Vänner: BloggPing  BloggNytt  BloggSök  BloggBilder  DomainTool  Läkemedel  MedicinFakta
kryptera
New Norton Internet Security 2010

CCC konferensen 28c3

2011-12-29

Just nu så pågår hackerkonferensen 28c3 i Berlin och föreläsningar finns bl.a. på konferensens YouTube-kanal.
Här kan du se en video om :

Windows 8 lösenord, RC4, Google Wallet och MSB

2011-12-19

Vi sammanfattar här några av de nyhterna vi tweetat ut de senaste dagarna:

Du följer väl oss på Twitter? https://twitter.com/kryptera

John the Ripper ute i ny version

2011-11-24

Lösenordsknäckningsverktyget (woh, långt ord) John the Ripper är nu ute i version 1.7.9. Största ändringen är att -patcharna () nu finns med som standard.

Changelog enligt följande (engelska)

  • Added optional parallelization of the -based crypt(3) code with OpenMP.
  • Added optional parallelization of the bitslice code with OpenMP.
  • Replaced the bitslice DES key setup algorithm with a faster one, which significantly improves performance at LM hashes, as well as at DES-based crypt(3) hashes when there’s just one salt (or very few salts).
  • Optimized the x86-64 (16-register SSE2) assembly code.
  • Added support for 10-character DES-based tripcodes (not optimized yet).
  • Added support for the “$2y$” prefix of hashes.
  • Added two more hash table sizes (16M and 128M entries) for faster processing of very large numbers of hashes per salt (over 1M).
  • Added two pre-defined external mode variables: “abort” and “status”, which let an external mode request the current cracking session to be aborted or the status line to be displayed, respectively.
  • Made some minor optimizations to external mode function calls and virtual machine implementation of John the Ripper.
  • The “–make-charset” option now uses floating-point rather than 64-bit integer operations, which allows for larger CHARSET_settings in params.h.
  • Added runtime detection of Intel AVX and AMD XOP instruction set extensions, with optional fallback to an alternate program binary.
  • In OpenMP-enabled builds, added support for fallback to a non-OpenMP build when the requested thread count is 1.
  • Added relbench, a Perl script to compare two “john –test” benchmark runs, such as for different machines, “make” targets, C compilers, optimization options, or/and versions of John the Ripper.
  • Additional public lists of “top N passwords” have been merged into the bundled common passwords list, and some insufficiently common passwords were removed from the list.

JtR kan i sedvanlig ordning laddas hem här: http://www.openwall.com/john/

Diverse kryptonytt: iPhone, WEP, Tor, PFS, OpenPGP JavaScript

2011-11-24

Här kommer en kortare länksammanfattning om det som vi twittrat om på sistone:

McAfee släpper topp 10 säkerhetstips för . Ladda hem PDF här.

Säkerhetsföretaget Immunity med före detta NSA-anställde som grundare släpper ett verktyg som underlättar angrepp via WiFi med hjälp av . Video hittar du här.

Tor berättar på sin blogg hur du kan använda Amazon EC2 för att köra din egen i ”molnet”. Se även Tor Cloud sidan.

börjar att använda elliptiska kurvor för att skydda trafik via HTTPS. Mer specifikt så använder de ECDHE och RC4 vilket också möjliggör PFS eller (perfect) forward secrecy. Google har även bidragit till att OpenSSL-biblioteket stöder detta, se här.

Bruce Schneier som talade på konferensen Internetdagarna i veckan tipsar även om en gratis kryptokurs på Stanford.

Slashdot tipsar om att OpenPGP nu finns implementerat i JavaScript vilket gör det möjligt att köra i webbläsaren på godtycklig webbsida. Ett bra exempel är att använda tillsammans med webbmail såsom Google Mail. Implementationen går under namnet GPG4Browsers. Även så har SecWorks skrivit utförligare om detta.

Moxie Marlinspike pratar om SSL på BlackHat 2011

2011-10-10

Följande video är inspelad från IT-säkerhetskonferensen 2011 som går av stapeln i . Moxie pratar heltäckande om och relevanta händelser såsom hacket mot Comodo. Helt klart värd att se! Moxie är även skapare av verktyget sslstrip och har hittat flertalet sårbarheter relaterade till SSL.

