在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

2018年黑帽美國大會上以艱難的方式攻擊加密的USB密鑰”的問題

存儲界 ? 來源:未知 ? 作者:李倩 ? 2018-06-21 10:50 ? 次閱讀

您如何確定您使用的“安全”USB驅動器是否真的安全,并且您存儲的數據無法提取?這正是Google公司和中國網絡安全研究人員在最近的2018年黑帽美國大會上以艱難的方式攻擊加密的USB密鑰”的問題。

研究人員表示,目前,安全USB驅動器制造商正在遵循由NIST(美國國家標準與技術研究院)開發的FIPS140認證標準,該標準適用于各種硬件和軟件加密模塊。認證涉及密碼安全公開和驗證過程。

正如研究人員所說的那樣,保持認證目前很重要,因為披露的信息有助于他們找出可能的問題。但這還不夠;并非所有可能的攻擊媒介都被FIPS140覆蓋。正如您在下面看到的,一些加密的USB驅動器通過了認證,但仍然容易受到攻擊,有時甚至容易發生。

這就是為什么研究人員建議開發專門用于評估加密USB驅動器安全性的新審計方法。研究人員首先將安全問題分為三類:

1、弱點:使進一步黑客過程更容易的問題;

2、單驅動器中斷:攻擊者只能攻擊一個特定驅動器的漏洞;

3、完全中斷:可以讓攻擊者訪問同一模型的任何驅動器上的信息的漏洞。

另外,利用某些漏洞需要特定的技能和資源。甚至對于一個不熟練的黑客攻擊者來說,其中一些問題也可以使用,其中一些問題需要大量可用的資源,主要用于國家資助的黑客。因此,危險等級可以表示為三類:

1、偶然:以最少的資源向機會主義攻擊者開放,基本上,在這個級別上,你會發現一個人可能已經找到或竊取了一個驅動器,并且渴望得到它(可能)包含的信息;

2、專業:適用于資源有限的攻擊者。大多數情況下,這個級別的攻擊者有興趣收集大量的信息;

3、國家資助:需要有充足資源的攻擊者。通常情況下,這些攻擊者是在具體數據和值得大量投資的密鑰之后。

針對加密USB驅動器的威脅的進一步分類涉及將可能的攻擊媒介劃分為若干組,取決于設備的這個或那個組件:整個驅動器的設計和制造特征,認證因素(簡稱輸入),USB/加密控制器,加密算法和閃存。我們來快速瀏覽一下這些類別。

首先,加密USB驅動器的設計和制造必須采用一定的保護級別。首先,一個加密設備顯然是非常好的,如果有人與含有珍貴文件的USB驅動器混淆,您應該看到一些折衷指標。

訪問電子組件越容易,攻擊者就越容易研究硬件并找到設備中的這個或那個漏洞。為了防止這種情況,電路板應浸入環氧樹脂中。值得一提的是,環氧樹脂一定是真實的東西,而不是一些替代品:研究人員發現,至少在某些情況下,制造商聲稱他們使用環氧樹脂,但實際上他們使用的是一些不太穩固的聚合物。結果,涂層可以很容易地用丙酮去除,提供硬件的完全訪問。

在黑客入侵硬件的情況下,一旦他們接觸到電子設備,攻擊者首先要查找的是組件標記。這對于查找手冊和規格非常重要,并且探索進一步的攻擊可能性。如果所有的型號名稱,序列號等都被仔細地從芯片上刪除,攻擊者會發現自己正在考慮一個黑匣子,他們必須做更復雜的研究才能知道哪些攻擊實際上可以應用到驅動器上。

有時甚至當制造商試圖從芯片上清除標記時,他們也沒有做到這一點。使用允許攻擊者繞過保護的調整版本替換固件是一項艱巨的任務。然而,擁有大量資源的技術嫻熟的攻擊者可能會付諸行動,更糟糕的是,這種類型的攻擊是可復制的:一旦攻擊者逆向工程設計固件并找出如何進行必要的調整,他們就可以破解同一型號的任何驅動器。

