Флеш-карты могут крать пароли Windows

Опубликовано: 8 сентября 2006 г., пятница

Уязвимость Windows позволяет с помощью флеш-карты взламывать систему хранения паролей. В очередном выпуске сайта хакерских видеоподкастов Hak5 продемонстрирована серьезная уязвимость функций автозапуска и управления локальной сетью Windows.

USB-модуль, подключенный к компьютеру, позволил за несколько секунд создать в системе "черный ход" и подобрать пароль доступа. Инструмент, представленный в видеопрограмме, назван «USB инструмент мгновенного восстановления пароля», или «USB Switchblade». Основная проблема в системе аутентификации Windows – использование слабого хэша пароля LAN Manager (LM), вычисленного по алгоритму DES. Проблема не в самом криптоалгоритме, а в его реализации.

Пароль переводится в верхний регистр (при использовании букв получаем 26 вариантов вместо 52), затем – пароль дополняется или обрезается до 14 символов, делится пополам, и уже от этих половинок создаются два 8-символьных хэша по алгоритму DES. Эти 16 символов и хранятся в качестве хэша LM. То есть, система заведомо упрощает для взломщика процесс подбора, сначала сужая количество вариантов, а затем разделяя пароль пополам. Для кражи пароля был применен USB флеш-диск, в котором реализована технология от компании U3 LLC, созданная совместно с Sandisk и M-Systems. Особенность этой технологии в том, что часть диска выступает в качестве виртуального CD-ROM привода. Если разместить там файл автозапуска, то при подключении диска через USB, Windows запустит этот файл.

При демонстрации уязвимости использовался диск SanDisk Cruser Micro USB с технологией U3. На диске обычно записаны какие-нибудь приложения, например, Skype, чтобы их можно было запустить прямо с флэш-диска, но туда можно записать и любые другие данные, в частности, изменить файл автозапуска autorun.inf. Это делается при помощи программы-инсталлятора LPInstaller.exe от Sandisk заменой заранее созданного образа с именем cruzer-autorun.iso.

Источник: Центр исследования компьютерной преступности
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

LG инвестирует около $9 млрд в производство гибких OLED–дисплеев

Компания LG Electronics Inc. намерена инвестировать $8,7 млрд в производство OLED–дисплеев. В частности, производитель намерен вложить $1,6 млрд в строительство нового завода по производству гибких OLED–экранов в городе Пхаджу, поскольку возлагает большие надежды на гибкие дисплеи. дальше »

Raspberry Pi Zero: микрокомпьютер всего за $5

Создатели Raspberry Pi выпустили модификацию микрокомпьютера стоимостью 5 долларов. дальше »

Компания LG представила новый смартфон

Новинка в серебряном, золотом и титаново–чёрном цветах поступит в продажу в январе 2016 года. дальше »

Apple купила разработчика технологии захвата движений лица человека

Компания Apple подтвердила приобретение швейцарского стартапа Faceshift, разработчика технологии захвата движений лица человека для анимирования виртуальных персонажей. дальше »

Honeywell представляет новый Dolphin CT50

Dolphin CT50 ориентирован на персонал компаний, непосредственно контактирующий с клиентами. дальше »

Совместный учебник по программированию команд Microsoft и Code.org для проекта Hour of Code

Команды Microsoft и Code.org, объединились, чтобы создать учебник программирования для детей на основе известной игры 'Minecraft'. дальше »

Microsoft тратит $1 млрд в год на кибербезопасность

Американская Microsoft тратит более $1 млрд в год на исследования и разработки в области информационной безопасности дальше »

Fujitsu STYLISTIC R726: компактный бизнес–планшет 2–в–1

Компания Fujitsu представила новое производительное устройство 2–в–1 STYLISTIC R726, который сочетает в себе преимущества ноутбука и планшета. дальше »

Японцы создали ботинки, которые не позволят заблудиться

Самозашнуровывающиеся кроссовки от Nike и кроссовки от китайской Li-Ning со встроенным шагомером уже продаются, хоть не так массово, как всем хотелось бы. дальше »

Первый ноутбук с 4К–дисплеем от Samsung

Компания Samsung представила два новых high–end ноутбука, один из которых – ATIV Book 9 Pro – оснащен дисплеем с разрешением 4К. Обе модели работают под управлением Windows 10. дальше »