<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Comments on: Hardening</title>
	<atom:link href="http://wagnerelias.com/2005/09/23/hardening/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com/2005/09/23/hardening/</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<pubDate>Tue, 07 Oct 2008 09:57:34 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.2</generator>
		<item>
		<title>By: Victor Pereira</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-5</link>
		<dc:creator>Victor Pereira</dc:creator>
		<pubDate>Wed, 28 Sep 2005 06:42:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-5</guid>
		<description>Olá Wagner,&lt;BR/&gt;A parte de autenticação do VISTA mudou, eu li a muito tempo atras num newsgroup da ms que ficará parecido com PAM (Pluggable Authentication Module).&lt;BR/&gt;&lt;BR/&gt;Na verdade a DPAPI ela veio pra tratar o famoso problema: "No final a chave fica em claro na memoria". Ela serve somente para encrypt e decrypt, o armazenamento continua sendo em reg + permissao restritiva ou LSA (SAM).&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('5','Victor Pereira'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('5','Victor Pereira','Ol&#195;&#161; Wagner,&#60;BR\/&#62;A parte de autentica&#195;&#167;&#195;&#163;o do VISTA mudou, eu li a muito tempo atras num newsgroup da ms que ficar&#195;&#161; parecido com PAM (Pluggable Authentication Module).&#60;BR\/&#62;&#60;BR\/&#62;Na verdade a DPAPI ela veio pra tratar o famoso problema: \&#34;No final a chave fica em claro na memoria\&#34;. Ela serve somente para encrypt e decrypt, o armazenamento continua sendo em reg + permissao restritiva ou LSA (SAM).'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Olá Wagner,<br />A parte de autenticação do VISTA mudou, eu li a muito tempo atras num newsgroup da ms que ficará parecido com PAM (Pluggable Authentication Module).</p>
<p>Na verdade a DPAPI ela veio pra tratar o famoso problema: &#8220;No final a chave fica em claro na memoria&#8221;. Ela serve somente para encrypt e decrypt, o armazenamento continua sendo em reg + permissao restritiva ou LSA (SAM).
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('5','Victor Pereira'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('5','Victor Pereira','Ol&Atilde;&iexcl; Wagner,&lt;BR\/&gt;A parte de autentica&Atilde;&sect;&Atilde;&pound;o do VISTA mudou, eu li a muito tempo atras num newsgroup da ms que ficar&Atilde;&iexcl; parecido com PAM (Pluggable Authentication Module).&lt;BR\/&gt;&lt;BR\/&gt;Na verdade a DPAPI ela veio pra tratar o famoso problema: \&quot;No final a chave fica em claro na memoria\&quot;. Ela serve somente para encrypt e decrypt, o armazenamento continua sendo em reg + permissao restritiva ou LSA (SAM).'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: wagnereliassp</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-6</link>
		<dc:creator>wagnereliassp</dc:creator>
		<pubDate>Tue, 27 Sep 2005 23:01:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-6</guid>
		<description>Realmente Victor o legado seria um problema. Ainda não cheguei a estudar as características do Windows Vista, mais sem dúvida a parte de autenticação dele deve ter melhorado, visto a facilidade que existe em "burlar" o sistemas windows atuais (xp, windows 2000, 2003).&lt;BR/&gt;&lt;BR/&gt;O Dpapi é uma opção interessante, mais ele iria alterar o sistema deautenticação local ou é um sistema para integrar sistema de autenticação de aplicações? Vou dar uma estudada no material.&lt;BR/&gt;&lt;BR/&gt;Abs.&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('6','wagnereliassp'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('6','wagnereliassp','Realmente Victor o legado seria um problema. Ainda n&#195;&#163;o cheguei a estudar as caracter&#195;&#173;sticas do Windows Vista, mais sem d&#195;&#186;vida a parte de autentica&#195;&#167;&#195;&#163;o dele deve ter melhorado, visto a facilidade que existe em \&#34;burlar\&#34; o sistemas windows atuais (xp, windows 2000, 2003).&#60;BR\/&#62;&#60;BR\/&#62;O Dpapi &#195;&#169; uma op&#195;&#167;&#195;&#163;o interessante, mais ele iria alterar o sistema deautentica&#195;&#167;&#195;&#163;o local ou &#195;&#169; um sistema para integrar sistema de autentica&#195;&#167;&#195;&#163;o de aplica&#195;&#167;&#195;&#181;es? Vou dar uma estudada no material.&#60;BR\/&#62;&#60;BR\/&#62;Abs.'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Realmente Victor o legado seria um problema. Ainda não cheguei a estudar as características do Windows Vista, mais sem dúvida a parte de autenticação dele deve ter melhorado, visto a facilidade que existe em &#8220;burlar&#8221; o sistemas windows atuais (xp, windows 2000, 2003).</p>
<p>O Dpapi é uma opção interessante, mais ele iria alterar o sistema deautenticação local ou é um sistema para integrar sistema de autenticação de aplicações? Vou dar uma estudada no material.</p>
<p>Abs.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('6','wagnereliassp'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('6','wagnereliassp','Realmente Victor o legado seria um problema. Ainda n&Atilde;&pound;o cheguei a estudar as caracter&Atilde;&shy;sticas do Windows Vista, mais sem d&Atilde;&ordm;vida a parte de autentica&Atilde;&sect;&Atilde;&pound;o dele deve ter melhorado, visto a facilidade que existe em \&quot;burlar\&quot; o sistemas windows atuais (xp, windows 2000, 2003).&lt;BR\/&gt;&lt;BR\/&gt;O Dpapi &Atilde;&copy; uma op&Atilde;&sect;&Atilde;&pound;o interessante, mais ele iria alterar o sistema deautentica&Atilde;&sect;&Atilde;&pound;o local ou &Atilde;&copy; um sistema para integrar sistema de autentica&Atilde;&sect;&Atilde;&pound;o de aplica&Atilde;&sect;&Atilde;&micro;es? Vou dar uma estudada no material.&lt;BR\/&gt;&lt;BR\/&gt;Abs.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Victor Pereira</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-7</link>
		<dc:creator>Victor Pereira</dc:creator>
		<pubDate>Tue, 27 Sep 2005 22:52:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-7</guid>
		<description>De qualquer forma, melhor do que se usar arquivo com permissao, seria usar a DPAPI http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnsecure/html/windataprotection-dpapi.asp&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('7','Victor Pereira'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('7','Victor Pereira','De qualquer forma, melhor do que se usar arquivo com permissao, seria usar a DPAPI http:\/\/msdn.microsoft.com\/library\/default.asp?url=\/library\/en-us\/dnsecure\/html\/windataprotection-dpapi.asp'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>De qualquer forma, melhor do que se usar arquivo com permissao, seria usar a DPAPI <a href="http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnsecure/html/windataprotection-dpapi.asp" rel="nofollow">http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnsecure/html/windataprotection-dpapi.asp</a>
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('7','Victor Pereira'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('7','Victor Pereira','De qualquer forma, melhor do que se usar arquivo com permissao, seria usar a DPAPI http:\/\/msdn.microsoft.com\/library\/default.asp?url=\/library\/en-us\/dnsecure\/html\/windataprotection-dpapi.asp'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Victor Pereira</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-8</link>
		<dc:creator>Victor Pereira</dc:creator>
		<pubDate>Tue, 27 Sep 2005 22:50:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-8</guid>
