Dragonblood névre keresztelték az új WPA3 sebezhetőséget

 ( trey | 2019. április 11., csütörtök - 13:36 )

A Mathy Vanhoef és Eyal Ronen által felfedezett WPA3 sebezhetőség neve Dragonblood:

Currently, all modern Wi-Fi networks use WPA2 to protect transmitted data. However, because WPA2 is more than 14 years old, the Wi-Fi Alliance recently announced the new and more secure WPA3 protocol. One of the main advantages of WPA3 is that, thanks to its underlying Dragonfly handshake, it's near impossible to crack the password of a network. Unfortunately, we found that even with WPA3, an attacker within range of a victim can still recover the password of the Wi-Fi network.

Részletek itt.

Hozzászólás megjelenítési lehetőségek

A választott hozzászólás megjelenítési mód a „Beállítás” gombbal rögzíthető.

Beleolvastam a csatolt írásba, bámulatosan olcsó feltörni:

Dragonblood: A Security Analysis of WPA3’s SAE Handshake

The resulting attacks are efficient and low cost: bruteforcing all 8-character lowercase password requires less than 125$
in Amazon EC2 instances.

Kb. senkit sem érdekel, csak a szakmát, meg a black hat-eket.

Számítástechnika iránt közepesen érdeklődő amatőröknek beszéltem ilyen sebezhetőségekről, "az én wifim sose tudná feltörni" - 15 perc volt, mert 8 percet frissített a Kali.
Ráadásul egy 6 karakteres szótárfájlban lévő passwordje volt. Miből gondolta, hogy nem lehet?

Viszont nem ijedt meg: jó akkor feltörte, most majd az én netemmel nézi a youtube-ot, meg torrentezik? Gigabitem van, észre sem veszem!

Hali!

Az ilyen emberektől szoktam megkérdezni, hogy miután a feltört netjéről pedo és bombagyártó tartalmakat töltenek le... akkor is ilyen nemtörődöm lesz-e mikor a TEK rárugja az ajtót... mindíg lefagy a vigyor az arcukról...

Üdv:
Feri

Az is szép dolog, amikor végigvezeted, hogy ebből hogyan csiholsz személyes adatokat, és veszel fel hitelt az ő nevére hamis személyivel. S volt már dolgom olyan okoskával, aki ennek a veszélyét is semmibe vette, még azután is, hogy lépésről lépésre levezettem.

--
Where do you want to go today?
[nobody@salcay:~]$_

Idézet:
Az is szép dolog, amikor végigvezeted, hogy ebből hogyan csiholsz személyes adatokat, és veszel fel hitelt az ő nevére hamis személyivel.

Lényegében sehogy, amennyiben csak odáig jutsz el, hogy a netjére fel tudsz csatlakozni.

Honeypot, mitm, sniffing with ethereal...

--
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség

--

Na akkor ez is jól meg lett tervezve. :)
--
"Sose a gép a hülye."

"Apa kezdödik!"

--
robyboy

"WPA3"

Ilyen meg mikor jott ki? Ezt is ataludtam, majd a WPA4-nel eberebb leszek.

Lol, nem emlekeztem ra, pedig en trollkodtam oda eloszor :O

Szegeny hajbazer meg most nem fogja erteni, hogy ezt miert nem 6-8 ev mulva jelentettek be, amikorra mar csomo usernek lenne lecserelendo, garancian kivuli WPA3-as routere.

De komolyan, meg meg se vettuk a WPA3-as routereket, es maris bejelentenek egy ilyet? Milyen kapitalizmus ez?

Ja, ezen én is röhögök. Mikor volt a legutolsó WPA2 sérülékenység, nyomták a szövegeket, hogy nem is baj, mert itt van a WPA3, amit lehetetlen megtörni. Aztán lett belőle „near impossible to crack”, majd már most fogást találtak rajta, mikor még senki nem használja.


No keyboard detected... Press F1 to run the SETUP

Legalább a routerpiac rájött (még ha konkrétan nem is tudatosult ez birkáéknál), hogy nincs szüksége a biztonság újabbnál újabb illúziójára.

BS az egesz. Elolvastatok a tamadasokat? Downgrade attack (ez ellen megis hogyan vedekezel AP oldalon?), DoS rossz implementaciok eseten, dictionary attack es lehetseges idoziteses tamadas nem alapbeallitas (vagyis nem ECC) eseten.

Ebbol egyedul a dictionary attack problemas. De ezert kell WPA2/AES CCMP eseten is 16 karakteres jelszot hasznalni, irasjelekkel es kis/nagy betuk mixelesevel. Ja es nem bizni az eszkozok (legtobbszor MAC alapjan generalt) veletlennek tuno alapertelmezett wifi jelszavaban.

Cegek fontosabb privat halozata eseten pedig ugysem hasznalunk PSK-t. Vagy ha igen, akkor utana csak VPN-nel tud beljebb lepni.

XL-es pólót kérek.


<3 openSUSE, Ubuntu, KDE <3