/elektronik

Wikileaks: Vi fandt helikopterpassword ved brute force

Twitter-feed afslører, at der højest er gået 1½ måned fra Wikileaks efterlyste en supercomputer til at knække koden til den omdiskuterede video, hvor amerikanske soldater skyder civile i Irak, til passwordet blev fundet.

Af Jakob Møllerhøj , torsdag 08. apr 2010 kl. 16:30

Whistleblower-tjenesten Wikileaks har knækket kodeordet til helikoptervideoen, hvor civile bliver skudt af amerikanske soldater, for 45 dage siden, hvis Wikileaks eget Twitter-feed står til troende.

Den 8. januar efterlyser Wikileaks supercomputerkraft til at dekryptere videoen taget fra en amerikansk helikopter på Twitter med følgende besked:

"Have encrypted videos of US bomb strikes on civilians we need super computer time."

44 dage senere, den 20. februar, har tjenesten tilsyneladende fået opfyldt målet, hvilket bliver udtrykt på Twitter på følgende måde:

"Finally cracked the encryption to US military video in which journalists, among others, are shot. Thanks to all who donated $/CPUs."

Hvorvidt Wikileaks allerede inden annonceringen efter en supercomputer var igang med at knække koden, står fortsat hen i det uvisse.

Som ing.dk-læser Jes Lund gør opmærksom på i debatten på ing.dk, så har medstifter af Wikileaks Julian Assange i et interview med Russia Today offentliggjort på Youtube 6. april givet udtryk for, at det lykkedes at dekryptere videoen ved at finde det rigtige password.

Det er angiveligt foregået på brute force-vis - det vil sige, at en eller flere computere har tærsket løs på de krypterede data med forskellige password-kombinationsmuligheder, indtil det rigtige blev fundet.

Ekspert i anvendt sikkerhed og sikkerhed i forbindelse med trådløs kommunikation ved Aalborg Universitet, lektor Neeli R. Prasad, finder det troværdigt, at Wikileaks har fundet frem til passwordet i løbet af de 44 dage, der gik mellem tjenesten efterlyste en supercomputer, til kodeordet var gættet.

»Helt sikkert. Hvis man har en kraftig computer, og man har forstand på at skrive programmer til den, vil jeg mene, det er muligt at cracke det,« siger hun.

Samme konklusion når teknisk chef i den danske virksomhed Cryptomathic Torben Pryds Pedersen frem til.

»I det øjeblik, man har adgang til filen, og den er beskyttet af et almindeligt password, så er sikkerheden mindre, og så er denne type af brute-force angreb mulig inden for 44 dage. Og i mange tilfælde ville det kunne gå meget hurtigere, hvis man har nok computerkraft,« siger han.

Torben Pryds Pedersen forklarer, at med almindelig password-beskyttelse, kan det sågar være et spørgsmål om dage, før det rigtige password bliver fundet, men det specifikke tidsforbrug afhænger af passwordets længde, computerkraften, og også hvor lang tid, det tager for et specifikt system at svare tilbage, om der er tale om det rigtige password eller ej.

Kryptografiske nøgler
Hvis det amerikanske militær har vurderet, at videoen skal holdes hemmelig, så har den dog næppe været beskyttet med et tekstbaseret password i gængs forstand, men derimod med kryptografiske nøgler, som betyder, at antallet af kombinationsmuligheder stiger i en sådan grad, at det bliver vanskeligt at knække koden - selv med meget stor computerkraft.

»Jeg ved ikke, hvem der har krypteret filmen i første omgang. Men det er helt sikkert, at hvis der er tale om militære hemmeligheder, som skal holdes hemmelige for andre, så vil de ikke bare blive krypteret med en password-baseret kryptering. Så vil der blive udvekslet nogle kryptografiske nøgler, som vil blive brugt. Og så taler vi om et helt andet sikkerhedsniveau,« siger han.

Forudsat systemet, der er brugt til krypteringen, er af nyere dato, og de kryptografiske nøgler består af tilstrækkeligt mange bit, så er det ikke længere realistisk at knække koden indenfor en overskuelig tidsramme, forklarer Torben Pryds Pedersen.

»De kan ikke brydes med brute-force inden for 44 dage,« siger han og gætter på, at det amerikanske militær er i besiddelse af krypteringsteknologi, der, hvis den var blevet anvendt, ville have gjort koden til videoen ubrydelig i praksis.



08. apr 2010 kl 16:54

Tomas Ussing

Æbler, pærer og elastik i metermål

Undskyld mig, men der svæver lidt for mange flyvske antagelser rundt i forbindelse med nærværende problematik.

Hvor længe tager det at finde en nål i en høstak?!

Ja - det kommer da i høj grad an på:

1. Nålens størrelse
2. Høstakkens størrelse
3. Antal personer der leder

Man har inden for branchen ganske præcise beregninger af hvor meget computerkraft (læs: tid) det tager at bryde forskellige kodesammensætninger og længder; det var da mere interessant at spørge eksperterne om. Vi kan ikke rigtigt bruge

...tilstrækkeligt mange bit...overskuelig tidsramme

til noget som helst :-O


08. apr 2010 kl 17:01

Tommy Schouw Rasmussen

hvor længe tager det at fange et snefnug

Du kan kun få en "maksimal tid det tager at gennemløbe alle muligheder". Men statistisk set burde du finde den efter halvdelen af kombinationerne er prøvet. Reelt kan du jo være heldig og ramme den præcis rigtige nøgle i første forsøg.


08. apr 2010 kl 22:48

Baldur Norddahl

stærk kryptering

Det er ikke kun militæret som er i besiddelse af krypteringsteknologi, der er ubrydelig i praksis. Det er vi alle. Det er bare et spørgsmål om at anvende AES-128 (eller AES-256 hvis man er bange for UFOer).


09. apr 2010 kl 01:49

Børge Truelsen

Re: stærk kryptering

altså hvis du med AES-128 og AES-256 bare mening 128 bit eller 256 bit , så kan de altså godt brydes i praksis... mener faktisk man har brydt en 512 bit på under 9 måneder.


09. apr 2010 kl 08:50

Benny Amorsen

Re: Re: stærk kryptering

altså hvis du med AES-128 og AES-256 bare mening 128 bit eller 256 bit , så kan de altså godt brydes i praksis... mener faktisk man har brydt en 512 bit på under 9 måneder.

De 512-bit er for RSA, som er en kryptering med både en offentlig nøgle og en privat nøgle. Den type kryptering er meget ineffektiv i forhold til kryptering kun med hemmelige nøgler, så en 512-bit RSA svarer i sikkerhed måske højst til en hypotetisk 64-bit AES.

Hvis der ikke findes fejl i AES, så kan AES-128 ikke brydes (under forudsætning af at du har mindre end universets levetid at gøre det med, og mindre end Solens samlede output til at levere energien). Hvis der findes fejl i AES, er AES-256 ikke nødvendigvis stærkere end AES-128, den kan godt tænkes at være svagere.


09. apr 2010 kl 10:50

avatar

Jon Bendtsen

Re: Re: Re: stærk kryptering

@Benny
Reducerede udgaver af "AES" er også brudt, men mig bekendt ikke den udgave som kaldes AES.


09. apr 2010 kl 14:29

Kristoffer Nilaus Olsen

Whistebloweren har krypteret den..

"Jeg ved ikke, hvem der har krypteret filmen i første omgang"

Et meget relevant forbehold - for det er vel en ret sandsynlig mulighed, at krypteringen er påført filen af whistlebloweren for at gøre det lettere at smugle data ud af militærets systemer uden at blive sporet. I givet fald er det vel mere sandsynligt, at der er tale om "low grade" krypering, hvilket burde være tilstrækkeligt til at gøre det urealistisk for eksempelvis NSA at finde filoverførslen til Wikileaks via en 'grep' af Echelon snapshots med deres eget eksemplar af videoen som søgemønster..

Det forklarer selvfølgelig ikke, hvorfor whistlebloweren ikke sidenhen har forsynet Wikileaks med nøglen.


09. apr 2010 kl 14:39

avatar

Lars Lundin

Re: stærk kryptering

Det er ikke kun militæret som er i besiddelse af krypteringsteknologi, der er ubrydelig i praksis. Det er vi alle. Det er bare et spørgsmål om at anvende AES-128 (eller AES-256 hvis man er bange for UFOer).

En anden mulighed, som med korrekt anvendelse ovenikøbet er 100% ubrydelig, er den såkaldte One-Time-Pad (OTP). Den kendtes fra omkring 1.verdenskrig, men det var først med den geniale Shannon at beviset for ubrydelighed kom.

OTP har dog store praktiske ulemper, grundlæggende fordi krypteringsnøglen har samme længde som klarteksten.

Men til visse formål er OTP nyttig, og den bruges sikkert stadig (også militært) - dog næppe til kryptering af video, de store datamængder ville give for store problemer med administrationen af nøgler.

PS. Kald mig forresten hysterisk, hvis I vil, men efter at have set videon har jeg taget en principiel beslutning om ikke længere at rejse til USA, hverken tjenstligt eller privat.


09. apr 2010 kl 18:12

Erik Kirkegaard

8 bit kryptering

undskyld jeg spørger (måske dumt)men er der ikke lavet lov om at man ikke må lave over 8 bit kryptering på alt hvad der heder offentlig/bank data trafik med undskyldningen om de farlige teorister blev så vidt jeg ved lavet i forbindelse med echalon samarbejdet som Danmark også er med i


10. apr 2010 kl 08:54

Tomas Ussing

Re: Re: stærk kryptering

PS. Kald mig forresten hysterisk, hvis I vil, men efter at have set videon har jeg taget en principiel beslutning om ikke længere at rejse til USA, hverken tjenstligt eller privat.

280 millioner Amerikanere begræder din beslutning ;-)


12. apr 2010 kl 16:37

Robert Larsen

Re: Æbler, pærer og elastik i metermål

Nu kan det jo være, at det ikke var nøglen, de bruteforcede, men det password, som blev brugt til at generere nøglen. Hvis det var kort nok, så behøver det ikke, at tage flere år at bryde.


Ny i debatten? Opret en brugerkonto

  • Seneste nyt
  • Mest læste
  • Topdebat
Populært på Facebook
 

Nyhedsbrev

Tilmeld dig vores nyhedsbrev.