-Mails oder andere angehängte Dateien. In diesem Blogbeitrag beschreiben wir, wie die Schwachstelle identifiziert und ausgenutzt wurde sowie was sie verursachte.</description><media:content url="https://www.softscheck.com/images/blog/Zammad-Helpdesk-Zero-Day-Vulnerability.jpg" medium="image"/></item><item><title>Log4Shell – kritische Schwachstelle in der Java-Logging-Bibliothek Log4j</title><link>https://www.softscheck.com/de/blog/log4shell-critical-vulnerability/</link><pubDate>Wed, 15 Dec 2021 12:52:36 +0600</pubDate><guid>https://www.softscheck.com/de/blog/log4shell-critical-vulnerability/</guid><description>Am 24. November wurde Apache eine kritische Schwachstelle in Log4j gemeldet. Sie wurde später unter dem Namen Log4Shell (CVE-2021-44228) veröffentlicht; sie lässt sich mühelos aus der Ferne ausnutzen und erlaubt es einem Angreifer, eigenen Code auszuführen (RCE). Unter anderem wurden Amazon, Apple, Tesla, Twitter, Steam usw. erfolgreich angegriffen. Aufgrund der einfachen Ausnutzbarkeit und der schwerwiegenden Folgen hat das BSI (Bundesamt für Sicherheit in der Informationstechnik) bereits am Samstag, den 11. Dezember, die höchste Warnstufe „rot“ ausgerufen.</description><media:content url="https://www.softscheck.com/images/blog/log4j_attack.webp" medium="image"/></item><item><title>Wie man eine undokumentierte ILIAS-Sicherheitslücke nutzt, um RCE zu erlangen</title><link>https://www.softscheck.com/de/blog/ilias-rce/</link><pubDate>Tue, 09 Jun 2020 12:52:36 +0600</pubDate><guid>https://www.softscheck.com/de/blog/ilias-rce/</guid><description>**ILIAS** ist eine freie Open-Source-Lernplattform, mit der webbasierte Lehr- und Lernmaterialien erstellt und verbreitet werden können. Sie wird häufig von Universitäten und Unternehmen für E-Learning eingesetzt. Dieser Blogbeitrag beschreibt, wie wir eine alte ILIAS-Schwachstelle entdeckt haben, die keinen CVE-Eintrag hat und daher übersehen werden könnte. Verwundbar: alle Versionen 4.x, &lt;5.0.21, &lt;5.1.17, &lt;5.2.3. Versionen ab 5.3 sind nicht betroffen! Gepatcht im April 2017. Zugriff auf Dateiimport von XML erforderlich, z.B. durch Kursadministrationsrechte.</description><media:content url="https://www.softscheck.com/images/blog/How-to-use-an-undocumented-ILIAS-security-vulnerability-to-gain-RCE.jpg" medium="image"/></item><item><title>Test der 'Netatmo Welcome' Smart Camera – Hardware Hacking</title><link>https://www.softscheck.com/de/blog/netatmo-hardware-hacking/</link><pubDate>Thu, 25 Apr 2019 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/netatmo-hardware-hacking/</guid><description>*Netatmo Welcome* ist eine intelligente Kamera, die Gesichter erkennen, Aufnahmen in die Cloud streamen oder den Besitzer im Falle eines Einbruchs alarmieren kann. Im Rahmen laufender Forschungen zur Sicherheit des Internets der Dinge haben wir unsere Analyse der Kamera fortgesetzt und Hardware-Hacking betrieben. Wir konnten eine Root-Shell auf der Kamera erhalten und können nun unsere eigenen Linux- oder Android-Images auf der Kamera bereitstellen.</description><media:content url="https://www.softscheck.com/images/blog/netatmo_serialport_connection-1024x768.webp" medium="image"/></item><item><title>Test der 'Netatmo Welcome' Smart Camera</title><link>https://www.softscheck.com/de/blog/testing-netatmo-smart-camera/</link><pubDate>Thu, 20 Sep 2018 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/testing-netatmo-smart-camera/</guid><description>*Netatmo Welcome* ist eine intelligente Kamera, die Gesichter erkennen, Aufnahmen in die Cloud streamen oder den Besitzer im Falle eines Einbruchs alarmieren kann. Im Rahmen laufender Forschungen zur Sicherheit des Internets der Dinge haben wir statische und dynamische Analysen der Android- und Linux-App sowie der Kamera selbst durchgeführt. Während die Cloud-Kommunikation für ein IoT-Gerät als einigermaßen sicher befunden wurde (es gibt sogar einen IPsec-Modus für Firmware-Updates!), entdeckten wir eine Schwachstelle, die es einem Angreifer ermöglicht, sein Konto mit einer Kamera zu verknüpfen, auf die er zuvor zugreifen konnte. Danach kann er den Besitzer ausspionieren oder ihm sogar den Zugriff auf seine eigene Kamera entziehen. Netatmo hat diese Schwachstelle im Februar 2019 behoben.