Likes Likes:  0
Resultaten 1 tot 15 van de 19
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    24 Berichten
    Ingeschreven
    27/08/07

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: -
    Ondernemingsnummer: -

    Thread Starter

    SSL-certificaten gekraakt en gekloond

    Onderzoekers hebben het certificaatmechanisme voor vertrouwde sites gekraakt. Zo kunnen malafide websites zich voordoen als authentiek én veilig.
    1 reactie Door Brenno de Winter
    Het onderzoek wordt vandaag gedemonstreerd op de jaarlijkse hackersconferentie Chaos Communication Congress (CCC) dat ieder jaar tussen kerst en nieuwjaar in Berlijn wordt gehouden.

    De certificaten worden gebruikt voor versleutelde verbindingen en dankzij een digitale handtekening kunnen internetters controleren dat ze op de juiste website zitten. Door nu de populaire MD5-handtekeningen na te maken, konden de onderzoekers zelf gemaakte certificaten uitgeven, waarbij de browsers niet doorhadden dat het een kloon betrof.

    De aanval opent de deur om internetters te doen geloven dat ze op een veilige website zitten, terwijl dat juist niet het geval is. De kraak vergroot het risico op grootschalige fraude of phishing aanvallen, waarbij niet langer naar andere domeinnamen verwezen hoeft te worden.

    Certificate Authority
    De onderzoekers van het Nederlandse Centrum Wiskunde & Informatica in Amsterdam, EPFL in Zwitserland en de Technische Universiteit Eindhoven en onafhankelijke security-onderzoekers in Californië bouwden voor de demonstratie een eigen Certificate Authority (CA).

    Een goed werkende dienst geeft certificaten uit en valideert ze. Hierdoor kunnen webbrowsers vaststellen dat een site authentiek is en kunnen internetters dat ook zelf controleren, door bijvoorbeeld op het icoon van het slotje in de adresbalk te klikken.

    De nepdienst geeft ogenschijnlijk goede resultaten af. Wie dan de verkeerde CA bevraagt heeft niet door dat hij met kwaadwillenden te maken heeft. Een dergelijke aanval is volgens de makers mogelijk door bijvoorbeeld misbruik te maken van het eerder ontdekte lek door Dan Kaminsky in DNS, met behulp van malware of een XSS-aanval.

    MD5-handtekeningen wijdverbreid
    Het probleem zit in MD5. Dat is een cryptografische hash of een manier om een controle getal over een stuk data te maken. De techniek werd al beschouwd als gekraakt toen in 2007 12 PDF-bestanden waren gemaakt, die allemaal precies dezelfde handtekening hadden.

    Terwijl het advies was MD5 niet meer te gebruiken, ontdekten de wetenschappers dat diverse officiële CA's dat in 2008 nog wel deden. Daartussen zitten ook bekende partijen als RSA Data Security, Thawte, Verisign en RapidSSL.


    Om de kraak te zetten is dit lek gebruikt om duplicaten van digitale handtekeningen te maken. Hiervoor is wel voor 700 dollar in certificaten geïnvesteerd. Pikant detail is dat men om de controlegetallen te kraken, gebruik heeft gemaakt van een cluster van maarliefst 200 PS3-gameconsoles. Die zijn bruikbaar, omdat zij veel rekenkracht bezitten voor grafische bewerkingen.

    Nieuwe browser versies
    De onderzoekers waarschuwen dat het nu tijd is voor de CA's om nieuwe certificaten te maken met een andere handtekening. Een tijdelijk alternatief kan het SHA1-algoritme zijn, maar ook daarvan is bekend dat het binnenkort gekraakt zal worden. Het SHA2-algoritme lijkt wel sterk, maar is nog niet breed beschikbaar.

    Ook de leveranciers van webbrowsers zullen aan de slag moeten op het moment dat de identiteitsproviders nieuwe root- of hoofd-certificaten zijn gemaakt. Zij zullen de wijzigingen in de browser moeten meenemen, zodat de internetters weten dat het goed zit.

    De onderzoekers geven nog niet alle details prijs om misbruik door cybercriminelen te voorkomen, maar wijzen erop dat mensen met verstand van MD5 het werk waarschijnlijk met een maand kunnen herhalen.

    Certificaatuitgevers nalatig
    Ronald Prins, directeur bij Fox IT, is blij dat voor deze manier van onthullen is gekozen, zodat criminelen niet direct met het lek aan de slag kunnen. "Ik vind het vooral ernstig dat de leveranciers van certificaten een steek hebben laten vallen", zegt hij. "Gelukkig is het voor nieuwe certificaten eenvoudig te voorkomen. Het (MD5 - redactie) is vrij snel uit te zetten voor ze."

