Baaten ICT Security
  • Welkom
  • Diensten
  • Kennis
  • Blog
  • Publicaties
  • Over
  • Contact
  • Menu Menu

TLS verkeer debuggen zonder privésleutel

20 november 2015/0 Reacties/door Dennis Baaten

Een medewerker van een klant vroeg me laatst of het mogelijk is om een package capture (pcap) van een TLS verbinding te decrypten voor debugging en/of troubleshooting doeleinden. Mijn initiële reactie was dat dit alleen mogelijk is wanneer je beschikt over de privésleutel waarmee de TLS verbinding is opgezet. Maar toen ik er wat beter over nadacht, realiseerde ik me dat dit niet meer klopt. “Vroeger” was dit onder bepaalde omstandigheden wel mogelijk, maar bij een moderne TLS verbinding werkt dit niet meer als gevolg van verbeterde protocol eigenschappen. Lees meer

https://www.baaten.com/wp-content/uploads/2015/11/ssl_dpi.jpg 359 478 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2015-11-20 08:40:022017-02-04 17:08:58TLS verkeer debuggen zonder privésleutel

Versleuteld e-mailverkeer vaak toch niet veilig

13 augustus 2015/2 Reacties/door Dennis Baaten

Het uitwisselen van informatie is tegenwoordig net zo gewoon als water uit de kraan. Veel organisaties richten hier separate voorzieningen voor in, of besteden dit zelfs uit aan een externe partij. Wanneer de uitwisseling beperkt van omvang en incidenteel van aard is, maken organisaties echter nog steeds graag gebruik van het oude vertrouwde e-mail. Deze voorziening is vaak al aanwezig, waardoor het gebruik ervan goedkoop en bovendien snel geregeld is. Maar ook bij uitwisseling via e-mail is het belangrijk om de beveiliging goed te regelen. Helaas gaat dit niet altijd goed, en zie ik nog regelmatig dat er ten onrechte wordt vertrouwd op maatregelen die niet de benodigde zekerheid bieden. Lees meer

https://www.baaten.com/wp-content/uploads/2015/08/email-security.jpg 300 400 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2015-08-13 21:44:482017-02-04 22:49:26Versleuteld e-mailverkeer vaak toch niet veilig

Afhankelijk van willekeur: /dev/random vs /dev/urandom

17 maart 2015/2 Reacties/door Dennis Baaten

Een aantal weken geleden werd ik gebeld met een interessante vraag: “De entropy op een productieserver wordt niet snel genoeg aangevuld, waardoor processen vertragen. Deze wachten namelijk totdat er weer voldoende entropy beschikbaar is. Is het veilig om /dev/urandom te gebruiken in plaats van /dev/random?”. Eerlijk is eerlijk, mijn eerste gedachte was: kan dit opraken dan? Ja dat kan, is eigenlijk ook heel logisch, maar ik was een dergelijk probleem nog nooit eerder tegengekomen. En daardoor was er dus ook niet eerder een aanleiding geweest om me hier wat verder in te verdiepen. De hoogste tijd dus om dat te gaan doen.  Lees meer

https://www.baaten.com/wp-content/uploads/2015/03/grab-bag11.jpg 515 500 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2015-03-17 15:36:492017-02-04 22:50:36Afhankelijk van willekeur: /dev/random vs /dev/urandom

Android en iOS apps kwetsbaar voor man-in-the-middle aanval op SSL

28 november 2014/0 Reacties/door Dennis Baaten

Eind juli ontdekte ik een kwetsbaarheid in de wijze waarop een aantal Android apps een SSL verbinding opzetten. Het beveiligingscertificaat werd niet (goed) geverifieerd, waardoor een man-in-the-middle aanval op SSL relatief makkelijk kan worden uitgevoerd. Benieuwd of ik nog meer kwetsbare apps kon ontdekken, nam ik een aantal steekproeven onder (voor mij) bekende Android en iOS apps en stopte ik met 9 apps van 8 leveranciers op de teller. Middels een responsible disclosure heb ik de desbetreffende leveranciers geïnformeerd en ze ruimschoots de gelegenheid gegeven om de kwetsbaarheden te verhelpen. Lees meer

https://www.baaten.com/wp-content/uploads/2014/11/mitm-bg.jpg 743 1200 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2014-11-28 08:48:292017-10-20 13:50:10Android en iOS apps kwetsbaar voor man-in-the-middle aanval op SSL

