Microsoft eski şifreleme yöntemini nihayet ortadan kaldıracak

PC ve Teknoloji dünyasından son haberlere buradan ulaşabilirsiniz.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 55007
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 21394 kez
Teşekkür edildi: 12596 kez

Microsoft eski şifreleme yöntemini nihayet ortadan kaldıracak

Mesaj gönderen velociraptor »

Resim

Microsoft, Windows'un 26 yıldır varsayılan olarak desteklediği, artık kullanılmayan ve güvenlik açığı bulunan bir şifreleme algoritmasını, bu algoritmanın istismar edildiği on yıldan uzun bir sürenin ardından yaşanan yıkıcı saldırılardan ve son zamanlarda önde gelen bir ABD senatöründen gelen sert eleştirilerden sonra kaldırıyor.

Yazılım üreticisi 2000 yılında Active Directory'yi piyasaya sürdüğünde, yöneticilerin büyük kuruluşlarda diğer yönetici ve kullanıcı hesaplarını yapılandırmak ve sağlamak için kullandığı Windows bileşenini güvence altına almanın tek yolu olarak RC4'ü belirledi. Rivist Şifreleme 4'ün kısaltması olan RC4, 1987'de akış şifreleme algoritmasını geliştiren RSA Security'den matematikçi ve kriptograf Ron Rivest'e bir göndermedir. 1994 yılında ticari sır olarak korunan algoritmanın sızdırılmasından birkaç gün sonra, bir araştırmacı, sağladığı düşünülen güvenliği önemli ölçüde zayıflatan bir kriptografik saldırı gösterdi. Bilinen zafiyetine rağmen, RC4 yaklaşık on yıl öncesine kadar SSL ve halefi TLS de dahil olmak üzere şifreleme protokollerinde temel bir unsur olarak kaldı.

Eskiye veda

RC4'ü desteklemeyen en belirgin şirketlerden biri Microsoft oldu. Sonunda Microsoft, Active Directory'yi çok daha güvenli AES şifreleme standardını destekleyecek şekilde güncelledi. Ancak varsayılan olarak, Windows sunucuları RC4 tabanlı kimlik doğrulama isteklerine RC4 tabanlı bir yanıt vermeye devam etti. RC4 yedeklemesi, bilgisayar korsanlarının kurumsal ağları tehlikeye atmak için kullandığı en sevilen zayıflıklardan biri oldu. RC4 kullanımı, geçen yıl sağlık devi Ascension'ın veri ihlalinde önemli bir rol oynadı . Bu ihlal, 140 hastanede hayati tehlike arz eden aksamalara neden oldu ve 5,6 milyon hastanın tıbbi kayıtlarını saldırganların eline geçirdi. ABD Senatörü Ron Wyden (Demokrat-Oregon), Eylül ayında Microsoft'u RC4'e yönelik devam eden varsayılan desteği gerekçe göstererek "Ağır siber güvenlik ihmali" nedeniyle soruşturmaya çağırdı.

Geçtiğimiz hafta Microsoft, RC4'ü nihayet kullanımdan kaldırdığını ve bunun nedenini 2014'ten beri bilinen ve Ascension'ın ağına yapılan ilk sızmanın temel nedeni olan Kerberoasting saldırısına karşı savunmasızlığına bağladığını açıkladı .

Microsoft'un kıdemli program yöneticisi Matthew Palko, "2026 yılının ortalarına kadar, Windows Server 2008 ve sonraki sürümlerdeki Kerberos Anahtar Dağıtım Merkezi (KDC) için etki alanı denetleyicisi varsayılan ayarlarını yalnızca AES-SHA1 şifrelemesine izin verecek şekilde güncelleyeceğiz" diye yazdı. "RC4 varsayılan olarak devre dışı bırakılacak ve yalnızca bir etki alanı yöneticisi bir hesabı veya KDC'yi bunu kullanacak şekilde açıkça yapılandırırsa kullanılacaktır."

Genellikle güvenli olduğuna inanılan AES-SHA1 algoritması, Windows Server 2008'in piyasaya sürülmesinden bu yana desteklenen tüm Windows sürümlerinde mevcuttur. O zamandan beri, Windows istemcileri varsayılan olarak çok daha güvenli olan bu standardı kullanarak kimlik doğrulaması yaparken, sunucular da aynı şekilde yanıt veriyordu. Ancak, Windows sunucuları da varsayılan olarak RC4 tabanlı kimlik doğrulama isteklerine yanıt veriyor ve RC4 tabanlı bir yanıt döndürüyor, bu da ağları Kerberoasting saldırılarına açık bırakıyor.

Gelecek yılki değişiklikten sonra, RC4 kimlik doğrulaması, yöneticiler ek işlem yaparak izin vermedikçe artık çalışmayacak. Bu arada, Palko'nun belirttiğine göre, yöneticilerin ağlarında bu şifreleme yöntemine dayanan tüm sistemleri belirlemeleri çok önemli. Bilinen güvenlik açıklarına rağmen, RC4, bazı üçüncü taraf eski sistemlerin Windows ağlarında kimlik doğrulaması yapmasının tek yolu olmaya devam ediyor. Bu sistemler, kritik işlevler için gerekli olmalarına rağmen, ağlarda genellikle gözden kaçırılabiliyor.