		<description>No windows VISTA, não será mais possivel se alterar a msgina.dll.&lt;BR/&gt;&lt;BR/&gt;Mesmo assim, o dificil seria tratar o legado.&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('8','Victor Pereira'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('8','Victor Pereira','No windows VISTA, n&#195;&#163;o ser&#195;&#161; mais possivel se alterar a msgina.dll.&#60;BR\/&#62;&#60;BR\/&#62;Mesmo assim, o dificil seria tratar o legado.'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>No windows VISTA, não será mais possivel se alterar a msgina.dll.</p>
<p>Mesmo assim, o dificil seria tratar o legado.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('8','Victor Pereira'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('8','Victor Pereira','No windows VISTA, n&Atilde;&pound;o ser&Atilde;&iexcl; mais possivel se alterar a msgina.dll.&lt;BR\/&gt;&lt;BR\/&gt;Mesmo assim, o dificil seria tratar o legado.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Wagner Elias, CBCP</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-9</link>
		<dc:creator>Wagner Elias, CBCP</dc:creator>
		<pubDate>Mon, 26 Sep 2005 19:08:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-9</guid>
		<description>Oi Gustavo,&lt;BR/&gt;&lt;BR/&gt;realmente é uma camada a mais, uma espécie de hash intermediário mesmo.&lt;BR/&gt;&lt;BR/&gt;A questão do algorítmo é uma coisa q ainda estou desenvolvendo, mais acredito que não iria reduzir o keyspace, pensei em algo utilizando salt no hash e uma chave que ficaria protegida por permissões de arquivo, etc...(o ponto fraco ainda continua sendo a chave como em qualquer projeto), a chave seria gerada por movimento do mouse, aumentando a entropia da chave, pensei em algo parecido com o que Keypass usa para gerar a chave.&lt;BR/&gt;&lt;BR/&gt;Sim essa implementação "protegeria" somente o windows ou aplicações integradas via ADSI.&lt;BR/&gt;&lt;BR/&gt;Acredito que não seja segurança por obscuridade, seria uma camada a mais.&lt;BR/&gt;&lt;BR/&gt;Mais é um experimento, qualquer sugestão, crítica é benvinda.&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('9','Wagner Elias, CBCP'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('9','Wagner Elias, CBCP','Oi Gustavo,&#60;BR\/&#62;&#60;BR\/&#62;realmente &#195;&#169; uma camada a mais, uma esp&#195;&#169;cie de hash intermedi&#195;&#161;rio mesmo.&#60;BR\/&#62;&#60;BR\/&#62;A quest&#195;&#163;o do algor&#195;&#173;tmo &#195;&#169; uma coisa q ainda estou desenvolvendo, mais acredito que n&#195;&#163;o iria reduzir o keyspace, pensei em algo utilizando salt no hash e uma chave que ficaria protegida por permiss&#195;&#181;es de arquivo, etc...(o ponto fraco ainda continua sendo a chave como em qualquer projeto), a chave seria gerada por movimento do mouse, aumentando a entropia da chave, pensei em algo parecido com o que Keypass usa para gerar a chave.&#60;BR\/&#62;&#60;BR\/&#62;Sim essa implementa&#195;&#167;&#195;&#163;o \&#34;protegeria\&#34; somente o windows ou aplica&#195;&#167;&#195;&#181;es integradas via ADSI.&#60;BR\/&#62;&#60;BR\/&#62;Acredito que n&#195;&#163;o seja seguran&#195;&#167;a por obscuridade, seria uma camada a mais.&#60;BR\/&#62;&#60;BR\/&#62;Mais &#195;&#169; um experimento, qualquer sugest&#195;&#163;o, cr&#195;&#173;tica &#195;&#169; benvinda.'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Oi Gustavo,</p>
<p>realmente é uma camada a mais, uma espécie de hash intermediário mesmo.</p>
<p>A questão do algorítmo é uma coisa q ainda estou desenvolvendo, mais acredito que não iria reduzir o keyspace, pensei em algo utilizando salt no hash e uma chave que ficaria protegida por permissões de arquivo, etc&#8230;(o ponto fraco ainda continua sendo a chave como em qualquer projeto), a chave seria gerada por movimento do mouse, aumentando a entropia da chave, pensei em algo parecido com o que Keypass usa para gerar a chave.</p>
<p>Sim essa implementação &#8220;protegeria&#8221; somente o windows ou aplicações integradas via ADSI.</p>
<p>Acredito que não seja segurança por obscuridade, seria uma camada a mais.</p>
<p>Mais é um experimento, qualquer sugestão, crítica é benvinda.
