Så nemt kan Windows-kodeord knækkes

Hvis din computer bliver stjålet, kan tyven nemt få fat i alle dine kodeord.

Artikel top billede

På Black Hat-konferencen i Las Vegas i sidste uge kunne et hold sikkerhedseksperter demonstrere hvordan man kan knække den indbyggede kryptering i Windows og få fat i alle kodeord der er gemt til websteder som Amazon, Google, Facebook eller Hotmail.

Hvis din computer bliver stjålet kan du altså risikere at tyven kan få fat i alle de kodeord som browsere og andre programmer som instant messenger-klienter har gemt på computeren.

”Det er ikke kun data på din computer, men alt hvad du har i skyen, som din Facebook konto, din Gmail konto og så videre,” siger sikkerheds-forsker Elie Bursztien fra Stanford University til CNET.

Forskerne har udgivet deres eget open source-værktøj som knækker krypteringen, kaldet OWADE (Offline Windows Analyzer and Data Extractor). Det kører under Ubuntu Linux og skulle være i stand til at hente kodeord gemt af de fire mest brugte browsere og instant messaging-klienter under Windows XP.

Der er en indbygget krypteringsfunktion i Windows kaldet DPAPI, som applikations-udviklere kan bruge til at gemme følsomme data i kodet form. Softwareudvikleren behøver altså ikke indbygge sin egen krypteringsfunktion, men kan blot bruge Microsofts API (Application Programming Interface).

Det er en smart funktion – hvis den ellers virker. For nu viser det sig, at der er en række grundlæggende svagheder i denne funktion. Der er også problemer med den måde Windows gemmer kodeord til trådløse netværk.

De forskellige browsere har hver deres egen metode til at gemme kodeord, hvor nogle tilføjer deres egen sikkerhed ud over DPAPI, og her ser det ud til at Firefox er den mest sårbare, mens Internet Explorer er den mest sikre, fortæller forskerne.

Når det gælder kommunikations-programmer har Skype en ”ekstrem” sikkerhed, mens MSN, Trillian og Pidgin klarer sig dårligere.

Forskerne anbefaler at kryptere harddisken hvis man vil være helt sikker, og Microsoft anbefaler da også i en kommentar at man bør bruge BitLocker-værktøjet.

Event: Årets CISO 2026

Sikkerhed | København

Vi glæder os til at løfte sløret for flere detaljer til denne konference. I mellemtiden kan du tilmelde dig og dermed have tidspunktet reserveret i din kalender.

22 oktober 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

Emil Holme Fisker

Renewtech ApS

Mark Michaelsen, teknisk systemejer og projektleder hos Aarhus Kommune, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Mark Michaelsen

Aarhus Kommune

Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

Per Forberg

Renewtech ApS