Feltörhető a hardveres titkosítású USB-kulcsok védelme
2010. január 6. 17:19, szerda
A SySS cég egyik munkatársának sikerült három hardveres titkosítást használó pendrive adataihoz is hozzáférnie.

Hirdetés

Egyre több gyártó kínál olyan USB-kulcsokat elsősorban üzletembereknek, cégvezetőknek, de akár átlagos felhasználóknak is, amelyeknél hardveres titkosítás garantálja a tárolt adatok biztonságát. Nos, úgy tűnik, hogy a korábban betonbiztosnak hitt megoldás közel sem megoldás. Matthias Deeg, a SySS cég szakértője ugyanis megvizsgálta a SanDisk, a Kingston és a Verbatim egy-egy termékét és az eredmények lesújtóak. Külön érdekessége a dolognak, hogy a SanDisk és a Kingston megoldásai FIPS-140-2 minősítésűek, így azokat az amerikai kormány és az amerikai fegyveres erők is használják.

A szakembernek sikerült egy egyszerű módon megkerülnie az USB-kulcsok védelmét és másodperceken belül rekonstruálnia tudta a tárolt adatokat, azokhoz hozzáférhetett, lementhette vagy lemásolhatta őket. Mindhárom cég a termékein az AES 256 bites hardveres titkosítást alkalmazza, ami megfelel az amerikai National Institute of Standards and Technology (NIST) FIPS 140-2 másodszintű minősítésének. A gyenge pontot a jelszavak jelentették. Matthias Deeg ugyanis rájött arra, hogy a Windows operációs rendszereken elérhető jelszóprogram egyetlen hibája miatt a hardveres védelem gyakorlatilag semmit sem ér.

A szoftver a sikeres titkosítási eljárások utáni bejelentkezéskor mindig ugyanazt a kódsort küldi el minden pendrivenak. A SySS munkatársa ezért egy olyan kis alkalmazást készített, ami a jelszóprogram memóriájában gondoskodott arról, hogy ez a kódsor a titkosítási eljárás lefuttatása nélkül is eljusson az USB-kulcsokhoz. A trükk működött és Deeg máris hozzáférhetett többek között a tesztelt Kingston DataTraveler BlackBox, a SanDisk Cruzer Enterprise FIPS Edition és a Verbatim Corporate Secure FIPS Edition tartalmához.

A SySS által értesített cégek különböző módon reagáltak. A Kingston azonnal visszahívta az összes DataTraveler BlackBox termékét, míg a SanDisk és a Verbatim elintézte annyival a dolgot, hogy egy biztonsági jegyzetet, illetve egy szoftverfrissítést adott ki. A Verbatim Europa egyik munkatársa a heise Security online IT-lapnak annyit mondott, hogy az érintett termékből még egyetlen darabot sem adtak el és a hiba kijavításáig bárki hiába is keresné a boltok polcain a Verbatim Corporate Secure FIPS Editiont.

A kérdés persze adott: miként kaphatták meg ezek a termékek a NIST FIPS 140-2 minősítést és ami még fontosabb: mennyit ér ezek után ez a minősítés?
Laptopok

Már 49 900 Ft-tól!

E-book olvasók

Már 17 043 Ft-tól!

Tablet PC-k

Már 23 140 Ft-tól!

LCD monitorok

Már 19 800 Ft-tól!

részletek » részletek » részletek » részletek »
Megosztás
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
 

