image

Twee-factor authenticatie voor TrueCrypt

vrijdag 10 februari 2012, 10:56 door Redactie, 9 reacties

De Belgische beveiligingsonderzoeker Didier Stevens heeft een manier gevonden om het populaire encryptieprogramma TrueCrypt van twee-factor authenticatie te voorzien. TrueCrypt is een gratis programma waarmee het zeer eenvoudig is om harde schijven, USB-sticks, laptops en computers volledig te versleutelen. Bij het starten van de computer moet in dit geval een passphrase worden opgegeven voordat het versleutelde besturingssysteem toegankelijk wordt.

De passphrase die gebruikers invoeren is niet de sleutel, maar wordt gebruikt om de mastersleutel te ontsleutelen die zich in de volume header op de harde schijf bevindt. Als de header beschadigd raakt, is het niet meer mogelijk om de versleutelde harde schijf te ontsleutelen, zelfs als het correcte wachtwoord wordt ingevoerd. Voor dit soort scenario's laat TrueCrypt de gebruiker een rescue-disk maken, waar een back-up van de volume header op staat.

Douane
Stevens besloot om volume header met opzet van de harde schijf te verwijderen. Alleen via de rescue disk is het daardoor mogelijk om de laptop te starten. "Je kunt zeggen dat ik een TrueCrypt schijf heb gemaakt die twee-factor authenticatie vereist." Om de schijf te ontsleutelen heeft de gebruiker twee zaken nodig: het wachtwoord en de bijbehorende rescue disk.

De Belgische onderzoeker merkt op dat de methode alleen voor reizigers is bedoeld, die 100% zeker willen zijn dat de schijf niet tijdens het transport te ontsleutelen is. Stevens benadrukt dat reizigers in dit geval de twee factoren niet bij zich moeten dragen, maar de rescue disk via een ander kanaal laten versturen. In de Verenigde Staten bijvoorbeeld, mag de douane zonder opgaaf van reden de inhoud van computers inspecteren.

USB-stick
Eerder kwam onderzoeker Mike Cardwell al met een oplossing om de boot partitie en bootloader op een waterdichte USB-stick te zetten. Deze stick draagt Cardwell altijd bij zich. Om het systeem te starten boot hij vanaf de USB-stick. Dit zou moeten voorkomen dat er een 'evil maid attack' op de versleutelde laptop wordt uitgevoerd, waarbij een aanvaller een keylogger installeert die de Truecrypt passphrase onderschept.

Reacties (9)
10-02-2012, 12:15 door Anoniem
Hardstikke mooi!

Maar wanneer je windows laptop geboot is en dan gehackt wordt (via wat voor manier dan ook; malware, verouderde software etc.) dan ben je alsnog de klos. Des al niet te min een betere manier om in ieder geval wanneer je systeem uitstaat redelijk dicht te hebben.
10-02-2012, 12:49 door [Account Verwijderd]
[Verwijderd]
10-02-2012, 12:55 door KwukDuck
ik hoop niet dat deze 'onderzoeker' serieus denkt iets nieuws uitgevonden te hebben? dit doen veel truecrypt gebruikers al jaren en er staan verschillende guides hier voor op het forum...
10-02-2012, 12:57 door Anoniem
In de Verenigde Staten bijvoorbeeld, mag de douane zonder opgaaf van reden de inhoud van computers inspecteren.
En dan ziet de douane de versleutelde harde schijf. "Die heeft wat te verbergen" denken ze dan. Dus sta je gelijk uren lang vast.
10-02-2012, 13:03 door N4ppy
Ehhhhrrrr daar zijn de keyfiles toch voor bedoelt?
10-02-2012, 13:17 door Didier Stevens
Door N4ppy: Ehhhhrrrr daar zijn de keyfiles toch voor bedoelt?


Uit de TrueCrypt documentatie: "Note: Keyfiles are currently not supported for system encryption."
10-02-2012, 13:33 door golem
Op die manier zou men ook wel een tool kunnen maken die een backup maakt van kritische
delen van je harddisk. Deze vervolgens vernietigd. En dat je die delen dan weer zou
kunnen terugzetten met je backup op USB-stick.

Zitten we dan op 3-factor ? :)
10-02-2012, 13:54 door Duck-man
En dan sta je bij de douane met je dubbel versleutelde laptopje. Ja meneer we willen de code anders mag U niet mee in het vliegtuig. O heeft U de code niet jammer dan mag U niet me. Blijft U rustig staan dan bellen wij homeland even voor U op.
10-02-2012, 16:25 door golem
Je mag rustig mee, maar je laptop blijft achter.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.