Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Зашифрованные диски Apple FileVault открываются за 40 минут

Bookmark and Share

Компания Passware, производитель инструментов для судебной экспертизы и восстановления «потерянных» паролей, выпустила новую версию программы Passware Kit 11.3, главным новшеством в которой является обработка разделов на диске, зашифрованных с помощью системы Apple FileVault (пресс-релиз).

FileVault — система шифрования файлов, встроенная в Mac OS X. Работает при помощи AES с длиной ключа 128 бит. Ключ шифрования вырабатывается на основе пароля пользователя (алгоритм PBKDF2, 1000 итераций). Ранее были известны некоторые уязвимости FileVault, в том числе то, что ключи шифрования хранятся в ОЗУ во время работы системы и могут быть получены сторонним ПО, физической атакой Cold boot attack, либо при помощи специального оборудования (например, устройство FireWire может скопировать пароль при помощи DMA). Также пароли и ключи могут попадать в swap-файл (если отключена опция Use secure virtual memory или дамп памяти в случае Safe Sleep.

Passware Kit 11.3 как раз и эксплуатирует одну из таких уязвимостей, извлекая ключи шифрования из оперативной памяти. Условием является доступ к компьютеру во включенном состоянии.

Программное обеспечение предназначено, в первую очередь, для правоохранительных органов. Частных пользователей компания предупреждает об опасности и рекомендует выключать компьютер, особенно при работе с конфиденциальными данными, и отключить функцию автоматического входа в систему.

Компания отмечает, что процесс поиска и извлечения ключа из оперативной памяти обычно «занимает не более 40 минут, в зависимости от длины и сложности пароля». Атака проводится по словарю, файл словаря прилагается (174 МБ).

Президент компании Passware Дмитрий Сумин сказал, что он сам является пользователем компьютеров Mac, но всё равно важно понимать ограничения, которые накладывает система, и соответствующие угрозы безопасности. В данном случае нужно или надёжно гарантировать, что никто не получит физического доступа к компьютеру, или воспользоваться программами шифрования от сторонних производителей.

Кроме FileVault, программа Passware способна осуществлять дешифровку крипторазделов, сделанных с помощью аналогичных программ BitLocker в Windows 7, а также кроссплатформенного приложения TrueCrypt, так что проблема не уникальна для Apple. Стоимость программы составляет $995.



Теги: Mac OS , криптография , подбор паролей





СЛЕДУЮЩИЕ СТАТЬИ
Как ломали Chrome: часть первая
Больше половины юзеров — «пираты»
Core i7 разогнали до 7 ГГц
Полупрозрачный двусторонний тачскрин от NTT Docomo
Бесплатная онлайн-трансляция с конференции Devcon’12
Android-приложение для прослушки пользователей WhatsApp
Утилита для разлочки Transformer TF300
Системе WHOIS требуется модернизация
Blizzard подтвердила многочисленные взломы аккаунтов Diablo III
Leap Motion: сверхточное распознавание 3D-жестов
ПРЕДЫДУЩИЕ СТАТЬИ
Повышение себестоимости эксплоитов — главная оборонная стратегия
Anonymous взломали МИД Ирландии
Половина компания Fortune 500 по-прежнему заражены DNSChanger
В Android Market встроили антивирус
VeriSign признала факт «неоднократных проникновений» в корпоративную сеть
Новые онлайн-конкурсы в Microsoft Imagine Cup 2012
DMARC — новый стандарт аутентификации для электронной почты
Румынский хакер TinKode арестован
MSUpdater: таргетированная атака на инженеров и учёных
Ботнет Kelihos: спасибо, что живой
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
03.02.2012 17:09:42
Ответить Ссылка
"Зишифрованные диски..." Исправьте заголовок.
UserГость
03.02.2012 18:31:07
Ответить Ссылка
т:е если поставить пароль подлиннее то эта программа бесполезна?
UserГость
03.02.2012 19:09:10
Ответить Ссылка
"выключать компьютер, особенно при работе с конфиденциальными данными"
пацталом...
UserГость
04.02.2012 0:45:25
Ответить Ссылка
Боже мой, столько желтизны.

Во-первых, это прога работает с дисками зашифрованными FileVault версии 2. У FileVault версии 2 256-битное шифрование.

Во-вторых, на MacPro стоят модули ОЗУ с поддрежкой ECC, на них Cold Boot не работает. А на новых MacBook Pro и Air нету FireWire.

В-третьих, для того чтобы извлечь ключи нужно чтобы пользователь был залогинен в системе. Если Мак выключить, ключи не изять. Из этого вытекает, что программа имеет хоть какой-то смысл только до перезагрузки.
UserГость
07.02.2012 7:02:52
Ответить Ссылка
Cold Boot - это сильно про другое. Его вообще сюда не надо было приплетать.
А вот отсутствие FireWire легко преодалевается переходником на Thunderbolt.
UserГость
05.02.2012 5:02:55
Ответить Ссылка
Есть вопрос: почему cold boot не работает на планках с ECC?
UserГость
06.02.2012 3:17:50
Ответить Ссылка
quote:

Есть вопрос: почему cold boot не работает на планках с ECC?


При корректном останове системы данные в ECC модулях очищаются. Но в любом случае, даже если машину обесточили, при следующей загрузке данные все равно будут очищены.
UserГость
09.02.2012 14:49:21
Ответить Ссылка
Мне всё же представляется, что кроме условия "доступа к компьютеру во включённом состоянии", нужно ещё, чтобы зашифрованный диск был примонтирован к системе (если речь о зашифрованных dmg-шках). Но в этом случае все данные и так доступны - вот они, в Finder-е видны! Если же с момента загрузки оси я ни разу не открывал шифрованный диск - откуда возмется ключ/пароль в памяти?
Сразу оговорюсь, у меня ключи к шифрованным дискам НЕ запомнены в кошельке, я их каждый раз ввожу вручную при необходимости работы с конфиденциальной инфой. И что? Выходит, опять - "на всякого мудреца довольно простоты"?




Keywords: zPOSTz zNEWSz z58232z
Для Авторов: edit Lock delete Lock



    Rambler's Top100