Amazon S3 stödjer kryptering i molnet

2011-10-06

S3 är en tjänst för att enkelt och snabbt lagra innehåll på Internet eller i ”” . Denna tjänst samt andra såsom ingår i det Amazon kallar för , vilket är en uppsjö av tjänster för att underlätta vardagen för företag, webbutvecklare och andra som har behov av att publicera, lagra innehåll eller hyra datorkapacitet.

 

Nu har  Amazon lanserat tjänsten S3 (SSE) som underlättar kryptering av filter som lagras i molnet. Krypteringen som används är 256-bitar. Dock är vi på redaktionen aningens skeptiska när för mycket är automatiskt som i detta fall. Dock ska tydligen PCI-DSS standard uppnås med denna nya tjänst (se Hacker News-länk nedan).

Beskrivning om hur tjänsten fungerar:

Mer om hur krypteringen används kan du hitta här eller på Amazon-blogggen samt en intressant diskussion på Hacker News.

 

BEAST: Nygammal sårbarhet i SSL

2011-09-27

IT-säkerhetsforskarna Thai Duong och hittade ett nytt sätt att använda en gammal sårbarhet i <= 1.0 där CBC används som går ut på att injicera känd klartext i en krypterad 1.0-session vilket gör att det går att knäcka anslutningen på ca 10 minuter.

Detta påverkar ej . Samt så påverkar detta ej TLS version 1.1 men dock används denna version ej i stor utsträckning.

Värt att notera är även att Googles servrar ej påverkas av detta då de använder och inte CBC-läge i sin SSL/TLS.

Läs mer hos ISC/SANS, Slashdot, The Register, Threatpost.

Följ oss på Twitter

2011-09-12

Du missar väl inte att vi även finns på ? Där får du krypto och IT-säkerhetsrelaterade nyheter mellan uppdateringarna här på bloggen.

Klicka på bilden för att komma till vår Twitter-profil:

MITM Attack mot Google-användare i Iran

2011-08-30

En användare av webbläsaren har i upptäckt ett felaktigt certifikat för -tjänster. Efter ytterligare undersökningar så visade det sig att någon på vägen mellan användaren i Iran och genomförde en såkallad ( / ) mot krypterade anslutningar (https).

Att användaren i Iran kunde upptäcka attacken berodde på att Google lagt in fingerprints för dess tjänster hårdkodat i webbläsaren Chrome. Så oavsett om certifikatet ser ut att vara korrekt utfärdat för *.google.com så visas en varning till användaren.

En av bovarna i dramat är företaget  som utfärdat ett certifikat felaktigt. Omfattningen av denna attack är i dagsläget oklar.

Google har gått ut med följande meddelande:

Today we received reports of attempted man-in-the-middle (MITM) attacks against Google users, whereby someone tried to get between them and encrypted Google services. The people affected were primarily located in Iran. The attacker used a fraudulent certificate issued by DigiNotar, a root certificate authority that should not issue certificates for Google (and has since revoked it).

Google Chrome users were protected from this attack because Chrome was able to detect the fraudulent certificate.

To further protect the safety and privacy of our users, we plan to disable the DigiNotar certificate authority in Chrome while investigations continue. also moved quickly to protect its users. This means that Chrome and users will receive alerts if they try to visit websites that use DigiNotar certificates.

To help deter unwanted surveillance, we recommend that users, especially those in Iran, keep their web browsers and operating systems up to date and pay attention to web browser security warnings.

10 stycken kostnadsfria VPN-tjänster

2011-08-29

I dag är många surfare medvetna om den öppenhet som råder på Internet och som därmed väljer att anonymisera sig så att de inte lämnar några spår över var de har varit och vad det har gjort. Det finns en hel del kostnadsfria VPN-tjänster som låter användarna surfa anonymt på Internet. Ofta fungerar dessa VPN-tjänster lika bra som betaltjänsterna men det kan finnas vissa begränsningar i nedanstående VPN-tjänster som bland annat hastighetsbegränsningar, låg bandbredd och att det inte tillhandahålls någon teknisk support för tjänsten.

UltraVPN
UltraVPN använder en VPN-klient utvecklad med OpenVPN. Genom UltraVPN surfar man anonymt, med kryptering samtidigt som varken trafikloggar eller anslutningsinformation sparas hos leverantören . VPN-klienten är enkel och tydlig att använda och man ansluter enkelt genom en ikon som placeras i aktivitetsfältet. Man laddar ned VPN-klienten gratis från UltraVPN:s hemsida, finns för operativsystemen Mac och Windows. Efter att man har registrerat ett konto på samma hemsida kan man logga in och surfa anonymt.

