loading...
chartab security team
***خوش امد گویـــــِی

** با عرض سلام به دوستان گرامی این سایت تحت نظارت ارشاد اسلامی است و سایت چرتاب دانلود هیچگونه مسولیتی در قبال گزاشتن تبلیغات و  بنر ندارد و مسولیت آن به عهده صاحب بنر می باشد و از گزاشتن مطالب و عکس های غیر اخلاقی معدوریم این سایت فقط برای معرفی موزیک های مجاز  به کاربران  می باشد    از تاریخ 1392/3/01 کار خود را شروع کرد  برای حمایت از این سایت لطفا عضو شوید**




   

TAK ULDUZ بازدید : 3 سه شنبه 07 خرداد 1392 نظرات (0)



hacker - sam


ایتنا: مایکروسافت در مورد حملات
احتمالی man-in-the-middle به کاربران ویندوز هشدار داد که قادر هستند کلمات
عبور برخی شبکه‌های بی­سیم و vpn ها را سرقت نمایند.


البته در هر صورت هیچگونه
به‌روزرسانی امنیتی برای این مشکل عرضه نخواهد شد.


این راهنمایی امنیتی، عکس‌العمل
مایکروسافت در برابر افشایی بود که هفته‌ها پیش توسط یک محقق امنیتی به نام
moxie marlinspike در کنفرانس defcon انجام شده بود.


در همان زمان
marlinspike ابزاری
به نام chapcrack را منتشر کرد که داده‌ها را برای پیدا کردن کلمات عبور رمز شده با
ms-chap v۲ (پروتکل مایکروسافت برای
احراز هویت) مورد تجزیه قرار می­دهد و سپس آنها را با استفاده از سرویس شکستن کلمه
عبور
cloudcracker، رمزگشایی می­کند.


اکنون مایکروسافت در مورد
این تهدید اطلاع‌رسانی کرده است.


در راهنمایی امنیتی روز
دوشنبه این شرکت آمده است که مهاجمی که به طور موفقیت‌آمیز از این ضعف رمزنگاری
سوءاستفاده کرده است، قادر بوده است به اطلاعات کاربر دسترسی پیدا نماید.


این اطلاعات می­تواند بعدا
برای احراز هویت مهاجم در منابع شبکه مورد استفاده قرار گیرد و در نتیجه مهاجم
قادر خواهد بود تمامی اعمالی را که کاربر در منابع شبکه مجاز به انجام آنهاست، به
انجام برساند.


ms-chap v۲ برای احراز هویت کاربران در vpn های مبتنی بر pptp
(پروتکل تونل زدن نقطه به
نقطه) مورد استفاده قرار می­گیرد. ویندوز دارای یک پیاده سازی پیش ساخته pptp
است.


مهاجم برای استفاده از
chapcrack نخست
باید بسته‌های داده در حال انتقال بر روی یک vpn یا wi-fi را جمع آوری نماید.


سناریوی احتمالی می­تواند
به این ترتیب باشد: جعل یک hotspot بی­سیم معتبر برای شنود vpn یا سایر ترافیک­ها و سپس
سرقت این ترافیک.


ولی مایکروسافت برای ترمیم این
مسئله هیچگونه به‌روزرسانی امنیتی عرضه نخواهد کرد.این شرکت در راهنمایی
امنیتی روز دوشنبه خود نوشت که این یک آسیب‌پذیری امنیتی نیست تا نیاز به یک به‌روزرسانی
امنیتی داشته باشد.


بلکه این مسئله به علت ضعف­های
شناخته شده رمزنگاری در پروتکل ms-chap v۲ ایجاد شده و از طریق پیاده
سازی تغییراتی در پیکربندی، حل می­گردد.


مایکروسافت توصیه کرده است
که مدیران آی تی، پروتکل peap (پروتکل احراز هویت قابل توسعه محافظت شده) را برای
امن سازی کلمات عبور در نشست­های vpn استفاده نمایند.این شرکت نحوه پیکربندی
سرورها و کلاینت­ها برای peap
را در یک مستند پشتیبانی
توضیح داده است.


همانطور که
marlinspike اشاره
کرده است، امنیت ms-chap v۲ سال­هاست که زیر سوال قرار
دارد، چراکه این پروتکل نسبت به حملات دیکشنری نیز آسیب پذیر است.


ویندوزهای ۷، xp،
ویستا، سرور ۲۰۰۳،
سرور ۲۰۰۸،
و
سرور
۲۰۰۸ r۲ از ms-chap v۲ پشتیبانی می­نمایند.


ابزارهای شکستن
ms-chap v۲ حداقل به سال ۲۰۰۷ و انتشار
asleap ۲.۱ باز می­گردند.


مایکروسافت اعلام کرده است
که تا کنون هیچگونه حمله ای با استفاده از chapcrack مشاهده نشده است.

ارسال نظر برای این مطلب

کد امنیتی رفرش
اطلاعات کاربری
  • فراموشی رمز عبور؟
  • آرشیو
    آمار سایت
  • کل مطالب : 48
  • کل نظرات : 0
  • افراد آنلاین : 1
  • تعداد اعضا : 2
  • آی پی امروز : 22
  • آی پی دیروز : 0
  • بازدید امروز : 22
  • باردید دیروز : 0
  • گوگل امروز : 0
  • گوگل دیروز : 0
  • بازدید هفته : 22
  • بازدید ماه : 22
  • بازدید سال : 25
  • بازدید کلی : 719