Pomůže u WPA2 RADIUS, když je MS-CHAPv2 autentizace uvnitř TTLS s certifikátem serveru?
Je to zmíněno na konci původního Moxieho zápisku:
Pro offline crackování PPTP musí útočník odchytit "živý" MS-CHAPv2 handshake mezi klientem a serverm někde na síti, kdežto IPSEC-PSK VPN mu v "aggressive mode" na zeptání dá hash, který má crackovat (tj. použitelné kdekoliv na síti).
Pokud narazite na pasaz "Jinými slovy – první DES klíč je prvních 7 bytů NTHash-e, druhý klíč je dalších 7 bytů NTHash-e, a pak nám zůstanou jenom 2 byty, které se doplní 5 nulami. Z toho vyplývá, že celkový prostor všech možností pro poslední klíč je „velký“ jenom 2^16.", tak jste se asi jen trosku prehledl. 2^16 neni celkovy prostor 16 bytu, ale "celkový prostor všech možností pro POSLEDNÍ klíč". Posledni klic se zklada ze 2 platnych bytu a 5 nulovych bytu. 2 byty = 16 bitu => 2^16.
Přesně tak, první dva byty třetího DES klíče se nulami nevyplní, posledních pět ale ano. V originálním článku i na obrázku je to samozřejmě popsáno správně: "We're missing five bytes of key material for the third DES key. Microsoft's solution was to simply pad those last five bytes out as zero". Jen v té větě nad obrázkem č. 2 je to napsáno trochu nešťastně.
"Firmy, které pro autentizaci WPA2 Radius používají MS-CHAPv2, by měly okamžitě přejít na něco jiného"
Funguje vam nekomu ve Windows XP/Vista/7 u WPA2 Radiusu TTLS?
Mne se to nikdy nepodarilo a musel jsem zustat u MS-CHAPv2.
Udajne by melo TTLS jit az ve Windows 8 http://social.technet.microsoft.com/Forums/sk/winserversecurity/thread/afb2f748-20f2-4867-90bd-60f8ee870978 :'-(
Pokud správně chápu, tak se problém wifi sítí s Radiusem netýká, pokud je použit PEAP (což je standardní nastavení). Samotný handshake je již zabalen do TLS a pokud tedy mám správný certifikát, tak handshake jednoduše neodposlechnu.
Opravte mě, jestli se mýlím.
http://revolutionwifi.blogspot.cz/2010/09/peapv0-packet-flow-reference.html
Pánové, zeptám se jako úplný laik, týká se uvedený článek i původního CHAP protokolu?(http://en.wikipedia.org/wiki/ChallengeHandshake_Authentication_Protocol)