Krádež eduroam identity a obrana proti ní

Podobné dokumenty
eduroam - nastavení v MS Windows 7/8/8.1/10 1 Konfigurace pomocí asistenta eduroam CAT

Mobilita a roaming Možnosti připojení

Zkušební provoz wifi sítě na SPŠ a VOŠ Písek

Návod pro Windows 7.

ISMS. Autentizace ve WiFi sítích. V Brně dne 5. a 12. prosince 2013

Připojení mobilních zařízení

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows 8

Návod na nastavení připojení k drátové síti na kolejích Jana Opletala pro operační systém MS Windows 10

Bezpečnost sítí

Návod pro Windows 7. Automatická konfigurace Windows 7 a Vista umožňují použít konfiguraci WiFi připojení pomocí programu eduroamcuni.exe.

Návod na nastavení sítě Eduroam v prostorách 3.LF

1. Obecná konfigurace autentizace osob. 2. Konfigurace klienta Windows Vista

Připojení k bezdrátové síti eduroam na VFU Brno s mobilním telefonem se systémem Android

Návod pro Windows 8. Automatická konfigurace Windows 8 umožňují použít konfiguraci WiFi připojení pomocí programu eduroamcuni2.exe.

Návod pro Windows 8. Automatická konfigurace Windows 8 umožňují použít konfiguraci WiFi připojení pomocí programu eduroamcuni3.exe.

Nastavení MS Windows XP pro připojení k eduroam

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows XP

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows 7

Desktop systémy Microsoft Windows

Univerzita Pardubice. Návod na připojení k bezdrátové síti Eduroam Windows 7. V případě nejasností volejte

Univerzita Pardubice

Aby uživatel VŠB-TUO mohl využívat služeb sítě EDUROAM, musí mít nastaveno tzv. wifi heslo.

Nastavení MS Windows Vista pro připojení k WIFI síti JAMU. Stažení certifikátu JAMU. Instalace certifikátu JAMU

Návod pro Windows 7. Automatická konfigurace Windows 7 a Vista umožňují použít konfiguraci WiFi připojení pomocí programu eduroamcuni3.exe.

Bezpečnost vzdáleného přístupu. Jan Kubr

Připojení k bezdrátové síti eduroam na VFU Brno s počítačem se systémem Windows

Návod pro Windows XP-OLD

eduroam tajemství zbavený

Autentizace uživatele připojeného přes 802.1X k přepínači Cisco Catalyst 2900/3550 pomocí služby RADIUS

PŘIPOJENÍ K WI-FI SÍTI EDUROAM NA OSTRAVSKÉ UNIVERZITĚ

Návod na nastavení připojení k bezdrátové síti eduroam

Aby uživatel VŠB-TUO mohl využívat služeb sítě EDUROAM, musí mít nastaveno tzv. wifi heslo.

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Nastavení MS Windows XP (SP2) pro připojení k eduroam na UTIA AVCR

Aby uživatel VŠB-TUO mohl využívat služeb sítě EDUROAM, musí mít nastaveno tzv. wifi heslo.

Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

Návod na připojení do WiFi sítě eduroam Linux (grafické uživatelské prostředí KDE)

eduroam.cz správa a deployment pomocí Ansible

Nastavení MS Windows XP pro připojení k eduroam

Desktop systémy Microsoft Windows

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Informační manuál PŘIPOJENÍ K WIFI ČZU (zaměstnanci)

