1
00:00:00,190 --> 00:00:03,430
Dass wir diese Podcast Folge 
hier überhaupt aufnehmen und ins

2
00:00:03,430 --> 00:00:06,790
Internet hochladen können, 
verdanken wir Andreas Freund, 

3
00:00:06,790 --> 00:00:08,990
einem echten Internethelden. 
Der hat nämlich vor ein paar 

4
00:00:08,990 --> 00:00:11,870
Wochen den wahrscheinlich 
größten und weitreichendsten 

5
00:00:11,870 --> 00:00:14,630
Angriff auf das Internet 
aufgedeckt, weil er gemerkt hat,

6
00:00:14,630 --> 00:00:18,630
dass er ne Tests eine halbe 
Sekunde länger dauern als sonst 

7
00:00:18,630 --> 00:00:20,950
und sich dann auf die Suche nach
dem Grund gemacht hat und was er

8
00:00:20,950 --> 00:00:23,870
dabei gefunden hat, ließ uns mit
sehr viel Glück an einer 

9
00:00:23,870 --> 00:00:26,190
digitalen Internetkatastrophe 
vorbeischrammen. 

10
00:00:26,470 --> 00:00:28,910
Was genau passiert ist, 
besprechen wir in dieser Folge. 

11
00:00:35,160 --> 00:00:39,640
Und damit herzlich willkommen 
zum to do Developer Podcast. 

12
00:00:39,640 --> 00:00:45,320
Heute sprechen wir über Exi, 
Utils und der Welt, wie sie kurz

13
00:00:45,320 --> 00:00:48,080
vor dem Ende des Internets 
gerettet wurde. 

14
00:00:48,160 --> 00:00:51,400
Dort gerade im Intro schon 
gesagt, aber bevor wir in die 

15
00:00:51,400 --> 00:00:54,680
Folge einsteigen, wie geht es 
dir heute und wie waren die 

16
00:00:54,680 --> 00:00:58,430
letzten 2 Wochen? 
Oh, irgendwie bin ich so ein 

17
00:00:58,430 --> 00:01:01,110
bisschen wie sagt man zwischen 
den Stühlen oder so. 

18
00:01:01,110 --> 00:01:03,390
Ich bin so bisschen matschig, 
ich weiß nicht, ob das am an 

19
00:01:03,390 --> 00:01:05,750
diesem Wetter Umschwung liegt, 
dass es in den letzten 2 Wochen 

20
00:01:06,070 --> 00:01:08,990
einmal so warm war, dass ich in 
Badehose hier am Fluss saß und 

21
00:01:08,990 --> 00:01:11,150
irgendwie jetzt gerade 
Schneeregen in München ist. 

22
00:01:11,670 --> 00:01:13,950
Aber irgendwie, mir fällt im 
Homeoffice die Decke auf den 

23
00:01:13,950 --> 00:01:15,310
Kopf. 
Ich hab aber auch keine Lust ins

24
00:01:15,310 --> 00:01:17,310
Büro zu fahren. 
Ich hab letztens mal versucht 

25
00:01:17,310 --> 00:01:20,950
aus einem café zu arbeiten, ich 
weiß nicht, irgendwie fehlt mir 

26
00:01:20,950 --> 00:01:23,830
Antrieb, motivation, ich fang 10
Sachen gleichzeitig an, ich mach

27
00:01:23,830 --> 00:01:27,430
nix fertig. 
Ach also ich weiß, das wird auch

28
00:01:27,430 --> 00:01:28,830
wieder besser. 
Da kommen auch wieder andere 

29
00:01:28,830 --> 00:01:31,990
Zeiten, aber irgendwie ist 
gerade so n bisschen der Wurm 

30
00:01:31,990 --> 00:01:34,430
drin und ich hab mit n paar 
Leuten gesprochen und irgendwie 

31
00:01:34,430 --> 00:01:36,150
hab ich das Gefühl, dass es 
einigen gerade so geht. 

32
00:01:36,150 --> 00:01:37,950
Das beruhigt mich dann selber 
immer so n bisschen. 

33
00:01:38,510 --> 00:01:41,230
Aber Oh, irgendwie ist gerade 
so. 

34
00:01:42,960 --> 00:01:44,720
Ne, aber wir hatten ja auch n 
paar Highlights. 

35
00:01:44,720 --> 00:01:48,200
Ne ein persönliches Highlight in
den letzten 2 Wochen war das wir

36
00:01:48,400 --> 00:01:51,160
zusammen bei einer 
Kundenveranstaltung waren und 

37
00:01:51,160 --> 00:01:54,760
uns da getroffen haben, mehr 
zufällig wir wurden beide 

38
00:01:54,760 --> 00:01:58,120
eingeladen dort einen Workshop 
zu halten und haben uns dort 

39
00:01:58,120 --> 00:02:01,320
getroffen, haben natürlich so 
viel Werbung für den Podcast 

40
00:02:01,320 --> 00:02:03,240
gemacht, dass es den 
Teilnehmerinnen und Teilnehmern 

41
00:02:03,240 --> 00:02:06,200
schon fast auf den Geist ging. 
Ich hoffe aber wir konnten ein 

42
00:02:06,200 --> 00:02:08,840
paar neue Fans gewinnen, 
zumindest haben wir Feedback 

43
00:02:08,840 --> 00:02:11,600
bekommen, dass einige der Leute 
die da waren den Podcast hören, 

44
00:02:11,600 --> 00:02:14,480
von daher. 
An der Stelle nochmal viele 

45
00:02:14,480 --> 00:02:17,680
Grüße und hat mich auf jeden 
Fall sehr gefreut dich da zu 

46
00:02:17,680 --> 00:02:19,600
treffen. 
Diese Woche war ich dann noch 

47
00:02:19,600 --> 00:02:23,000
auf einer anderen großen 
Veranstaltung in Berlin, die 

48
00:02:23,000 --> 00:02:25,880
extrem viel Spaß gemacht hat. 
Ich war auf der github Galaxy, 

49
00:02:26,240 --> 00:02:29,680
habe dort viele Leute getroffen,
das war eine echt gute 

50
00:02:29,680 --> 00:02:32,200
Veranstaltung und man hat so ein
bisschen das Gefühl dafür 

51
00:02:32,200 --> 00:02:37,000
gekriegt, wo geht halt. 
Mit github in den nächsten 6 bis

52
00:02:37,000 --> 00:02:39,520
12 Monaten hin. 
Das war extrem spannend, können 

53
00:02:39,520 --> 00:02:41,400
wir in einer separaten Folge 
vielleicht. 

54
00:02:41,630 --> 00:02:45,670
Gerne 2 bis 4 Wochen noch mal 
diskutieren, ganz viele 

55
00:02:45,670 --> 00:02:48,150
spannende Dinge, die da geplant 
sind. 

56
00:02:48,990 --> 00:02:50,390
Ja, ich hab mich auch sehr 
gefreut, dass wir uns noch mal 

57
00:02:50,390 --> 00:02:51,550
gesehen haben. 
Ich hatte, hatten wir immer 

58
00:02:51,550 --> 00:02:53,710
irgendwie viel zu wenig Zeit, so
meistens, wenn malte nicht auf 

59
00:02:53,710 --> 00:02:55,670
irgendwelchen Konferenzen sind, 
dann. 

60
00:02:56,390 --> 00:02:57,790
Muss er eine irgendwie früher 
abreisen? 

61
00:02:57,790 --> 00:02:59,710
Der andere kommt n Tag später 
und ich fand wir hatten gar 

62
00:02:59,710 --> 00:03:01,550
keine Zeit, dass wir beide uns 
einfach auch mal hingesetzt 

63
00:03:01,550 --> 00:03:02,630
haben. 
Das passiert eigentlich eh so 

64
00:03:02,630 --> 00:03:05,150
was, ja verteilt viel zu selten,
weil wir auch diese Podcasts ja 

65
00:03:05,150 --> 00:03:08,470
hier immer Remote aufnehmen und 
gar nicht im gleichen Raum 

66
00:03:08,470 --> 00:03:10,830
sitzen. 
Aber das schaffen wir auch noch 

67
00:03:10,830 --> 00:03:11,310
mal. 
Na. 

68
00:03:11,790 --> 00:03:17,190
Absolut und ansonsten auch noch 
vielen Dank für euer Feedback 

69
00:03:17,190 --> 00:03:19,270
zur letzten Folge. 
Wir hatten ja über die 

70
00:03:19,270 --> 00:03:23,390
Lizenzänderung bei Reddit 
gesprochen, meine Urlaubsfolge, 

71
00:03:23,390 --> 00:03:26,630
wie ihr vielleicht gesehen und 
gehört habt und wir haben 

72
00:03:26,630 --> 00:03:29,390
gefragt, ob ihr eigentlich 
Radiss im Einsatz habt. 

73
00:03:29,390 --> 00:03:32,510
Man hört in ganz vielen Teams 
immer, dass Reddits Credits 

74
00:03:32,510 --> 00:03:38,550
genutzt wird und bei euch sind 
es so 50%, zumindest bei denen, 

75
00:03:38,550 --> 00:03:43,320
die abgestimmt haben. 
Halt natürlich davon abhängig, 

76
00:03:43,400 --> 00:03:46,200
in was für einer Art von Projekt
ihr arbeitet, in was für einer 

77
00:03:46,200 --> 00:03:49,600
Firma ihr arbeitet. 
Aber es zeigt halt schon, wenn 

78
00:03:49,600 --> 00:03:52,840
allein schon bei dieser nicht 
repräsentativen Gruppe der 

79
00:03:52,920 --> 00:03:56,600
Zuhörerinnen und Zuhörer unseres
Podcasts 50% diese Technologie 

80
00:03:56,600 --> 00:03:59,840
im Einsatz haben, ist das 
natürlich etwas, was extrem weit

81
00:03:59,840 --> 00:04:03,240
verbreitet ist und daher 
natürlich diese Änderung jetzt 

82
00:04:03,240 --> 00:04:05,840
etwas ist, was sehr viele Leute 
betreffen wird. 

83
00:04:06,360 --> 00:04:09,080
Wir haben Spannenderweise auch 
richtig Diskussionen auf tik tok

84
00:04:09,080 --> 00:04:10,640
ausgelöst. 
Wir posten immer einzelne 

85
00:04:10,640 --> 00:04:12,350
Ausschnitte. 
Von den Podcasts auch auf 

86
00:04:12,350 --> 00:04:13,750
tiktok. 
Also wenn ihr da auch mal 

87
00:04:13,750 --> 00:04:16,350
vorbeischauen wollte, das ist 
immer ganz, ganz spannend, weil 

88
00:04:16,350 --> 00:04:19,269
das irgendwie ne Plattform ist, 
wo relativ viel dann irgendwie 

89
00:04:19,269 --> 00:04:21,990
in den Kommentaren stattfindet 
und da teilweise wirklich 

90
00:04:21,990 --> 00:04:24,270
Zuhörerinnen und Zuhörer von 
euch auch richtig viel dann 

91
00:04:24,270 --> 00:04:26,750
miteinander diskutieren unter 
diesen einzelnen Ausschnitten, 

92
00:04:26,750 --> 00:04:29,070
da haben wir dann teilweise 
irgendwie auch zu diesen 

93
00:04:29,070 --> 00:04:32,670
Lizenzänderungen von Reddits 
natürlich Kurzvideos gemacht, 

94
00:04:33,350 --> 00:04:35,590
das war auch immer sehr sehr 
spannend, da eure Meinung zu 

95
00:04:35,590 --> 00:04:38,070
hören und damit euch zu 
diskutieren, das zeigt nämlich 

96
00:04:38,070 --> 00:04:40,510
auch, dass, obwohl vielleicht 
gar nicht alle Redist benutzen, 

97
00:04:40,510 --> 00:04:42,870
das Thema ja auf jeden Fall 
relevant ist und spannend ist. 

98
00:04:42,990 --> 00:04:45,510
Und dann natürlich wie immer die
Danksagung. 

99
00:04:45,510 --> 00:04:48,030
Wir haben diese Woche oder in 
den letzten 2 Wochen. 

100
00:04:49,080 --> 00:04:53,080
Extrem viel Kaffee von euch 
bekommen und zwar 2 Kaffee von 

101
00:04:53,200 --> 00:04:57,880
David oder David, 5 von 
marquisa. 2. 

102
00:04:57,880 --> 00:05:01,520
Von einer unbekannten Person und
du hast auch noch einen Kaffee 

103
00:05:01,520 --> 00:05:05,320
bekommen, aber mal nicht über 
unsere Webseite, sondern in. 

104
00:05:05,320 --> 00:05:10,080
Person danke an Sebastian, der 
hat mir tatsächlich in Persona 

105
00:05:10,080 --> 00:05:12,800
einen Kaffee ausgegeben und 
gesagt hier, das ist, weil ich 

106
00:05:12,800 --> 00:05:15,200
immer euren Podcast hören, noch 
nie einen Kaffee spendiert habe.

107
00:05:15,520 --> 00:05:20,770
Ganz lieb, vielen Dank dafür. 
Ansonsten gab es noch eine 

108
00:05:21,610 --> 00:05:26,650
spannende Rückmeldung von 
Julian, der uns gefragt hat, ob 

109
00:05:26,650 --> 00:05:30,250
man nach der IT Ausbildung auch 
noch N Bachelor braucht. 

110
00:05:30,250 --> 00:05:33,050
Wir wissen, dass ganz viele von 
euch tatsächlich sich auch mit 

111
00:05:33,050 --> 00:05:35,850
den Themen Karriereentwicklung 
intensiv auseinandersetzen und 

112
00:05:35,850 --> 00:05:40,410
da auch immer Input von uns 
haben wollen und von daher haben

113
00:05:40,410 --> 00:05:43,210
wir gedacht, das Thema, das 
werden wir jetzt nicht im Detail

114
00:05:43,250 --> 00:05:46,130
diskutieren und beantworten, 
sondern auch mal in einer 

115
00:05:46,130 --> 00:05:49,090
separaten Folge wieder 
aufgreifen, wo wir einfach noch 

116
00:05:49,090 --> 00:05:50,810
mal darüber sprechen, wie kann 
man. 

117
00:05:50,990 --> 00:05:54,590
Auch in die Software Developer 
Karriere einsteigen. 

118
00:05:54,590 --> 00:05:57,630
Welche Wege kann man da gehen 
und was ist das, was aus unserer

119
00:05:57,630 --> 00:05:59,550
Sicht da überhaupt für nötig 
ist? 

120
00:06:00,590 --> 00:06:02,790
Genau, wir hatten Julian auch 
einfach, der hat uns das per 

121
00:06:02,790 --> 00:06:05,430
E-Mail geschickt auch schon 
geantwortet, aber lasst uns auch

122
00:06:05,430 --> 00:06:08,870
gerne wissen, wenn ihr so mal 
noch mal ne weitere so 

123
00:06:08,870 --> 00:06:12,070
Karriereweg und irgendwie so 
unsere Sicht darauf, wenn ihr 

124
00:06:12,070 --> 00:06:13,830
das spannend findet, dann 
schreibt uns das gerne. 

125
00:06:14,350 --> 00:06:16,830
Entweder genauso, wie Julian per
E-Mail, es gibt immer unten in 

126
00:06:16,830 --> 00:06:20,030
der also zu jeder Beschreibung 
von jeder Podcast Folge findet 

127
00:06:20,030 --> 00:06:22,550
ihr auch ne E-Mail-Adresse. 
Wir freuen uns da mal sehr auf 

128
00:06:22,550 --> 00:06:25,710
Zuschrift von euch, das können 
wie gesagt sagen einfach und 

129
00:06:25,710 --> 00:06:28,390
kann ne Einzeiler sein wo ihr 
sagt Jo das Thema fände ich auch

130
00:06:28,390 --> 00:06:31,390
mal spannend oder ihr macht so 
wie Julian und schreibt uns 

131
00:06:31,390 --> 00:06:33,270
irgendwie ein bisschen was, wir 
versuchen da auch immer auf 

132
00:06:33,270 --> 00:06:35,190
alles zu antworten, wir fühlen 
uns immer sehr geehrt wenn ihr 

133
00:06:35,190 --> 00:06:38,070
da unsere Meinung zu Themen 
haben wollt und versuchen das 

134
00:06:38,070 --> 00:06:39,630
auch immer alles zeitnah zu 
beantworten. 

135
00:06:41,510 --> 00:06:45,910
Und damit kommen wir zu dem 
Thema dieser Folge, und zwar zu 

136
00:06:45,910 --> 00:06:49,550
einem ernsten Thema, wenn man. 
Sich mit dem Thema 

137
00:06:49,550 --> 00:06:52,950
auseinandersetzt und tatsächlich
n bisschen tiefer reingeht und 

138
00:06:52,950 --> 00:06:56,750
auch wirklich die Hintergründe 
kennt, die dahinter stecken und 

139
00:06:56,750 --> 00:07:00,230
welche massiven Auswirkungen 
diese. 

140
00:07:00,950 --> 00:07:03,550
Geschichte, die wir gleich ein 
bisschen nacherzählen werden, 

141
00:07:03,550 --> 00:07:05,550
möglicherweise hätte haben 
können. 

142
00:07:05,550 --> 00:07:08,990
Dann wird einem ganz anders. 
Ich mein, wir leben natürlich in

143
00:07:08,990 --> 00:07:14,030
unruhigen Zeiten, was die ganze 
Weltpolitik betrifft. 

144
00:07:14,910 --> 00:07:20,030
Kriege und der wer weiß was was 
hier auf der Erde vor sich geht.

145
00:07:20,030 --> 00:07:22,310
Und das sind Themen, mit denen 
wir uns üblicherweise nicht 

146
00:07:22,310 --> 00:07:26,430
beschäftigen, aber tatsächlich 
technologiethemen sind Themen, 

147
00:07:26,430 --> 00:07:29,310
mit denen wir uns beschäftigen 
und gerade auch dort sehen wir 

148
00:07:29,310 --> 00:07:30,310
unruhig. 
Seiten. 

149
00:07:30,310 --> 00:07:33,310
Und da kommen natürlich solche 
geopolitischen Themen, 

150
00:07:33,430 --> 00:07:36,910
vielleicht auch mit den IT 
Themen, mit denen wir uns 

151
00:07:36,910 --> 00:07:40,590
beschäftigen, immer näher 
zusammen und dementsprechend 

152
00:07:40,590 --> 00:07:45,030
sprechen wir heute über 
Executiles und die mögliche 

153
00:07:45,030 --> 00:07:48,160
Katastrophe. 
Beziehungsweise einen 

154
00:07:48,160 --> 00:07:51,760
potenziellen vorübergehenden 
Totalausfall des Internets, den 

155
00:07:51,760 --> 00:07:56,280
das Ganze hätte mit sich bringen
können und beschäftigen uns 

156
00:07:56,280 --> 00:07:59,720
damit, wie es dazu kommen konnte
und wie es letzten Endes 

157
00:07:59,920 --> 00:08:02,480
verhindert wurde. 
Und vielleicht fangen wir 

158
00:08:02,480 --> 00:08:06,280
einfach mal damit an, was 
eigentlich Executive ist und 

159
00:08:06,280 --> 00:08:11,760
warum das solche weitreichenden 
Auswirkungen gehabt hätte, wenn 

160
00:08:11,760 --> 00:08:16,160
tatsächlich dieser Security 
Incident bei diesem einen Tool. 

161
00:08:17,640 --> 00:08:20,120
Letzten Endes auch ausgenutzt 
worden wäre. 

162
00:08:20,880 --> 00:08:23,520
Da hast du dich natürlich ein 
bisschen intensiver auch mit 

163
00:08:23,520 --> 00:08:25,280
beschäftigt. 
Wir haben uns beide im Vorfeld 

164
00:08:25,280 --> 00:08:29,200
viele Presseartikel und Videos 
durchgeschaut und durchgelesen 

165
00:08:29,200 --> 00:08:30,920
und würden das gerne einfach für
euch noch mal knapp 

166
00:08:30,920 --> 00:08:32,789
zusammenfassen. 
Glaube alle haben es vielleicht 

167
00:08:32,789 --> 00:08:36,789
irgendwo gehört, aber vielleicht
nicht alle Details im Kopf. 

168
00:08:36,789 --> 00:08:38,350
Von daher fassen wir es 
vielleicht am Anfang noch mal 

169
00:08:38,350 --> 00:08:41,390
kurz zusammen, was eigentlich 
dieses Tool ist, wo es 

170
00:08:41,390 --> 00:08:45,430
eingesetzt wird und welche 
Auswirkungen dieses Security 

171
00:08:45,430 --> 00:08:47,030
Problem möglicherweise hätte 
haben können. 

172
00:08:47,910 --> 00:08:53,590
Genau also Executive XZ utils 
wird das geschrieben, ist in der

173
00:08:53,590 --> 00:08:56,790
Linux Welt eigentlich ein sehr 
populär eingesetztes 

174
00:08:56,790 --> 00:09:00,910
Kompressions Tool, das deswegen 
spannend, weil es weil ja quasi 

175
00:09:00,910 --> 00:09:04,950
80 bis 90% aller Server im 
Internet laufen auf Linux und 

176
00:09:04,950 --> 00:09:08,630
dieses Tool wird eben 
eingesetzt, man kann sich das so

177
00:09:08,630 --> 00:09:12,830
vorstellen wie ZIP um Dateien 
kleiner zu machen und ja quasi 

178
00:09:12,830 --> 00:09:17,030
ist halt ein Kompressionstool 
und das wird auch innerhalb des 

179
00:09:17,030 --> 00:09:21,190
Linux Kernels weitreichend 
benutzt und wird schon sehr früh

180
00:09:21,190 --> 00:09:23,230
beim Systemstart eines Servers 
geladen. 

181
00:09:25,200 --> 00:09:29,520
Um unter anderem so Tools wie 
SSH und sowas Nachzuladen und 

182
00:09:29,680 --> 00:09:31,800
das spannende und wir arbeiten 
jetzt gleich noch mal so ein 

183
00:09:31,800 --> 00:09:34,080
bisschen die Timeline auf, was 
da genau passiert ist. 

184
00:09:34,520 --> 00:09:38,280
Aber das Spannendste ist, dass 
das Tool selber gar nicht so 

185
00:09:38,280 --> 00:09:41,800
wahnsinnig wichtig oder 
irgendwie interessant ist 

186
00:09:41,800 --> 00:09:44,760
anzugreifen. 
Es ist aber angegriffen worden, 

187
00:09:44,760 --> 00:09:48,320
weil es in einer Verkettung von 
Prozessen, die im Können 

188
00:09:48,320 --> 00:09:50,240
stattfinden, stattfinden, eine 
Rolle spielt. 

189
00:09:50,550 --> 00:09:53,430
Und einfach als das Tool, was 
scheinbar irgendwie auserkoren 

190
00:09:53,430 --> 00:09:58,150
wurde, um einen ganz 
weitreichenden Angriff auf Linux

191
00:09:58,150 --> 00:10:02,830
zu starten und ein ein Angriff, 
der wie gesagt dem Angreifer der

192
00:10:02,830 --> 00:10:06,190
Angreiferin Zugang zu 
wahrscheinlich 80 bis 90% aller 

193
00:10:06,190 --> 00:10:10,430
Server gegeben hätte. 
Und das ist über dieses kleine 

194
00:10:10,430 --> 00:10:13,590
kompressions Tool, was man sich 
so ähnlich wie zip oder Winrar 

195
00:10:13,590 --> 00:10:15,590
oder irgend sowas vorstellen 
kann, passiert. 

196
00:10:16,030 --> 00:10:19,310
Aber lass uns doch mal 
einsteigen und wirklich damit 

197
00:10:19,310 --> 00:10:21,790
anfangen Schritt für Schritt, 
was ist denn da eigentlich 

198
00:10:21,790 --> 00:10:24,310
passiert, weil das war ja 
wirklich so populär, dass es 

199
00:10:24,310 --> 00:10:27,430
sogar auch irgendwie in der in 
der Tageszeitung stand, also was

200
00:10:27,430 --> 00:10:31,120
jetzt nicht nur so ein kleines. 
Nerd, nischen, Internet Ding, 

201
00:10:31,120 --> 00:10:34,520
sondern dass es, wenn dieser 
Angriff durchgegangen wäre, das 

202
00:10:34,680 --> 00:10:37,000
wäre wirklich eine digitale 
Katastrophe geworden, weil eben 

203
00:10:37,000 --> 00:10:40,560
der Angreifer, die Angreiferin 
Zugriff auf alle Server der Welt

204
00:10:40,560 --> 00:10:43,760
gehabt hätte. 
Wahrscheinlich von daher rollen 

205
00:10:43,760 --> 00:10:47,840
wir das doch hier mal zu kurz 
und knapp wie wie nötig auf. 

206
00:10:48,800 --> 00:10:51,120
Was ich halt wirklich spannend 
finde, ist das, was du gerade 

207
00:10:51,120 --> 00:10:54,520
gesagt hat, dass dieses Tool ja 
erst mal etwas ist, was so 

208
00:10:54,520 --> 00:10:56,360
Security Technology technisch 
erstmal relativ. 

209
00:10:56,830 --> 00:11:00,750
Unverdächtig ist und dort 
natürlich im Vorfeld extrem viel

210
00:11:00,750 --> 00:11:04,790
Recherche reingeflossen sein 
muss, um zu schauen, OK, wie 

211
00:11:04,790 --> 00:11:09,430
kann man ein Tool 
kompromittieren, welches eine 

212
00:11:09,430 --> 00:11:13,150
kritische Rolle in ganz vielen 
Linux Distributionen spielt, 

213
00:11:13,510 --> 00:11:15,670
welches aber erstmal 
unverdächtig ist. 

214
00:11:15,670 --> 00:11:20,910
Aber was ist erlaubt in der Form
Schadcode zu injizieren, damit 

215
00:11:20,910 --> 00:11:25,990
man einen Remote Zugriff auf 
quasi jedes Dehnungssystem mit 

216
00:11:25,990 --> 00:11:30,030
Internetzugriff erlangen kann? 
Und wir haben gerade gesagt, ein

217
00:11:30,030 --> 00:11:33,150
Großteil der Server im Internet 
laufen unter Linux. 

218
00:11:33,830 --> 00:11:38,590
Aber natürlich laufen 
grundsätzlich ein Großteil der 

219
00:11:38,990 --> 00:11:42,990
Softwaresysteme heutzutage auf 
einem Linux basierenden System. 

220
00:11:42,990 --> 00:11:46,070
Das heißt nicht nur Systeme, die
im Internet vielleicht 

221
00:11:46,110 --> 00:11:48,550
irgendwelche Webseiten und 
Webapplikationen bereitstellen, 

222
00:11:48,550 --> 00:11:50,270
sondern auch ganz viele 
unternehmensinterne 

223
00:11:50,270 --> 00:11:53,670
Applikationen laufen auf Linux 
Systemen, bei denen 

224
00:11:53,670 --> 00:11:59,030
standardmäßigen gesicherter 
Remote Zugriff möglich ist. 

225
00:11:59,070 --> 00:12:02,320
Wo ich mich. 
Authentifizieren muss mit meinem

226
00:12:02,600 --> 00:12:06,400
Schlüssel und dann 
klassischerweise Administrations

227
00:12:06,400 --> 00:12:08,600
oder Userzugriff auf so eine 
Maschine bekomme. 

228
00:12:08,880 --> 00:12:13,200
Und genau solche Dinge wurden ja
schon immer in der Vergangenheit

229
00:12:13,200 --> 00:12:16,240
über viele Jahre hinweg immer 
wieder versucht anzugreifen und 

230
00:12:16,240 --> 00:12:19,560
dort auch durch Hacker sich 
Zugriff zu verschaffen auf 

231
00:12:19,560 --> 00:12:23,840
Systeme über diese Remote 
Zugriffe aber wirklich zu sagen 

232
00:12:23,840 --> 00:12:27,480
okay wie können wir eigentlich 
erstmal unverdächtiges Tool 

233
00:12:27,480 --> 00:12:29,750
nutzen um. 
Einen Großteil der 

234
00:12:29,750 --> 00:12:32,510
Dehnungsdistribution zu 
kompromittieren, macht diese 

235
00:12:32,510 --> 00:12:35,840
Sache. 
Anders als in der Vergangenheit 

236
00:12:35,840 --> 00:12:41,120
und auch, dass dieser Angriff 
seit extrem langer Zeit bereits 

237
00:12:41,120 --> 00:12:45,640
geplant und durchgeführt wurde 
und da jemand mit extrem viel 

238
00:12:45,640 --> 00:12:48,600
Ausdauer gearbeitet hat. 
Deswegen fangen wir einfach mal 

239
00:12:48,680 --> 00:12:52,800
am Anfang der Timeline an und 
das war 2021 erzähl mal, wie 

240
00:12:52,800 --> 00:12:56,280
ging die Geschichte los? 
Ja, und da, wo die Geschichte 

241
00:12:56,280 --> 00:12:59,720
losgeht, wird vielleicht auch 
relativ schnell klar, warum Ex 

242
00:12:59,720 --> 00:13:03,480
The Utils ausgewählt wurde als 
Tool, was jetzt hier angegriffen

243
00:13:03,480 --> 00:13:05,960
wurde. 
Nämlich es ging damit los, dass 

244
00:13:05,960 --> 00:13:09,800
es einfach nur ein Patch für 
dieses Tool veröffentlicht 

245
00:13:09,800 --> 00:13:12,680
wurde, quasi sowas wie ein Pull 
request, weil es in dem Fall nur

246
00:13:12,680 --> 00:13:15,040
nicht als Pull request, sondern 
gegenüber so eine E-Mail liste 

247
00:13:15,240 --> 00:13:16,840
es gab. 
Es gab einen User, der ist 

248
00:13:16,840 --> 00:13:21,640
hingegangen und hat einfach 
einen Patch für dieses Tool Exi 

249
00:13:21,640 --> 00:13:25,760
Utils erstellt und das Spannende
war, dass sich daraufhin dann 

250
00:13:25,760 --> 00:13:28,640
aber direkt ein paar Leute bei 
dem Maintenner gemeldet haben 

251
00:13:28,640 --> 00:13:31,910
und gesagt haben, hey. 
Das brauch ich unbedingt, das 

252
00:13:31,910 --> 00:13:34,670
ist ne super sinnvolle 
Erweiterung oder ne super 

253
00:13:34,670 --> 00:13:35,750
sicherheitskritische 
Erweiterung. 

254
00:13:35,750 --> 00:13:38,950
Ich weiß es gar nicht genau, auf
jeden Fall direkt so n paar 

255
00:13:38,950 --> 00:13:43,870
Leute. 
Druck ausgeübt haben auf den 

256
00:13:43,870 --> 00:13:49,230
einzelnen Maintener in dem Fall 
Lassie Colin, der dieses 

257
00:13:49,230 --> 00:13:53,110
Executive Tool alleine betrieben
hat, bis zu dem Zeitpunkt, das 

258
00:13:53,110 --> 00:13:55,150
heißt der hat das alleine in 
seiner Freizeit. 

259
00:13:55,670 --> 00:13:59,830
Unentgeltlich hat sich um dieses
Tool gekümmert und das ist hier 

260
00:13:59,830 --> 00:14:02,830
so n bisschen ausgenutzt worden.
Man man, man kennt das ja 

261
00:14:02,830 --> 00:14:04,990
wahrscheinlich, ist schon sehr 
schon recht viel, wär jeder der 

262
00:14:04,990 --> 00:14:07,350
mal n open Source Projekt was n 
bisschen populärer ist betreut 

263
00:14:07,350 --> 00:14:10,630
hat der weiß wie. 
Ja, wie unangenehm das manchmal 

264
00:14:10,630 --> 00:14:13,630
auch einfach sein kann, wenn da,
weil man da selber das Gefühl 

265
00:14:13,630 --> 00:14:17,270
hat, da irgendwie unzureichend 
zu sein, zu langsam da zu sein, 

266
00:14:17,270 --> 00:14:20,470
überfordert damit zu sein, diese
von von vielen Policest, von 

267
00:14:20,470 --> 00:14:21,950
vielen Issues, die irgendwie 
reinkommen. 

268
00:14:22,870 --> 00:14:27,310
Das heißt, angefangen hat sie 
mir Anfang 2021, wo eben durch 

269
00:14:27,310 --> 00:14:29,790
nen völlig unscheinbaren und das
war auch noch auch noch nicht 

270
00:14:29,830 --> 00:14:32,230
Teil des Angriffs, aber wo 
einfach n weiterer Pull request 

271
00:14:32,230 --> 00:14:36,110
hinzugekommen ist und dann 
irgendwelche scheinbaren Fake 

272
00:14:36,110 --> 00:14:39,550
User, weiß man jetzt angefangen 
haben, so n bisschen wie hat den

273
00:14:39,550 --> 00:14:41,430
Mattainer zu bedrängen gesagt 
haben hey passt mal auf, 

274
00:14:41,430 --> 00:14:43,430
könntest du dich da vielleicht 
ein bisschen beeilen? 

275
00:14:43,430 --> 00:14:46,110
Das ist super wichtig für mich. 
Ja, und wir schauen ja auch 

276
00:14:46,110 --> 00:14:47,670
immer, was kann man daraus 
lernen? 

277
00:14:47,670 --> 00:14:50,470
Und ich find, das erste Learning
ist halt hier an dieser Stelle 

278
00:14:50,470 --> 00:14:53,110
schon mal, dass sich dort 
gezielt ein Projekt ausgesucht 

279
00:14:53,110 --> 00:14:57,030
wurde. 
Abhängigkeit von fast allen 

280
00:14:57,030 --> 00:15:01,190
Linux Distributionen da draußen 
ist und welches gleichzeitig von

281
00:15:01,190 --> 00:15:05,070
extrem wenig Leuten an der 
Stelle primär einer Person 

282
00:15:05,070 --> 00:15:09,070
maintained wurde und damit gar 
nicht so viele Kontrollinstanzen

283
00:15:09,070 --> 00:15:11,910
überhaupt bestehen, wenn es 
darum geht neue Contributions 

284
00:15:11,910 --> 00:15:14,470
zuzulassen. 
Aber es ist letzten Endes ein 

285
00:15:14,470 --> 00:15:18,750
essentielles Tool, das bedeutet,
wenn ich das übernehme muss ich 

286
00:15:18,750 --> 00:15:22,230
am Ende nur an einer Person 
vorbei und habe dann quasi ein 

287
00:15:22,230 --> 00:15:25,630
Tool, welches eben diese ganzen 
Linux Distributionen 

288
00:15:25,630 --> 00:15:28,230
hereinfließt das heißt da hat 
sich jemand sehr intensiv damit 

289
00:15:28,230 --> 00:15:32,400
beschäftigt und es ist ein Tool.
Was interessanterweise, auch 

290
00:15:32,560 --> 00:15:35,240
wenn der Linux Kernel startet, 
relativ früh geladen wird. 

291
00:15:35,240 --> 00:15:37,720
Das heißt ich habe da auch viele
Möglichkeiten schon sehr früh 

292
00:15:38,920 --> 00:15:42,720
bestimmte Dinge auszuführen 
gegenüber halt anderer Software,

293
00:15:42,720 --> 00:15:47,040
die vielleicht erst später 
während der Server bereits läuft

294
00:15:47,040 --> 00:15:48,960
gestartet werden, nachdem 
vielleicht viele 

295
00:15:49,160 --> 00:15:51,640
Angriffsvektoren gar nicht mehr 
auszunutzen sind. 

296
00:15:51,880 --> 00:15:56,160
Das heißt, der Kollege hat dort 
ein Pair aufgemacht, ein paar 

297
00:15:56,160 --> 00:16:00,640
andere vermeintliche User haben 
sofort gesagt, Hey, gib mal ein 

298
00:16:00,640 --> 00:16:03,760
bisschen Gas merge, das mal in 
dein Projekt rein und. 

299
00:16:04,110 --> 00:16:07,830
Damit wurde dann dieser eine 
User, der den PR aufgemacht hat,

300
00:16:07,990 --> 00:16:09,910
zu einem Contributor auf diesem 
Projekt. 

301
00:16:10,190 --> 00:16:11,630
Genau das finde ich ganz, ganz 
spannend. 

302
00:16:11,630 --> 00:16:14,630
Also der wurde nicht, also ja, 
der hat natürlich irgendwie 

303
00:16:14,630 --> 00:16:16,470
contributed, aber was 
interessant war ist, dass es bei

304
00:16:16,470 --> 00:16:18,190
diesem Change, der da 
vorgeschlagen wurde, das war 

305
00:16:18,190 --> 00:16:21,870
völlig nichtiger Code, es ging 
wirklich nur darum den Mena auf 

306
00:16:21,870 --> 00:16:25,230
den Druck auszuüben und den in 
so eine Situation zu drängen, wo

307
00:16:25,230 --> 00:16:28,550
er sich selber überfordert fühlt
von der Verantwortung, denn die 

308
00:16:28,550 --> 00:16:30,950
Person, die ursprünglich diesen 
Pool request aufgestellt hat, 

309
00:16:30,950 --> 00:16:33,550
also dieser User heißt Jia Tang,
das den Namen wird man 

310
00:16:33,550 --> 00:16:35,110
vielleicht noch mal irgendwie 
öfter hören, auch im 

311
00:16:35,110 --> 00:16:38,710
Zusammenhang mit dieser Story. 
Diesen ganzen, diesen ganzen 

312
00:16:38,710 --> 00:16:42,870
Stress, dem original Maintainer 
angeboten, ihn zu unterstützen 

313
00:16:42,870 --> 00:16:45,590
und gesagt hab, hey, sollen wir 
das Projekt nicht irgendwie 

314
00:16:45,590 --> 00:16:47,950
zusammen stemmen, das heißt, 
dieses ganze Ding, dieser 

315
00:16:47,950 --> 00:16:50,550
nichtige Poolrequest, der Druck 
von diesen Fake Usern, das war 

316
00:16:50,550 --> 00:16:52,910
eigentlich reines Social 
Engineering, um dem Mentator 

317
00:16:52,910 --> 00:16:55,310
noch mal klarzumachen, dass das 
eigentlich viel zu groß ist, 

318
00:16:55,310 --> 00:16:57,550
dieses Projekt, in dem Fall ihn 
alleine. 

319
00:16:59,390 --> 00:17:02,030
Hat er sich halt angeboten zu 
sagen, Hey, ich könnte dir da 

320
00:17:02,030 --> 00:17:05,550
helfen und das diese diese Hilfe
hat dann der der Arme original 

321
00:17:05,550 --> 00:17:10,670
Mentator dankend angenommen und 
diesen TIA Tang zum im 

322
00:17:10,670 --> 00:17:12,910
darauffolgenden Jahr dann auch 
schon zum offiziellen Co 

323
00:17:12,910 --> 00:17:17,430
Maintainer von Ex C gemacht mit 
erhöhten Rechten die dann auch 

324
00:17:17,430 --> 00:17:19,829
dazugehören wenn man eben 
commentainer ist. 

325
00:17:20,150 --> 00:17:23,430
Und so wurde quasi durch so ein 
ja so eigentlich so ein Social 

326
00:17:23,430 --> 00:17:28,190
Engineering angriff sich da eine
höhere Rolle in diesem Projekt. 

327
00:17:28,990 --> 00:17:32,150
Und wie immer bei Social 
Engineering fühlt sich das dann 

328
00:17:32,150 --> 00:17:35,790
von der Opferseite eigentlich. 
Völlig normal an jemand 

329
00:17:35,790 --> 00:17:39,670
contributed auf meinem Projekt. 
Andere User finden das gut, ich 

330
00:17:39,670 --> 00:17:42,390
nehm die Contribution an dieser 
Contributer macht weitere 

331
00:17:42,390 --> 00:17:46,150
contributions ich baue vertrauen
zu dieser Person auf und 

332
00:17:46,150 --> 00:17:49,590
irgendwann bietet mir diese 
Person an mich beim. 

333
00:17:50,550 --> 00:17:53,870
Als Mainteater des Projektes zu 
unterstützen und da ich dann 

334
00:17:53,870 --> 00:17:57,710
diese Person vielleicht schon 
seit mehreren Monaten kenne oder

335
00:17:57,710 --> 00:18:00,950
denke zu kennen, habe ich so 
viel Vertrauen, dass ich dieser 

336
00:18:00,950 --> 00:18:04,630
Person dann entsprechend macht. 
Übergebe über mein Projekt. 

337
00:18:04,910 --> 00:18:07,830
Und so läuft klassischerweise 
Social Engineering. 

338
00:18:07,830 --> 00:18:10,630
Man übernimmt das Vertrauen, man
baut das Vertrauen zu einer 

339
00:18:10,630 --> 00:18:14,590
Person auf und nutzt dann dieses
Vertrauen aus, um sich halt mehr

340
00:18:14,590 --> 00:18:18,830
Informationen oder Rechte zu 
verschaffen, als man 

341
00:18:18,830 --> 00:18:22,110
üblicherweise. 
Haben sollte an dieser Stelle. 

342
00:18:23,030 --> 00:18:26,310
Und 1 dieser dieser 
Vertrauensausnutzer wurde dann 

343
00:18:26,310 --> 00:18:29,670
auch direkt direkt ausgespielt. 
Und zwar hat dieser neue 

344
00:18:29,870 --> 00:18:32,830
Chromantainer Jiatang ist 
hingegangen und hat die E 

345
00:18:32,830 --> 00:18:36,510
Mail-Adresse für die Security 
Benachrichtigungen auf seine 

346
00:18:36,510 --> 00:18:39,150
eigene geändert, also muss es 
wissen bei bei so großen Linux 

347
00:18:39,150 --> 00:18:43,230
Distributionen die wichtigen 
Tools, die müssen größtenteils 

348
00:18:43,230 --> 00:18:46,190
unter bestimmten Policies 
einfach unterliegen und einen 

349
00:18:46,190 --> 00:18:49,670
dieser Policies ist eben, dass 
man dass man in den Code 

350
00:18:49,670 --> 00:18:52,550
Building Prozess einen Security 
Scanner eben einbaut, der einen 

351
00:18:52,550 --> 00:18:54,830
warnt wenn man einen unsicheren 
Code. 

352
00:18:55,680 --> 00:18:57,840
Damit mit Reinfügen will zum 
Beispiel über einen Pull 

353
00:18:57,840 --> 00:19:00,080
request. 
Das ist völlig normal und ich 

354
00:19:00,080 --> 00:19:02,800
gehe mal davon aus, dass das 
abgesprochen war und unter den 

355
00:19:02,800 --> 00:19:05,360
beiden aber dieser Dia tan 
gesagt ich um diese Warnungen, 

356
00:19:05,360 --> 00:19:07,200
man kriegt da wahrscheinlich 
recht viele E-Mails bei einem 

357
00:19:07,200 --> 00:19:09,360
aktiven Projekt, da kann ich 
mich ja zum Beispiel schon mal 

358
00:19:09,360 --> 00:19:10,800
drum kümmern und dann immer 
überprüfen, ob die 

359
00:19:10,800 --> 00:19:13,160
gerechtfertigt sind oder nicht, 
das heißt, er hat direkt auch 

360
00:19:13,160 --> 00:19:17,000
seine E-Mail Adresse, also diese
diese Nachrichten auf seinen 

361
00:19:17,000 --> 00:19:20,920
E-Mail Adresse geändert und das 
ist dann auch direkt noch im 

362
00:19:20,920 --> 00:19:23,600
selben Jahr. 
Wir sind gerade im Jahr 2013. 

363
00:19:24,070 --> 00:19:26,430
Zum Tragen gekommen da gibt es 
nämlich einen weiteren User, der

364
00:19:26,430 --> 00:19:29,030
hat dann irgendwann einen Pull 
request aufgemacht, indem er 

365
00:19:29,030 --> 00:19:32,550
vorschlägt, die Logik für die 
Berechnung von den Prüfsummen 

366
00:19:32,550 --> 00:19:35,430
quasi via Plugins zu erweitern 
und auszutauschen, sodass man 

367
00:19:35,430 --> 00:19:38,230
einfach in Zukunft Performance 
Optimierungen machen kann oder 

368
00:19:38,230 --> 00:19:41,310
dass das Betriebssystem 
vielleicht eine diese Logik 

369
00:19:41,310 --> 00:19:45,790
mitbringt und das Klang jetzt 
erstmal nach einem sinnvollen 

370
00:19:45,790 --> 00:19:49,230
Change gab aber natürlich eine 
Security Benachrichtigung, weil 

371
00:19:49,230 --> 00:19:51,150
es ganz theoretisch dann auch 
möglich ist. 

372
00:19:51,150 --> 00:19:53,550
Natürlich im Nachhinein Code 
nachzuladen und auszuführen. 

373
00:19:54,560 --> 00:19:57,880
Aber der dieser Diatang hat sich
dann eben gemeldet bei dem 

374
00:19:57,880 --> 00:20:00,440
Security Scanner. 
Das ist aber alles okay und man 

375
00:20:00,440 --> 00:20:02,520
hat ihm auch vertraut, weil er 
war ja offizieller Command 

376
00:20:02,520 --> 00:20:06,880
Trainer von diesem Projekt, aber
dieser Coach der da gemacht 

377
00:20:06,880 --> 00:20:09,320
wurde, der jetzt auch erstmal 
logisch erscheint ist aber schon

378
00:20:09,320 --> 00:20:12,240
einer der ersten die nachher zu 
diesem Angriff führen. 

379
00:20:13,760 --> 00:20:17,520
Und damit startet dann 
eigentlich der technische 

380
00:20:17,520 --> 00:20:19,880
Angriff. 
Erst das hat begonnen mit diesem

381
00:20:19,920 --> 00:20:23,560
Social Engineering Angriff um 
Halt das Ganze vorzubereiten 

382
00:20:23,680 --> 00:20:26,190
und. 
Jetzt, wo man letzten Endes die 

383
00:20:26,190 --> 00:20:29,990
Kontrolle über, ich würd mal 
sagen, das Burgtor hat, wurde 

384
00:20:29,990 --> 00:20:35,190
dann angefangen wirklich die 
schadhafte Komponente 

385
00:20:35,190 --> 00:20:38,550
hinzuzufügen zu diesem Projekt, 
und das wurde auch ganz 

386
00:20:38,550 --> 00:20:40,990
geschickt gemacht, weil es ist 
ja ein Open Source Projekt, wo 

387
00:20:40,990 --> 00:20:44,110
jeder reinschauen kann und da 
wäre früher oder später 

388
00:20:44,110 --> 00:20:46,430
wahrscheinlich jemandem 
aufgefallen, wenn ich dort über 

389
00:20:46,430 --> 00:20:49,230
einen Pull request oder über 
eine Codeänderung, die ich 

390
00:20:49,230 --> 00:20:53,830
vielleicht direkt durchführe, 
irgendwie Schadcode hinzufügen, 

391
00:20:53,990 --> 00:20:57,920
was also dieser User gemacht hat
ist neue Testdateien 

392
00:20:57,920 --> 00:21:01,120
hinzuzufügen, ganz praktisch, es
handelt sich ja um ein Tool, 

393
00:21:01,120 --> 00:21:05,160
welches Dateien komprimiert und 
dekomprimiert und dieser User 

394
00:21:05,160 --> 00:21:09,360
hat in einem Porequest neue 
Testdateien hinzugefügt, um 

395
00:21:09,360 --> 00:21:11,960
einfach während der 
automatisierten Testdurchläufe 

396
00:21:12,360 --> 00:21:16,800
dann das Ganze besser testen zu 
können und diese Dateien waren 

397
00:21:16,800 --> 00:21:19,800
jedoch als Binaries dort 
hinterlegt, das heißt ich konnte

398
00:21:19,800 --> 00:21:22,960
während des Pull Request Reviews
gar nicht sehen, was befindet 

399
00:21:22,960 --> 00:21:25,080
sich eigentlich in diesen 
Dateien und. 

400
00:21:25,550 --> 00:21:28,750
Letzten Endes stellt sich raus, 
dass diese Dateien ausführbaren 

401
00:21:28,750 --> 00:21:34,150
Code Schadcode enthalten, die 
letzten Endes dann auf der 

402
00:21:34,150 --> 00:21:38,190
Maschine, auf dem das Tool 
läuft, ausgeführt werden können.

403
00:21:38,190 --> 00:21:42,510
Das heißt der das Binary wird 
entpackt und dieser Schadcode 

404
00:21:42,510 --> 00:21:47,350
wird nachgeladen und ausgeführt 
und letzten Endes kann das dazu 

405
00:21:47,350 --> 00:21:52,310
führen die komplette Software zu
kompromittieren, die dann 

406
00:21:52,310 --> 00:21:55,110
letzten Endes in die 
verschiedenen Systeme wandert. 

407
00:21:56,000 --> 00:21:58,880
Genau, also super geschickt von 
außen eigentlich nicht, nicht 

408
00:21:58,880 --> 00:22:02,000
sehbar und dieser Change, diese 
Beine durchs Nachzuladen kam 

409
00:22:02,000 --> 00:22:05,080
sogar von diesem Dia Tang, dem 
jetzt seit 3 Jahren in diesem 

410
00:22:05,080 --> 00:22:08,360
Projekt vertraut wurde. 
Das war jetzt, es ist jetzt 2024

411
00:22:08,360 --> 00:22:13,160
Anfang 2024 passiert und 2021 
hat er sich quasi als 

412
00:22:13,160 --> 00:22:16,840
Chromantainer angeboten, also 3 
Jahre später kam jetzt von ihm 

413
00:22:16,840 --> 00:22:18,920
die Contribution, dass man das 
vielleicht ein bisschen besser 

414
00:22:18,920 --> 00:22:22,000
testen kann oder einfach Test 
ergänzt und wir alle, jeder 

415
00:22:22,000 --> 00:22:23,960
developer weiß, dass man freut 
sich immer, wenn irgendjemand 

416
00:22:23,960 --> 00:22:26,950
Test Tests ergänzt. 
Das ist einfach ne. 

417
00:22:27,150 --> 00:22:30,030
Ja ne auch für ne Aufgabe die 
man nicht gerne macht und wenn 

418
00:22:30,030 --> 00:22:31,910
da jemand hinkommt sagt er ich 
hab hier n paar Test Cases 

419
00:22:31,910 --> 00:22:34,950
geschrieben und gerade bei einem
Kombinierungstool so 23 

420
00:22:34,950 --> 00:22:39,270
Testdateien eine die die die die
fehl schlägt beim Komprimieren 

421
00:22:39,270 --> 00:22:41,470
einer die erfolgreich ist beim 
Komprimieren, da freut man sich 

422
00:22:41,470 --> 00:22:42,630
drüber. 
Die war jetzt aber Teil des 

423
00:22:42,630 --> 00:22:45,430
Projekts und ist bei jedem Bild 
sind diese Tests ausgeführt 

424
00:22:45,430 --> 00:22:48,750
worden also eigentlich super 
undurchsichtig aber ist 

425
00:22:48,750 --> 00:22:52,110
durchgegangen und es wurde eine 
neue Version von Excel Utils 

426
00:22:52,110 --> 00:22:54,070
veröffentlicht die jetzt 
kompromittiert war. 

427
00:22:54,550 --> 00:22:57,670
Und dann ist im März tatsächlich
der. 

428
00:22:58,070 --> 00:23:01,790
Countrybuter, der damals diese 
Prüfsummenänderung vorgenommen 

429
00:23:01,790 --> 00:23:06,270
hat, wieder aufgetaucht und hat 
in der Debian Distribution den 

430
00:23:06,270 --> 00:23:09,870
Vorschlag gemacht, doch auf die 
neueste Version, die verbesserte

431
00:23:09,870 --> 00:23:15,470
Version von Executorals. 
Upzudaten und ab sofort dann die

432
00:23:15,470 --> 00:23:18,830
neuen Versionen von Debian. 
Mit dieser aktualisierten, 

433
00:23:18,830 --> 00:23:23,190
verbesserten Version zu 
verteilen, was zumindest in 

434
00:23:23,190 --> 00:23:25,670
einer Preview Version bei dem ja
passiert ist. 

435
00:23:25,670 --> 00:23:27,470
Auch andere Linux 
Distributionen. 

436
00:23:27,550 --> 00:23:31,350
Wie wie Kali Fedora haben das 
Ganze übernommen. 

437
00:23:32,150 --> 00:23:35,830
Interessanterweise, in Ubuntu 
hat das auch nicht geklappt, da 

438
00:23:35,830 --> 00:23:40,190
ist es bisher. 
Bekommen aber auch einen anderen

439
00:23:40,190 --> 00:23:41,910
Linux Distributionen. 
Das heißt da hat. 

440
00:23:42,750 --> 00:23:45,950
Ist genau das passiert, was dich
dieser Angreifer erhofft haben, 

441
00:23:45,950 --> 00:23:48,950
dass die ersten Linux 
Distributionen darauf einsteigen

442
00:23:49,190 --> 00:23:54,270
und wenn es jetzt aus dem 
Preview in den stabilen Zweig 

443
00:23:54,270 --> 00:23:57,830
gewandert wäre, mit dieser 
Änderung hätte dieser Schadcode 

444
00:23:57,830 --> 00:24:02,630
ist letztendlich auf unsere alle
Server geschafft, insofern wir 

445
00:24:02,630 --> 00:24:06,550
halt diese kompromittierten 
Linux Betriebssysteme eingesetzt

446
00:24:06,550 --> 00:24:10,220
hatten. 
Das ist aber nicht passiert, 

447
00:24:10,660 --> 00:24:15,380
weil Andreas Freund, der Held 
dieser Geschichte, n deutscher 

448
00:24:15,380 --> 00:24:17,220
Kollege tatsächlich, ich sag 
Kollege, weil es n Microsoft 

449
00:24:17,220 --> 00:24:21,500
Kollege auch tatsächlich ist. 
Der sitzt aber in in in USA und 

450
00:24:21,500 --> 00:24:24,990
arbeitet an Post res QL. 
Der hat diese neueste Debian 

451
00:24:24,990 --> 00:24:28,030
Variante, diese Preview mit der 
geupdateten Version von Excel 

452
00:24:28,030 --> 00:24:32,510
Utils getestet und Postgress, 
also oder die Tests für 

453
00:24:32,510 --> 00:24:35,190
Postgress gegen diese neue 
Debian Version ausgeführt. 

454
00:24:35,950 --> 00:24:37,710
Und dabei sieht man ja 
eigentlich immer, wie lange die 

455
00:24:37,710 --> 00:24:40,910
Tests brauchen. 
Und dabei ist ihm aufgefallen, 

456
00:24:40,910 --> 00:24:44,750
dass der SSH Login eine halbe 
Sekunde länger gedauert hat als 

457
00:24:44,750 --> 00:24:47,150
üblicherweise. 
Also irgendwie, ich glaub das 

458
00:24:47,150 --> 00:24:49,350
ist normalerweise ne 
Viertelsekunde fertig und jetzt 

459
00:24:49,350 --> 00:24:50,910
hat es halt ne 
dreiviertelsekunde gedauert. 

460
00:24:50,990 --> 00:24:54,350
Irgendwie sowas und das hat ihn 
aber stutzig gemacht, weil ich 

461
00:24:54,350 --> 00:24:56,110
würde ja erwarten, dass bei 
einer neuen Version das entweder

462
00:24:56,110 --> 00:24:58,190
gleich bleibt oder schneller ist
und hat daraufhin halt 

463
00:24:58,190 --> 00:25:00,270
Nachforschungen angestellt und 
sich immer tiefer ist immer 

464
00:25:00,270 --> 00:25:03,310
tiefer diesen Code eingestiegen 
bis er den Angriff gefunden hat 

465
00:25:03,310 --> 00:25:05,910
bis er gefunden hat. 
Warum das länger dauert und hat 

466
00:25:05,910 --> 00:25:11,230
das dann jetzt ja vor 3 Wochen 
ungefähr dann reported und 

467
00:25:11,230 --> 00:25:15,270
daraufhin das alles aufgedeckt 
und damit quasi das Internet 

468
00:25:15,270 --> 00:25:17,590
gerettet. 
Die New York Times hat 

469
00:25:17,590 --> 00:25:20,710
witzigerweise ganz passend 
geschrieben, weil weil weil alle

470
00:25:20,710 --> 00:25:22,550
irgendwie so aus dem Mäuschen 
waren, dass er das an so einer 

471
00:25:22,630 --> 00:25:24,950
halben Sekunde Unterschied 
festgestellt hat, dass da was 

472
00:25:24,950 --> 00:25:27,670
nicht stimmen kann, hat die New 
York Times geschrieben, fand ich

473
00:25:27,670 --> 00:25:29,870
sehr sehr treffend. 
Andreas Freund ist mit einem 

474
00:25:29,870 --> 00:25:32,440
Bäckereiarbeiter. 
Zu vergleichen der an einem 

475
00:25:32,440 --> 00:25:36,040
frisch gebackenen Brot riecht 
und spürt, dass etwas nicht 

476
00:25:36,040 --> 00:25:38,280
stimmt und zu dem Schluss kommt,
dass jemand die gesamte 

477
00:25:38,280 --> 00:25:41,320
weltweite Hefeversorgung 
manipuliert hat, das fand ich 

478
00:25:41,320 --> 00:25:43,040
einen sehr, sehr treffenden, 
sehr schönen Vergleich. 

479
00:25:43,040 --> 00:25:45,360
Er hat nämlich einfach daraufhin
die Nachforschung angestellt und

480
00:25:45,360 --> 00:25:48,760
gesehen, Moment mal, warum 
dauert denn da der der Login 

481
00:25:48,760 --> 00:25:52,150
etwas länger? 
Und ja, Rückzuführen war das auf

482
00:25:52,150 --> 00:25:55,870
die Version von Ex. 
Also was da passiert. 

483
00:25:55,870 --> 00:25:57,710
Warum hat der SSH Login länger 
gedauert? 

484
00:25:59,570 --> 00:26:03,130
Ja, und zwar hatte ich ja vorhin
gesagt, dass dieses Executive 

485
00:26:03,130 --> 00:26:08,770
innerhalb von Linux geladen 
wird, um dort zum Einsatz zu 

486
00:26:08,770 --> 00:26:13,690
kommen und das relativ früh. 
Und wenn dieses Tool nun geladen

487
00:26:13,690 --> 00:26:17,810
wurde, haben diese angeblichen 
Testdateien die Funktionen zum 

488
00:26:17,810 --> 00:26:20,890
Authentifizieren von SSH 
Schlüsseln modifiziert. 

489
00:26:20,890 --> 00:26:23,850
Ich hatte ja vorhin erwähnt, 
üblicherweise meldet man sich, 

490
00:26:23,850 --> 00:26:26,850
wenn man Remote Zugriff braucht 
auf einem Linux System per SSH 

491
00:26:26,850 --> 00:26:29,450
an, das heißt ich habe dort 
einen Schlüssel der mir Zugriff.

492
00:26:30,560 --> 00:26:33,040
Erlaubt und je nachdem welchen 
Schlüssel ich habe, habe ich 

493
00:26:33,040 --> 00:26:38,160
unterschiedliche User und Rechte
und diese Funktion wurde so 

494
00:26:38,160 --> 00:26:43,800
manipuliert, dass bei einem 
bestimmten Schlüssel ich auf 

495
00:26:43,800 --> 00:26:46,640
dieses System kam, ohne dass 
mein Schlüssel korrekt validiert

496
00:26:46,640 --> 00:26:48,960
wurde. 
Das bedeutet, dass für einen 

497
00:26:49,120 --> 00:26:54,040
Großteil der User, die auf ihre 
eigenen Linux Server zugegriffen

498
00:26:54,040 --> 00:26:57,160
haben, das Verhalten völlig 
normal war, da gab es keine 

499
00:26:57,160 --> 00:26:59,920
seltsamen Fehlermeldungen, auch 
wenn sie entsprechend. 

500
00:27:00,310 --> 00:27:03,350
Geschaut haben war da kein 
falscher SSH Schlüssel 

501
00:27:03,350 --> 00:27:06,070
hinterlegt. 
Das bedeutet das sah von außen 

502
00:27:06,070 --> 00:27:09,070
völlig normal aus und auch für 
die meisten User war das 

503
00:27:09,070 --> 00:27:13,910
Verhalten völlig normal. 
Bis auf diese kleine Latenz, die

504
00:27:13,910 --> 00:27:16,910
anscheinend dort jetzt. 
Zu der Entdeckung geführt hat. 

505
00:27:17,030 --> 00:27:21,190
Das heißt, uns wäre das gar 
nicht aufgefallen, aber es 

506
00:27:21,190 --> 00:27:24,630
hätten letzten Endes diese 
Angreifer, die über diesen 

507
00:27:24,830 --> 00:27:29,310
besonderen Schlüssel verfügen. 
Hätte es die Möglichkeit 

508
00:27:29,310 --> 00:27:33,150
gegeben, für diese Angreifer auf
beliebige Systeme, die diese 

509
00:27:33,150 --> 00:27:37,350
Verwundbarkeit haben, Remote 
zuzugreifen, sofern sie denn 

510
00:27:37,790 --> 00:27:39,550
erreichbar sind? 
Über das Internet? 

511
00:27:39,630 --> 00:27:42,950
Relativ viele Server sind über 
das Internet erreichbar, aber es

512
00:27:42,950 --> 00:27:46,590
hätte natürlich auch bedeutet, 
dass Hacker, die sich vielleicht

513
00:27:46,630 --> 00:27:49,910
bereits im Intranet eines 
Unternehmens befinden, auf 

514
00:27:49,910 --> 00:27:52,270
unternehmensinterne, 
Kompromittierte Server, auf die 

515
00:27:52,270 --> 00:27:54,390
sie eigentlich keine Rechte 
haben sollen, hätten zugreifen 

516
00:27:54,390 --> 00:27:57,230
können, und da reden wir 
vielleicht gleich noch mal ein 

517
00:27:57,230 --> 00:28:00,630
bisschen drüber. 
Mittlerweile spekuliert wird, 

518
00:28:00,630 --> 00:28:02,990
wer dahinter stecken könnte. 
Da gibt es ja natürlich viel 

519
00:28:03,150 --> 00:28:07,390
Recherche und Spekulationen, 
aber wer so raffiniert vorgeht 

520
00:28:07,390 --> 00:28:10,870
und mit so einer langen Ausdauer
so n Angriff vorbereitet, ist 

521
00:28:10,870 --> 00:28:13,750
vielleicht auch jemand, der 
bereits Zugriffsrechte auf die 

522
00:28:13,750 --> 00:28:16,350
internen Infrastruktur von 
wichtigen Unternehmen oder 

523
00:28:16,350 --> 00:28:19,430
Regierungsorganisationen hat und
einfach vielleicht jetzt noch 

524
00:28:19,430 --> 00:28:21,830
weitere Rechte verschaffen 
möchte, um dort auf interne 

525
00:28:21,830 --> 00:28:24,710
Systeme zuzugreifen, das heißt, 
es betrifft nicht nur das 

526
00:28:24,710 --> 00:28:28,270
Internet, sondern es betrifft 
auch das Intranet von. 

527
00:28:29,400 --> 00:28:33,640
Privatorganisationen von 
Regierungsorganisationen, sofern

528
00:28:33,640 --> 00:28:37,520
dort die Leute Zugriff auf diese
Server haben. 

529
00:28:37,640 --> 00:28:41,200
Das heißt, es wurde extrem viel 
Aufwand über mehrere Jahre 

530
00:28:41,200 --> 00:28:44,360
betrieben, mit Social 
Engineering, mit wirklich sehr 

531
00:28:44,360 --> 00:28:48,880
viel technischen Raffinessen und
sehr genauer Planung, um letzten

532
00:28:48,880 --> 00:28:53,240
Endes ein Angriff, der, wenn er 
denn erfolgreich hätte 

533
00:28:53,640 --> 00:28:56,800
ausgeführt werden können, fast 
unsichtbar gewesen wäre. 

534
00:28:57,040 --> 00:28:59,760
Es natürlich, wenn ich dort dann
am Ende Zugriff hätte, wäre es 

535
00:28:59,760 --> 00:29:03,080
vielleicht in Logs aufgefallen, 
aber es hätte extrem lange also.

536
00:29:03,670 --> 00:29:07,430
Für it Begriffe lange gedauert, 
bis letzten Endes wirklich 

537
00:29:07,430 --> 00:29:09,950
dieses Problem identifiziert 
worden wäre. 

538
00:29:10,710 --> 00:29:13,110
Ja, also stellt, stellt euch das
vereinfacht gesagt vor. 

539
00:29:13,110 --> 00:29:15,350
Es gibt ein Benutzername und 
Passwortfeld und das verhält 

540
00:29:15,350 --> 00:29:18,070
sich ganz normal wie immer, nur 
es gibt ein ganz bestimmtes 

541
00:29:18,070 --> 00:29:20,670
Passwort. 
Was einfach immer durchgelassen 

542
00:29:20,670 --> 00:29:22,710
und als richtig erkannt wird. 
Alle anderen Passwörter, auch 

543
00:29:22,710 --> 00:29:25,190
alle anderen falschen Passwörter
werden sind weiterhin falsch. 

544
00:29:25,190 --> 00:29:27,390
Ich hab das Ding nur so 
umprogrammiert, dass es ein 

545
00:29:27,390 --> 00:29:30,710
bestimmtes Passwort ist und ich 
find man kann das so in so ne 

546
00:29:30,710 --> 00:29:32,070
Analogie, die mir gerade 
eingefallen ist. 

547
00:29:32,070 --> 00:29:34,230
Ist wie als hätt ich irgendwie 
den Hersteller von von 

548
00:29:34,230 --> 00:29:38,110
Türschlössern über Jahre hinweg 
hätte mich da eingeschleust wer 

549
00:29:38,110 --> 00:29:41,550
da wer da Mitarbeiter geworden 
hätte denen Hilfe, Angebot und 

550
00:29:41,550 --> 00:29:44,790
so weiter und sofort nur indem 
nur um in dem einen kleinen 

551
00:29:44,790 --> 00:29:47,430
Moment wenn die Tür in den 
Rahmen eingesetzt wird einen 

552
00:29:47,430 --> 00:29:51,320
kleinen Schalter umzusetzen. 
Der mir erlaubt, dass ein 

553
00:29:51,320 --> 00:29:54,720
einziger Schlüssel, den nur ich 
besitze, in dieses Schloss passt

554
00:29:54,720 --> 00:29:56,920
und die Tür dann immer aufgeht. 
Und das macht diesen Angriff 

555
00:29:56,920 --> 00:29:59,840
halt auch so gefährlich und so 
wahnsinnig schwer zu finden, 

556
00:30:00,240 --> 00:30:02,480
weil es eben nur auffällt, wenn 
jemand diesen Schlüssel hat, den

557
00:30:02,480 --> 00:30:04,720
er niemand hat außer mir. 
Das heißt, du kannst auch gar 

558
00:30:04,720 --> 00:30:08,280
nicht dagegen testen und all 
deine Testpasswörter und die 

559
00:30:08,280 --> 00:30:09,920
ganzen Testschlüssel, die du 
reinsteckst, die werden auch 

560
00:30:09,920 --> 00:30:14,880
immer als falsch erkannt und das
nennt das ist ein, man nennt das

561
00:30:14,880 --> 00:30:18,360
einen Nobody but US angriff, das
heißt es ist extrem schwer zu 

562
00:30:18,360 --> 00:30:20,920
finden, weil du ja nur der 
Angriff nur siehst, wenn ich an 

563
00:30:20,920 --> 00:30:23,070
die Tür gehe. 
Und wie malte gerade sagt, 

564
00:30:23,070 --> 00:30:24,870
wahrscheinlich erst dann 
auffällt, wenn ich irgendwie n 

565
00:30:24,870 --> 00:30:27,910
Lock habe, wo irgendjemand 
wirklich reinguckt Moment mal, 

566
00:30:28,310 --> 00:30:31,470
die Tür hätte gar nicht aufgehen
dürfen, aber dann bin ich ja 

567
00:30:31,470 --> 00:30:33,310
schon drin. 
Also das wird ja immer erst dann

568
00:30:33,310 --> 00:30:37,030
verzögert herausgefunden und es 
wurde also über sehr viele 

569
00:30:37,030 --> 00:30:41,190
Stufen versucht ssh anzugreifen 
und wir hatten sehr sehr, sehr 

570
00:30:41,190 --> 00:30:43,870
großes Glück, dass das noch in 
dieser Preview Version von 

571
00:30:43,870 --> 00:30:46,990
Debian und auch den anderen so 
Carly Arc und Fedora Linux 

572
00:30:47,110 --> 00:30:49,270
aufgefallen ist. 
Sonst wäre das sehr 

573
00:30:49,270 --> 00:30:51,230
wahrscheinlich ausgerollt worden
auf alle Systeme. 

574
00:30:51,750 --> 00:30:53,430
Und jetzt fragen sich natürlich 
viele. 

575
00:30:54,480 --> 00:30:56,560
Wer steckt dahinter? 
Und einfach, weil es so ein 

576
00:30:56,560 --> 00:31:00,240
Angriff ist, der so Miliziös 
vorbereitet wurde und über so 

577
00:31:00,440 --> 00:31:04,920
lange Zeit durchgeführt wurde, 
drängte sich beinahe auf, dass 

578
00:31:04,920 --> 00:31:08,640
dort irgendwelche staatlichen 
Akteure dahinter stecken und da 

579
00:31:08,640 --> 00:31:11,200
wird jetzt natürlich viel 
recherchiert, es wird geschaut, 

580
00:31:11,440 --> 00:31:14,720
woher kommen die Zugriffe, es 
gibt ja diese User, die die 

581
00:31:14,720 --> 00:31:18,840
Contributions gemacht haben, es 
gibt diese Fake Accounts, die 

582
00:31:18,840 --> 00:31:22,840
den Druck ausgeübt haben und 
diese haben natürlich alle. 

583
00:31:23,710 --> 00:31:28,430
Irgendwo in Open Source 
interagiert, in issues 

584
00:31:28,430 --> 00:31:30,030
geschrieben, in Pool request 
geschrieben. 

585
00:31:30,030 --> 00:31:32,590
Sie haben pur request geöffnet, 
Sie haben Reviews gegeben. 

586
00:31:32,750 --> 00:31:36,070
Wie gesagt, einige dieser User 
wurden ja zu Contributern und 

587
00:31:36,070 --> 00:31:39,070
Maintenern dieses Projektes und 
da haben natürlich jetzt 

588
00:31:39,070 --> 00:31:42,670
mittlerweile viele Leute viel 
Zeit darauf investiert zu sagen,

589
00:31:42,670 --> 00:31:45,710
okay, wo könnten diese Leute 
herkommen und das finde ich ganz

590
00:31:45,710 --> 00:31:51,390
spannend wieder so ein bisschen 
versucht wird das ganze ja so zu

591
00:31:51,390 --> 00:31:54,710
Reverse Engineeren, das heißt 
man schaut zu welchen Uhrzeiten 

592
00:31:54,710 --> 00:31:57,670
finden üblicherweise 
contributions statt, zu welchen 

593
00:31:57,670 --> 00:32:00,430
Uhrzeiten und Tagen, finden 
keine Contributions oder 

594
00:32:00,430 --> 00:32:03,190
Kommentare statt und dann wird 
natürlich versucht das so ein 

595
00:32:03,190 --> 00:32:05,950
bisschen einzugrenzen, aus 
welchem Land könnte diese Person

596
00:32:05,950 --> 00:32:09,830
potenziell kommen? 
Beweise und natürlich, wenn eine

597
00:32:09,830 --> 00:32:12,350
Regierungsorganisation 
dahintersteckt, sind die 

598
00:32:12,350 --> 00:32:16,560
natürlich auch. 
Fähig oder so Smart, solche 

599
00:32:16,560 --> 00:32:18,880
Dinge auch vielleicht zu 
verschleiern und falsche Fährten

600
00:32:18,880 --> 00:32:23,240
auszulegen, weil natürlich will 
eine Regierungsorganisation, ein

601
00:32:23,240 --> 00:32:25,720
Geheimdienst, nicht, dass man 
sofort dahinter kommt, weil 

602
00:32:25,720 --> 00:32:29,480
zufälligerweise zu bestimmten 
Uhrzeiten Kommentare gemacht 

603
00:32:29,480 --> 00:32:32,760
werden oder an bestimmten 
gesetzlichen Feiertagen dieses 

604
00:32:32,760 --> 00:32:36,920
Landes keine Contribution 
stattfinden, das heißt, man wird

605
00:32:36,920 --> 00:32:38,720
es wahrscheinlich nie 
herausfinden. 

606
00:32:40,440 --> 00:32:43,680
Aber ich glaube, gerade in der 
aktuellen geopolitischen Lage 

607
00:32:43,680 --> 00:32:46,400
gibt es so viele Spannungen, 
dass man sich sehr gut 

608
00:32:46,400 --> 00:32:49,400
vorstellen kann, dass da 
natürlich staatliche Akteure 

609
00:32:49,400 --> 00:32:52,880
sehr großes Interesse daran 
haben, gerade weil Geheimdienst 

610
00:32:52,880 --> 00:32:57,760
sehr häufig so vorgehen, dass 
sie solche Vundriabilities sehr 

611
00:32:57,760 --> 00:33:01,750
lange auch vielleicht einfach. 
In der Hinterhand haben und gar 

612
00:33:01,750 --> 00:33:05,790
nicht ausnutzen, das hört man ja
ganz oft so bei solchen Zero 

613
00:33:05,790 --> 00:33:09,750
Days, dass gerade auch 
Geheimdienste sehr viel Research

614
00:33:09,750 --> 00:33:14,510
Security Research betreiben und 
diese dann häufig auch ihre 

615
00:33:14,510 --> 00:33:18,430
Findings gar nicht an die 
Community oder an die Hersteller

616
00:33:18,430 --> 00:33:21,110
der Software Systeme melden, 
sondern das dann als Backdoor 

617
00:33:21,110 --> 00:33:25,230
irgendwo im Köcher ihrer 
verfügbaren Angriffsmethoden 

618
00:33:25,230 --> 00:33:27,030
haben. 
Und da haben natürlich extrem 

619
00:33:27,150 --> 00:33:31,880
viele ein Interesse daran. 
Auf Linux System Remote Zugriff 

620
00:33:31,880 --> 00:33:35,240
zu erlangen um halt natürlich 
Angriffe durchzuführen, auf 

621
00:33:35,240 --> 00:33:40,080
Regierungsorganisationen, auf 
private Unternehmen und je 

622
00:33:40,080 --> 00:33:42,800
nachdem wen man da jetzt 
verdächtigt, kann man sich 

623
00:33:42,800 --> 00:33:46,360
natürlich die katastrophalen 
Auswirkungen vorstellen, zu 

624
00:33:46,360 --> 00:33:49,200
denen es hätte kommen können, 
wenn es einen groß angelegten 

625
00:33:49,200 --> 00:33:52,680
Angriff gegeben hätte. 
Allein wenn man schon sieht, 

626
00:33:53,400 --> 00:33:57,040
welche Auswirkungen das schon 
hat bei einfachen Ransomware 

627
00:33:57,040 --> 00:33:59,640
Attacken auf einzelne 
Unternehmen oder Organisationen,

628
00:33:59,640 --> 00:34:02,000
wie wir sie in den letzten 
Jahren immer häufiger sehen. 

629
00:34:03,530 --> 00:34:06,250
Da muss man sich natürlich 
fragen, das haben wir jetzt 

630
00:34:06,250 --> 00:34:09,210
mitbekommen, wieviel bekommen 
wir denn gar nicht erst mit? 

631
00:34:09,290 --> 00:34:12,690
Also ne, wie du gerade sagst, 
das ist ja eigentlich generell 

632
00:34:12,690 --> 00:34:15,210
sehr, sehr, sehr, sehr spannend 
oder ein sehr, sehr wertvolles, 

633
00:34:15,210 --> 00:34:17,730
gut theoretisch mal in der 
Hinterhand zu haben, dass ich 

634
00:34:17,730 --> 00:34:21,210
mich auf 90% der Server weltweit
einloggen könnte, wenn es darauf

635
00:34:21,210 --> 00:34:26,239
ankäme. 
Diesen Angriff haben wir jetzt 

636
00:34:26,920 --> 00:34:28,520
zum Glück ja wirklich. 
Das ist ja wirklich nur im 

637
00:34:28,520 --> 00:34:31,719
Schrecken davon gekommen. 
Gemerkt, aber solche Angriffe 

638
00:34:31,719 --> 00:34:34,159
passieren natürlich ständig, 
oder der Versuch passiert 

639
00:34:34,159 --> 00:34:36,920
natürlich ständig und da müssen 
wir uns natürlich fragen, wie 

640
00:34:36,920 --> 00:34:39,280
wir, also wieviel kriegen wir 
gar nicht mit und wie können wir

641
00:34:39,280 --> 00:34:41,520
sowas denn überhaupt in Zukunft 
verhindern. 

642
00:34:41,880 --> 00:34:44,960
Weil also jetzt ganz ehrlich 
jetzt da irgendwie in einem 

643
00:34:44,960 --> 00:34:47,360
einzelnen Mantrainer, der das 
alles irgendwie in seiner 

644
00:34:47,360 --> 00:34:50,320
Freizeit macht und damit einen 
Cent zu verdienen, dem kann man 

645
00:34:50,320 --> 00:34:52,400
ja jetzt gleich die Schuld in 
die Schuhe schieben, dass er da 

646
00:34:52,400 --> 00:34:55,480
irgendwie sich über 3 Jahre 
hinweg Vertrauensgeber aufgebaut

647
00:34:55,480 --> 00:34:58,480
hat, eben da geholfen und unter 
die Arme gegriffen hat, das ist 

648
00:34:58,480 --> 00:35:01,200
jetzt ja, also das kann ja nicht
der richtige Ansatz sein. 

649
00:35:02,040 --> 00:35:04,680
Aber wie? 
Wie bekommt wir das denn hin? 

650
00:35:04,680 --> 00:35:06,360
Also das weiß gar nicht, ob die 
Frage jetzt hier heute 

651
00:35:06,360 --> 00:35:08,240
beantworten können, aber ich 
finde es ein sehr spannendes 

652
00:35:08,240 --> 00:35:10,840
Gedankenspiel, wie bekommen wir 
das denn hin, dass. 

653
00:35:11,390 --> 00:35:14,550
In Zukunft zu verhindern und es 
nicht eigentlich Open Source, 

654
00:35:14,790 --> 00:35:17,110
total kaputt und müssen wir 
nicht eigentlich schauen, dass 

655
00:35:17,110 --> 00:35:20,550
wir irgendwie, also das erinnert
mich an dieses Meme, wo diese, 

656
00:35:20,550 --> 00:35:24,150
wo dieses riesige Schloss auf 
diesem auf einem so einem ganz 

657
00:35:24,150 --> 00:35:26,870
wackligen Baustein unten steht, 
und das ist, also ob das jetzt 

658
00:35:26,870 --> 00:35:30,430
richtig ist, das in einem 
einzelnen Mantrainer unbezahlt 

659
00:35:30,430 --> 00:35:33,790
vor allem noch irgendwie 
dazuzumuten, das ist natürlich 

660
00:35:33,790 --> 00:35:36,310
auch eine ganz andere Frage, und
da basiert ja dann irgendwie das

661
00:35:36,310 --> 00:35:38,390
halbe Internet drauf, es gibt ja
noch ganz viel mehr solcher 

662
00:35:38,390 --> 00:35:41,270
Tools, die irgendwie so ein 
bisschen, fast schon zufällig. 

663
00:35:42,400 --> 00:35:45,800
Populär geworden sind und wo ja 
das halbe Internet drauf 

664
00:35:45,800 --> 00:35:48,560
passiert. 
Ja, ich glaube, es ist extrem 

665
00:35:48,560 --> 00:35:51,160
wichtig, dass man sich damit 
beschäftigt. 

666
00:35:51,160 --> 00:35:54,990
Was sind wirklich diese? 
Ja, systemkritischen 

667
00:35:54,990 --> 00:35:58,910
Komponenten, die mittlerweile 
die Basis von ganz vielen 

668
00:35:58,910 --> 00:36:02,910
Softwareprodukten und natürlich 
des gesamten Internets 

669
00:36:02,910 --> 00:36:05,030
darstellen. 
Und wie kann man dafür sorgen, 

670
00:36:05,030 --> 00:36:08,630
dass diese auf stabilen beiden 
stehen und da kann es natürlich 

671
00:36:08,630 --> 00:36:11,950
nicht sein, dass einzelne 
Personen, sei es eine Person 

672
00:36:11,950 --> 00:36:16,070
oder seien es 2 Personen, in 
ihrer Freizeit kritische 

673
00:36:16,070 --> 00:36:20,270
Komponenten für die gesamte IT 
Infrastruktur dieses Planetens 

674
00:36:20,270 --> 00:36:23,270
bereitstellen, das heißt, man 
muss diese Leute zumindest 

675
00:36:23,270 --> 00:36:26,790
befähigen genug. 
Und Energie in dieses Projekt 

676
00:36:26,790 --> 00:36:29,110
investieren zu können, sofern 
sie denn wollen. 

677
00:36:29,430 --> 00:36:32,710
Oder man muss halt sichergehen, 
oder wir müssen als Community 

678
00:36:32,710 --> 00:36:34,990
sichergehen, dass diese Leute 
die entsprechende Unterstützung 

679
00:36:34,990 --> 00:36:39,270
bekommen, ihre Aufgabe und 
Passion entsprechend mit der 

680
00:36:39,270 --> 00:36:42,270
nötigen Aufmerksamkeit. 
Wahrzunehmen, und da gibt es ja 

681
00:36:42,270 --> 00:36:45,630
verschiedene Ansätze, wie zum 
Beispiel Open Source Funds, wo 

682
00:36:45,630 --> 00:36:48,710
letzten Endes Open Source 
Projekte durch die öffentliche 

683
00:36:48,710 --> 00:36:53,830
Hand kofinanziert werden. 
Es gibt Möglichkeiten, an Open 

684
00:36:53,830 --> 00:36:57,190
Source Projekte auch zu. 
Wenden, das heißt dort auch die 

685
00:36:57,190 --> 00:36:59,590
Maintenner bei ihrem 
Lebensunterhalt zu unterstützen,

686
00:36:59,590 --> 00:37:02,870
damit sie mehr Zeit haben, sich 
um diese Projekte zu kümmern. 

687
00:37:03,270 --> 00:37:06,590
Weil am Ende wurde an dieser 
Stelle ausgenutzt, dass dort 

688
00:37:06,630 --> 00:37:11,070
eine einzelne Person mit 
überschaubarem Zeitkontingent 

689
00:37:11,070 --> 00:37:14,070
nicht die Möglichkeit hatte, 
dieses Projekt komplett alleine 

690
00:37:14,070 --> 00:37:16,670
zu mentieren das heißt, diese 
Person war am Ende dankbar, dass

691
00:37:16,670 --> 00:37:18,750
sie Unterstützung bekommen hat 
und das wurde an dieser Stelle 

692
00:37:18,750 --> 00:37:22,590
gnadenlos ausgenutzt, wenn es an
dieser Stelle vielleicht noch 23

693
00:37:22,590 --> 00:37:24,950
andere Maintenner gegeben hätte,
die wirklich auch noch 

694
00:37:24,950 --> 00:37:27,800
draufschauen und. 
Da auch noch einen Sense Check 

695
00:37:27,800 --> 00:37:31,200
machen und auch sich die Pre 
request anschauen, wäre es nie 

696
00:37:31,200 --> 00:37:34,560
möglich gewesen dort diesen 
Schadcode auch nur einzuführen, 

697
00:37:34,560 --> 00:37:37,400
weil wahrscheinlich der erste 
Schritt die Social Engineering 

698
00:37:37,400 --> 00:37:38,680
Attacke schon nicht funktioniert
hätte. 

699
00:37:38,680 --> 00:37:41,080
Aber auch die weiteren Schritte 
nicht funktioniert hätten. 

700
00:37:41,080 --> 00:37:43,480
Und wir haben ja in der 
Vergangenheit ja auch über 

701
00:37:43,680 --> 00:37:46,840
andere Supply Chain Attacken 
gesprochen, wir haben. 

702
00:37:49,190 --> 00:37:51,390
Open Source Maintener 
gesprochen, die selber ihre 

703
00:37:51,390 --> 00:37:56,150
eigene Library kompromittieren, 
um auch einfach mal n Statement 

704
00:37:56,150 --> 00:37:59,670
zu machen und zu sagen, Hey ich 
bin hier alleine und ihr nutzt 

705
00:37:59,670 --> 00:38:02,710
alle diese Software die ich in 
meiner Freizeit montaine. 

706
00:38:03,430 --> 00:38:07,150
Das heißt halt dort ist halt n 
extrem großer Druck da und ich 

707
00:38:07,150 --> 00:38:11,190
glaub wir alle die Unternehmen 
die die Software einsetzen, die 

708
00:38:11,190 --> 00:38:13,590
staatlichen Organisationen, die 
die einsetzen, die einzeln 

709
00:38:13,590 --> 00:38:17,830
developer können ihren Beitrag 
dazu leisten, das auf stabilere 

710
00:38:17,830 --> 00:38:20,630
Füße zu stellen. 
Ja, es war dieser Fall. 

711
00:38:20,630 --> 00:38:23,750
Color JS und Faker JS ne wo auch
dieser. 

712
00:38:23,750 --> 00:38:26,390
Mir reicht es also irgendwie die
halbe Welt nutzt meine Software 

713
00:38:26,390 --> 00:38:28,510
und meine Tools und ich verdien 
da irgendwie keinen Cent damit 

714
00:38:28,510 --> 00:38:31,270
und alle erwarten aber, dass ich
24 7 erreichbar bin und 

715
00:38:31,270 --> 00:38:33,710
contributions mache oder annehme
oder oder Review. 

716
00:38:34,310 --> 00:38:38,190
Da gab es jetzt nicht, nicht 
zuletzt auch auch den Fall mit 

717
00:38:38,190 --> 00:38:41,990
Lockford Jay oder Lord Lock for 
Shell, wo ja auch ne sehr 

718
00:38:41,990 --> 00:38:43,950
populäre Library angegriffen 
wurde. 

719
00:38:44,270 --> 00:38:47,550
Zu beiden Themen haben wir auch 
ne Podcast Folge gemacht, findet

720
00:38:47,550 --> 00:38:49,150
ihr quasi auch ne lange Liste 
unserer Folgen? 

721
00:38:50,480 --> 00:38:52,560
Es wäre ja eigentlich sehr 
wünschenswert, wenn das jetzt 

722
00:38:52,560 --> 00:38:55,280
mal, wenn das jetzt nicht schon 
wieder irgendwie ab 11, sondern 

723
00:38:55,400 --> 00:38:57,720
abebbt, diese Aufmerksamkeit, 
sondern dass, dass wir uns 

724
00:38:57,720 --> 00:38:59,160
vielleicht mal wirklich, wie du 
gerade sagst, diesem 

725
00:38:59,160 --> 00:39:01,800
Grundproblem widmen, weil ich 
möchte weder solche wichtigen 

726
00:39:01,800 --> 00:39:04,200
Tools in der Hand, eine 
Einzelperson, aber auch nicht 

727
00:39:04,200 --> 00:39:07,200
eine einzelnen Organisation oder
Firma sehen, sondern eigentlich 

728
00:39:07,600 --> 00:39:10,600
war der Grundgedanke von Open 
Source ja mal, dass man das 

729
00:39:10,600 --> 00:39:14,440
wirklich, dass man gemeinsame 
Verantwortlichkeiten hat und 

730
00:39:14,440 --> 00:39:18,200
trägt und auch gemeinsam pflegt 
oder wirklich dediziert Personal

731
00:39:18,200 --> 00:39:22,240
für abstellt, von allen, die 
davon irgendwie profitieren und.

732
00:39:22,550 --> 00:39:26,630
Einverstanden heute nicht. 
Nicht der Fall 99%, der der 

733
00:39:26,630 --> 00:39:30,030
Personen, die sich unserer 
Software bedienen haben, geben 

734
00:39:30,030 --> 00:39:32,430
nie etwas zurück, das muss ja 
nicht immer contributions sein, 

735
00:39:32,430 --> 00:39:34,270
aber das kann ja auch, wie du 
gerade gesagt hast, monetär 

736
00:39:34,270 --> 00:39:38,030
sein. 
Und ja, wir werden da jetzt 

737
00:39:38,030 --> 00:39:39,870
heute keine Lösung für haben, 
aber ich finde, das ist sehr 

738
00:39:39,870 --> 00:39:42,270
wichtig, Aufmerksamkeit auf das 
Thema zu lenken und mit der 

739
00:39:42,270 --> 00:39:43,830
Community gemeinsam zu 
diskutieren. 

740
00:39:45,520 --> 00:39:48,040
Ja, wie wir solche Fälle in 
Zukunft vermeiden können. 

741
00:39:49,930 --> 00:39:54,730
Wenn ihr Ideen habt, wie auch 
wir als individuelle Personen 

742
00:39:54,730 --> 00:39:59,090
dort helfen können, das Ganze 
stabiler aufzustellen, jenseits 

743
00:39:59,330 --> 00:40:02,010
einer möglichen Contribution, 
das heißt, was können wir 

744
00:40:02,250 --> 00:40:06,130
jenseits der Tatsache, dass wir 
vielleicht Open Source maintener

745
00:40:06,130 --> 00:40:09,490
werden können oder könnten, was 
können wir da auch noch tun, 

746
00:40:09,530 --> 00:40:12,290
letzten Endes das ganze System 
stabiler wird? 

747
00:40:12,490 --> 00:40:15,330
Lasst es uns gerne wissen, 
kommentiert gerne auf Spotify, 

748
00:40:15,450 --> 00:40:17,970
schreibt uns eine E-Mail, wenn 
ihr Ideen habt, das würden wir 

749
00:40:17,970 --> 00:40:20,210
auch gerne dann nochmal am 
Anfang der nächsten Folge 

750
00:40:20,210 --> 00:40:24,160
zusammenfassen. 
Weil ich glaube, unser Horizont 

751
00:40:24,160 --> 00:40:27,560
ist spannend, aber der Input aus
der Community ist natürlich für 

752
00:40:27,560 --> 00:40:29,840
andere auch noch mal eine ganz 
neue. 

753
00:40:29,840 --> 00:40:34,640
Neue Einblick oder Inspiration? 
Ja, total. 

754
00:40:34,640 --> 00:40:37,520
Also wenn ihr Ideen habt, super.
Gerne fände ich auch cool, wenn 

755
00:40:37,520 --> 00:40:39,720
du wie du, wie du gerade gesagt 
hast, wie das nächste Folge dann

756
00:40:39,720 --> 00:40:41,400
noch mal irgendwie auch 
aufgreifen können. 

757
00:40:42,070 --> 00:40:44,670
Ein allerletzter Punkt zu dieser
Geschichte ist noch, dass wir 

758
00:40:44,670 --> 00:40:48,150
wahrscheinlich sehr, sehr großes
Glück haben, weil ich glaube, 

759
00:40:48,150 --> 00:40:50,230
wir dürfen jetzt nicht davon 
ausgehen, dass man sagt, Ah OK, 

760
00:40:50,390 --> 00:40:53,990
man findet also in diesen 
Preview Versionen dann meistens 

761
00:40:54,070 --> 00:40:58,590
diese kompromittierten Code. 
Und zwar kam vor wenigen Wochen.

762
00:41:00,360 --> 00:41:04,600
Der Vorschlag auf bei System D, 
das ist der Prozess, der beim 

763
00:41:04,720 --> 00:41:08,480
Starten von den meisten Linux 
Betriebssystemen dann eben diese

764
00:41:08,480 --> 00:41:12,720
ganzen Tools, die unter anderem 
Exi Utils Nachlädt um ssh zu 

765
00:41:12,720 --> 00:41:15,400
laden, wobei dann dieser 
Schadcode ausgeführt wurde. 

766
00:41:15,760 --> 00:41:19,200
Also es kam vor wenigen Wochen 
erst dieser Vorschlag auf, dass 

767
00:41:19,200 --> 00:41:22,200
das Laden von Executive und auch
von vielen anderen Tools noch 

768
00:41:22,200 --> 00:41:26,040
etwas zu verzögern um auch den 
Boot Prozess zu optimieren und 

769
00:41:26,040 --> 00:41:28,880
das hätte natürlich diesen 
gesamten Angriff kaputt gemacht 

770
00:41:29,160 --> 00:41:31,000
und deswegen mussten sich die 
Angreifer wahrscheinlich sehr 

771
00:41:31,000 --> 00:41:34,560
beeilen, jetzt in die aktuellen 
Debian Distribution Exotiles 

772
00:41:34,560 --> 00:41:37,360
Reinzukriegen, zumindest diese 
geupletete kompromittierte 

773
00:41:37,360 --> 00:41:39,640
Version. 
Denn man muss sich ja natürlich 

774
00:41:39,640 --> 00:41:43,240
fragen, warum jemand, der über 3
Jahre hinweg diesen Angriff über

775
00:41:43,240 --> 00:41:46,160
so viele Ebenen, über soziale 
Ebenen, aber auch über 

776
00:41:46,160 --> 00:41:50,000
Codingebenen macht, den so gut 
versteckt, warum so jemand nicht

777
00:41:50,000 --> 00:41:52,920
in der Lage ist, diese 
Verzögerung von einer halben 

778
00:41:52,920 --> 00:41:54,920
Sekunde nicht auch noch weg zu 
optimieren, weil das ist ja 

779
00:41:54,920 --> 00:41:56,840
eigentlich nur eine Überprüfung,
ob es ein ganz bestimmter 

780
00:41:56,840 --> 00:41:58,440
Schlüssel ist. 
Und dann wurde auch noch ein 

781
00:41:58,440 --> 00:42:01,200
bisschen was ausgeführt, das war
diese Verzögerung gemacht, aber 

782
00:42:01,200 --> 00:42:03,520
das hätte man ja auch noch 
wegoptimiert bekommen. 

783
00:42:03,910 --> 00:42:06,790
Und dann hätt dann dann und dann
wäre es Andreas Freund nicht 

784
00:42:06,790 --> 00:42:09,070
aufgefallen und dann wär die 
Kartoffel, die Katastrophe, 

785
00:42:09,070 --> 00:42:11,470
ihren Lauf genommen. 
Also können wir hier von ganz 

786
00:42:11,470 --> 00:42:14,550
großem Glück reden, dass da die 
Angreifer scheinbar unter Druck 

787
00:42:14,550 --> 00:42:17,150
gesetzt wurden, unter einen 
zeitlichen Druck gesetzt wurden 

788
00:42:17,150 --> 00:42:20,430
und das jetzt so n bisschen auf 
den letzten Metern durchrushen 

789
00:42:20,430 --> 00:42:22,870
mussten, sonst wäre das 
wahrscheinlich niemals 

790
00:42:22,870 --> 00:42:25,950
aufgefallen und dann hätte es 
sein können, dass malte und ich 

791
00:42:25,950 --> 00:42:28,950
diese Folge heute nicht übers 
Internet auf hätten aufnehmen 

792
00:42:28,950 --> 00:42:32,790
können oder über das Internet an
euch verteilen können, weil dann

793
00:42:32,790 --> 00:42:36,590
vielleicht die Spotify Server 
und hier Riverside das Tool 

794
00:42:36,590 --> 00:42:38,990
worüber wir unseren Pocket 
aufnehmen vielleicht. 

795
00:42:39,230 --> 00:42:44,430
Mehr online gewesen werden, also
Schwein gehabt und aber auch 

796
00:42:44,430 --> 00:42:47,710
einen ganz, ganz großen. 
Fetten Dank an Andreas Freund, 

797
00:42:48,190 --> 00:42:50,150
ich hoffe der kriegt da 
zumindest irgendwie nen Internet

798
00:42:50,150 --> 00:42:52,910
orden für oder irgendwie keine 
Ahnung nen goldenen Reddit batch

799
00:42:52,910 --> 00:42:56,950
oder irgendwas würde mich sehr 
freuen wenn das die Anerkennung 

800
00:42:56,950 --> 00:42:59,910
bekommt weil sie sowieso gerade 
die Bild-Zeitung hatte wie 

801
00:42:59,910 --> 00:43:05,190
darüber berichtet und ist schon 
irgendwo ein ein internetheld 

802
00:43:05,190 --> 00:43:06,990
ich möchte das so sagen. 
Absolut. 

803
00:43:06,990 --> 00:43:09,110
Und ich glaube, wir haben jetzt 
viel über das Internet 

804
00:43:09,110 --> 00:43:11,630
gesprochen, aber ich glaube, 
warum halt auch die. 

805
00:43:12,800 --> 00:43:15,880
Klassische Presse das Thema 
aufgreift und auch breiter 

806
00:43:15,880 --> 00:43:17,360
streut, ist das ja letzten 
Endes. 

807
00:43:17,920 --> 00:43:22,000
Internet heißt jetzt in dem Fall
nicht nur, dass plötzlich tik 

808
00:43:22,000 --> 00:43:25,840
tok und unser Youtube nicht mehr
verfügbar sind, das bedeutet am 

809
00:43:25,840 --> 00:43:29,920
Ende, dass im wahrsten Sinne des
Wortes das Licht ausgehen kann 

810
00:43:29,920 --> 00:43:32,600
und weil natürlich auch 
kritische Infrastruktur 

811
00:43:32,600 --> 00:43:35,520
betroffen ist. 
Und von daher hätte das ganze 

812
00:43:35,520 --> 00:43:38,960
extrem massive Auswirkungen 
haben können und von daher 

813
00:43:39,440 --> 00:43:42,670
gebührt dort. 
Dem Erfinder extrem viel Dank. 

814
00:43:42,670 --> 00:43:46,270
Wir haben extrem viel Glück 
gehabt und ich glaub wir können 

815
00:43:46,270 --> 00:43:49,590
einfach schauen was läuft da 
falsch, was können wir dort 

816
00:43:49,590 --> 00:43:52,790
besser machen, damit halt solche
Angriffe nicht erst am Ende 

817
00:43:52,790 --> 00:43:55,350
gefunden werden, sondern 
frühzeitig. 

818
00:43:55,630 --> 00:43:59,790
Unterbunden werden können in dem
Prozess, wie man in der Open 

819
00:43:59,790 --> 00:44:01,870
Source Community 
zusammenarbeitet. 

820
00:44:03,230 --> 00:44:06,910
Boah, ein richtiger Internet 
techner Krimi also, was da 

821
00:44:06,910 --> 00:44:10,430
abgelaufen ist, hätte also auch 
so in Darknet Diaries gepasst. 

822
00:44:10,430 --> 00:44:13,790
Liebe Grüße an der Stelle auch 
sehr empfehlenswerter Podcast, 

823
00:44:14,070 --> 00:44:16,350
wenn euch die Folge gefallen 
hat, dann lasst uns gerne ne 

824
00:44:16,350 --> 00:44:18,030
gute Bewertung da oder auch 
Kommentare. 

825
00:44:18,030 --> 00:44:20,070
Wir freuen uns immer sehr, wenn 
ihr uns zum Beispiel auch 

826
00:44:20,070 --> 00:44:22,350
irgendwie einen Kaffee ausgebt 
oder wenn ihr zu eurem eigenen 

827
00:44:22,350 --> 00:44:26,270
Kaffee die passende to do 
Podcast Nerd Tasse in unserem 

828
00:44:26,270 --> 00:44:29,350
Shop kauft. 
Links dazu findet ihr in der in 

829
00:44:29,350 --> 00:44:31,910
der Beschreibung von der Folge 
und wie wir es ja auch schon ein

830
00:44:31,910 --> 00:44:34,510
paar Mal gesagt haben, lasst uns
auch super gerne eure Meinung 

831
00:44:34,510 --> 00:44:38,270
und eure Kommentare da. 
Über einen Kommentar, den man 

832
00:44:38,270 --> 00:44:40,110
bei Youtube oder bei Spotify 
hinterlassen kann. 

833
00:44:40,110 --> 00:44:43,470
Oder schreibt uns doch gerne 
einfach privat ne E-Mail, freuen

834
00:44:43,470 --> 00:44:45,950
wir uns immer sehr drüber. 
Und von daher bleibt mir nur 

835
00:44:45,950 --> 00:44:47,950
noch, euch ne gute Zeit zu 
wünschen. 

836
00:44:47,950 --> 00:44:51,150
Wir hören uns hoffentlich in 2 
Wochen wieder der To do 

837
00:44:51,150 --> 00:44:55,550
Developer Podcast erscheint alle
2 Wochen und von daher alles 

838
00:44:55,550 --> 00:44:59,030
gute und schreibt viel guten 
Open Source Code. 

839
00:44:59,990 --> 00:45:02,470
Kein Schadco. 
Macht's gut. 

840
00:45:02,470 --> 00:45:03,310
Ciao. 
Ciao. 

841
00:45:05,390 --> 00:45:05,510
Was?
