Флеш-карты могут крать пароли Windows

Опубликовано: 8 сентября 2006 г., пятница

Уязвимость Windows позволяет с помощью флеш-карты взламывать систему хранения паролей. В очередном выпуске сайта хакерских видеоподкастов Hak5 продемонстрирована серьезная уязвимость функций автозапуска и управления локальной сетью Windows.

USB-модуль, подключенный к компьютеру, позволил за несколько секунд создать в системе "черный ход" и подобрать пароль доступа. Инструмент, представленный в видеопрограмме, назван «USB инструмент мгновенного восстановления пароля», или «USB Switchblade». Основная проблема в системе аутентификации Windows – использование слабого хэша пароля LAN Manager (LM), вычисленного по алгоритму DES. Проблема не в самом криптоалгоритме, а в его реализации.

Пароль переводится в верхний регистр (при использовании букв получаем 26 вариантов вместо 52), затем – пароль дополняется или обрезается до 14 символов, делится пополам, и уже от этих половинок создаются два 8-символьных хэша по алгоритму DES. Эти 16 символов и хранятся в качестве хэша LM. То есть, система заведомо упрощает для взломщика процесс подбора, сначала сужая количество вариантов, а затем разделяя пароль пополам. Для кражи пароля был применен USB флеш-диск, в котором реализована технология от компании U3 LLC, созданная совместно с Sandisk и M-Systems. Особенность этой технологии в том, что часть диска выступает в качестве виртуального CD-ROM привода. Если разместить там файл автозапуска, то при подключении диска через USB, Windows запустит этот файл.

При демонстрации уязвимости использовался диск SanDisk Cruser Micro USB с технологией U3. На диске обычно записаны какие-нибудь приложения, например, Skype, чтобы их можно было запустить прямо с флэш-диска, но туда можно записать и любые другие данные, в частности, изменить файл автозапуска autorun.inf. Это делается при помощи программы-инсталлятора LPInstaller.exe от Sandisk заменой заранее созданного образа с именем cruzer-autorun.iso.

Источник: Центр исследования компьютерной преступности
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Дизайн Apple Watch признали «лучшим из лучших»

Новые часы Apple получили премию в рамках Red Dot Award, престижного конкурса, оценивающего дизайн товаров в 31 категории. дальше »

Выпущено обновление Update 26 для Dungeons & Dragons Online

Состоялся релиз обновления Update 26 для MMORPG Dungeons & Dragons Online. И игроки наконец–то могут побегать за класс Warlock. Также теперь все классы получают feat Dismiss Charm на первом уровне. дальше »

Глава Microsoft Сатья Наделла заработал $84,3 миллиона в 2014 году

Глава Microsoft Сатья Наделла заработал в прошлом году $84,3 миллиона. В эту сумму входит как официальная зарплата, так и причитающиеся топ-менеджеру бонусы. дальше »

Acer Chromebox CXI: домашняя рабочая станция за 180 долларов

Acer недавно объявила о пополнении серии мини–компьютеров Chromebox CXI под управлением Google Chrome OS двумя хромбуками - новыми моделями на базе Intel Core i3 Haswell. дальше »

Microsoft открывает собственный университет

В Microsoft серьезно задумались и решили запустить собственную образовательную программу. дальше »

Биометрические киоски в международном аэропорту Майами

Международный аэропорт Майами (Флорида, США) приступил к эксплуатации 36 биометрических киосков, приобретенных за 3,5 млн долларов. дальше »

Новое поколение гибридных процессоров AMD А–серии для ноутбуков и устройств 2–в–1

В гибридных процессорах AMD A–серии реализованы новейшие технологии AMD Turbo Core — ЦП и ГП выдают в современных приложениях все, на что способны, а максимальная тактовая частота центрального процессора составляет 4,1 ГГц. дальше »

Nokia выпустит новые смартфоны в 2016 году

Хотя Nokia не раз открещивалась от планов возвращения на рынок мобильных телефонов, глава компании Раджив Сури заявил, что компания планирует начать выпуск собственных смартфонов со второй половины в 2016 году, когда истечет срок действия соглашения с Microsoft. дальше »

В 2015 году рынок носимой электроники утроится

Стремительный рост мирового рынка носимой электроники, зафиксированный в первом квартале, останется и по итогам всего года. дальше »

Продолжается рост серверного рынка в странах EMEA

Согласно данным IDC, в первом квартале года в регионе EMEA продолжался рост серверного рынка и по сравнению с началом прошлого года выручка вендоров выросла на 6,3%, а число поставленных серверов — на 3,5%. дальше »