Android apps verifiëren SSL certificaat niet

26 juli 2014/0 Reacties/door Dennis Baaten

Tijdens het uitvoeren van een man-in-the-middle (MITM) aanval binnen een geïsoleerde Wi-Fi testomgeving, ontdekte ik dat een tweetal Android apps het beveiligingscertificaat niet verifieert tijdens het opzetten van een SSL/TLS verbinding met servers op internet. Hierdoor was het in beide gevallen mogelijk om inloggegevens te onderscheppen die (als gevolg van de aard van de apps) toegang geven tot privacygevoelige- en bedrijfsvertrouwelijke gegevens. De twee leveranciers (waarvan ik de namen niet zal noemen) zijn inmiddels op de hoogte gebracht, erkennen het probleem, en werken aan een oplossing. Lees meer

https://www.baaten.com/wp-content/uploads/2014/07/bugs.jpg 291 412 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2014-07-26 18:44:382017-02-04 23:01:30Android apps verifiëren SSL certificaat niet

KPN blundert met opslaan wachtwoorden uit Experiabox

11 juli 2014/12 Reacties/door Dennis Baaten

Een goede vriend, laten we hem Sipke noemen, belde me vandaag op en vertelde dat eerder deze week de bliksem is ingeslagen: nagenoeg alle aangesloten elektronische apparaten zijn kapot. Heel vervelend, maar gelukkig dekt de verzekering alle schade. Een van de getroffen apparaten betrof het ADSL modem: de KPN Experiabox V9. Vervanging daarvan is relatief makkelijk geregeld: je belt KPN, zij sturen een servicemonteur, hij sluit een nieuw modem aan, en dan is het klaar. Klaar? Ja inderdaad, klaar: na het opstarten van de nieuwe Experiabox meldt de thuislaptop opeens (zonder enige handmatige configuratie van de Experiabox) verbonden te zijn met het draadloze thuisnetwerk. Met andere woorden: KPN slaat gegevens uit jouw modem op. Lees meer

https://www.baaten.com/wp-content/uploads/2014/07/password.jpg 1280 1920 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2014-07-11 21:39:182017-02-04 23:02:01KPN blundert met opslaan wachtwoorden uit Experiabox

Open WiFi maakt veel websites kwetsbaar

26 mei 2014/6 Reacties/door Dennis Baaten

De laatste weken is er redelijk wat ophef over open WiFi netwerken en de veiligheidsissues die hieromtrent bestaan. Het is al langer bekend dat het gebruik van open WiFi netwerken niet veilig is, omdat gegevens onversleuteld worden verzonden en daardoor makkelijk zijn te onderscheppen en/of manipuleren door kwaadwillenden. Maar daar gaat deze ophef niet over; er is meer aan de hand. Veel internetgebruikers veronderstellen namelijk dat het gebruik van een versleutelde HTTPS verbinding op een open WiFi netwerk toch nog voldoende bescherming biedt tegen kwaadwillenden. En dat is dus niet waar. Onder experts is dat al langer bekend, maar doordat de drempel tot het misbruiken flink is afgenomen, is de (media) aandacht voor dit probleem toegenomen. En dat is volledig terecht. Lees meer

https://www.baaten.com/wp-content/uploads/2014/05/pineapple-logo.jpg 720 1280 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2014-05-26 21:35:412017-02-04 23:03:40Open WiFi maakt veel websites kwetsbaar

Nieuw middel in de strijd tegen spam: DMARC

20 september 2013/0 Reacties/door Dennis Baaten

Afgelopen week ontdekte ik een nieuw middel in de strijd tegen spam: DMARC. Dit staat voor “Domain-based Message Authentication, Reporting & Conformance” en vormt eigenlijk een schil over de bestaande e-mail authenticatie technieken SPF en DKIM. Waar SPF en DKIM eigenlijk technieken zijn om de authenticiteit van ontvangen e-mailberichten te verifiëren, kun je met DMARC aan een ontvangende partij vertellen hoe ze met e-mails vanaf jouw domein om dienen te gaan wanneer één of meer verificaties mislukken. Lees meer

https://www.baaten.com/wp-content/uploads/2013/09/spam.jpg 356 500 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2013-09-20 14:14:002017-02-04 23:05:05Nieuw middel in de strijd tegen spam: DMARC

Ver-agile-ing goed voor informatiebeveiliging?

21 augustus 2013/1 Reactie/door Dennis Baaten

Eind 2010 schreef ik een artikel waarin ik stel dat Agile software ontwikkeling de kans op technologische (en/of functionele) imperfecties in software niet vergroot, maar juist kansen biedt door hier periodiek bij stil te staan. Hiermee zeg ik eigenlijk ook dat een ontwikkelmethodiek nooit verantwoordelijk kan zijn voor inhoudelijke ontwikkelkeuzes. Dit is namelijk een gedeelde verantwoordelijkheid van het ontwikkelteam en de opdrachtgever. De opdrachtgever die de uiteindelijke besluiten neemt, en het ontwikkelteam dat de opdrachtgever informeert over zaken die van belang zijn bij het prioriteren. Lees meer

https://www.baaten.com/wp-content/uploads/2013/08/scrumboard.jpg 1365 2048 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2013-08-21 09:19:262017-02-05 15:39:26Ver-agile-ing goed voor informatiebeveiliging?

Auto’s hacken

2 augustus 2013/0 Reacties/door Dennis Baaten

Eerder deze week verscheen er een leuk artikel van collega Maarten Hartsuijker op Computable.nl over de risico’s van computersystemen in auto’s. Veel mensen denken dat informatiebeveiliging te maken heeft met hun PC of laptop, maar het gaat veel verder dan dat. Tegenwoordig zijn er steeds meer apparaten die (kleine) computers bevatten, en zijn we voor een goede werking van het apparaat afhankelijk van een goede werking van de computer. Neem bijvoorbeeld auto’s; in een gemiddelde moderne auto zitten tientallen ECU‘s  die bedoeld zijn voor het aansturen van specifieke functionaliteiten zoals bijvoorbeeld de injectie van brandstof, de klimaatregeling, het opblazen van de airbags, het activeren van de gordelspanners, en het remmen. Lees meer

https://www.baaten.com/wp-content/uploads/2013/08/car_hacking.png 224 280 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2013-08-02 09:10:342017-02-04 23:14:06Auto’s hacken
Pagina 3 van 6‹12345›»

Baaten ICT Security Blog

Wij zijn onafhankelijk en gespecialiseerd in security, privacy en ethical hacking. Op dit blog schrijven wij over deze onderwerpen.

Verhuizing

Blogs uit 2014 of eerder zijn geschreven vóór het ontstaan van Baaten ICT Security en zijn overgenomen van het oude persoonlijke blog van eigenaar Dennis Baaten.

Reacties

  • DYARY dyary op USB-stick kapot, en dan?
  • Daniel op USB-stick kapot, en dan?
  • Joyce op Marktplaats oplichters aan het werk
  • B op Marktplaats oplichters aan het werk
  • Dennis Baaten op Marktplaats oplichters aan het werk
  • chris op Marktplaats oplichters aan het werk
  • Harry op Marktplaats oplichters aan het werk
  • Nadia op Marktplaats oplichters aan het werk
  • Nadia op Marktplaats oplichters aan het werk
  • Brandon op Marktplaats oplichters aan het werk

Creative Commons Licentie


Alle werken van het Baaten ICT Security Blog onder een Creative Commons Naamsvermelding-NietCommercieel 4.0 Internationaal-licentie, tenzij expliciet anders aangegeven.

Contact

Heeft u een vraag over een van onze blogs of wilt u hierover van gedachten wisselen? Plaats een reactie bij het desbetreffende blog of neem op een andere manier contact met ons op.

Neem contact op voor een vrijblijvende kennismaking!

© Copyright - Baaten ICT Security
  • Link naar LinkedIn Link naar LinkedIn Link naar LinkedIn
  • Link naar GitHub Link naar GitHub Link naar GitHub
  • Link naar Support Link naar Support Link naar Support
  • MVO
  • Privacyverklaring
  • Coordinated Vulnerability Disclosure
  • Algemene Voorwaarden
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde