Vänner: BloggPing  BloggNytt  BloggSök  BloggBilder  DomainTool  StreetWiki
kryptera

Skimming eller kortkopiering

2010-01-21

De som utför skimming eller som det även kallas: kortkopiering blir allt mer avancerade. Hade du upptäckt dessa? Vi på kryptera.se undrar när bankerna ska börja använda chippet som finns på kortet.

Tips, se även de bilder som Mikko Hypponen lagt upp här: twitter.com/mikkohypponen/status/1725581579

3G GSM KASUMI krypto knäckt

2010-01-12

Nyss så släpptes nyheten att tre kryptogurus vid namn Orr Dunkelman, Nathan Keller samt Adi Shamir gjort mycket stora framsteg när det gäller att knäcka nästan generations GSM-krypto nämligen det för 3g vid namn A5/3 eller KASUMI.

KASUMI är en uppdaterad version av MISTY för att fungera bättre på den hårdvara som finns i mobiltelefoner men verkar på grund av denna modifiering blivit svagare.

Någon rapport finns ännu inte på IACR ePrint men förväntas dyka upp snart eftersom den börjat att cirkulera i privata kretsar.

Uppdatering: Finns nu att hämta här http://eprint.iacr.org/2010/013

Se mer:

threatpost.com/en_us/blogs/second-gsm-cipher-falls-011110

emergentchaos.com/archives/2010/01/another_week_another_gsm.html

768-bitars RSA faktoriserat

2010-01-10

Nu har RSA med 768-bitar faktoriserats av ett antal forskare.

Factorization of a 768-bit RSA modulus

Thorsten Kleinjung and Kazumaro Aoki and Jens Franke and Arjen Lenstra and Emmanuel Thomé and Joppe Bos and Pierrick Gaudry and Alexander Kruppa and Peter Montgomery and Dag Arne Osvik and Herman te Riele and Andrey Timofeev and Paul Zimmermann

Abstract: This paper reports on the factorization of the 768-bit number RSA-768 by the number field sieve factoring method and discusses some implications for RSA.

Du hittar deras uppsats här:

http://eprint.iacr.org/2010/006

Intressant är följande citat:

Factoring a 1024-bit RSA modulus would be about a thousand times harder, and a 768-bit RSA modulus is several thousands times harder to factor than a 512-bit one.

Because the first factorization of a 512-bit RSA modulus was reported only a decade ago (cf. [7]) it is not unreasonable to expect that 1024-bit RSA moduli can be factored well within the next decade by an academic effort such as ours or the one in [7]. Thus, it would be prudent to phase out usage of 1024-bit RSA within the next three to four years.

Dåliga slumptal i PHP

2010-01-08

PHP är ett av de programmeringsspråk som är populärast när det gäller utveckling mot webben. En funktion som gör det möjligt för webbapplikationen att hålla koll på om en användare är inloggad eller ej använder sig av så kallade Cookies. Det har nu visats sig att dessa Cookies går att beräkna eftersom de enbart är under 20-bitar istället för 64 som de bör.

Felaktigheten ligger i LCG (linear congruential generator) som är den pseudo-slumpgenerator som PHP 5.3.1 och tidigare använder sig av.

Samy Kamkar har hittat denna bugg och beskriver detta utförligare på nedan länk. Samy är även den person som skrev den första AJAX-masken som använde sig av MySpace.

http://samy.pl/phpwn/

Side channel (sidokanals) attacker

2010-01-05

Kryptografiska side channel attacker eller på svenska sidokanals-attacker beskrivs mycket bra i nedan dokument utgivet av IEEE.

Avlyssna gsm

2010-01-04

För att avlyssna GSM så krävs ett antal förutsättningar. Några av dessa förutsättningar går att lösa teoretiskt och några har bevisats möjliga att lösa med det senaste framsteget av Karsten Nohl som vi rapporterat om här.

Så låt oss sammanställa det som är ”löst” och det som återstår för att göra en passiv avlyssning:

  • Det behövs hårdvara för att ladda ner GSM-trafik i rått format åt båda hållen, dvs från och till bas-station. Detta går att lösa teoretiskt med två USRP2. Se presentation samt Airprobe
  • Mjukvara för att plocka ut GSM-trafik ur den råa dumpen. Kanalhoppning, ej löst. Se Airprobe
  • Mjukvara för att knäcka GSM. Löst via regnbågstabeller. 2TB hårddisk + dator

Vi återkommer med mer rapportering gällande GSM och A5/1 krypteringen. Samt observera att ovan konfiguration ej fungerar för 3G som använder KASUMI A5/3-krypteringen.

GSM A5/1 knäckt av Karsten Nohl

2009-12-29

Nu har forskaren Karsten Nohl publicerat vad som anses vara det som behövs för att knäcka A5/1 GSM krypteringen. Detta presenterades på CCC konferensen 26c3.

Torrent-filer för regnbågstabellerna finns här:

http://reflextor.com/torrents/

Samt kod och presentationen finns här:

http://reflextor.com/trac/a51

CCC 26c3 konferens i Tyskland

2009-12-29

CCC är en tysk hackergrupp som varje år anordnar en konferens mellan  jul och nyår, detta år så finns några intressanta krypto-relaterade föredrag på listan:

Others that may be interesting but haven’t posted slides or papers yet:

Listan kom via Nate Lawson.

Kryptoanalys av skadlig kod

2009-12-28

Den skadliga koden PHP/Spy.Bull sprids via webbplatser och programmeringsspråket PHP. En en kryptoanalys på bloggen evilcodecave så visar det sig att den använder sig av en enkel kryptering.