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('9','Wagner Elias, CBCP'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('9','Wagner Elias, CBCP','Oi Gustavo,&lt;BR\/&gt;&lt;BR\/&gt;realmente &Atilde;&copy; uma camada a mais, uma esp&Atilde;&copy;cie de hash intermedi&Atilde;&iexcl;rio mesmo.&lt;BR\/&gt;&lt;BR\/&gt;A quest&Atilde;&pound;o do algor&Atilde;&shy;tmo &Atilde;&copy; uma coisa q ainda estou desenvolvendo, mais acredito que n&Atilde;&pound;o iria reduzir o keyspace, pensei em algo utilizando salt no hash e uma chave que ficaria protegida por permiss&Atilde;&micro;es de arquivo, etc...(o ponto fraco ainda continua sendo a chave como em qualquer projeto), a chave seria gerada por movimento do mouse, aumentando a entropia da chave, pensei em algo parecido com o que Keypass usa para gerar a chave.&lt;BR\/&gt;&lt;BR\/&gt;Sim essa implementa&Atilde;&sect;&Atilde;&pound;o \&quot;protegeria\&quot; somente o windows ou aplica&Atilde;&sect;&Atilde;&micro;es integradas via ADSI.&lt;BR\/&gt;&lt;BR\/&gt;Acredito que n&Atilde;&pound;o seja seguran&Atilde;&sect;a por obscuridade, seria uma camada a mais.&lt;BR\/&gt;&lt;BR\/&gt;Mais &Atilde;&copy; um experimento, qualquer sugest&Atilde;&pound;o, cr&Atilde;&shy;tica &Atilde;&copy; benvinda.'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
	<item>
		<title>By: Gustavo Araujo Bittencourt</title>
		<link>http://wagnerelias.com/2005/09/23/hardening/#comment-10</link>
		<dc:creator>Gustavo Araujo Bittencourt</dc:creator>
		<pubDate>Sun, 25 Sep 2005 18:45:00 +0000</pubDate>
		<guid isPermaLink="false">#comment-10</guid>
		<description>Oi Wagner,&lt;BR/&gt;&lt;BR/&gt;Pelo que eu entendi, seria adicionar um hash intermediário entre a entrada da senha no teclado e o algorítmo de hash que armazena ou compara as senhas no SAM. Entendi corretamente?&lt;BR/&gt;&lt;BR/&gt;Algumas questões em função deste meu entendimento:&lt;BR/&gt;- Dependendo do algorítmo utilizado no hash intermediário, pode-se reduzir o keyspace, o que facilitaria ataques por força bruta.&lt;BR/&gt;- Como ficaria a autenticação entre um sistema que utilizasse este recurso e um que não utilizasse?&lt;BR/&gt;- Essa solução protegeria apenas senhas locais e de domínio, as senhas de internetbank continuam não seriam afetadas.&lt;BR/&gt;- Me parece ser segurança por obscurantismo, pois para ser eficiente o atacante não pode ter consciência desta camada extra, muito menos do algorítimo hash utilizado nesta camada intermediária.&lt;BR/&gt;&lt;BR/&gt;[]s&lt;div class="comment-remix-meta"&gt;&lt;a href="#" class="replyto" onclick="replyto('10','Gustavo Araujo Bittencourt'); return false;"&gt;Reply&lt;/a&gt;  - &lt;a href="#" class="quote" onclick="quote('10','Gustavo Araujo Bittencourt','Oi Wagner,&#60;BR\/&#62;&#60;BR\/&#62;Pelo que eu entendi, seria adicionar um hash intermedi&#195;&#161;rio entre a entrada da senha no teclado e o algor&#195;&#173;tmo de hash que armazena ou compara as senhas no SAM. Entendi corretamente?&#60;BR\/&#62;&#60;BR\/&#62;Algumas quest&#195;&#181;es em fun&#195;&#167;&#195;&#163;o deste meu entendimento:&#60;BR\/&#62;- Dependendo do algor&#195;&#173;tmo utilizado no hash intermedi&#195;&#161;rio, pode-se reduzir o keyspace, o que facilitaria ataques por for&#195;&#167;a bruta.