۱۷ آذر ۱۴۰۴
به روز شده در: ۱۷ آذر ۱۴۰۴ - ۲۱:۲۰
فیلم بیشتر »»
کد خبر ۲۲۸۵۸۳
تاریخ انتشار: ۱۳:۴۱ - ۰۱-۰۶-۱۳۹۱
کد ۲۲۸۵۸۳
انتشار: ۱۳:۴۱ - ۰۱-۰۶-۱۳۹۱

هشدار درباره هك كلمات عبور VPNها

مایكروسافت توصیه كرده است كه مدیران آی تی، پروتكل PEAP (پروتكل احراز هویت قابل توسعه محافظت شده) را برای امن سازی كلمات عبور در نشست‌های VPN استفاده كنند. این شركت نحوه پیكربندی سرورها و كلاینت‌ها برای PEAP را در یك مستند پشتیبانی توضیح داده است.

مايكروسافت از وجود احتمال هك شدن يا دزديده شدن كلمات عبور VPN خبر داد.

به گزارش ايسنا، مایكروسافت درباره حملات احتمالی man-in-the-middle به كاربران ویندوز هشدار داد كه قادر هستند كلمات عبور برخی شبكه‌های بی‌سیم و VPNها را سرقت كنند. البته در هر صورت هیچگونه به‌روزرسانی امنیتی برای این مشكل عرضه نخواهد شد.

این راهنمایی امنیتی، عكس‌العمل مایكروسافت در برابر افشایی بود كه هفته‌ها پیش توسط یك محقق امنیتی به نام Moxie Marlinspike در كنفرانس Defcon انجام شده بود.

بنا بر اعلام مركز مديريت امداد و هماهنگي عمليات رخدادهاي رايانه‌يي، در همان زمان Marlinspike ابزاری به نام Chapcrack را منتشر كرد كه داده‌ها را برای پیدا كردن كلمات عبور رمز شده با MS-CHAP v2 (پروتكل مایكروسافت برای احراز هویت) مورد تجزیه قرار می‌دهد و سپس آن‌ها را با استفاده از سرویس شكستن كلمه عبور CloudCracker، رمزگشایی می‌كند.

اكنون مایكروسافت در مورد این تهدید اطلاع رسانی كرده است. در راهنمایی امنیتی این شركت آمده است كه مهاجمی كه به طور موفقیت آمیز از این ضعف رمزنگاری سوء استفاده كرده است، قادر بوده است به اطلاعات كاربر دسترسی پیدا كند.

این اطلاعات می‌تواند بعدا برای احراز هویت مهاجم در منابع شبكه مورد استفاده قرار گیرد و در نتیجه مهاجم قادر خواهد بود تمامی اعمالی را كه كاربر در منابع شبكه مجاز به انجام آنهاست، به انجام برساند. MS-CHAP v2 برای احراز هویت كاربران در VPNهای مبتنی بر PPTP (پروتكل تونل زدن نقطه به نقطه) مورد استفاده قرار می‌گیرد.

ویندوز دارای یك پیاده سازی پیش ساخته PPTP است. مهاجم برای استفاده از Chapcrack نخست باید بسته‌های داده در حال انتقال برروی یك VPN یا Wi-Fi را جمع‌آوری كند. سناریوی احتمالی می‌تواند به این ترتیب باشد: جعل یك hotspot بی‌سیم معتبر برای شنود VPN یا سایر ترافیك‌ها و سپس سرقت این ترافیك.

ولی مایكروسافت برای ترمیم این مساله هیچگونه به روز رسانی امنیتی عرضه نخواهد كرد. این شركت در راهنمایی امنیتی خود نوشت كه این یك آسیب‌پذیری امنیتی نیست تا نیاز به یك به روزرسانی امنیتی داشته باشد. بلكه این مساله به علت ضعف‌های شناخته شده رمزنگاری در پروتكل MS-CHAP v2 ایجاد شده و از طریق پیاده سازی تغییراتی در پیكربندی، حل می شود.

مایكروسافت توصیه كرده است كه مدیران آی تی، پروتكل PEAP (پروتكل احراز هویت قابل توسعه محافظت شده) را برای امن سازی كلمات عبور در نشست‌های VPN استفاده كنند. این شركت نحوه پیكربندی سرورها و كلاینت‌ها برای PEAP را در یك مستند پشتیبانی توضیح داده است.

همانطور كه Marlinspike اشاره كرده است، امنیت MS-CHAP v2 سال‌هاست كه زیر سوال قرار دارد، چراكه این پروتكل نسبت به حملات دیكشنری نیز آسیب‌پذیر است.

ویندوزهای 7، XP، ویستا، سرور 2003، سرور 2008، و سرور 2008 R2 از MS-CHAP v2 پشتیبانی می‌كنند. ابزارهای شكستن MS-CHAP v2 حداقل به سال 2007 و انتشار AsLEAP 2.1 باز می‌گردند. مایكروسافت اعلام كرده است كه تا كنون هیچگونه حمله‌ای با استفاده از Chapcrack مشاهده نشده است.

برچسب ها: هک ، کلمات عبور ، vpn
ارسال به دوستان
کرملین: فعلا مذاکره‌ای با آمریکا نداریم نتانیاهو بار دیگر حماس را به نقض آتش‌بس متهم کرد حاشیه جنجالی در جام جهانی ۲۰۲۶؛ بازی ایران و مصر در سیاتل، "مسابقه افتخار همجنسگرایان" نام گرفت قانون جدید فیفا در جام جهانی ۲۰۲۶؛ توقف اجباری ۳ دقیقه‌ای بازی‌ها برای نوشیدن آب در هر نیمه وزیر اقتصاد: اصلاحات اقتصادی ۴ تا ۸ سال طول می‌کشد/ ما در سوئیس نیستیم که یک امضا کنیم و فردا همه چیز درست شود  6 دلیل افزایش نارضایتی اجتماعی از نگاه مجمع فرهنگیان آلمان با «گروه تازه واردها» در جام جهانی ۲۰۲۶؛ ژرمن‌ها برای هفدهمین صعود پس از جنگ جهانی خیز برداشتند محمدرضا مهاجری سرمربی پارس جنوبی جم شد شوک لیورپول در آستانه دیدار حساس با اینتر؛ محمد صلاح به دلیل حواشی اخیر از لیست خط خورد پرسپولیس با ۴ غایب به مصاف پیکان می‌رود؛ عالیشاه و عمری به جمع محرومان و مصدومان اضافه شدند سخنگوی دولت: نباید تقابل بین زنان و مردان در مدیریت شکل گیرد ترامپ: اوکراینی‌ها طرح صلح را می‌پسندند، اما زلنسکی هنوز نه (+فیلم) پیمان قاسم خانی: اصلا هوس باز نیستم/ از شوگر ددی بودن شوگر نیستم فقط ددیم/ دوران کمدی درست کردن من گذشته/ به همسرم قول دادم دیگه فحش ندم شوک جدید در رئال مادرید؛ انگشت کیلیان امباپه شکست طباطبایی: صعود ایران از گروه جام جهانی محتمل است؛ دیگر صعود به مرحله حذفی تاریخ‌سازی نیست
نظرسنجی
با توجه به مشخص شدن رقبای ایران در مرحله نخست جام جهانی فوتبال، به نظر شما تیم ملی می تواند به مرحله بعدی صعود کند؟