Läs mer på: http://ultravpn.fr


är en online-miljö för PacketiX VPN där servrarna finns i Japan. När man använder PacketiX VPN kan man själv skapa privata virtuella VPN hubbar, med hjälp av ett webbgränssnitt, som man kan använda för att ansluta sig på distans till eget hemnätverk, där all kommunikation över Internet är krypterad samtidigt som anslutningar är anonymiserade.

Läs mer på: www.packetix.net/en

Gpass
GPass är en som är gratis för privata användare i länder där Internetcensur är vanligt. Genom tjänsten kan man komma åt blockerade hemsidor, som annars är spärrade från det land man befinner sig i. Alla som använder tjänsten är anonyma och all kommunikation sker krypterat.

Läs mer på: http://gpass1.com/gpass


Hotspot Shield är en onlinetjänst som döljer användarens egen IP-adress genom en server på Internet, vilket gör användaren helt anonym. All kommunikation är krypterad vilket gör tjänsten användbar för att skydda användaren vid näthandel och när man hanterar privat information. VPN-klienten finns för operativsystem Mac och Windows.

Läs mer på: www.hotspotshield.com

Loke Network Project
Loke Network Project tillhandahåller en kostnadsfri VPN-tjänst som gör alla anslutningar anonyma och all kommunikation krypterad genom . Tjänsten gör att besökaren skyddar sin IP-adress och den information som hanteras som bland annat nedladdning av filer, e-post och känsliga uppgifter som till exempel lösenord och kortnummer. Genom tjänsten kan man även komma åt blockerade hemsidor.

Läs mer på: www.projectloki.com

ProXPN
ProXPN tillhandahåller en VPN-tjänst som gör alla anslutningar anonyma. Tjänsten har även en mycket stark kryptering, i nivå med militära hög-bitars kryptering, vilket innebär att den information som man hanterar på Internet är väl skyddad. Genom tjänsten kan man surfa helt anonymt och allt man gör på Internet är dolt. VPN-klienten finns för operativsystemen Windows, 32 & 64 bitars, och Mac, men fungerar även med flera smarta mobiltelefoner som bland annat , IPod och Windows Mobile.

Läs mer på: www.proxpn.com


SecurityKISS tjänst omdirigerar användarens trafik genom en högkrypterad tunnel som hanteras av Securitykiss egen Gateway. All trafik och data som passerar genom denna krypterade tunnel är helt skyddad vilket innebär att tjänsten lämpar sig väl för att hemlighålla information som lösenord, korttransaktioner och informationshantering men även blockering av spionprogram, vilket är vanligt på öppna trådlösa nätverk som finns på flygplatser och i andra kommersiella lokaler.

Läs mer på: www.securitykiss.com

Free USA VPN Service
VPN-PPT är en amerikansk VPN-tjänst som är gratis. Man är helt anonym när man är ute på Internet och ingen information om anslutningar eller trafik sparas. Med tjänsten kan man även gå förbi blockerade hemsidor. Man får en garanterad bredbandshastighet på 2 Mbit ned och 1 Mbit upp. Dock kräver tjänsten ett byte av lösenord var 12:e timme och det nya lösenordet hämtas på deras hemsida.

Läs mer på: http://freeusvpn.com


Expat Shield är en VPN-tjänst som har sina servrar placerade i Storbritannien. När man ansluter till VPN-tjänsten så dolds den egna IP-adressen och man använder istället en brittisk IP-adress. Tjänsten anonymiserar allt man gör på Internet och all data och trafik skyddas av kryptering.

Läs mer på: http://expatshield.com

LogMeIn Hamachi
LogMeIn Hamachi är en VPN-tjänst där man ansluter säkert mellan enheter och nätverk vilket sker genom att man skapar säkra virtuella nätverk. All trafik genom de virtuella nätverken är skyddad av kryptering. Man lägger upp tjänsterna och underhåller dessa genom ett webbgränssnitt på Internet. Gratisversionen kan användas för privat bruk men är begränsad till max 16 stycken datorer i det virtuella nätverket.