Läs hela analysen här:

evilcodecave.blogspot.com/2009/12/phpspybull-cryptanalysis-of-encryption.html

CryptZone köper AppGate

2009-12-19

Svenska kryptoföretaget AppGate köps upp av CryptZone för 25 miljoner kronor varav 9 miljoner är kontant och resten är aktier i CryptZone.

Pressrelease finns hos MarketWire samt så har Joachim Strömbergson bloggat om detta.

WPA Kryptering

2009-12-14

WPACracker.com är ett nytt projekt där du kan hyra 400 servrar till en kostnad av 17$ som låter dig knäcka WPA-kryptering (åtkomstkontroll och kryptering).

135 miljoner lösenord testas i detta moln-kluster på 20 minuter.

Besök WPACracker.com för mer information eller se det inlägg vi skrivit tidigare om lösenordsknäckning i molnet.

Google Lösenordsdekryptering

2009-12-13

GooglePasswordDecryptor är ett nytt verktyg från SecurityXploded som dekrypterar de lösenord som Google använder i sina skrivbordsprodukter. Följande produkter klarar verktyget av att dekryptera från:

  • Google Talk
  • Google Picassa
  • Google Desktop Seach
  • Gmail Notifier
  • Internet Explorer (all versions from 4 to 8)
  • Google Chrome

Skärmdump:

Här kan du läsa mer och ladda hem verktyget:

securityxploded.com/googlepassworddecryptor.php

Lösenordsknäckning i molnet

2009-12-01

David Campbell skriver ett intressant blogginlägg om hur han gick till väga för att knäcka PGP-kryptering med hjälp av Elcomsofts EDPR-mjukvara samt ett antal servrar från CloudComputing-tjänsten Amazon EC2 (även kallat molnet-tjänst).

news.electricalchemy.net/2009/10/cracking-passwords-in-cloud.html

Se även den FAQ som han skapat:

news.electricalchemy.net/2009/11/cracking-passwords-in-cloud-q.html

Krypteringsprogram får EAL4 certifiering

2009-11-10

Det är programmet Endpoint Security Full Disk Encryption (Pointsec® PC 6.3.1) från Check Point Software Technologies som får Common Criteria certifieringen EAL4:

EAL4-certifiering är den högsta standardnivån som befintliga krypteringsprodukter kan få, och är ett bevis på att produkten har genomgått en lång och utförlig utvärderingsprocess. EAL4 är även antagen av International Standard Organisation (ISO) som använder EAL-nivåer som en global standard

Läs mer på Newsdesk.

Ny allvarlig brist i SSL/TLS-protokollet

2009-11-06

SSL/TLS står för mycket stor del av den krypterade trafiken på Internet i dagsläget och används av exempelvis banker över hela världen.

Nu har två personer vid namn Marsh Ray samt Steve Dispensa på företaget PhoneFactor hittat en sårbarhet som gör det möjligt att injicera godtyckligt innehåll i början av en SSL/TLS-överföring.

Se dokumentet som beskriver attacken här:

Renegotiating TLS.pdf

Bloggare som skriver om detta: Extended subset, Ben Laurie (har även skapat en fix).

Google Wave Kryptering #2

2009-11-05

I en kommentar av en av våra läsare med alias EDBM fick vi följande förklarande gällande den kryptering som Google Wave använder:

TLS/SSL har två funktioner: Autentisering (i första hand av servern) och kryptering, där serverautentisering är obligatoriskt men kryptering är valbart genom val av ”TLS cipher”, där man kan välja bort kryptering om man vill, vilket skulle kunna vara vad man gör om man väljer ”Optional”.

Formuleringen har ingenting alls att göra med om certifikatet är ”självsignerat”. Termen ”självsignerat certifikat” är för övrigt missvisande, det man menar är egentligen att servercertifikatet inte är certifierat en välkänd CA utan bara ett ad hoc-certifikat som man själv har utfärdat.

Se orginalinlägget: kryptera.se/google-wave-kryptering

Google Wave kryptering

2009-10-01

Google har idag släppt på 100 000 nya användare att testa den nya realtidstjänsten som går under namnet Wave. Google Wave baseras på XMPP (Jabber) protokollet som har ungefär 10 år på nacken.

Enligt specifikationen för Google Wave så ska trafiken skyddas med hjälp av TLS:

The connection MUST be secured using the TLS feature of XMPP. It is RECOMMENDED that communication is encrypted (namely by using a non-identity TLS cipher).

Detta är lite luddigt formulerat och det menas troligtvis att ett självsignerat certifikat är ok. Dock så säger Google emot sig själv när de visar hur en Google Wave-server konfigureras med hjälp av OpenFire och där man väljer kryptering som ”Optional”.

Läs hela Google Wave-specifikationen här: waveprotocol.org/draft-protocol-specs/draft-protocol-spec

Visualisering av AES

2009-09-26

En fin presentation om hur AES/Rijndael fungerar: Get Adobe Flash player

Skapad av Enrique Zabala

Google Tech Talk med Nate Lawson

2009-09-24

Nate Lawson som vi tidigare bloggat om föreläser på Google Tech Talk om kryptobuggar:

Crypto Strikes Back

Gymnasium med kryptering på agendan

2009-09-23

Ehrensvärdska Gymnasiet som nu specialiserar sig på matematik erbjuder fördjupning inom krypteringsområdet, detta för att ge en ökad helhetsförståelse av matematikens roll i samhällsutvecklingen.

Ehrensvärdska Gymnasiet  samarbetar med Blekinge Tekniska Högskola för att kunna erbjuda en hög kvalité på fördjupningen.

Läs pressreleasen här


Kontakta oss | Triop AB | NamnInfo