它允許攻擊者通過電磁輻射來窺探設備內部正在發生的事件,這種攻擊非常復雜,而且很可能不會經常發生,至少不會對正規人員和企業造成影響。然而,任何想要確保自己的秘密都是國家資助的黑客安全的人,應該使用帶有銅箔屏蔽層的USB驅動器。

另一個問題在于驗證合法用戶和解鎖設備的USB驅動器部分的保護級別。首先,黑客身份驗證比在硬件級別上對閃存進行黑客攻擊或黑客加密算法要容易得多。其次,制造商在開發認證機制方面犯了一些錯誤。因此,對于任何攻擊者來說,認證可能是最明顯的焦點。

有4種方法可以對用戶進行身份驗證:使用密碼鍵盤,使用無線徽章,使用指紋或使用軟件PIN輸入。

制造商可能犯的第一個錯誤是將PIN存儲在軟件中。即使是一個不熟練的黑客攻擊者也可以弄清楚如何提取它,從而不僅破解一個特定的設備,而且破解同一個模型的任何驅動器。在某些情況下,軟件可能存在重播攻擊可以使用的漏洞。

PIN輸入板可能會受到非常簡單的攻擊,某些按鈕會顯示磨損跡象,從而顯示可用于解鎖驅動器的組合。

來自中國知名黑客教父郭盛華對指紋加密方面作出了解析:

至于指紋,它們可能看起來是一個很強的認證因素,但實際上它們并不完美。存在多種克隆指紋,其中一些不需要任何物理接觸,攻擊者可以使用數碼單反相機拍攝出相當好的指紋,并使用導電墨水在標準問題噴墨打印機上制作假人,更糟的是,你不能改變你的指紋,它們不像密碼。

但實際上,攻擊者甚至不一定需要偽造指紋。郭盛華表示,在某些情況下,可以更容易地解鎖指紋保護驅動器。

事實證明,至少有一個受指紋保護的USB驅動器型號受到重播攻擊。當這個驅動器的傳感器掃描一個合法的指紋時,它只是發送一個命令到驅動器的控制器來解鎖。

這個特定制造商犯的另一個錯誤是在電路板上留下一個功能正常的調試端口。使用這個端口,研究人員攔截了解鎖命令,從而能夠重放它并解鎖這個模型的任何驅動器。

這些黑客可能看起來很復雜,但請不要誤解:熟練的攻擊者會使用這些技巧來訪問您的文件。如果你想保護你的秘密免受技術嫻熟或資源豐富的國家資助的攻擊者的攻擊,你絕對需要考慮上面提到的所有漏洞。

考慮一個驅動器的USB/加密控制器。首先,你必須確保驅動器不會受到強力攻擊的破壞。他們之中有一些是。例如,使用無線標簽的驅動器(例如研究人員用來演示標簽克隆攻擊)也容易受到暴力攻擊。

為了避免暴力破壞,設備必須在經過一定數量的失敗認證嘗試后自行熄滅。理想情況下,當驅動器被燒毀時,驅動器閃存中的加密密鑰和信息將被安全擦除。

當從USB端口移除,在一定的不活動之后,以及USB重置之后,確保設備立即鎖定自身也不會造成傷害。您還需要確保無法從驅動器的控制器請求密碼或PIN和加密密鑰。這看起來很明顯。他們能夠從一個驅動器的控制器請求主密碼,并且使用該主密碼,他們可以輕松地創建一個新用戶并訪問存儲在驅動器上的所有文件。

這種攻擊甚至可以讓技術嫻熟的黑客以最少的資源解鎖任何此模型的驅動器。

加密顯然是安全USB存儲的核心。好消息是,沒有足夠資源的機會攻擊者決不會決定使用這種攻擊媒介,現代加密驅動器通常使用強大的加密算法,這些加密算法很難破解,即使它們執行得不是很好。