IT/Tech, Hardver
Tudomány, Mobil, Film, Játék
Hirdetés



Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
2010. feb. 21. 10:09 | válasz | #28
Probléma megoldva :)))))
2010. jan. 24. 20:42 | válasz | #27
...ma kaptam egy AES 256 rendszerű TotalLock 4GB pendrájvot. Jelszó a levesben... ha valakinek sikerült egyről a kettőre jutnia hasonló rendszerrel akkor kérem ossza meg tapasztalatát.
A szokásos 2Mbos részen TotalLock.exe és egy autorun.inf és egy TotalLock.pdf pihent. Figyeltem a memóra címeket, az ugrásokat stb XP alatt de zsákutca. Most Linux alatt gyúrom, de itt sem jutok vele semerre...
Egyéb módon titkosított pendrájvok jártak már nálam, de pár órás kínzás után mind megadta magát (leformáztam és működnek). De ez kikészít :S
2010. jan. 08. 19:08 | válasz | #26
pagefile.sys mint (aktív állapotben) mozdíthatatlan olvashatatlan típusként említettem. Ellenben köszönöm a gyors ötletet ki fogom próbálni!
janitor   "Rest in Peace janitor" 
2010. jan. 08. 16:23 | válasz | #25
pagefile.sys eleve nem lehet, container file... sőt a truecrypt pl. , még a .sys kiterjesztésű fájlokat sem javasolja. Bármilyen file lehet tulajdonképpen container file amit nem használ éppen egy másik program:

pl: kamufile.kam

otthoni használatra érdemes maximum néhány gigás container file-t kreálni, mert így pl. max. 2 giga esetén még iso formátumú DVD-re is (FAT filerendszerrel) ki turjuk írni... 4 giga esetén pedig UDF formátumú lemezre...

nagyobb fileok esetén is van még több különböző megoldás a biztonsági másolatokra:

egyrészt kombinálva valamilyen virtualizációval, akár valamilyen RAID-es megoldást is alkalmazhatsz (pasi29uk) pl.:

létrehozol egy pl. 10 gigás container-t amit egy-az egybe megadsz egy VMware vagy VirtualBox meghajtónak, készítesz róla kapásból egy duplikációt és a másik meghajtót (ami szintén 10 giga és titkosított) pedig megadod ugyanannak a gépnek és ráRAID-olod... gyors ötletként
2010. jan. 08. 15:45 | válasz | #24
BestCrypt esetében simán lehet, de sok gigás konténert vagy teljes (terra méretű) titkosított meghajtó rendszereket azért elég körülményes lenne... Engem nem érdekelne, ha a szabad hely 15-20% menne el hatékony (!) javító kódra csak lenne ilyen rendszer :S
Ha valaki tud ilyet ossza meg titkát pls ;)
2010. jan. 08. 15:40 | válasz | #23
Hogy csinálsz biztonsági másolatot egy olyan fájlról ami nem írható nem olvasható és nem tudsz vele csinálni semmit? Mint pl a pagefile.sys ?
janitor   "Rest in Peace janitor" 
2010. jan. 08. 14:56 | válasz | #22
őszinténszólva én nem bízom az ilyen kütyükben...

az olyan cuccokban már eleve nem bízom, amiknek nem nyílt, publikus a forráskódja és/vagy legalább utólag a gyártó oldaláról nem lehet letölteni.
janitor   "Rest in Peace janitor" 
2010. jan. 08. 14:54 | válasz | #21
"De ha megsérül ez a file..."

