Artikel top billede

Så nemt kan Windows-kodeord knækkes

Hvis din computer bliver stjålet, kan tyven nemt få fat i alle dine kodeord.

På Black Hat-konferencen i Las Vegas i sidste uge kunne et hold sikkerhedseksperter demonstrere hvordan man kan knække den indbyggede kryptering i Windows og få fat i alle kodeord der er gemt til websteder som Amazon, Google, Facebook eller Hotmail.

Hvis din computer bliver stjålet kan du altså risikere at tyven kan få fat i alle de kodeord som browsere og andre programmer som instant messenger-klienter har gemt på computeren.

”Det er ikke kun data på din computer, men alt hvad du har i skyen, som din Facebook konto, din Gmail konto og så videre,” siger sikkerheds-forsker Elie Bursztien fra Stanford University til CNET.

Forskerne har udgivet deres eget open source-værktøj som knækker krypteringen, kaldet OWADE (Offline Windows Analyzer and Data Extractor). Det kører under Ubuntu Linux og skulle være i stand til at hente kodeord gemt af de fire mest brugte browsere og instant messaging-klienter under Windows XP.

Der er en indbygget krypteringsfunktion i Windows kaldet DPAPI, som applikations-udviklere kan bruge til at gemme følsomme data i kodet form. Softwareudvikleren behøver altså ikke indbygge sin egen krypteringsfunktion, men kan blot bruge Microsofts API (Application Programming Interface).

Det er en smart funktion – hvis den ellers virker. For nu viser det sig, at der er en række grundlæggende svagheder i denne funktion. Der er også problemer med den måde Windows gemmer kodeord til trådløse netværk.

De forskellige browsere har hver deres egen metode til at gemme kodeord, hvor nogle tilføjer deres egen sikkerhed ud over DPAPI, og her ser det ud til at Firefox er den mest sårbare, mens Internet Explorer er den mest sikre, fortæller forskerne.

Når det gælder kommunikations-programmer har Skype en ”ekstrem” sikkerhed, mens MSN, Trillian og Pidgin klarer sig dårligere.

Forskerne anbefaler at kryptere harddisken hvis man vil være helt sikker, og Microsoft anbefaler da også i en kommentar at man bør bruge BitLocker-værktøjet.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Despec Denmark A/S
Distributør af forbrugsstoffer, printere, it-tilbehør, mobility-tilbehør, ergonomiske produkter, kontor-maskiner og -tilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Dinner Roundtable: Sikre og skalerbare løsninger til den moderne komplekse infrastruktur

Traditionelle IT-sikkerhedsløsninger, såsom VPN'er, er ikke længere tilstrækkelige for de avancerede sikkerhedsbehov og kompleksiteten i moderne virksomheder. Det norske nationale cybersikkerhedscenter anbefaler derfor nu at erstatte SSLVPN/WebVPN-løsninger på grund af sårbarheder.

18. september 2024 | Læs mere


Nye forretningsmæssige gevinster med Microsoft Dynamics 365

Eksperter fra CGI stiller skarpt på hvordan, du lærer også hvorfor det er vigtigt at have fokus på både processer, teknologi og mennesker - og hvordan du kommer i gang med løbende optimering af forretningsudvikling.

25. september 2024 | Læs mere


NIS2: Indhold, krav og konsekvenser- sidste chance for at blive klar

Vi sætter på denne dag fokus på hvad NIS2-direktivet kommer til at betyde for din organisation. Du et overblik over direktivet og de skærpede krav, så du undgår bøder og sanktionering.

26. september 2024 | Læs mere