Läs mer på: https://secure.logmein.com/products/hamachi/features.aspx

 

Så använder du molnet för lösenordsknäckning

2011-08-26

Visste du att Amazon hyr ut datorkapacitet per timme? Ja, det vet nog de flesta. Men få vet att de även hyr ut kapacitet där en GPU (läs kraftfullt grafikkort) ingår. Från 2$ per timme så kan du få tillgång till en mycket kraftfull server för att utföra med, här tänkte vi ge en liten guide till hur du kan komma igång och knäcka i .

1. Skaffa ett -konto och gå in på EC2-konsollen för US-east.

2. Dra igång en ny server med ”Launch instance”-knappen och välj sedan Community AMIs fliken där du söker efter följande serverkopia: ami-aa30c7c3

3. Gå igenom alla steg och ställ in så du kan logga in på servern med ssh. Det kan vara lite bökigt om det är första gången du använder .

När du väl kommit in så följer du denna guide:

1
2
3
4
# wget  http://developer.download..com/compute/cuda/3_2/sdk/gpucomputingsdk_3.2.12_linux.run
# chmod +x gpucomputingsdk_3.2.12_linux.run
# ./gpucomputingsdk_3.2.12_linux.run
(Tryck bara enter på alla frågor)

Nu måste vi installer g++ kompilatorn:

1
# yum install automake autoconf gcc-c++

Sedan måste vi kompilera biblioteken:

1
2
3
# cd ~/NVIDIA_GPU_Computing_SDK/C/
# make lib/libcutil.so
# make shared/libshrutil.so

Dax att ladda hem och bygga + installera CUDA-Multiforcer:

1
2
3
4
5
6
7
# cd ~/NVIDIA_GPU_Computing_SDK/C/
# wget http://www.cryptohaze.com/releases/CUDA-Multiforcer-src-0.7.tar.bz2 -O src/CUDA-Multiforcer.tar.bz2
# cd src/
# tar xjf CUDA-Multiforcer.tar.bz2
# cd CUDA-Multiforcer-Release/argtable2-9/
# ./configure && make && make install
# cd ../

Tyvärr så är dess Makefile lite felaktig så vi måste byta ut nedan rad

1
CCFILES := -largtable2 -lcuda

så den istället ser ut så här:

1
LINKFLAGS := -largtable2 -lcuda

Sen är det bara att skriva make, om allt gick bra så bör du ha en fil här: ~/NVIDIA_GPU_Computing_SDK/C/bin/linux/release/CUDA-Multiforcer. Du kan sedan exekvera mjukvaran på följande sätt:

1
2
3
4
# export LD_LIBRARY_PATH=/usr/local/lib:$LD_LIBRARY_PATH
# export LD_LIBRARY_PATH=/usr/local/cuda/lib64:$LD_LIBRARY_PATH
# cd ~/NVIDIA_GPU_Computing_SDK/C/src/CUDA-Multiforcer-Release/
# ../../bin/linux/release/CUDA-Multiforcer -h SHA1 -f test_hashes/Hashes-SHA1-Full.txt –min=1 –max=6 -c charsets/charset-upper-lower-numeric-symbol-95.chr

Grattis! Du har nu en helt egen lösenordsforcerare i molnet. Glöm inte att använda exempelvis -h FASTMD5 om det är du vill knäcka.

Grafikkortet som används i våra tester var NVIDIA .

Gällande prestanda så får vi 487.3 miljoner MD5-försök per sekund.

Denna guide baseras på detta blogginlägg.

Twitter börjar med https-kryptering för alla

2011-08-25

Den populära mikroblogg-tjänsten börjar successivt med att slå på för samtliga avändare. Vi rapporterade i Mars att slagit på https och valet att nu gå över helt till https beror troligtvis på attacker såsom .

Källa:

We suggest using HTTPS for improved security. We’re starting to turn this on by default for some users. More here: http://t.co/p1HWKpVless than a minute ago via web Favorite Retweet Reply




Du kan även titta på supportsidan: support.twitter.com/articles/481955-how-to-enable-https

Sårbarheter i AES

2011-08-19

Nyligen så har forskare vid samt det belgiska universitet  hittat en metod som gör knäckning av 3 til 5 gånger snabbare.

Läs även vad Bruce Scheiner skrivit om detta.

Källa: research.microsoft.com/en-us/projects/cryptanalysis/aesbc.pdf 2

HTTPS Everywhere version 1.0

2011-08-05

Webbläsarverktyget  Everywhere finns nu ute i version 1.0.  Everywhere är ett verktyg som gör att många av de vanligaste webbsajterna vi surfar till dagligen använder den krypterade versionen av webbsurf dvs https. I dagsläget så ligger runt 1000 sajter inlagda i verktyget att automatiskt gå över till https istället för .

