При помощи кластера из 200 PlayStation 3, были получены поддельные сертификаты, имеющие корректную подпись центра сертификации. Для подделки использован метод поиска коллизий в MD5 хешах. Уязвимыми оказались все сертификаты, удостоверенные центром сертификации через цифровую подпись MD5.
Первой отреагировала VeriSign, заявив о прекращении использования MD5 при подписывании сертификатов.
Еще с десяток лет назад, если не ошибаюсь - в Австралии, был запущен проект направленный на собирание MD5-хэшей в реляционные базы порядка сотен терабайт. Во всяком случае словарная атака на MD5 там занимала несколько миллисекунд. Соответственно - вместо того чтобы в авральном порядке подбирать хэш - можно завести кластерюгу который последовательно генерит хэши для всего подряд и складывает в базу. А потом по готовому MD5 можно выбирать из этой базы всё подходящее :)
> проект направленный на собирание MD5-хэшей в реляционные базы
ты про Rainbow tables? да не, там не реляционные базы, обычные файлы по паре гигов. (правда, это может для сайта, вебоболочки реляционные БД прикрутили). Долго генерится, но зато потом быстро коллизии находятся. С salt правда чуть сложнее, но тоже можно: угадать salt, который используется в пароле, и по рассчитанным для него таблицам найти коллизии.
аааа... это же охренеть как здорово! можно мне одолжить у них кластер ненадолго, чтобы сгенерить сертификаты для подписи приложений для S60 и PSP? я так долго этого ждал..
> А по-моему, позор VeriSign за то, что они до сих пор использовали сто лет назад поломанный MD5.
Сынок, VeriSign занимается серьёзным бизнесом по серьёзным расценкам и вполне себе оперативно реагирует даже на proof-of-concept взлома используемых алгоритмов. Там нет красноглазиков, что выпучив очи горе бегут патчить ядра при сдвиге сервира на 1 см. в сторону.
Берется md5-хеш и передается по инету. На другом конце подбираются варианты данных под этот хеш. В результате имеем супер степень сжатия, правда за счет огромного времени распаковки.
Ну остаются разные там мелочи типа нескольких вариантов исходного файла... но это фигня :))
> Сынок, VeriSign занимается серьёзным бизнесом по серьёзным расценкам и вполне себе оперативно реагирует даже на proof-of-concept взлома используемых алгоритмов.
> Никакие это не хакреы, а серьезные ученые > Ph.D J.Johnson из принстона имеет погонялу @nn1h1l@t0r, а остальные ресерчерс - это его сосед и старый руммейт университетский.
PhD из Принтстона -- это уже серьёзный учёный обычно, вне зависимости от.
>> В котором наверняка есть backdoor, оставленный старшим братом для того, чтобы было всё под контролем
> Анонимный брат, они есть и в AES, и в DES, и в SHA*.
Брат, tailgunner. Запихать бекдор в открытый алгоритм - это только инопланетный разум может. А вот пихать бекдоры в закрытые реализации систем шифрования - это чуть ли не по закону положено.
К слову сказать, Циммерман предложил отказаться от MD5 ещё в 1996 году после работ Доббертина. И с того времени поддержка MD5 была уже названа legacy, а в 2004 убрана совсем, когда уже доломали.
> Брат, tailgunner. Запихать бекдор в открытый алгоритм - это только инопланетный разум может. А вот пихать бекдоры в закрытые реализации систем шифрования - это чуть ли не по закону положено.
Про законы - наглая ложь (точнее, либеразм), если Вы, конечно, живете в России, а не где-нибудь в США. Учите матчасть и консультируйтесь с юристами, а также общайтесь с людьми "в теме". Это раз.
Во-вторых, бекдорят системы целиком (криптосистема + окружение), а не алгоритмы / реализации алгоритмов, это позволяет избежать зоркого взгляда красноглазиков, проверяющих каждую строчку кода только в "AES.pas". Взять, например, OpenSSL в Дебиан (хотя это не совсем тот класс бекдоров, о которых тут говорят) - уязвимость была лишь в одном компоненте системы, зато куча зависящих от этой компоненты продуктов была незащищена (браузеры, Tor и т.д.). Или, например, целый класс уязвимостей в Висте, которые могут быть использованы для разглашения информации на зашифрованных разделах / контейнерах (включая этот Ваш любимый PGP), но которые не могут быть использованы для взлома EFS и BitLocker. Уязвима ли реализация AES256 в PGP? Нет. Есть ли бекдор в PGP Desktop для разглашения данных? Нет. Зато вот в Висте есть. Скажите, какой красноглазик сумеет своим скудным умишком разглядеть всю картину целиком, а не просто один файл с исходниками?
слава не мальчика, респект и уважуха, принципы на которых базируются подобные системы шифрования годятся только для коммерческого (читай - там где нет гос. секретов) использования во все остальное обязательно шьют, шили и будут шить дверки, двери и прочие средства доступа к тому, что принято называть частной жизнью граждан того или иного государства
>> Брат, tailgunner. Запихать бекдор в открытый алгоритм - это только инопланетный разум может. А вот пихать бекдоры в закрытые реализации систем шифрования - это чуть ли не по закону положено.
> Про законы - наглая ложь (точнее, либеразм), если Вы, конечно, живете в России, а не где-нибудь в США. Учите матчасть и консультируйтесь с юристами, а также общайтесь с людьми "в теме". Это раз.
А где у нас делается большая часть закрытых программных продуктов? По каким законам работает MS? По законам РФ?
>> Брат, tailgunner. Запихать бекдор в открытый алгоритм - это только инопланетный разум может. А вот пихать бекдоры в закрытые реализации систем шифрования - это чуть ли не по закону положено.
> Во-вторых, бекдорят системы целиком (криптосистема + окружение), а не алгоритмы / реализации алгоритмов
>> Анонимный брат, они есть и в AES, и в DES, и в SHA*.
> Брат, tailgunner. Запихать бекдор в открытый алгоритм - это только инопланетный разум может.
Есть популярная теория, что в DES есть уязвимость by design, внесенная NSA. Продолжая ее, разумно предположить, что в SHA* и AES есть запроектированные слабости, для нахождения которых нужна вся мощь NSA.
>Есть популярная теория, что в DES есть уязвимость by design, внесенная NSA.
Да ну? Шнайера читали? Как раз есть популярная теория, что в DES именно силами NSA была внесена защита от дифференциального криптоанализа - техники, которая на тот момент была неизвестна НИКОМУ. Кроме NSA, конечно.
The S-boxes of DES were much more resistant to the attack than if they had been chosen at random, strongly suggesting that IBM knew about the technique back in the 1970s. This was indeed the case — in 1994, Don Coppersmith published the original design criteria for the S-boxes. According to Steven Levy, IBM Watson researchers discovered differential cryptanalytic attacks in 1974 and were asked by the NSA to keep the technique secret.
> Да ну? Шнайера читали? Как раз есть популярная теория, что в DES именно силами NSA была внесена защита от дифференциального криптоанализа - техники, которая на тот момент была неизвестна НИКОМУ. Кроме NSA, конечно.