其他方面包括隨機生成加密密鑰,使用密鑰和初始化向量的安全隨機生成器,使用加密鏈接的安全算法等。但是,這主要適用于那些希望受到國家間諜活動保護的人。

正如研究人員強調的那樣,這個加密魔法就在硬件中,因此探索驅動器加密和發現漏洞究竟發生了什么是非常困難的。因此,關于這個特定問題的更多披露將會有所幫助。

可能的攻擊媒介的最后一類是直接讀取閃存。看起來很難:攻擊者需要從驅動器的電路板上仔細提取內存芯片,然后將其連接到讀取設備。在某些情況下,制造商使這部分很多更容易,使用microSD卡,而不是焊接芯片。

事實上,接下來的部分會更難:從閃存芯片實際提取信息。在硬件級別上,閃存不會以良好方便的文件形式存儲數據,因此攻擊者必須做大量工作才能從閃存轉儲中提取有用的內容。

但是,制造商可能會犯下嚴重的錯誤,例如在存儲器芯片中以明文形式存儲PIN碼。其他可能的易受攻擊的行為包括將加密密鑰,散列的PIN或固件簽名密鑰存儲在內存芯片中。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 驅動器
    +關注

    關注

    53

    文章

    8259

    瀏覽量

    146617
  • usb
    usb
    +關注

    關注

    60

    文章

    7960

    瀏覽量

    265097

原文標題:您的加密USB驅動器是否安全?黑客又是如何攻破的?

文章出處:【微信號:cunchujie,微信公眾號:存儲界】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    對嵌入式系統的攻擊 攻擊者通過什么途徑得到ATM的密鑰呢?

    也是輕而易舉的事情。  嘗試了簡單的攻擊手段后,如果沒有達到目的的話,攻擊者還會采取更為詭異的手段。從簡單的時序和功率分析中觀察加密操作的時序和功率消耗。對于設計不理想的加密過程可能會
    發表于 08-11 14:27

    轉:熟悉AES加密

    ,縮寫:AES),在密碼學中又稱Rijndael加密法,是美國聯邦***采用的一種區塊加密標準。這個標準用來替代原先的DES,已經被多方分析且廣為全世界所使用。經過五的甄選流程,高級
    發表于 07-09 17:24

    基于能量攻擊的FPGA克隆技術研究

    、Vivado等設計軟件中增加AES-256 CBC加密配置方式,并在FPGA內部集成解密模塊,從而防止硬件設計被克隆和偽造[5]。然而,這種方式并不完全可靠。2011Moradi等
    發表于 05-15 14:42

    【開發者福利】2018藍牙亞洲大會通票免費領

    。培訓將為你呈現,把藍牙技術應用到產品中的最新技法和工具。此外還設有動手實踐時段,手把手教你用藍牙技術開發**設備、使用Beacon以及mesh技術。【20周時尚炫酷互動體驗】去年的大會上首次開設
    發表于 05-14 14:55

    意法半導體2018股東大會全部提案獲批

    ——橫跨多重電子應用領域的全球領先的半導體供應商意法半導體(STMicroelectronics,簡稱ST;紐約證券交易所代碼:STM)宣布,5月31日在荷蘭阿姆斯特丹召開的意法半導體股東年度大會上
    發表于 06-04 14:28

    2018先知白大會 | 議題解讀

    的代碼審計經驗,曾在Pycon 2015 China大會上分享Python安全編碼,2016網絡安全周接受央視專訪 安全行業從業七,三開發經歷。目前專注于Web漏洞挖掘、Java
    發表于 06-14 16:50

    Minew將亮相2018美洲世界移動通信大會

    ,位置定位,資產跟蹤等。 對這些loT項目感興趣?非常歡迎您今年9月參加MWCA。 Minew將亮相2018美洲世界移動通信大會期待在MWCA大會上與您相見!Minew展位信息: 地
    發表于 08-27 16:58