Tyvärr så fungerar enbart till i dagsläget. Begränsningar i API:t hos och gör att det ej är möjligt att göra ett verktyg som HTTPS Everywhere. Vi hoppas så klart att både och kommer att införa förändringar i dess webbläsare  som gör det möjligt att tvinga fram https.

HTTPS Everywhere kommer från frihetskämparorganisationen som även står bakom verktyg såsom .

Här kan du ladda hem verktyget: https://www.eff.org/https-everywhere

Verbatim NAS kan innehålla kryptobakdörr

2011-08-01

Företaget säljer ett () med stöd för kryptering. Denna kryptering använder sig av det populära LUKS (Linux Unified Key Setup) som är öppen källkod.

Vid en analys av produkten genomförd av den tyska IT-säkerhetsförtaget så hittades två installerade nycklar även fast bara en hade matats in.

Verbatim har ännu ej kommenterat denna extra nyckel som ej återfinnes i någon dokumentation om produkten .

Se följande bild:

Källa: H

Felaktig certifikatkontroll i iPhone iOS

2011-07-31

En allvarlig säkerhetsbugg har upptäckts i Apples mobiltelefon iPhone som använder operativsystemet . Denna typ av attack upptäcktes för nio år sedan och har drabbat exempelvis webbläsaren tidigare.

Denna bugg medger att någon kan göra en aktiv, oupptäckbar MITM (man-in-the-middle) attack mot -krypterade anslutningar. För detta kan verktyget sslsniff användas som även uppdaterats.

Buggen hittades av Gregor Kopf () samt Paul Kehrer ( Trustwave’s ). Recurity Labs har genomfört granskningar av iOS på uppdrag av tyska myndigheten Federal Office for Information Security (BSI).

Mer information finns hos Apple, Sophos eller H-Online.

Uppdatering: Buggen är så klart fixad av Apple sedan iOS version 4.3.5 som släpptes för några dagar sedan.

iOS Forensic Toolkit

2011-07-31

Ryska företaget som specialiserat sig på dekryptering har släppt ett verktyg för brottsbekämpande myndigheter att ta del av krypterad information från -mobiltelefoner som har operativsystemet .

Verktyget går under namnet iOS Forensic Toolkit () och att göra en komplett kopia av en iPhone 4 med 32 GB utrymme tar mindre än 1.5h. Verktyget klarar även av att knäcka det (PIN-kod) som skyddar telefonen och krypteringen med hjälp av .

Här kan du se vad vi skrivit om Elcomsoft tidigare. Läs mer i denna PDF som beskriver produkten.

Kryptering för barn

2011-07-26

Den amerikanska signalspaningsmyndigheten () har sedan en tid tillbaka en sida riktad till barn som vill lära sig om /. Sidan går under namnet Cryptokids och har ett antal karaktärer enligt följande bild:

America’s Future Codemakers and Codebreakers

På sidan kan barn bl.a. spela spel och lära sig , samt hur man säger hej på olika språk.

Uppdatering: Vi glömde länken till sajten: http://www.nsa.gov/kids/

Mac OS X Lion hårddiskryptering

2011-07-26

Uppdatering: Om du vill se prestanda bör du kolla här  () eller här.

Nu när har släppt en ny version av dess operativsystem som går under namnet Lion så finns det stöd för full . Med detta menas att hela hårddisken kan krypteras och fungera mer eller mindre transparent mot program, filsystem () och användaren.

Apple kallar denna funktion för  och tidigare har denna typ av kryptering enbart fungerat för hemkataloger. Lion ser ut att använda .

Skärmdump:


 

BitCoin inte så anonymt som många tror

2011-07-25

refereras ofta till en anonym vilket är korrekt. BitCoin har funktioner för men i många fall är det möjligt att identifiera användare som använder BitCoin-valutan.

Detta är något som två forskare vid University College Dublin har undersökt och kommit fram i en ny rapport som presenteras på blogg samt arXiv.

Exempelvis så är donationer till kontroversiella ej så anonyma som många tror:

Our point is that, by default, a donation to WikiLeaks’ ‘public’ public-key may not be anonymous.


Kontakta oss | Biståndet | GovData | johnossi | AppCrab