Hlavní navigace

Názory k článku
Rozděl a panuj: hrubou sílou na MS-CHAPv2 klíče

Lukáš Turek aura:87
13. 8. 2012 0:53 Nový

TTLS

celé vlákno

Pomůže u WPA2 RADIUS, když je MS-CHAPv2 autentizace uvnitř TTLS s certifikátem serveru?

Ondrej Mikle
Ondrej Mikle (neregistrovaný) 89.177.113.---
13. 8. 2012 8:36 Nový

Re: TTLS

celé vlákno

Pokud klient kontroluje, že certifikát serveru je správný, tak to pomůže - útočník by musel udělat MitM, aby se dostal k datům v TLS tunelu.

cubic
cubic (neregistrovaný) ---.cht-bng-013.adsl.virginmedia.net
13. 8. 2012 9:10 Nový

IPSEC PSK

celé vlákno

Nejaky odkaz na to proc je IPSec s PSK horsi nez tohle by byl? Diky

Ondrej Mikle
Ondrej Mikle (neregistrovaný) 89.177.113.---
13. 8. 2012 10:05 Nový

Re: IPSEC PSK

celé vlákno

Je to zmíněno na konci původního Moxieho zápisku:

Pro offline crackování PPTP musí útočník odchytit "živý" MS-CHAPv2 handshake mezi klientem a serverm někde na síti, kdežto IPSEC-PSK VPN mu v "aggressive mode" na zeptání dá hash, který má crackovat (tj. použitelné kdekoliv na síti).

cubic
cubic (neregistrovaný) ---.cht-bng-013.adsl.virginmedia.net
13. 8. 2012 11:14 Nový

Re: IPSEC PSK

celé vlákno

Dik. Ja jsem se trochu vydesil, ale to tim ze autor/prekladatel vynechal fact ze se mluvi o aggressive modu

mpel
mpel (neregistrovaný) ---.redhat.com
22. 8. 2012 13:00 Nový

Re: IPSEC PSK

celé vlákno

Jak uz se resilo v jedne diskusi cca pred 2 mesici, v nekterych pripadech pouziti vicero ruznych PSK je u ISAKMP protokolu aggresive mode nutnosti -> nezbyva, nez pouzit IKEv2 a nebo aspon _nepouzivat PSK_. :-)

jan krcmar aura:79
13. 8. 2012 10:43 Nový

byty vs. bajty???

celé vlákno

zdravim,

neni mi zcela jasne znaceni "byty".
jedna se o 8mi bitove segmenty, tedy lepe cesky "bajty" nebo jsou to ony "bity" samotne?

diky

Ondrej Mikle
Ondrej Mikle (neregistrovaný) 89.177.113.---
13. 8. 2012 11:28 Nový

Re: byty vs. bajty???

celé vlákno

byty == bajty

Ondřej Surý aura:75
13. 8. 2012 11:28 Nový

Re: byty vs. bajty???

celé vlákno

"byty" jsou "byty" (tedy v alternativním zápise bajty). Obojí zápis je možný a správný (obojí s výslovností bajty).

stoura
stoura (neregistrovaný) 85.93.112.---
13. 8. 2012 12:31 Nový

Re: byty vs. bajty???

celé vlákno

jsi si jisty??
jak pak "16 bytů"(?Bajtu) dává "celkový prostor jenom 2^16"??

Ondrej Mikle
Ondrej Mikle (neregistrovaný) 89.177.113.---
13. 8. 2012 13:14 Nový

Re: byty vs. bajty???

celé vlákno

a pak nám zůstanou jenom 2 byty, které se doplní 5 nulami. Z toho vyplývá, že celkový prostor všech možností pro poslední klíč je „velký“ jenom 2^16

2 byty = 16 bitů, tj. 2^16 možností

R2
R2 (neregistrovaný) 2a01:4240:2e27:----:----:----:----:----
13. 8. 2012 13:16 Nový

Re: byty vs. bajty???

celé vlákno

Pokud narazite na pasaz "Jinými slovy – první DES klíč je prvních 7 bytů NTHash-e, druhý klíč je dalších 7 bytů NTHash-e, a pak nám zůstanou jenom 2 byty, které se doplní 5 nulami. Z toho vyplývá, že celkový prostor všech možností pro poslední klíč je „velký“ jenom 2^16.", tak jste se asi jen trosku prehledl. 2^16 neni celkovy prostor 16 bytu, ale "celkový prostor všech možností pro POSLEDNÍ klíč". Posledni klic se zklada ze 2 platnych bytu a 5 nulovych bytu. 2 byty = 16 bitu => 2^16.

andrej
andrej (neregistrovaný) ---.213-81-164.telecom.sk
13. 8. 2012 14:15 Nový

ms security "engineering"

jj, dost som sa pri citani povodneho @moxie zapisku pobavil.

