В TrueCrypt/VeraCrypt обнаружена критическая уязвимость

Статус
В этой теме нельзя размещать новые ответы.

Ens

Местный
Подтвержденный
Сообщения
3.462
Реакции
2.112
В конце июля с разработчиком VeraCrypt Моуниром Идрасси связался некто Алексей Иванов и сообщил, что нашёл критическую уязвимость, которая позволяет обнаружить наличие второго скрытого тома. Метод обнаружения исследователь не раскрывает, т.к. он может помочь злоумышленникам провести атаку.

В TrueCrypt и VeraCrypt в версиях ранее 1.18, как объяснено в , у внешних томов, которые не содержат скрытый том, есть заголовок + случайные данные, тогда как у внешних томов, которые содержат скрытый том, есть два заголовка + случайные данные.

Обычно это различие не должно быть проблемой, потому что заголовки зашифрованы, используя ключ, полученный из их соответствующих паролей, и случайные данные - на самом деле результат шифрования, который обнуляет использование временного случайного ключа. Благодаря свойствам режима шифрования XTS, зашифрованные данные должны выглядеть случайными для атакующего, который не может получить информацию о формате данных, не имея пароля.

Но оказывается, что это предположение не всегда верно, и что по крайней мере, можно построить различие, которое было бы в состоянии обнаружить, имеет внешний том один заголовок (без скрытого тома) или два заголовка (со скрытым томом).

К счастью, существует очевидный способ защиты от такой атаки: внешний том должен всегда иметь два заголовка! Когда нет второго заголовка тома, мы просто создаём "фальшивый" скрытый том, который использует случайный главный ключ. Таким образом, различие, которое упоминалось выше, всегда будет возвращать, что есть скрытый том, не будучи в состоянии сказать, является ли скрытый том поддельным или нет.

Это исправление было реализовано в VeraCrypt 1.18а. Не представляется возможным применить исправление существующих томов, так что пользователям, которые полагаются на функцию скрытого тома, необходимо создать новые тома, используя последнюю версию VeraCrypt и отказаться от существующих томов. Конечно, такие пользователи должны установить/использовать только VeraCrypt 1.18а или выше на своих компьютерах, чтобы правдоподобно отрицать наличие скрытого тома: если они принуждаются к выдаче пароля скрытого тома субъектом, который видит различие упомянутое выше, они могут ответить, что они создали внешний том с помощью VeraCrypt 1.18а или выше, который создал поддельный заголовок скрытого тома и это может быть легко доказано, если выдать пароль от внешнего тома.

Разработчик советует обновить VeraCrypt до версии 1.18a и воссоздать все свои тома (и внешний и скрытый) используемые в этой версии. Изменение паролей не важно в этой проблеме, таким образом, Вы можете сохранить их неизменными.



P.S. К сожалению, исправить существующую уязвимость в TrueCrypt не представляется возможным, так как его поддержка прекращена, а разработчики канули в небытие. Так что, советую всем переходить на использование VeraCrypt и отказаться от TrueCrypt.
 
Какая сейчас есть лучшая альтернатива этому софту?
 
DiskCryptor проверенный и надежный вариант, были прицеденты изъема оборудования людми с звездами на плечах, и что самое интересное не разу не вскрыли диски. По пол года держали и отдавали все назад.
 
Твою мать... А я как долбаеб все еще пользовался TrueCrypt-ом.
 
насколько я знаю truecrypt больше не поддерживается. С офф сайта
The development of TrueCrypt was ended in 5/2014 after Microsoft terminated support of Windows XP.
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

Необходимость делать бекапы – своих проектов, сид фраз и паролей – становится очевидной после первого обыска или просто вышедшего из строя компьютера. Большинство учится на своих ошибках и тут как повезёт: кто-то теряет код-базу за месяц работы, а кто-то до сих пор грызёт себе локти из-за того...
Ответы
7
Просмотры
Авторская статья по работе с программой VeraCrypt Введение VeraCrypt - это мощный инструмент для шифрования данных, который в корне может улучшить безопасность вашего цифрового контента. Разработанный как продолжение программы TrueCrypt, он предлагает множество функций для обеспечения...
Ответы
24
Просмотры
  • Закрыта
Lu Gang создал новый арбитраж №87: Arbitration:Арбитраж №87 Истец: @Lu Gang Ответчик: @Cryptogram Сумма: 17000 USDT Дополнительные сведения: Сделка проводилась через Гарант?: Нет Telegram: @CryptoGramBots Подробности: **************************** ПЕРВАЯ ПРЕТЕНЗИЯ **************************** В...
Ответы
29
Просмотры
Apple уже в курсе, но исправление еще не выпущено. Рассказываем, как защитить свой гаджет от взлома. Криптокошелек Trust Wallet забил тревогу: в iOS нашли критическую уязвимость нулевого дня. Это значит, что производитель еще не выпустил патч безопасности, чтобы ее закрыть. Уязвимость...
Ответы
3
Просмотры
549
Сеть Tor представляет собой одну из самых популярных и мощных технологий для анонимности в Интернете. Она позволяет пользователям скрывать свою личность и местоположение, обеспечивая анонимность и защищенность данных. Однако, как и любая другая система, Tor имеет свои уязвимости, которые могут...
Ответы
14
Просмотры
Назад
Сверху Снизу