    2018藍牙世界大會”展示未來20商業、工業無線創新趨勢

    城市帶來全新變革。2018藍牙世界大會上,業內領先的參展商與演講人將在此闡釋藍牙如何不斷拓展,滿足物聯網發展需求,在建筑施工、緊急服務、活動場館、零售商店、甚至在外太空探索領域提高效率,并提供增值
    發表于 08-30 17:33

    世界AI大會上馬云、馬化騰、李彥宏等大佬都說了什么

    研究院將成立上海分院   微軟全球執行副總裁,微軟人工智能及微軟研究事業部負責人沈向洋在上海世界人工智能大會上發表主題演講,沈向洋表示:   暢想2020,未來會產生難以置信的數據,所有的一切會
    發表于 09-18 09:22

    M2351常見的故障注入攻擊方式及原理

    攻擊具有一定的效果。本篇文章將介紹常見的故障注入攻擊方式及其原理,并提出在不增加硬件成本下最有效益的軟件防護方法,來防護這些攻擊。 透過Fault Injection攻擊可以做到什么
    發表于 08-25 08:23

    Supermicro在2011國際超級計算大會上展示計算(HPC)解決方案

    Supermicro在2011國際超級計算大會上展示全球最大的高性能計算優化組合,拓展其行業領導地位。
    發表于 06-20 08:15 ?1059次閱讀

    三星將在2018開發者大會上展示折疊屏幕手機

    三星在去年9月發布了一款給開發者使用的APP,現在三星在這款名為三星開發者大會2018(Samsung developer Conference 2018)的應用上證實,其安卓9(Android 9 Pie)的官方升級版本即將發
    發表于 11-07 08:40 ?1142次閱讀

    中國電子信息產業發展研究院主辦的2018中國軟件大會上大快搜索“又雙叒叕”獲獎了

    大快搜索自榮獲“2018國大數據企業50強”殊榮,12月20日在由工信部指導,中國電子信息產業化發展研究院主辦的2018中國軟件大會上,大快搜索獲評“
    發表于 12-24 14:13 ?151次閱讀

    量子密鑰加密方式研究綜述

    從保障內容安全的角度出發,量子密鑰能夠實現無條件安全的保密通信,將其用于密碼應用程序,可以極大程度地提高程序的安全性。結合目前量子密鑰實際應用較少的現狀,介紹保障內容安全的加密方式,同
    發表于 06-07 14:46 ?16次下載

    存儲密鑰與文件加密密鑰介紹

    獲得,類似于HMAC(SSK, UUID)的方式生成TSK。 在調用tee_fs_fek_crypt函數時會計算TSK的值。TSK最終會被用來生成FEK, FEK會在使用安全存儲功能保存數據時被用來加密
    的頭像 發表于 11-21 11:43 ?1351次閱讀
    存儲<b class='flag-5'>密鑰</b>與文件<b class='flag-5'>加密密鑰</b>介紹
    主站蜘蛛池模板: www.色五月| 六月婷婷在线| 亚洲午夜精品久久久久久抢| 女人张开腿男人猛桶视频| 天堂网在线资源www最新版| 色综合色综合色综合网址| 国产美女主播在线| 久久夜色tv网站| 女人张开腿让男人桶免费最新 | 色戒真做gif动图| 久久午夜影视| 日本加勒比高清一本大道| 亚色综合| 99久久网站| 国产黄色大片又色又爽| 精品国产你懂的在线观看| 男人的天堂在线精品视频| 黄色网址有那些| 亚洲国产影视| 国内精品免费视频自在线| 久久免费看| 欧美八区| tube69hdxxxx日本| h在线观看视频免费网站| 美女扒开尿口给男人桶| 美女扒开下面让男人捅| 久久性生活| 午夜情趣视频| 天天看天天摸天天操| 欧美日韩视频综合一区无弹窗| 日本理论午夜中文字幕第一页| 日韩精品一区二区三区免费视频 | 6080yy午夜不卡一二三区| h网址在线观看| 最好看的最新中文字幕2018免费视频| 美女写真福利视频| 四虎永久在线精品2022| 日韩污| 国产一区二区播放| www.四虎| 天天视频免费入口|