készíts róla biztonsági másolatot...
2010. jan. 08. 14:25 | válasz | #20
Nekem iylen pendriveom van:
JetFlash
Erről mi a véleményetek, ez is feltörhető így?
2010. jan. 08. 13:01 | válasz | #19
Alábbi három titkosító programot (TrueCrypt, DriveCrypt, BestCrypt) használtam. Nagyon jók le a kalappal előttük, szanaszét titkosíthatod a meghajtódat, több gigás container fájlokat hozhatsz létre... De ha megsérül ez a file vagy drive akkor nagy eséllyel minden adatod elvész (veszett el így adatom sajnos).
Ne felejtsétek, hogy amikor megnyitod ezt a szép nagy több gigás vagy terrás adathalmazt egyúttal megnyitod a kémprogramok stb. számára is.
Tudjuk, hogy mire képesek pl komplett file név listát küldhet néhány kbyteos csomagokban, aztán ha van valami tényleg érdekes már indul is a feltöltés...
Ha nem érted gondolj az online házkutatásokra ;)
2010. jan. 07. 21:44 | válasz | #18
nesze neked windows :D
kvp  
2010. jan. 07. 14:16 | válasz | #17
Az emlitett cegek korabbi termekein annyival oldottak meg a titkositast, hogy felraktak rajuk az ingyenes truecrypt telepitocsomagjat. Nem annyira elegans, nem annyira kompatibilis, de sokkal stabilabb megoldas.
janitor   "Rest in Peace janitor" 
2010. jan. 07. 13:21 | válasz | #16
érdekes .. azért arra kíváncsi volnék hogy vajon a kérdéses bejelentkeztető szoftver forráskódja vajon publikus-e ?
2010. jan. 07. 12:53 | galéria | válasz | #15
Azok ellen lehet máshogy védekezni. Azoban mindenki más ellen véd.
Tetsuo  
2010. jan. 07. 11:52 | válasz | #14
Az NSA ellen, ezek sem vedenek, ugye. Mas elol meg nem akarok rejtegetni semmit. :)
2010. jan. 07. 10:48 | galéria | válasz | #13
Meg ha nagyon paranoidok vagyunk tehetünk rejtett titkosított meghajtót a már titkosított meghajtónkba, truecrypt ezt is tudja ugye.
2010. jan. 07. 10:46 | galéria | válasz | #12
Jah és javallom a tokenkártyák használatát (ma már hw-ből 2048 bitesek vannak ugye), magam is ilyeneket haszálok a cégnél, truecrypt is ismeri ezeket általában megfelelő olvasóval, de vannak pendrive szerű USB-s etokenek is, nem feltétlen kell kártyaolvasó.
2010. jan. 07. 10:43 | galéria | válasz | #11
Márminthogy ezzel kell próbálkozni és erre is TrueCrypt-et tenni 3-szoros titkosítással (Serpent-Twofish-AES), spéci konténerbe, lehetőleg 30karakteresnél hosszabb jelszóval, esetleg külön kulcsfájlokkal is. Az már jó kezdet!
2010. jan. 07. 10:40 | galéria | válasz | #10
IronKey - Ironkey S200 FIPS 120-2 Level 3 biztonsági tanúsítás
2010. jan. 07. 10:22 | válasz | #9
Tökmindegy milyen titkosítást használnak, egyik sem fog sokáig tartani..
ws6710  
2010. jan. 07. 09:24 | válasz | #8
A cikket elolvasva nekem pont ez jött le, hogy te azt hiszed hogy működik, de ők tudják a kulcsot hozzá. Valahol olvastam, hogy ezeket a kulcsokat leginkább Európában forgalmazták.
Persze ettől még lehet véletlen, csak hát a 3 független gyártó esetén is előálló hiba számomra több mint meglepő.
2010. jan. 07. 09:13 | válasz | #7
Azok ennél azért dörzsöltebbek. Mindig szeretik, ha működik a titkosítás, mert akkor a delikvens nem fog arra gyanakodni, hogy más is olvassa az adatait. Ők inkább csináltatnak egy titkos hátsó bejáratot maguknak.
2010. jan. 07. 09:10 | válasz | #6
Olvasd el még egyszer! Itt arról van szó, hogy ki lehet játszani a hardveres titkosítást.

Az, hogy a te oprendszered még a titkosítatlan kulcsot sem képes olvasni, egyéni nyomor.

ws6710  
2010. jan. 07. 08:46 | válasz | #5
Gondolom ez teljesen véletlen és semmi köze sincs az NSA-hoz........
2010. jan. 07. 08:07 | válasz | #4
Olvasni kéne tudni, tehát semmi baj nincs a titkosítással, csak a jelszóellenőrző programban volt egy hatalmas baklövés. Javítják oszt jól van.
2010. jan. 07. 00:44 | válasz | #2
"A kérdés persze adott: ... mennyit ér ezek után ez a minősítés?"
ööö... Semmit?
2010. jan. 06. 18:52 | válasz | #1
FAIL