Allt från Computex 2023

Forskare förfalskar HTTPS

Permalänk
Melding Plague

Forskare förfalskar HTTPS

Ett gäng matematiker har lyckats förfalska ett certifikat som används för att säkerställa äktheten av HTTPS-skyddade webbplatser.

Läs nyheten

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa leder till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Suck, när ska folk sluta lita på MD5?

Permalänk
Medlem

nu kanske?

Visa signatur

1: 3600x-16GB-1070ti
2: 1600x-16GB-580x
3: fx8350-16GB-1050ti

Permalänk
Medlem

Lite kul att de valde att använda just PS3 konsoller dock.
Någon som vet någon direkt anledning till detta?

//Gorian

Visa signatur

---

Permalänk
Inaktiv
Citat:

Ursprungligen inskrivet av Gorian
Lite kul att de valde att använda just PS3 konsoller dock.
Någon som vet någon direkt anledning till detta?

//Gorian

För att den ger mycket beräkningskraft per krona inom vissa tillämpningar.

Permalänk
Inaktiv

Ja, hur var det....GPU räknar snabbare än CPU? Jag kan ha fel....

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Gorian
Lite kul att de valde att använda just PS3 konsoller dock.
Någon som vet någon direkt anledning till detta?

//Gorian

Processorn är väldigt bra på just denna typen av beräkningar.

Har man bara tiden och processorkraften så kan alla krypteringar knäckas.

Visa signatur

Ofrivillig laptopgamer.

Permalänk

Kom och tänka på den 16åringen som hackade nasas main server....

Hur f'n bar sig han åt egentligen?

Visa signatur

Vill du ha svar eller min uppmärksamhet så rekommenderar jag att du citerar ;D

Permalänk
Citat:

Ursprungligen inskrivet av Sisjöbävern
Kom och tänka på den 16åringen som hackade nasas main server....

Hur f'n bar sig han åt egentligen?

Är du intresserad av detta så ska du läsa på högskolan.
Ett exempel på hur jag har förstått det (bara principen)

1. Du gissar
2. Kollar resultatet om det är logiskt
3. Är det fel, så gissar du något annat
4. Är det rätt bockar du för och går på nästa uppgift.

Visa signatur

|| Gigabyte GA-MA790X-UD3P || AMD Phenom II X4 955 @ 3,8 GHz || 2*2 GB Kingston HyperX PC8500 || Asus Radeon HD 5850|| Zalman ZM600-HP600W || Windows 7 64-bit ||

Permalänk
Medlem

Om två hundra pers lånar ut sina ps3 till mig så kan jag hosta SSL-knäckning q:

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av minibite3
Är du intresserad av detta så ska du läsa på högskolan.
Ett exempel på hur jag har förstått det (bara principen)

1. Du gissar
2. Kollar resultatet om det är logiskt
3. Är det fel, så gissar du något annat
4. Är det rätt bockar du för och går på nästa uppgift.

lol....

Citat:

Ursprungligen inskrivet av Sisjöbävern
Kom och tänka på den 16åringen som hackade nasas main server....

Hur f'n bar sig han åt egentligen?

Jag tror han skickade en keylogger.exe på MSN!!! xD

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av r3mpuh
lol....

Jag tror han skickade en keylogger.exe på MSN!!! xD

Haha, nej men alla vet ju att han uppgav sig för att vara en strippa som villa visa upp sig Och alla nördar på NASA tänkte, SCORE!!

Visa signatur

Intel i5 12600K | Asus TUF Gaming Z690-Plus D4 | Asus Geforce RTX 3060 Ti | 32 GB DDR4 | Fractal Design Torrent Compact | EVGA Supernova G2 750W

Permalänk
Inaktiv

Tycker det är intressant att de använder PS3's för detta. Självklart vet jag att det har att göra med att Cell passar utmärkt för att beräkna men måste väl finnas bättre implementationer än en spelkonsol? Skulle tro att 200 GPGPU kompatibla grafikkort skulle utprestera med.

