Patrick's Hacking log

HACKING & COMPUTER

BEVEILIGING...

ICT security gerelateerde Blog

››› Ga naar deze maand

HACKER NIEUWS JANUARI 2010 ~ deel 1

| 13.1.2010 | FIPS 140

Een drietal personen (ik heb dus minimum drie bezoekers gehad gisteren) vroegen in een mailtje of ik wat meer kon vertellen over de Amerikaanse FIPS classificatie. FIPS ‘Security Requirements for Cryptographic Modules’ is een classificatie die in verschillende levels uitgereikt kan worden door de Amerikaanse regering. Level 1 krijg je wanneer je product een erkend encryptie algoritme gebruikt. Level 2 vereist dat het product zo beveiligd is dat het steeds (onmiddellijk) zichtbaar is wanneer er fysiek mee geknoeid werd. Bovendien vereist level 2 (hou u vast!) a role-based authentication in which a cryptographic module authenticates the authorization of an operator to assume a specific role and perform a corresponding set of services’. Voila. En dan hebben we nog level 3. Bovenop de voorwaarden van level 2 dient je product volledig knoei - bestand te zijn, heeft het liefst een zelf vernietigend mechanisme ingebouwd dat in gang schiet wanneer iemand probeert ‘in te breken’ en is de manier waarop encryptie sleutels worden bewaard en getransfereerd zeer beperkt. Graag gedaan.




| 13.1.2010 | CHINA’S CYBER SPIONNEN

Volgens een geclassificeerd FBI rapport zouden er in China niet minder dan 180.000 cyber spionnen stiekem opgeleid, en actief, zijn. Hiervan zouden er een 30.000 militairen zijn en de rest computer experts uit het zakenleven. Volgens het rapport zou dit één van de grootste bedreigingen voor militair en commercieel Amerika zijn. Deze spionnen zouden nu al verantwoordelijk zijn voor zo’n 90.000 aanvallen per jaar tegen de Verenigde Staten. Een van de meest efficiënte wapens dat de Chinezen gebruikten is bekend onder de naam ‘Titan Rain’. Het is een scanner die industriële netwerken militaire systemen duizenden keren per minuut aftast, op zoek naar gaten en zwakke plekken. Het is heel opvallend dat de Chinezen geen grammatica fouten maken, geen digitale vingerafdrukken achterlaten en zich stilletjes via een achterdeurtje uit de voeten maken, en dit alles in gemiddeld minder dan twintig minuten. Het rapport besluit dat een massieve Chinese cyber aanval de magnitude van een massa vernietigingswapen zou kunnen hebben. PS: door dit artikel staat mijn website misschien op de zwarte lijst in China. Als u dit leest in een cybercafé in Peking zou het kunnen dat men u in het oog aan het houden is. Kijk nu vooral niet achterom.

| 19.1.2010 | INTERNET EXPLORER GEBRUIKERS OPGELET

Crackers gebruiken een lek in Internet Explorer dat naar verluidt ook ge(mis)bruikt werd door Chinese Crackers bij de befaamde Google hack van vorige maand. Microsoft verklaarde de 17de nog dat het allemaal zo’n vaart niet liep en dat vooral versie 6 van hun explorer onder vuur lag, en die is tenslotte acht jaar oud. Daarom adviseerden ze alle gebruikers van versies 6 en 7 te upgraden naar versie 8. Verschillende experts namen geen genoegen met deze uitleg en drongen erop aan om een andere web browser te gebruiken in afwachting van een patch. Het Franse CERTA (Centre d'Expertise Gouvernemental de Réponse et de Traitement des Attaques informatiques) en het Duitse BSI (Bundeamt für Sicherheit in der Informationstechnik) adviseerden ook om Internet Explorer voorlopig niet meer te gebruiken. Microsoft gaf ondertussen toe dat deze lek gebruikt werd bij de Google hack in China; en dat er sowieso een patch aankwam bij de volgende Dinsdag update.

| 20.1.2010 | GEKRAAKTE ROCK YOU PASWOORDEN

RockYou had 32 miljoen leden toen het vorig jaar gekraakt werd. De Cracker plaatste alles paswoorden on-line. Dit gaf ons de mogelijkheid om eens te kijken wat de vijf meest gebruikte paswoorden dan waren. Dit zijn in volgorde: ‘123456’, ‘12345’, ‘password’ en ‘iloveyou’. Mag ik toch even veronderstellen dat u niet zo’n eenvoudig paswoord gebruikt voor uw mail accounts en elektronisch bankieren, en dat u wel begrijpt waarom? Slechts een goede 60.000 rockyou gebruikers (op de 32.000.000) gebruikte een zeer goed paswoord van acht karakters of meer met een mix van speciale karakters (zoals @ en %), nummers en kleine en hoofdletters.

| 22.1.2010 | TOR GEHACKED

Het Tor project dat u een anoniem IP adres kan bezorgen om op het net rond te surfen werd gehacked. Gebruikers van versies 0.2.1.22 of 0.2.2.7 alpha van de client software (die fungeert als interface tussen de web browser en het internet) dienen asap te upgraden. De site uitbaters meldden dat er geen gebruikers informatie werd gestolen en dat de Crackers het vooral gemunt hadden op de hoge anonieme bandbreedte van de servers (om die uiteraard te misbruiken voor wie weet welke doeleinden).




| 24.1.2010 | PLAYSTATION 3 GEHACKED

Bekend Apple Hacker en voor zover ik weet niet meteen Steve’s beste vriend 8-) ‘Geohot’ heeft na de 3.1 Apple iPhone nu ook de PS3 kunnen wat kunnen ‘bewerken’. Veel info is er op dit ogenblik nog niet (ik ben er gerust in dat de echt geïnteresseerden de aanvullende informatie zullen vinden) maar hij vertelde wel dat hij volledige toegang heeft tot het flash geheugen van de PS3. Sony kennende zal hun team wel snel de nodige gaatjes zien te dichten… dus zie ik hier weer een leuk kat en muis spelletje starten. Uiteindelijk is de PS3 toch ook een spelletjesmachine, dus.