    "Wat ik het mooie hiervan vindt is dat er twee werelden bij elkaar komen. De helden op cryptogebied en de mensen die door hebben waar dat impact kan hebben bij ons dagelijks gebruik op internetgebied", stelt Prins. "Je moet een keer een moeilijke klus doen en daarna kun je zelf een certificaat uitgeven die door browsers worden geaccepteerd. Dat kan heel snel gaan. Ik kan me voorstellen dat mensen een handeltje beginnen in foute, vervalste certificaten."

    Wel benadrukt hij dat het wel eventjes kan duren voordat de aanval door criminelen herhaald wordt. "Ik vind het wel heel ernstig dat bedrijven die security verkopen dat ze een techniek gebruiken, waarvan de aanval al in 2004 is ingezet."

    Bron: http://webwereld.nl/articles/54186/s...-gekloond.html

  2. #2
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Ik heb een aantal recente certificaten bekeken maar daar staat allemaal SHA-1. Misschien kijk ik verkeerd of is dit een beetje achterhaald?

  3. #3
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Even wat certificaten bekeken. Vooralsnog zie ik enkel RapidSSL dat MD5 op RSA toepast:

    RapidSSL: PKCS #1 MD5 met RSA-versleuteling
    Thawte Webserver: PKCS #1 SHA-1 met RSA-versleuteling
    Exchange 2007 certificaat (merk onbekend): PKCS #1 SHA-1 met RSA-versleuteling
    Verisign EV: PKCS #1 SHA-1 met RSA-versleuteling

    Paul, Maarten, kom er maar in...

    (trouwens 1:1 nieuwsberichten copy/pasten is not done)
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  4. #4
    SSL-certificaten gekraakt en gekloond
    45North Websolutions
    449 Berichten
    Ingeschreven
    02/05/07

    Locatie
    Gouda / Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 24400745 / 30213423
    Ondernemingsnummer: nvt

    Zover ik weet zijn al mijn Comodo certificaten allemaal SHA-1 met RSA

  5. #5
    SSL-certificaten gekraakt en gekloond
    www.fusa.be
    2.211 Berichten
    Ingeschreven
    21/01/08

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    54 Berichten zijn liked


    Naam: null

    Citaat Oorspronkelijk geplaatst door gjtje Bekijk Berichten
    Ik heb een aantal recente certificaten bekeken maar daar staat allemaal SHA-1. Misschien kijk ik verkeerd of is dit een beetje achterhaald?
    Klopt, hier ook alle certificaten die in gebruik zijn met SHA-1... ook enkele van klanten bekeken.

  6. #6
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Hebben jullie ook naar de bovenliggende root certificaten gekeken?
    Die willen nog wel eens md5rsa of zelfs md2rsa zijn.

    Wellicht dat daar ook misbruik van gemaakt kan worden.

  7. #7
    SSL-certificaten gekraakt en gekloond
    moderator
    18.077 Berichten
    Ingeschreven
    02/06/04

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    53 Berichten zijn liked


    Naam: Berrie Pelser
    Bedrijf: Ber|Art
    Functie: Founder/CEO
    URL: berart.nl
    KvK nummer: 52138917
    View berriepelser's profile on LinkedIn

    Hier een FF plugin die controleerd of het SSL cert goed is of niet:
    http://www.codefromthe70s.org/sslblacklist.aspx
    Berrie Pelser, Ber|Art Visual Design V.O.F. Managed Secure WordPress SEO Cloud Hosting met Zoekmachine Optimalisatie en Social Media Strategie

  8. #8
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    RapidSSL signeert inmiddels ook met SHA1.

    Je kan een nieuw certificaatje aanvragen op: https://products.geotrust.com/geocen...nce/reissue.do

  9. #9
    SSL-certificaten gekraakt en gekloond
    Maarten
    508 Berichten
    Ingeschreven
    13/03/03

    Locatie
    Alkmaar

    Post Thanks / Like
    Blog Entries
    1
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Maarten
    Registrar SIDN: ja
    KvK nummer: 37101223
    Ondernemingsnummer: nvt

    We hebben alle door ons uitgegeven certificaten gecontroleerd, en alles wat we het afgelopen jaar hebben uitgegeven maakt gebruik van SHA1. GeoTrust / RapidSSL is inmiddels ook naar SHA1 overgestapt, maar alles wat er door hun uitgegeven is maakt wel gebruik van MD5.

    Op http://www.sslcertificaten.nl/nieuws/ houden we het laatste nieuws bij. Onze CSR en certificaat decoder hebben we uitgebreid zodat deze ook de gebruikte encryptie van de hash toont.