Intressant nyhet iallafall, då vet man att HTTPS inte är säkert heller.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av anders.149
Intressant nyhet iallafall, då vet man att HTTPS inte är säkert heller.

HTTPS med SHA-1 är fortfarande säkert, MD5 har varit knäckt i flera år så att vissa fortfarande körde med MD5 är ganska idiotiskt.

Visa signatur

Intel Core i7-3770K | NVIDIA Geforce GTX 980 | 16 GB DDR3 | DELL P2415Q | DELL U2711 | DELL U2410

Permalänk
Medlem
Citat:

Ett gäng matematiker har lyckats förfalska ett certifikat som används för att säkerställa äktheten av HTTPS-skyddade webbplatser.
|...|
Problemet finns i hashfunktionen MD5.
|...|
Alla HTTPS-skyddade webbplatser använder turligt nog certifikat med andra hashfunktioner än MD5. Dessa anses fortfarande vara säkra.

Så egentligen är det inget problem, för att inga sidor använder MD5 för HTTPS?

Visa signatur

Nej är också service.

Permalänk
Citat:

Ursprungligen inskrivet av r3mpuh
lol....

Jag tror han skickade en keylogger.exe på MSN!!! xD

Haha, ja, så måste de ha varit.

*Adda Nasa1337@hotmail.com

*skicka keylogger

*be dem dubbelklicka på den.

*Done, Du har nu tillgång till allt

Visa signatur

Vill du ha svar eller min uppmärksamhet så rekommenderar jag att du citerar ;D

Permalänk
Avstängd

Rätt så säkert är det ändå, vem köper 200st PS3 för att hacka in på en bank, kostnaden är enorm med tanke på att det kanske inte lyckas.

Sen lär man ju se vem som köpt 200st PS3, när farbror Blå knackar på dörren så har man nog svårt att komma på en tro värdig förklaring till varför man har så många hemma

Skämt å sido, jag vet att nyheten handlar om att dyngan MD5 inte är säker som vissa inbildar sig.

Jag tänker = Kan man bygga något så kan alltid någon riva det, inget är för evigt.

Visa signatur

ATI TALIBAN.
Är inte någon expert, men jag har inte akne heller.
NEVER UNDERESTIMATE THE POWER OF STUPID PEOPLE IN LARGE GROUPS.. "Betala i förskott på blocket?" tråden.

Permalänk
Medlem

200 stycken PS3 är en inte så mycket tycker jag, även om detta tar mer än 400
PC Zombies att köra så finns det en massa zombies..

Bankerna ska nog vara väldigt glada att det inte räcker med 200 PS3.

Permalänk
Medlem

kvantdatorer kommer göra att folk börjar använda byteshandel igen.

Permalänk
Medlem

Går inte säkerheten höjas i HTTPS?

Permalänk
Citat:

Ursprungligen inskrivet av Pudeln
kvantdatorer kommer göra att folk börjar använda byteshandel igen.

Jo, fast sådana kommer ju inte förrän tidigast Q3 2009...

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Gender Bender
Haha, nej men alla vet ju att han uppgav sig för att vara en strippa som villa visa upp sig Och alla nördar på NASA tänkte, SCORE!!

Nu vet jag inte om det du säger är sant då jag inte är insatt i fallet.

Men facktum är att social hacking är bland det vanligaste och farligaste.

Kollar man på kända hackers back in the day så var dom ofta och rotade tex i sopporna på företagen eller på annat vis fick fysisk tillgång till information på företagen eller platserna för att sedan kunna göra sitt försök att hacka deras system.

Därför är det vicktigt att servrar och utrustning aldrig är uppenbart märkta med tex IP eller annan information som kan identifiera maskinerna och dess syfften eller sätta olika minneslappar etc på datorer och skärmar som en del företag gör. Jag har sagt till på jobbet flera gånger då det häger lösenor mm på anslagstavlor. Så tar man en stund och kikar igenom dom så hittar man snart förmäns lösenord mm och då kan man lätt ta fram ritningar på arbeten och annat som kanske inte borde komma ut till andra företag etc.

Och företags spionage kan tex ske genom att en person söker jobb där men främst för att komam in och försöka hitta tillfälle att helt enkelt snoka. Försöka hitta nåt som kan hjälpa dom tex nåns lösenord eller information kasnke skrive på nå router etc.

Därför sånt ska var förbjude på företag och servrar och routrar ska vara inlåsta ordentligt. Små accesspugter osv sak inte stå frame tex.

Igen expert på området men jag har vet att så är fallen. Nåt en del testar med är att ringa och låtsas vara IT avdelningen. Finns företag i USA som bara syslar med att hacka system åt kunder för att hitta bristerna. Oftast var det inte maskinerna i sig utan att folk gärna gav med sig lösenord då dom inte fattade bättre.

Permalänk

Varför skulle inte SHA1 gå lika bra att "knäcka"? Det här har väl bara handlat om att hasha ner ett certifikat tills man hittat ett som får samma md5? Ungefär som Rainbow tables. Eller är jag fel ute då?

Om inte annat så borde det ju iofs fungerar precis lika bra med sha1?

Visa signatur
Permalänk

Math is the shit!

Visa signatur

"Good teaching is one-fourth preparation and three-fourths pure theatre."—Gail Godwin
Sweclockers BB kod
0101001101000111

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av millepromille
Varför skulle inte SHA1 gå lika bra att "knäcka"? Det här har väl bara handlat om att hasha ner ett certifikat tills man hittat ett som får samma md5? Ungefär som Rainbow tables. Eller är jag fel ute då?

Om inte annat så borde det ju iofs fungerar precis lika bra med sha1?

Det borde nog stämma, men sannolikheten att hitta en träff blir betydligt mindre. 2^63 gäller för SHA1 om jag inte minns helt fel.

Visa signatur

ηλί, ηλί, λαμά σαβαχθανί!?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av bomber3
Rätt så säkert är det ändå, vem köper 200st PS3 för att hacka in på en bank, kostnaden är enorm med tanke på att det kanske inte lyckas.

Sen lär man ju se vem som köpt 200st PS3, när farbror Blå knackar på dörren så har man nog svårt att komma på en tro värdig förklaring till varför man har så många hemma

Skämt å sido, jag vet att nyheten handlar om att dyngan MD5 inte är säker som vissa inbildar sig.

Jag tänker = Kan man bygga något så kan alltid någon riva det, inget är för evigt.

Du har ju faktiskt helt rätt! Och även om någon skulle göra just detta så de enda de lyckas förfalska är certifikatet som syns när man håller över hänglåset.

Visa signatur

System: CPU: AMD Ryzen 9 3900X, MB: Gigabyte X570 Aorus Elite, Minne: Corsair 32GB DDR4 3200MHz, GPU: Asus GeForce RTX 2080 Super ROG Strix Gaming OC

Permalänk
Medlem

Visst går detta att göra med SHA1, skillnaden är ju som sagt att MD5 knäckts och därmed inte anses vara säkert.

Hela poängen med dagens krypton är inte att det ska vara omöjligt att knäcka något utan bara att det ska vara så ruskigt jobbigt att det ska ta miljontals år för att man ska ha någon statisktisk möjlighet att komma någon vart.
Och det är ju jusst det som misslyckats med MD5. Det är gammal skåpmat sedan flera år att MD5 inte håller måttet och att man kan knäcka det på betydligt kortare tid. Detta är förstås svårt att veta i förväg men i dagsläget är det verkligen ingen nyhet och det var år sedan som man avråddes att använda MD5 för sådana här saker.

Det kanske viktigaste stycket från källsidan:

Citat:

The infrastructure of Certification Authorities is meant to prevent exactly this type of attack. Our work shows that known weaknesses in the MD5 hash function can be exploited in realistic attack, due to the fact that even after years of warnings about the lack of security of MD5, some root CAs are still using this broken hash function.

Det illa i detta är alltså att vissa Certification Authorities använder sig av MD5. Och det är ett sådant certifikat som dom har lyckats knäcka. Detta handlar alltså inte om att knäcka en enskild banks certifikat utan att man tagit fram ett eget root-certifikat.