registrace Fyzické (tj. MAC) adresy

Obrana sítě - základní principy

Návod pro připojení do pevné sítě eduroam pro MS Windows VISTA

Návod na připojení do WiFi sítě eduroam Microsoft Windows 7

Přístup do cloudu ESO9 z OS Windows

15 let federace eduroam. Jiří Bořík CESNET konference e-infrastruktury CESNET

Návod pro připojení do bezdrátové sítě eduroam pro MS Windows 8

Nastavení MS Windows XP pro připojení k WIFI síti JAMU. Příprava

Desktop systémy Microsoft Windows

Intune a možnosti správy koncových zařízení online

JSEM ELEKTRONICKÁ IDENTITA. VĚŘÍTE MI? Jiří Bořík CESNET Olomouc

Návod pro Windows XP. Příprava

Návod pro připojení do sítě (LAN) pomocí kabelu pro MS Windows VISTA

Manuál pro práci s kontaktním čipem karty ČVUT

SSL Secure Sockets Layer

Návod pro připojení do bezdrátové sítě eduroam pro MS Windows XP

Zabezpečení organizace v pohybu

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

IP telephony security overview

Pojďme šifrovat! aneb ACME, továrna na certifikáty. Ondřej Caletka. 11. října 2015

Software Operaèní systém autorské dílo licenci multilicenci Aplikaèní software Komerèní programy upgrade OEM software Demoverze a zku ební verze

Software Operaèní systém autorské dílo licenci multilicenci Aplikaèní software Komerèní programy upgrade OEM software Demoverze a zku ební verze

Software Operaèní systém autorské dílo licenci multilicenci Aplikaèní software Komerèní programy upgrade OEM software Demoverze a zku ební verze

Michaela Sluková, Lenka Ščepánková

Perun na VŠUP. Jan Burian VŠUP v Praze

Návod na nastavení klienta pro připojení k WiFi síti SPŠE Brno

Konfigurace pracovní stanice pro ISOP-Centrum verze

Ondřej Caletka. 21. října 2015

Aby uživatel VŠB-TUO mohl využívat služeb sítě EDUROAM, musí mít nastaveno tzv. wifi heslo.

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Použití čipových karet v IT úřadu

NAS 323 NAS jako VPN Server

Proč tomu tak je? Řešení První cesta Druhou možností Postup

eduroam v kostce aneb šest pohledů na mobilní wifi CESNET Day v Liberci

Bezpečnost elektronických platebních systémů

Z internetu do nemocnice bezpečně a snadno

Téma bakalářských a diplomových prací 2014/2015 řešených při

Certifikační autorita EET Modelové postupy instalace certifikátu

Nastavení MS Windows XP pro připojení do Wifi sítě eduroam

Obsah. Nastavení elektronické komunikace v IS PREMIER

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

a autentizovaná proxy

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

Extrémně silné zabezpečení mobilního přístupu do sítě

Konfigurace pracovní stanice pro ISOP-Centrum verze

software Manual Net Configuration Tool

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Analyzátor bezdrátových sítí

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

VYSOKÁ ŠKOLA POLYTECHNICKÁ JIHLAVA Katedra technických studií Obor Aplikovaná informatika. Rozvoj sítě Eduroam

Modul ekomunikace. Uživatelský návod. Návod Dokumentace. Verze 1.1 poslední změna Modul ekomunikace strana 1/5

Použití Single Sign On (SSO) v IBM Informix Serveru

Bezpečná autentizace přístupu do firemní sítě

Vysoká škola ekonomická v Praze

INTERNETOVÉ BANKOVNICTVÍ

Firemní strategie pro správu mobilních zařízení, bezpečný přístup a ochranu informací. Praha 15. dubna 2015

Návod pro připojení do pevné sítě na učebnách Univerzity Pardubice

Připojení k bezdrátové síti OAHS

Transkript:

Krádež eduroam identity a obrana proti ní Jan Tomášek <semik@cesnet.cz> oddělení síťové identity / CESNET Jan Nejman <jan@nejman.cz>

MS-CHAP Nejběžnější způsob ověření v eduroamu - PEAP-MSCHAPv2 heslo není přenášeno v čitelné podobě, přenáší se se challenge a ntresponse oboustranné ověření Bruce Schneier, Mudge: Cryptanalysis of Microsoft's PPTP Authentication Extensions (MS-CHAPv2), 1999 the fundamental weakness of the authentication and encryption protocol is that it is only as secure as the password chosen by the user. EFF DES Cracker, 1999 DEF CON 20, 2012 server má čitelnou podobu a nebo NTHASH - MD4(UTF-16-LE(heslo)) https://www.youtube.com/watch?v=qjbhts6bkx4 Ondřej Surý: Rozděl a panuj: hrubou silou na MS-CHAPv2 klíče, Root, 2012

krádež eduroam identity AP + LTE + 37 Wh powerbanka => 18 h freeradius s upravenou konfigurací

krádež eduroam identity

krádež eduroam identity Útok hrubou silou (AMD FX-8150 @ 3.6GHz):

krádež eduroam identity Útok s použitím slovníku: * Nargothrond je elfí město objevující se ve fiktivním světě anglického spisovatele J. R. R. Tolkiena.

krádež eduroam identity A+++ Hacking

krádež eduroam identity RADIUS: Klient: RADIUS: Klient: Umím PEAP, TTLS Pojedeme PEAP Heslo rád ověřuju MSCHAPv2, ale umím taky MD5, GTC, PAP,... Pojedeme MSCHAPv2

krádež eduroam identity RADIUS: Klient: RADIUS: Klient: Umím PEAP, TTLS Pojedeme PEAP Heslo rád ověřuju MSCHAPv2, ale umím taky MD5, GTC, PAP,... Pojedeme MSCHAPv2 RADIUS: Klient: RADIUS: Klient: Umím TTLS, PEAP Pojedeme TTLS Heslo rád ověřuju PAP, ale umím taky MD5, GTC, MSCHAPv2,... Pojedeme PAP

krádež eduroam identity

obrana proti krádeži eduroam identity Co s tím?

obrana proti krádeži eduroam identity Kontrolovat certifikáty serveru!

obrana proti krádeži eduroam identity

obrana proti krádeži eduroam identity

obrana proti krádeži eduroam identity

obrana proti krádeži eduroam identity

obrana proti...: uživatel Manuální konfigurace: stáhnout & nainstalovat certifikát CA RADIUSu kontrolovat hostname RADIUSu, anebo aspoň doménu vnitřní autentizační metoda MSCHAPv2 nikdy nezkoušet ověřím se bez certifikátu? hlásit místa, kde dochází k nabízení neznámého certifikátu

obrana proti...: uživatel Manuální konfigurace: stáhnout & nainstalovat certifikát CA RADIUSu kontrolovat hostname RADIUSu, anebo aspoň doménu vnitřní autentizační metoda MSCHAPv2 nikdy nezkoušet ověřím se bez certifikátu? hlásit místa, kde dochází k nabízení neznámého certifikátu Automatická konfigurace: https://cat.eduroam.org/ Android 4.3+, OS X, ios, Windows Vista+, Linux, Chrome OS

obrana proti...: uživatel

obrana proti...: uživatel

obrana proti...: uživatel

obrana proti...: správce IdP Certifikační autorita pro EAP server: self-sign komerční CA publikovat v dokumentaci! Hostname RADIUSu: nemusí být v DNS stejný hostname na více serverech publikovat v dokumentaci!

obrana proti...: správce IdP, eduroam CAT

obrana proti...: správce IdP, eduroam CAT

obrana proti...: správce IdP, eduroam CAT

obrana proti...: správce IdP, eduroam CAT Aktualní stav 81 registrováno, OK nastaveno 52 registrováno 258-81-52 = 125 nic Registrace do eduroam CAT - požádejte o pozvánku na info@eduroam.cz

obrana proti...: polepšení hříšníci CESNET pwned - 13 c0nfig masterz! - 34-72% polepšení hříšníci + 4 Polepšení hříšníci - 17! 104***@vfn.cz 181***@eduroam.muni.cz 393***@eduroam.muni.cz 46**@uochb.cas.cz ak***@cesnet.cz hpa***@img.cas.cz hulin***@fel.cvut.cz jma***@jcu.cz jurca***@fs.cvut.cz kund***@cesnet.cz mik***@fzu.cz obada***@amu.cz pro***@cesnet.cz soukp***@natur.cuni.cz sti***@cesnet.cz vaib***@ujep.cz xmikv***@czu.cz

demo

Dotazy? Jan Tomášek <semik@cesnet.cz> oddělení síťové identity / CESNET