</description><media:content url="https://www.softscheck.com/images/blog/netatmo-welcome.webp" medium="image"/></item><item><title>Deobfuscating von VBA- und PowerShell-Skripten eines Emotet-Trojaner-Downloaders</title><link>https://www.softscheck.com/de/blog/deobfuscating-vba-and-powershell-emotet-trojan/</link><pubDate>Fri, 01 Sep 2017 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/deobfuscating-vba-and-powershell-emotet-trojan/</guid><description>Wir haben eine aktuelle Welle von Phishing-Mails analysiert, die versuchen, den Emotet-Banking-Trojaner über bösartige Word-Dokumente zu verbreiten. Dieser Beitrag enthält Einzelheiten zu den Verschleierungsmethoden, die im VBA-Makro und im PowerShell-Skript in den Word-Dokumenten verwendet werden.</description><media:content url="https://www.softscheck.com/images/blog/word_document_macros.webp" medium="image"/></item><item><title>Praktische Tipps für OWASP Top 10 2017 #7: Unzureichender Angriffsschutz</title><link>https://www.softscheck.com/de/blog/practical-tips-owasp-top-10-2017/</link><pubDate>Sat, 20 May 2017 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/practical-tips-owasp-top-10-2017/</guid><description>Die vorläufige Veröffentlichung der OWASP Top 10 - 2017 im April 2017 hat für einige Kontroversen über die Aufnahme eines neuen Eintrags mit dem Titel 'A7 - Insufficient Attack Protection' gesorgt. Abgesehen von taxonomischen Problemen (ein fehlender Schutz ist an sich keine Schwachstelle) empfiehlt die Beschreibung für den Eintrag explizit Lösungen wie Web Application Firewalls (WAFs) und Runtime Application Self-Protection (RASP)-Produkte. Das wahrscheinliche Ergebnis ist, dass viele Entscheidungsträger die Abkürzung nehmen werden, eine WAF zu kaufen und ein Häkchen neben A7 auf der Top-10-Liste zu setzen.</description><media:content url="https://www.softscheck.com/images/blog/practical-tips.jpg" medium="image"/></item><item><title>Wie wir mit Cloud-Fuzzing eine tcpdump-Schwachstelle identifiziert haben</title><link>https://www.softscheck.com/de/blog/cloud-fuzzing-tcpdump/</link><pubDate>Mon, 20 Mar 2017 00:00:00 +0100</pubDate><guid>https://www.softscheck.com/de/blog/cloud-fuzzing-tcpdump/</guid><description>Fuzzing ist eine Methode, um Softwarefehler und Sicherheitslücken zu identifizieren …</description><media:content url="https://www.softscheck.com/images/blog/afl-screen.webp" medium="image"/></item><item><title>Datenschutzanalyse von Windows 10 Enterprise auf Telemetrie-Ebene 0</title><link>https://www.softscheck.com/de/blog/windows-10-enterprise-telemetry-analysis/</link><pubDate>Wed, 25 Jan 2017 00:00:00 +0100</pubDate><guid>https://www.softscheck.com/de/blog/windows-10-enterprise-telemetry-analysis/</guid><description>Der Fokus dieser Untersuchung liegt auf der Analyse des Datenschutzniveaus, das Windows 10 bietet, wenn die restriktivsten verfügbaren Datenschutzeinstellungen verwendet werden. Es wurde beobachtet, dass Windows 10 verschlüsselte Verbindungen zu Microsoft-Servern herstellt, ohne dass eine direkte Interaktion des Benutzers damit verbunden ist. {{&lt; softscheck &gt;}} hat diesen Datenverkehr bereits in einer früheren Analyse identifiziert. Unser Ziel ist es nun, die Kommunikation durch Überwachung der gesendeten Daten zu analysieren.</description><media:content url="https://www.softscheck.com/images/blog/blog-win10-fig1.webp" medium="image"/></item><item><title>Reverse Engineering des TP-Link HS110</title><link>https://www.softscheck.com/de/blog/tp-link-reverse-engineering/</link><pubDate>Fri, 29 Jul 2016 00:00:00 +0200</pubDate><guid>https://www.softscheck.com/de/blog/tp-link-reverse-engineering/</guid><description>**TP-Link HS110 Wi-Fi** ist eine Cloud-fähige Steckdose, die per App ferngesteuert ein- und ausgeschaltet werden kann und Funktionen zur Energieüberwachung und Zeitplanung bietet. Im Rahmen fortlaufender Forschungen zur Sicherheit des Internets der Dinge haben wir eine Sicherheitsanalyse durchgeführt, indem wir die Geräte-Firmware und die Android-App zurückentwickelt (Reverse Engineering), die Kommunikation zwischen App und Gerät sowie zwischen Gerät und App abgehört und die verwendeten proprietären Protokolle gefuzzt haben.</description><media:content url="https://www.softscheck.com/images/blog/wigle-suche-1.webp" medium="image"/></item></channel></rss>