freestone-carryout
freestone-carryout
freestone-carryout
freestone-carryout
Visar inlägg med etikett Säkerhet. Visa alla inlägg
Visar inlägg med etikett Säkerhet. Visa alla inlägg

Är mina SSL anslutningar säkra?

SSL CerfifikatUnder Chaos Computer Congress i julas så visade säkerhetsforskare upp ett sätt att förfalska ett SSL-certifikat så att webbläsaren accepterade det som ett betrott certifikat. Genom bristen kan man sedan generera certifikat för godtyckliga webbplatser.

Jailbreak från iSEC Partners är ett litet program som man kan använda för att exportera privata nycklar/certifikat ut ur Microsoft Cerificate Store som är markerade som 'non-exportable' från en dator till en annan, även fast det inte ska gå. Således kan man via plantering av trojan eller USB U3-hack stjäla användarens personliga privata nycklar/certifikat som används för att komma åt e-tjänster hos företag och myndigheter. Anledningen till att det går att exportera nycklarna/certifikaten är att den inte ligger inom en säkerhetsbarriär. Ligger informationen på ett smart-kort eller en HSM (Hardware Security Module) kan man inte exportera eftersom det då finns en säkerhetsbarriär.



OpeenSSH är inte så kanske säkert som man ville tro

OpenSSHMartin Albrecht, Kenny Paterson och Gaven Watson vid University of London har upptäckt en sårbarhet i OpenSSH. Sårbarheten beror på bristfällig hantering av fel i en SSH-session där en block-kryptoalgoritm brukas i CBC (Cipher-block chaining) mode.

En angripare som har möjlighet att lyssa och modifiera trafik, kan utnyttja sårbarheten för att potentiellt utvinna 32 bitar klartext.

Värt att notera är dock att sannolikheten för ett lyckat angrepp är låg.

Andra implementationer av SSH-protokollet är potentiellt också sårbara.

Sårbarheten kan undvikas genom att använda CTR (Counter) mode istället för CBC.


Fler Rootkit's för Linux på väg.

Det är Immunitys program DR, Debug Register, som sedan i torsdags finns som öppen källkod. Programmet är ett verktyg för säkerhetstester. Det kan till exempel användas för att dölja bakdörrar och andra former av skadlig kod.

Det som gör DR speciellt är dess förmåga att gräva sig djupt in i en servertjänst och maskera sig själv som en kernel-debugger. Genom att använda en processors inbyggda system för att skapa "interrupts" kan den undvika en del av de spärrar som inneburit stopp för tidigare rootkits som manipulerat operativsystems anropstabeller.

Just den funktionen är intressant eftersom fler och fler Linuxdistributioner härdar sina anropstabeller mot ändringar och program mot rootkits, som chrootkit, och rkhunter aktivt letar efter just den typen av förändringar.

Säkerhetsexperten Joachim Strömbergson menar att det säkert underlättar för dem som vill skapa skadliga program och för de skript-ungar som vill köra dem. Men detta innebär inte slutet för säkerhet på Linux.

- Det finns en massa andra verktyg också. Dessutom måste du ju komma åt att köra ett sånt här program också. Den accessen har inte alla automatiskt, säger Joachim Strömbergson på Informasic.

Källa: The Register


Är du nyfiken på Windows 7?

Steven Sinofsky leder utvecklingsarbetet med Windows 7, driver en blogg där han skriver om hur arbetet med det nya operativsystemet fortskrider. I sitt senaste inlägg berättar han ingående om hur utvecklarna arbetar.

Bland annat så avslöjas det att 1000 personer är involverade i projektet och att dessa är indelade i 25 olika grupper. Varje grupp har en given uppgift, och några exempel på uppgifter som de arbetar med är filsystem, Internet Explorer, säkerhet, nätverk och skrivbordsgrafik.

Det finns även ett antal medlemmar i utvecklingsgruppen som arbetar med hela produkten, och de har ansvar för produktplanering, forskning och användbarhet, produktdesign och innehållsutveckling.



Microsoft ger leverantörer smygtittar på kommande uppdateringar

Ett problem som blir allt allvarligare är att de som skriver skadlig kod är så snabba på att utnyttja teknisk information som kommer med uppdateringar att det ibland bara tar ett par timmar innan det finns program som utnyttjar hålen som uppdateringen ska skydda mot. Det innebär att många inte hinner laga sina system innan den skadliga koden sprids.

I ett försök att åtminstone delvis få bukt med problemet har Microsoft nu startat ett program. Active Protections Program, där en del stora leverantörer får förhandsinformation om kommande uppdateringar. De ska då kunna testa sina produkter och se till att de är säkra innan den tekniska informationen om uppdateringen blir offentlig. Till att börja med är leverantörer som IBM, Juniper och 3Com med i programmet och Microsoft räknar med att bjuda in fler leverantörer allt eftersom.