&#60;BR\/&#62;- Como ficaria a autentica&#195;&#167;&#195;&#163;o entre um sistema que utilizasse este recurso e um que n&#195;&#163;o utilizasse?&#60;BR\/&#62;- Essa solu&#195;&#167;&#195;&#163;o protegeria apenas senhas locais e de dom&#195;&#173;nio, as senhas de internetbank continuam n&#195;&#163;o seriam afetadas.&#60;BR\/&#62;- Me parece ser seguran&#195;&#167;a por obscurantismo, pois para ser eficiente o atacante n&#195;&#163;o pode ter consci&#195;&#170;ncia desta camada extra, muito menos do algor&#195;&#173;timo hash utilizado nesta camada intermedi&#195;&#161;ria.&#60;BR\/&#62;&#60;BR\/&#62;&#38;#91;&#38;#93;s'); return false;"&gt;Quote&lt;/a&gt;&lt;/div&gt;</description>
		<content:encoded><![CDATA[<p>Oi Wagner,</p>
<p>Pelo que eu entendi, seria adicionar um hash intermediário entre a entrada da senha no teclado e o algorítmo de hash que armazena ou compara as senhas no SAM. Entendi corretamente?</p>
<p>Algumas questões em função deste meu entendimento:<br />- Dependendo do algorítmo utilizado no hash intermediário, pode-se reduzir o keyspace, o que facilitaria ataques por força bruta.<br />- Como ficaria a autenticação entre um sistema que utilizasse este recurso e um que não utilizasse?<br />- Essa solução protegeria apenas senhas locais e de domínio, as senhas de internetbank continuam não seriam afetadas.<br />- Me parece ser segurança por obscurantismo, pois para ser eficiente o atacante não pode ter consciência desta camada extra, muito menos do algorítimo hash utilizado nesta camada intermediária.</p>
<p>[]s
<div class="comment-remix-meta"><a href="#" class="replyto" onclick="replyto('10','Gustavo Araujo Bittencourt'); return false;">Reply</a>  - <a href="#" class="quote" onclick="quote('10','Gustavo Araujo Bittencourt','Oi Wagner,&lt;BR\/&gt;&lt;BR\/&gt;Pelo que eu entendi, seria adicionar um hash intermedi&Atilde;&iexcl;rio entre a entrada da senha no teclado e o algor&Atilde;&shy;tmo de hash que armazena ou compara as senhas no SAM. Entendi corretamente?&lt;BR\/&gt;&lt;BR\/&gt;Algumas quest&Atilde;&micro;es em fun&Atilde;&sect;&Atilde;&pound;o deste meu entendimento:&lt;BR\/&gt;- Dependendo do algor&Atilde;&shy;tmo utilizado no hash intermedi&Atilde;&iexcl;rio, pode-se reduzir o keyspace, o que facilitaria ataques por for&Atilde;&sect;a bruta.&lt;BR\/&gt;- Como ficaria a autentica&Atilde;&sect;&Atilde;&pound;o entre um sistema que utilizasse este recurso e um que n&Atilde;&pound;o utilizasse?&lt;BR\/&gt;- Essa solu&Atilde;&sect;&Atilde;&pound;o protegeria apenas senhas locais e de dom&Atilde;&shy;nio, as senhas de internetbank continuam n&Atilde;&pound;o seriam afetadas.&lt;BR\/&gt;- Me parece ser seguran&Atilde;&sect;a por obscurantismo, pois para ser eficiente o atacante n&Atilde;&pound;o pode ter consci&Atilde;&ordf;ncia desta camada extra, muito menos do algor&Atilde;&shy;timo hash utilizado nesta camada intermedi&Atilde;&iexcl;ria.&lt;BR\/&gt;&lt;BR\/&gt;&amp;#91;&amp;#93;s'); return false;">Quote</a></div>
]]></content:encoded>
	</item>
</channel>
</rss>