Bu tür sistemlerin tanımlanmasını kolaylaştırmak için Microsoft çeşitli araçlar sunuyor. Bunlardan biri, Kerberos üzerinden istek gönderirken RC4 kullanan sistemlerin yaptığı hem istekleri hem de yanıtları izleyecek olan KDC günlüklerine yapılan bir güncellemedir. Kerberos, güvenli olmayan bir ağ üzerinden kullanıcıların ve hizmetlerin kimliklerini doğrulamak için kullanılan, sektör genelinde geçerli bir kimlik doğrulama protokolüdür. Windows ağlarına saldıran bilgisayar korsanları için, ele geçirdikten sonra elde ettikleri kontrol nedeniyle adeta kutsal bir kase olarak kabul edilen Active Directory'ye karşılıklı kimlik doğrulama için tek yöntemdir.

Microsoft ayrıca, sorunlu RC4 kullanımını daha kolay tespit etmek için güvenlik olay günlüklerini inceleyecek yeni PowerShell komut dosyaları da sunuyor.

Microsoft, RC4'ü kullanımdan kaldırmak için son on yıldır istikrarlı bir şekilde çalıştığını ancak bu görevin kolay olmadığını söyledi.

Tuz yoksa, yineleme de yok mu? Gerçekten mi?

Microsoft'un Windows Kimlik Doğrulama ekibini yöneten Steve Syfuhs, Bluesky'de yazdığı yazıda, "Sorun şu ki, son 25 yıldır piyasaya sürülen her işletim sisteminde bulunan ve uzun süre varsayılan algoritma olan bir kriptografik algoritmayı ortadan kaldırmak zor" dedi . "Bakın," diye devam etti, "sorun algoritmanın var olması değil. Sorun, algoritmanın nasıl seçildiği ve bunu yöneten kuralların 20 yıllık kod değişikliklerini kapsamasıdır."

Bu yirmi yıl boyunca geliştiriciler, "cerrahi" düzeltmeler gerektiren bir dizi kritik RC4 güvenlik açığı keşfetti. Microsoft, RC4'ü bu yıl itibariyle kullanımdan kaldırmayı düşündü, ancak daha fazla düzeltme gerektiren güvenlik açıkları keşfettikten sonra nihayetinde bu kararından vazgeçti. Bu süre zarfında Microsoft, AES kullanımını destekleyen bazı "küçük iyileştirmeler" getirdi ve sonuç olarak kullanım "kat kat" düştü.

“Bir yıl içinde RC4 kullanımının neredeyse sıfıra düştüğünü gözlemledik. Bu kötü bir şey değil ve aslında onu tamamen ortadan kaldırmak için bize çok daha fazla esneklik sağladı çünkü insanların onu kullanmadığını ve gerçekten de insanlara zarar vermeyeceğini biliyorduk.”

Syfuhs, Microsoft'un karşılaştığı ek zorlukları ve bunları çözmek için izlediği yaklaşımı da belgelemeye devam etti.

RC4'ün güvensiz hale getiren bilinen şifreleme zayıflıkları varken, Kerberoasting ayrı bir zayıflığı istismar eder. Active Directory kimlik doğrulamasında uygulandığı şekliyle, kriptografik tuz kullanmaz ve MD4 karma fonksiyonunun tek bir turunu kullanır. Tuz, her parolaya karma işleminden önce rastgele girdi ekleyen bir tekniktir. Bu, bilgisayar korsanlarının karma işlemini kırmak için önemli miktarda zaman ve kaynak ayırmasını gerektirir. MD4 ise, mütevazı kaynaklar gerektiren hızlı bir algoritmadır. Microsoft'un AES-SHA1 uygulaması çok daha yavaştır ve kırma çabalarını daha da yavaşlatmak için karma işlemini tekrarlar. Birlikte ele alındığında, AES-SHA1 ile karma işlemi yapılmış parolaların kırılması yaklaşık 1000 kat daha fazla zaman ve kaynak gerektirir.

Windows yöneticilerinin ağlarında RC4 kullanımını denetlemeleri faydalı olacaktır. Yaygın kullanımı ve sektör genelinde devam eden kullanımı göz önüne alındığında, RC4'ün hala aktif olması, bilgisayar korsanlarına karşı savunmadan sorumlu olanların şaşkınlığına ve hayal kırıklığına neden olabilir.

Kaynak :
https://arstechnica.com/security/2025/1 ... -of-havoc/
Kullanıcı avatarı
burak35
Zettabyte4
Zettabyte4
Mesajlar: 18224
Kayıt: 07 Eki 2016, 13:06
cinsiyet: Erkek
Teşekkür etti: 10616 kez
Teşekkür edildi: 12402 kez

Re: Microsoft eski şifreleme yöntemini nihayet ortadan kaldıracak

Mesaj gönderen burak35 »

Demekki windowslarda birşeylerin değişebilmesi için abd de senatör olmak gerekiyormuş.
Kullanıcı avatarı
Kayserilifatih
Exabyte1
Exabyte1
Mesajlar: 10408
Kayıt: 30 Ağu 2024, 20:48
cinsiyet: Erkek
Teşekkür etti: 973 kez
Teşekkür edildi: 7784 kez

Re: Microsoft eski şifreleme yöntemini nihayet ortadan kaldıracak

Mesaj gönderen Kayserilifatih »

Microsoft bir şeyi sağlam yapsa neyse diyeceğim de yaptıklarını (!) yapacaklarının eseri olarak çok net gözümüze çarpmasalardı iyiydi
Cevapla

“Teknoloji ve bilim haberleri” sayfasına dön