Källa: NetworkWorld



Neosploit läggs ned enligt RSA

Enligt forskare på RSA lägger nu utvecklarna bakom hackerverktyget Neosploit ned sin verksamhet efter drygt ett och ett halvt års aktivt utvecklingsarbete. Verktyget, som har många offer på sitt samvete, tycks mot slutet ha kostat alltför mycket tid att stödja och utveckla i relation till de intäkter som genererats.

Enligt ett meddelande från utvecklarna, som RSA återgivit, ber man om ursäkt för att man inte längre kan fortsätta arbetet med att förbättra verktyget. Man motiverar det samtidigt med att affärer är affärer och den tid utvecklingsarbetet tagit i anspråk gjort det hela olönsamt.

Verktyget, som konstruerats för att söka efter säkerhetsbrister och sedan öppna för hackare att välja rätt teknik för att utnyttja birsterna, har hög inbyggd skalbarhet, erhöll regelbundna uppdateringar samt hade ett aktivt forum för support.

Forskarna på RSA spekulerar i att verktyget med tiden blev offer för sin egen framgång och att det snabbt ökande antalet användare och deras behov helt enkelt översteg utvecklarnas resurser.

Källa: RSA/TechWorld


IBAS presenterar de värsta fallen av dataförlust under 2007

IT-säkerhetsföretaget Ibas som är baserat i Uppsala med laboratorium i Norge är världsledande inom dataräddning. Nedan följer en presentation av årets mest spektakulära dataförluster. 1:a platsen i år går till en otrolig historia då en dator krossades i en snöslunga...

Oavsett om du börjar skratta eller gråta över årets värstinglista kan det kännas bra att tänka på att vi i samtliga fall lyckats återskapa förlorad data. Skulle du ha oturen att hamna i en liknande situation är vårt råd att konsultera professionella tekniker innan du gör något som helst på egen hand. Egna försök att rädda data förvärrar i de allra flesta fall situationen och det kan försvåra, i vissa fall göra det omöjligt, att utföra räddningen till och med för våra experter, säger Caj Bendz, Sverigechef på Ibas i Uppsala.

Årets lista baseras på alla dataräddningsuppdrag som utförts i Kroll Ontracks världsomspännande nätverk, som Ibas är en del av. Listan visar att data kan försvinna på de mest otroliga sätt. Den omfattar allt ifrån olyckor till prov på ren vårdslöshet.

Även om användning av datorer och övrig IT-utrustning är en del av vardagen världen över, finns det inget som tyder på att Ibas expertis skulle bli överflödig. Aldrig tidigare har företaget haft fler räddningsuppdrag än under 2007.

Fallen nedan är de 10 mest uppseendeväckande och otroliga räddningsuppdragen under 2007:

10:e plats – Hoppla, jag tvättade visst bort alla filer!
En kvinna ringde experterna på Ibas och beklagade sig över att hon tvättat bort alla data. Det visade sig emellertid att kvinnans definition på datatvätt skiljde sig något från de flestas. Hon uppfattade datatvätt bokstavligt och körde sitt USB-minne i tvättmaskinen. Ingen torde väl vara överraskad över att hon hade vissa problem med att få fram sina nytvättade data nästa gång hon stack in USB-minnet i sin dator.

9:e plats – Ovanligt fiskeredskap
En otålig sportfiskare tänkte att han kunde slå ihjäl dödtiden i roddbåten med en stunds dataspel på den bärbara pc:n, under tiden han väntade på napp. Tanken var nog god, men snabbare än han kunde stava till dataspel fick napp. Samtidigt som han reser sig upp tappar han balansen, trillar över bord och tar laptopen med sig. Mannen håller sig som tur är flytande, värre är det med pc:n. Den sjunker som en sten till bottnen – men sjön är lyckligtvis inte djupare än att han lyckas dyka ner och hämta upp den. Datorn forslas drypande av vatten till dataexperterna som räddar innehållet.

8:e plats – Det man inte vet har man inte ont av
En bröllopsfotograf såg framför sig hur han skulle tvingas stå öga mot öga med en ilsken brud när han upptäckte att han hade gjort bort sig totalt. Han hade glad i hågen tagit bort de vackra bröllopsbilderna för att få plats med nya från en annan festlighet. Två dagar innan brudparet kom hem från bröllopsresan ringde den förtvivlade fotografen till Ibas. Han fick precis den hjälp han behövde, bilderna trollades fram och brudparet levde lyckliga i alla sina dar …

7:e plats – Syrabad
Under ett experiment lyckas en okoncentrerad kemist hälla syra på en extern hårddisk. Han inser snabbt att alla data måste ha dunstat, men så icke denna gång. Experter kopplas in och trots att den okoncentrerade kemisten gjort ett grundligt arbete gick det att återskapa samtliga data.

6:e plats – Slagsmål på jobbet
Under en upphetsad diskussion på en arbetsplats i Australien kan det gå hett till. En affärsman prickar en kollega med ett USB-minne. USB-minnet som innehåller massor av viktig affärsinformation landar på golvet och krossas.

