Флеш-карты могут крать пароли Windows

Опубликовано: 8 сентября 2006 г., пятница

Уязвимость Windows позволяет с помощью флеш-карты взламывать систему хранения паролей. В очередном выпуске сайта хакерских видеоподкастов Hak5 продемонстрирована серьезная уязвимость функций автозапуска и управления локальной сетью Windows.

USB-модуль, подключенный к компьютеру, позволил за несколько секунд создать в системе "черный ход" и подобрать пароль доступа. Инструмент, представленный в видеопрограмме, назван «USB инструмент мгновенного восстановления пароля», или «USB Switchblade». Основная проблема в системе аутентификации Windows – использование слабого хэша пароля LAN Manager (LM), вычисленного по алгоритму DES. Проблема не в самом криптоалгоритме, а в его реализации.

Пароль переводится в верхний регистр (при использовании букв получаем 26 вариантов вместо 52), затем – пароль дополняется или обрезается до 14 символов, делится пополам, и уже от этих половинок создаются два 8-символьных хэша по алгоритму DES. Эти 16 символов и хранятся в качестве хэша LM. То есть, система заведомо упрощает для взломщика процесс подбора, сначала сужая количество вариантов, а затем разделяя пароль пополам. Для кражи пароля был применен USB флеш-диск, в котором реализована технология от компании U3 LLC, созданная совместно с Sandisk и M-Systems. Особенность этой технологии в том, что часть диска выступает в качестве виртуального CD-ROM привода. Если разместить там файл автозапуска, то при подключении диска через USB, Windows запустит этот файл.

При демонстрации уязвимости использовался диск SanDisk Cruser Micro USB с технологией U3. На диске обычно записаны какие-нибудь приложения, например, Skype, чтобы их можно было запустить прямо с флэш-диска, но туда можно записать и любые другие данные, в частности, изменить файл автозапуска autorun.inf. Это делается при помощи программы-инсталлятора LPInstaller.exe от Sandisk заменой заранее созданного образа с именем cruzer-autorun.iso.

Источник: Центр исследования компьютерной преступности
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Casetify представила коллекцию уникальных чехлов для красных iPhone 7

Специализирующийся на кастомном дизайне iPhone сайт Casetify представил новые чехлы для красной линейки iPhone 7 и 7 Plus. дальше »

Персонажи Angry Birds стали обучать школьников английскому языку

Rovio Entertainment в сотрудничестве с языковой видео-платформой papagei.com, предлагает серию интерактивных видео-курсов для изучающих английский язык. В качестве учителей выступают известные персонажи из вселенной игры Angry Birds дальше »

Magic Calendar — настенный умный календарь на E-Ink дисплее

Японский дизайнер Кошо Цубои создал по-настоящему полезную вещь - настенный календарь, такой как раньше использовали наши бабушки и дедушки. дальше »

Samsung представила флагманские смартфоны Galaxy S8 и S8 Plus

Galaxy Samsung S8 и S8 Plus являются сильными соперниками, но с 10-летним юбилеем iPhone от Apple фанаты гаджетов могут остановиться до обновления. дальше »

В апреле IKEA выпустит линейку приборов «умного» освещения

Из всех продуктов домашней автоматизации, «умное освещение», часто имеет наибольшую востребованность. Ведь кто не захочет выключить свет своего дома из постели перед сном ночью или дать команду автоматически включить свет, когда вернется домой? дальше »

Corsair выпускает первый игровой компьютер

Недавно компания Corsair, известная своими компонентами для ПК, анонсировала свой первый игровой компьютер с интересным дизайном. не хочет, чтобы вы разбирали ее новую машину. Corsair's first gaming desktop isn't for tinkerers The company, best known for its PC components, doesn't want you taking apart its new machine. дальше »

Polycom анонсировала новую видеокамеру EagleEye Director II

Компания Polycom выпустила камеру EagleEye Director II для конференц-залов, автоматически настраивающую фокус. дальше »

Android-смартфоны Nokia появятся на рынке США

Почти месяц назад компания HMD анонсировала свои первые Android-смартфоны Nokia, которые появятся в продаже на европейском во втором квартале текущего года. дальше »

Компания AOC выпустила 4K IPS монитор

Компания AOC расширила свой модельный ряд игровых мониторов AGON, выпустив дисплей с матрицей IPS разрешением 4K. дальше »

Sony Mobile анонсировала бюджетный фаблет Xperia L1

Новый смартфон Sony Xperia L1, являющийся модели преемником модели Xperia L, поступит в продажу в апреле. дальше »