Zdenek - aura:41
13. 8. 2012 18:31 Nový

4 znaky

celé vlákno

Nějak mě tenhle průlom neudivuje, co také čekat od Moftu. Já u svého widlího stroje uplatňuji více vrstev bezpečnosti a na bezpečnost hesla do Widlí se nijak nespoléhám.
Spíš by se dal napsat článek o tom, co od MS ještě nebylo prolomeno. Ale pak by zase neměl příspěvek dost znaků. :)

Sten
Sten (neregistrovaný) 2001:67c:2594:----:----:----:----:----
13. 8. 2012 18:42 Nový

Re: 4 znaky

celé vlákno

+1 Taky mi přijde, že MS nějak často sebere nějaký state-of-the-art šifrovací algoritmus, trochu ho upraví (EEE?), čímž tam zavleče obrovskou bezpečnostní botu, a to vydá jako svoje nové nejvyšší zabezpečení :-)

MCE aura:93
MCE
13. 8. 2012 19:27 Nový

Dalo se to čekat, bylo jen otázkou, kdy to přijde

celé vlákno

Ne 2, ale zbývajících 5 bytů se doplní nulami.
06.ciphertext1 = ChallengeRespon­se[0:7]; // 1:8
07.ciphertext2 = ChallengeRespon­se[8:15]; // 9:16

Ondřej Surý aura:75
14. 8. 2012 8:46 Nový

Re: Dalo se to čekat, bylo jen otázkou, kdy to přijde

celé vlákno

Možná by pomohlo, dříve než zareagujete, pozorněji číst...

V článku je: "a pak nám zůstanou jenom 2 byty, které se doplní 5 nulami", takže opravdu netuším na co reagujete.

tb
tb (neregistrovaný) ---.oksystem.cz
14. 8. 2012 13:53 Nový

Re: Dalo se to čekat, bylo jen otázkou, kdy to přijde

celé vlákno

... "a pak nám zůstanou jenom 2 byty, které se doplní 5 nulami" - toto opravdu vyzní tak jako, že tyto 2 byte mají obsahovat 5 nul.
Asi bylo v článku míněno "a pak nám zůstanou jenom 2 byty, které se do potřebných 7 byte rozšíří o 5 bytů obsahujích nuly"

MCE aura:93
MCE
14. 8. 2012 17:14 Nový

Re: Dalo se to čekat, bylo jen otázkou, kdy to přijde

celé vlákno

Přesně tak, první dva byty třetího DES klíče se nulami nevyplní, posledních pět ale ano. V originálním článku i na obrázku je to samozřejmě popsáno správně: "We're missing five bytes of key material for the third DES key. Microsoft's solution was to simply pad those last five bytes out as zero". Jen v té větě nad obrázkem č. 2 je to napsáno trochu nešťastně.

tuxmartin :-) aura:77
13. 8. 2012 21:09 Nový

WPA2 Radius - TTLS ve Windows

celé vlákno

"Firmy, které pro autentizaci WPA2 Radius používají MS-CHAPv2, by měly okamžitě přejít na něco jiného"

Funguje vam nekomu ve Windows XP/Vista/7 u WPA2 Radiusu TTLS?
Mne se to nikdy nepodarilo a musel jsem zustat u MS-CHAPv2.

Udajne by melo TTLS jit az ve Windows 8 http://social.technet.microsoft.com/Forums/sk/winserversecurity/thread/afb2f748-20f2-4867-90bd-60f8ee870978 :'-(

Vladimir Smitka
17. 8. 2012 9:11 Nový

Re: WPA2 Radius - TTLS ve Windows

celé vlákno

Pokud správně chápu, tak se problém wifi sítí s Radiusem netýká, pokud je použit PEAP (což je standardní nastavení). Samotný handshake je již zabalen do TLS a pokud tedy mám správný certifikát, tak handshake jednoduše neodposlechnu.

Opravte mě, jestli se mýlím.

http://revolutionwifi.blogspot.cz/2010/09/peapv0-packet-flow-reference.html

tuleň
tuleň (neregistrovaný) 88.83.226.---
17. 8. 2012 23:29 Nový

CHAP

Pánové, zeptám se jako úplný laik, týká se uvedený článek i původního CHAP protokolu?(http://en.wikipedia.org/wiki/ChallengeHandshake_Authentication_Protocol)

Zasílat nově přidané příspěvky e-mailem