Detta innebär att de själva kan certifiera vilken hemsida de vill och eftersom alla webbläsare har original-certifikatet inlagt så kommer ingen webbläsare att märka att detta certifikat är "ogiltigt" (det går inte att upptäcka eftersom det rent matematiskt är giltigt).

Bara för att ex. handelsbanken är signerad i en kedja som aldrig använder sig av MD5 så spelar det ingen roll, de skapar bara ett nytt certifikat med MD5 som fortfarande kommer vara godkänt. Man kommer kunna se skillnad i certifieringskedjan men hur många går in och kollar på den...

Med hjälp av certifikat så försöker man undvika att någon ska kunna avlyssna eller påverka informationen (genom en så kallad man in the middle attack) och detta går helt åt skogen om någon kan skapa egna certifikat. Särskilt svårt bör det inte vara att vara 'man in the middle' på ett bibliotek eller internetkafé och ändra lite i de bankärenden som folk utför...
Ok, jag är inte särskilt insatt i hur de olika banklösningarna ser ut, men paypal och andra liknande är nog inget problem.

Citat:

Ursprungligen inskrivet av bomber3
Rätt så säkert är det ändå, vem köper 200st PS3 för att hacka in på en bank, kostnaden är enorm med tanke på att det kanske inte lyckas.

Tycker jag inte.
Nu kommer jag inte på exemplet ordagrannt, men ett vanligt exempel är att en person är riktigt motiverad att knäcka ett system. Och i detta så finns det kalkyler för hur mycket resurser och tid en sådan person kan tänkas lägga på det hela och då tycker hag inte detta inte alltför långsökt resursmässigt.
Och så enkelt får det aldrig någonsin vara... Att MD5 fortfarande används för detta är katastrof och kudos till dom som gjorde denna rapport för nu kommer det uppmärksammas (ännu mer).

Och betänk då att detta är en barnlek för större botnät och för de som har mycket pengar (rent beräkningsmässigt).

Permalänk

Vem har sagt att man ska köpa 200 ps3. man stjäla 200 stycken istället när man ändå ska begå brott.

Visa signatur

Min spel rigg:FD Define R4|VX 550W|i5 2500K|Corsair LP 4GBX2|Mammabräda P67 Extreme4|GTX 670 windforce|23tum u2312hm
Min gamla/HTPC:AMD 6000+|Ram 2GbX2|Radeon HD5770| XFX 450/nu XFX 550
Mitt bygge: ByggloggFri frakt INET:Fraktfritt sweclockers vid köp över 500kr

#Gilla inlägg som är bra & Använd citera/@"namn" vid snabbt svar

Permalänk
Medlem

Värt att notera är att det inte direkt krävdes 200 PS3s...

Citat:

Question. Why were game consoles used? What other hardware is suitable?
Answer. Game consoles use hardware specialized for the computational needs of the detailed 3D graphics in games. This hardware is also very suited for the basic arithmetic used in cryptographic algorithms and greatly outperforms general purpose computers on brute-force computations. We have found that one PlayStation 3 game console is equivalent to about 40 modern single core processors. The most computationally intensive part of our method required about 3 days of work with over 200 game consoles, which is equivalent to 32 years of computing on a typical desktop computer. Common graphic cards have been used by some for MD5 cryptanalysis as well.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av pa1983
Men facktum är att social hacking är bland det vanligaste och farligaste.

Japp. Fråga Pelle på jobbet vilket lösenord han har. Förmodligen delar han med sig om du har en tillräckligt vettig anledning varför du skulle behöva hans lösenord (t.ex. "jag behöver en fil från din dator").

Det var inte direkt genom 200 PS3or som man gjorde dataintrången hos sossarna i valrörelsen heller.

När jag läste kursen i datasäkerhet på universitetet så skulle vi knäcka en server på tre olika sätt i en labb. Ett sätt jag gjorde var att helt enkelt fråga läraren om den info jag behövde från servern, vilket förstås blev godkänt.