    Het is overigens niet direct noodzakelijk om een certificaat met MD5 hash te vervangen. Deze zijn zelf niet onveilig, wat met het Debian OpenSSL probleem wel het geval was. Het is ons niet bekend wat er met het root certificaat van bijvoorbeeld RapidSSL zal gebeuren, zodra we hier wat over horen laten we het uiteraard weten.

  10. #10
    SSL-certificaten gekraakt en gekloond
    Sebastiaan Stok
    2.468 Berichten
    Ingeschreven
    20/12/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    86 Berichten zijn liked


    Naam: Sebastiaan Stok

    http://www.networking4all.com/nl/hel...ls/site+check/
    Zo kan het ook

    Inmiddels heb ik vandaag mijn certificaat (RapidSSL) voor rollerscapes . eu laten vervangen voor een andere. Alleen de root zelf is nog MD5.

    Ik heb het certificaat van een klant bij een andere partij besteld (Comodo) en die hebben gelukkig niet dat probleem.
    Park The Hosting Manager - your friend in hosting software

  11. #11
    SSL-certificaten gekraakt en gekloond
    BGP, K8S and Single Malt
    1.204 Berichten
    Ingeschreven
    08/07/03

    Locatie
    Gent, België

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    15 Berichten zijn liked


    Naam: Frank
    Ondernemingsnummer: 0671852484

    Ik ben ook enkel nog maar MD5 tegengekomen bij RapidSSL certificaten. De meeste van onze klanten hebben GlobalSign certificaatjes, dus die zijn zowiezo safe. De paar klanten die RapidSSL wouden (omdat het één van de weinige betaalbare "single-root" CA's is) worden gecontacteerd en gratis vervangen.

    Merk trouwens op dat het 4 dagen op 200 ps-3s gekost heeft om 1 certificaat te maken. De kans dat jouw site morgen aan de beurt is, lijkt me immens klein, tenzij je een grote nationale bank bent (in welk geval je eigenlijk een EV cert hoort te hebben) en die zijn zowiezo SHA1

  12. #12
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door frankske Bekijk Berichten
    Merk trouwens op dat het 4 dagen op 200 ps-3s gekost heeft om 1 certificaat te maken. De kans dat jouw site morgen aan de beurt is, lijkt me immens klein,
    De aanval leverde ze een intermediate CA certificaat op.
    Die kan je vervolgens gebruiken om zelf voor CA te spelen, en website certificaten te signeren.
    Je hoeft dus niet opnieuw 4 dagen te rekenen voor de volgende website.


    Zie ook de sheets: http://www.win.tue.nl/hashclash/rogu...isions-1.0.pdf

  13. #13
    SSL-certificaten gekraakt en gekloond
    BGP, K8S and Single Malt
    1.204 Berichten
    Ingeschreven
    08/07/03

    Locatie
    Gent, België

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    15 Berichten zijn liked


    Naam: Frank
    Ondernemingsnummer: 0671852484

    @maxnet: klopt, maar het intermediate CA is niet beschikbaar gemaakt (en zal ook niet zo snel beschikbaar gemaakt worden). Het klopt dat andere ook zo'n intermediate CA kunnen maken, die dan weer rogue SSL certs kunnen teken. Maar zoiets organiseer je niet op een paar dagen...

    Ik bedoelde eerder: het is niet zo dat het jo-random-skriptk1dd13 lukt op je SSL beveiligde site op een halve dag zomaar even te "kraken".

  14. #14
    SSL-certificaten gekraakt en gekloond
    45North Websolutions
    449 Berichten
    Ingeschreven
    02/05/07

    Locatie
    Gouda / Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 24400745 / 30213423
    Ondernemingsnummer: nvt

    Postbank Root Cert is md2 met RSA encryption ? Of heb ik dit nu verkeerd?

  15. #15
    SSL-certificaten gekraakt en gekloond
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door frankske Bekijk Berichten
    @maxnet: klopt, maar het intermediate CA is niet beschikbaar gemaakt (en zal ook niet zo snel beschikbaar gemaakt worden). Het klopt dat andere ook zo'n intermediate CA kunnen maken, die dan weer rogue SSL certs kunnen teken. Maar zoiets organiseer je niet op een paar dagen...

    Ik bedoelde eerder: het is niet zo dat het jo-random-skriptk1dd13 lukt op je SSL beveiligde site op een halve dag zomaar even te "kraken".
    Ah, bedoel je het zo.

    Nee, hun certificaatje is niet beschikbaar gemaakt (en had bewust een vervaldatum in het verleden).
    Maar het risico bestaat dat iemand het nadoet, en het resultaat wel beschikbaar stelt of te koop aanbied in bepaalde kringen.
    Een spammer met botnet, heeft ook wel de benodigde rekencapaciteit.

    Er hoeft maar 1 CA te zijn die nog steeds md5 gebruikt, en deze methode kan gebruikt worden.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics