Så nemt kan Windows-kodeord knækkes

Hvis din computer bliver stjålet, kan tyven nemt få fat i alle dine kodeord.

Artikel top billede

På Black Hat-konferencen i Las Vegas i sidste uge kunne et hold sikkerhedseksperter demonstrere hvordan man kan knække den indbyggede kryptering i Windows og få fat i alle kodeord der er gemt til websteder som Amazon, Google, Facebook eller Hotmail.

Hvis din computer bliver stjålet kan du altså risikere at tyven kan få fat i alle de kodeord som browsere og andre programmer som instant messenger-klienter har gemt på computeren.

”Det er ikke kun data på din computer, men alt hvad du har i skyen, som din Facebook konto, din Gmail konto og så videre,” siger sikkerheds-forsker Elie Bursztien fra Stanford University til CNET.

Forskerne har udgivet deres eget open source-værktøj som knækker krypteringen, kaldet OWADE (Offline Windows Analyzer and Data Extractor). Det kører under Ubuntu Linux og skulle være i stand til at hente kodeord gemt af de fire mest brugte browsere og instant messaging-klienter under Windows XP.

Der er en indbygget krypteringsfunktion i Windows kaldet DPAPI, som applikations-udviklere kan bruge til at gemme følsomme data i kodet form. Softwareudvikleren behøver altså ikke indbygge sin egen krypteringsfunktion, men kan blot bruge Microsofts API (Application Programming Interface).

Det er en smart funktion – hvis den ellers virker. For nu viser det sig, at der er en række grundlæggende svagheder i denne funktion. Der er også problemer med den måde Windows gemmer kodeord til trådløse netværk.

De forskellige browsere har hver deres egen metode til at gemme kodeord, hvor nogle tilføjer deres egen sikkerhed ud over DPAPI, og her ser det ud til at Firefox er den mest sårbare, mens Internet Explorer er den mest sikre, fortæller forskerne.

Når det gælder kommunikations-programmer har Skype en ”ekstrem” sikkerhed, mens MSN, Trillian og Pidgin klarer sig dårligere.

Forskerne anbefaler at kryptere harddisken hvis man vil være helt sikker, og Microsoft anbefaler da også i en kommentar at man bør bruge BitLocker-værktøjet.

Læses lige nu

    Annonceindlæg fra Computerworld

    Open Source AI er på vej ind i kommunerne

    Med OS2ai forsøger Aarhus Kommune og OS2-fællesskabet at give offentlige medarbejdere adgang til generativ AI uden at gøre kommunerne mere afhængige af amerikanske techgiganter.

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS

    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen