image

Duitse overheid ontwikkelt tool voor monitoren van Windows 10-telemetrie

dinsdag 19 juli 2022, 11:20 door Redactie, 22 reacties

De Duitse overheid heeft een tool ontwikkeld waarmee kan worden gekeken welke gegevens Windows 10 over het gebruik van het systeem verzamelt en doorstuurt naar Microsoft. Via de System Activity Monitor kan het gedrag van de Windows-telemetrie uitgebreid worden vastgelegd, zo stelt het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken.

Windows 10-gebruikers kunnen verschillende telemetrieniveaus instellen, zodat er meer of minder gegevens worden verzameld en verstuurd. Het besturingssysteem biedt echter geen standaardoptie om het verzamelen helemaal uit te schakelen. Via verschillende maatregelen kan dit echter wel worden gedaan. "Hoewel het technisch mogelijk is om het verzamelen en versturen van telemetriegegevens door Windows te voorkomen, is het lastig voor doorsnee gebruikers om te implementeren", zo liet het BSI eerder weten.

De Duitse overheidsinstantie deed al uitgebreid onderzoek naar de gegevens die Windows 10 verzamelt en doorstuurt naar Microsoft. Ook kwam het met een Telemetrie Monitoring Framework. Nu presenteert het BSI de System Activity Monitor. Het gaat hier om een onderzoekstool waarmee het gedrag van applicaties en het besturingssysteem in detail kan worden vastgelegd. Dit zou met een zeer lage overhead plaatsvinden, aldus de ontwikkelaars. De records die SAM aanmaakt zijn via de Windows Event Viewer te bekijken.

Image

Reacties (22)
19-07-2022, 11:24 door Anoniem
nou hoef niet hoor doe ik zelf all met de firewall....
19-07-2022, 11:27 door BerryVHouten
Het simpele tooltje ShutUp10 houdt behoorlijk wat telemetrie tegen (ook voor Win11). Zou iedereen dit tooltje aanraden :)

ShutUp10 is overigens wel een Microsoft partner hetgeen discutabel kan zijn.

Meer informatie: https://www.oo-software.com/en/shutup10
19-07-2022, 12:02 door Anoniem
Doet ProcMon van Sysinternals ook niet zoiets. (https://docs.microsoft.com/en-us/sysinternals/downloads/procmon) Die logt ook alle activiteit in Windows via ETW "Event Tracing for Windows"

Dat genereert wel zoveel data, dat je het niet normaal een dagje op de achtergrond kunt laten meedraaien.
19-07-2022, 12:12 door [Account Verwijderd]
Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.
19-07-2022, 12:39 door Anoniem
Door Wrebra: Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.

De volgende stap is de telemetrie in real-time vervangen door plausibele nonsens. Een vorm van contra-telemetrie.
19-07-2022, 13:37 door [Account Verwijderd]
Door Anoniem:
Door Wrebra: Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.

De volgende stap is de telemetrie in real-time vervangen door plausibele nonsens. Een vorm van contra-telemetrie.

Interessante gedachte, waarschijnlijk is het niet heel makkelijk om "plausibele nonsens" te versturen. ;-)
Ik zal het eens installeren op een Windows 10 VM om te zien wat er precies in de Windows event logs wordt weggeschreven door die BSI SAM tool.
19-07-2022, 13:38 door [Account Verwijderd]
Door Anoniem: nou hoef niet hoor doe ik zelf all met de firewall....

Totaal overbodige reactie.
19-07-2022, 13:40 door Anoniem
Door Anoniem:
Door Wrebra: Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.

De volgende stap is de telemetrie in real-time vervangen door plausibele nonsens. Een vorm van contra-telemetrie.

Dat is nog veel erger (voor MS)...
Maar de vraag is natuurlijk of (net zoals veel malware dat doet, door te kijken of het in een VM of sandbox draait) deze tool niet gedetecteert gaat worden door MS en ze hun telemetrie daarop aan gaan passen zoals andere vormen van malware dat dus ook doen.
19-07-2022, 14:28 door Anoniem
Je kunt zelf al veel doen
om telemetrie uit te schakelen,
alleen zul je de wijzigingen daarin moeten blijven
herhalen na elke patch tuesday.

Onion
19-07-2022, 15:20 door Anoniem
Door Wrebra:
Door Anoniem:
Door Wrebra: Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.

De volgende stap is de telemetrie in real-time vervangen door plausibele nonsens. Een vorm van contra-telemetrie.

Interessante gedachte, waarschijnlijk is het niet heel makkelijk om "plausibele nonsens" te versturen. ;-)
Ik zal het eens installeren op een Windows 10 VM om te zien wat er precies in de Windows event logs wordt weggeschreven door die BSI SAM tool.

Het genereren van niet van echt te onderscheiden plausibele nonsens is een kunst.

Voor de echte fijnproevers:

Obfuscation
A User's Guide for Privacy and Protest
by Finn Brunton and Helen Nissenbaum

MIT Press, 2016
ISBN 9780262529860 [paperback]

https://mitpress.mit.edu/books/obfuscation
19-07-2022, 16:09 door Anoniem
Misschien is het handig om ook te monitoren wat de BSI tool zelf verstuurd naar de ..BSI? Duitsers en spionage is toch nog steeds wel een dingetje.
19-07-2022, 17:29 door Anoniem
Door Anoniem: nou hoef niet hoor doe ik zelf all met de firewall....
Ik weet niet welke firewall jij gebruikt hoor, maar het aantal firewalls dat uitgaand verkeer totaal niet controleert is legio.
19-07-2022, 23:24 door Anoniem
Door alle ransomware ellende zit het windows OS in een zware crisis en is deze telemetrie maar bijzaak.
20-07-2022, 00:38 door Anoniem
Het kan ook voorkomen worden door geen windows toe te passen...
20-07-2022, 09:55 door [Account Verwijderd]
Door Anoniem: Door alle ransomware ellende zit het windows OS in een zware crisis en is deze telemetrie maar bijzaak.
Totaal overbodige reactie.
20-07-2022, 09:55 door [Account Verwijderd]
Door Anoniem: Het kan ook voorkomen worden door geen windows toe te passen...
Totaal overbodige reactie.
20-07-2022, 09:56 door [Account Verwijderd]
Door Anoniem: Misschien is het handig om ook te monitoren wat de BSI tool zelf verstuurd naar de ..BSI? Duitsers en spionage is toch nog steeds wel een dingetje.

Ik zou zeggen: Laat me weten wat uw bevindingen zijn, ik ben benieuwd.
20-07-2022, 10:12 door [Account Verwijderd] - Bijgewerkt: 20-07-2022, 11:01
Door Anoniem: Doet ProcMon van Sysinternals ook niet zoiets. (https://docs.microsoft.com/en-us/sysinternals/downloads/procmon) Die logt ook alle activiteit in Windows via ETW "Event Tracing for Windows"

Dat genereert wel zoveel data, dat je het niet normaal een dagje op de achtergrond kunt laten meedraaien.

Met Process Monitor kun je alle processen volgen. Maar dat lijkt me minder geschikt om alleen maar de telemetrie van Microsoft mee in beeld te brengen, ProcMon is meer voor het opsporen van problemen in processen, niet voor netwerkverkeer.

Daarvoor kun je TCPview gebruiken uit de Resource Kit (https://docs.microsoft.com/en-us/sysinternals/downloads/tcpview) of naturlijk Wireshark (https://www.wireshark.org/), maar het nadeel daarvan is dat je zelf moet gaan filteren. Die tool van de BSI leek me daarom zo handig omdat die gewoon in de Windows Event Log wegschrijft wat en wanneer er gebeurt. ;-)
20-07-2022, 14:42 door Anoniem
Door Anoniem:
Door Wrebra: Goeie zaak, maak het maar inzichtelijk wat Microsoft Windows 10/11 allemaal terugstuurt naar Redmond.

De volgende stap is de telemetrie in real-time vervangen door plausibele nonsens. Een vorm van contra-telemetrie.
in de vorm van een hele dikke sql injectie die wereldwijd alle data v.w.b. telemetrie wiped
20-07-2022, 19:58 door Anoniem
Door Wrebra:
Door Anoniem: Door alle ransomware ellende zit het windows OS in een zware crisis en is deze telemetrie maar bijzaak.
Totaal overbodige reactie.
Nou nee. Niet iedereen weet dat. Wist jij het wel?
21-07-2022, 10:08 door [Account Verwijderd]
Door Anoniem:
Door Wrebra:
Door Anoniem: Door alle ransomware ellende zit het windows OS in een zware crisis en is deze telemetrie maar bijzaak.
Totaal overbodige reactie.
Nou nee. Niet iedereen weet dat. Wist jij het wel?

Fietspaden in Nederland zijn vaak rood geschilderd. Niet iedereen weet dat. Wist jij het wel?

Heeft ook totaal niets te maken met het onderwerp van het artikel, dus een overbodige reactie.
21-07-2022, 21:37 door Anoniem
Door Wrebra:
Door Anoniem:
Door Wrebra:
Door Anoniem: Door alle ransomware ellende zit het windows OS in een zware crisis en is deze telemetrie maar bijzaak.
Totaal overbodige reactie.
Nou nee. Niet iedereen weet dat. Wist jij het wel?

Fietspaden in Nederland zijn vaak rood geschilderd. Niet iedereen weet dat. Wist jij het wel?

Heeft ook totaal niets te maken met het onderwerp van het artikel, dus een overbodige reactie.
Je zit er naast. Onderwerp is telemetrie in windows 10. Dat is maar bijzaak vergeleken met de crisis waar win10 zich in verkeerd of te wel dweilen met de kraan open. Wist je dat niet?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.