5:e plats – Inferno i flammor
En häftig brand förstörde det mesta av innehållet på ett kontor, men några cd-skivor undslapp flammorna. Oturligt nog smälte cd-omslagen fast i skivorna och försvårade för teknikerna som fick uppdraget att återskapa informationen som lagrats på dem – vilket de lyckades med.

4:e plats - Jakten på ett fridfullt liv
En brittisk vetenskapsman var trött på ett irriterande vinande ljud från hårddisken. Initiativrik som han var skred mannen till verket och borrade ett hål i höljet som skyddar själva hårddisken. Genom detta hål hällde han olja för att smörja mekanismen inifrån. Det irriterande vinande ljudet försvann, och med det dessvärre innehållet på hårddisken.

3:e plats – Kraschlandning
I ett försök att testa om en fallskärm fungerade gick allt åt pipan. Fallskärmen klarade inte provet och en videokamera som var fäst vid skärmen fick uppleva hur det är att bli tappad från ett flygplan med en fallskärm som inte fungerar. Den sköra lasten slog i backen med ett brak och krossades. Ändå lyckades experterna på Ibas sätta samman det deformerade minneskortet så att videon med fallskärmen och kamerans allra sista resa kunde rekonstrueras.

2:e plats – Myrorna invaderar
En fotograf i Thailand upptäckte att objudna gäster hade byggt bo i den externa hårddisken. Mängder av små myror levde livet i sitt nya hem, men en handlingskraftig ägare visste snart råd. Höljet togs bort och de objudna gästerna fick sig en rejäl dusch med insektsmedel. Alla myrorna dog, men tyvärr gick hårddisken samma öde till mötes.

Och förstaplatsen 2007 går till …

1:a plats – Snöslungan
Ett ymnigt snöfall gjorde att en kvinna i Norge fick problem att komma uppför den branta backen som ledde till hennes hus. Hon får ta till apostlahästarna den sista biten med laptopen, inköpskassarna och träningsväskan i famnen. Då kommer grannbondens hjälpsamma son förbi med traktor och snöslunga på släp. Han vill gärna hjälpa kvinnan och ber henne lägga allt hon bär på i skopan på traktorn. Den barmhärtige samariten kör i förväg, får undan all snö och kvinnan följer efter utan något att bära på. Allt är frid och fröjd tills traktorn stannar mitt i backen. En märklig rök stiger upp från snöslungan. Det visar sig att röken kommer från kvinnans alla saker, inklusive laptopen. På väg uppför backen har allt halkat ur skopan och hamnat i snöslungan! Allt mosades till mindre partiklar utom datorn som kilade sig fast. Otroligt nog klarade experterna på Ibas att återskapa samtliga data på den ramponerade laptopen

Intel, IBM, Cisco, Juniper Networks och Microsoft skapar forum för IT säkerhet

Industry Consortium for Advancement of Security on the Internet (ICASI), är namnet på en organisation som ska hjälpa bygga upp ett säkrare internet genom att utgöra ett samarbetsinriktat forum för IT-företag. Bakom grundandet av ICASI ligger IT företagen Intel, IBM, Cisco, Juniper Networks och naturligtvis Microsoft.

ICASI utgör svar på den hotbild som vuxit fram på internet de senaste åren. Från att ha rört sig om virus, maskar och liknande varianter på skadlig kod, går utvecklingen idag mot alltmer sofistikerade metoder och tekniker. Angrepp görs ofta med hjälp av samordnade resurser mot flera produkter och protokoll samtidigt. Angreppen utnyttjar också väl dolda mekanismer som är svåra att komma åt.

Organisationen, som är ideell, siktar dock inte på att lösa alla enskilda hot, utan utgör i första hand ett forum som ska hjälpa it-företag att genom samarbete hitta gemensamma lösningar i syfte att göra industrin säkrare som helhet.

Strukturen i ICASI styrs av fyra principer som tillsammans utgör vägledning för organisationen och dess medlemmar:
  • Kundsäkerhet – Genom öppet samarbete kan man tillsammans hitta lösningar på nya hot som drabbar flera it-företag i syfte att reducera den skadliga effekten och öka säkerheten för sina kunder.
  • Smidighet och effektivitet – ICASI är inriktad på att öka produktiviteten och effektiviteten på lösningar och säkerhetspraxis som lämpar sig för flera it-företag.
  • Samarbete och tillit – ICASI ska utgöra en unik miljö där säkerhetsrelaterade frågor kan delas mellan företagen för att så snabbt som möjligt hitta fungerande lösningar.
  • Ledarskap och nytänkande – Organisationen inkluderar ledande it-företag från hela världen och använder den kollektiva expertisen för att hitta nya infallsvinklar som kan delas med resten av industrin.
Mer information om den nyligen grundade organisationen finns att tillgå på dess officiella site.