<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>pascals.blog : Wi-Fi</title><link>http://blogs.technet.com/pascals/archive/tags/Wi-Fi/default.aspx</link><description>Tags: Wi-Fi</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Plus d'informations sur l'attaque sur WPA/TKIP</title><link>http://blogs.technet.com/pascals/archive/2008/11/10/plus-d-informations-sur-l-attaque-sur-wpa-tkip.aspx</link><pubDate>Mon, 10 Nov 2008 12:01:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3150317</guid><dc:creator>pascals</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/pascals/comments/3150317.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3150317</wfw:commentRss><description>&lt;p&gt;Des d&amp;#233;tails ont &amp;#233;t&amp;#233; publi&amp;#233;s ce week-end concernant l'attaque sur TKIP :&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Le papier des auteurs est disponible ici :      &lt;br /&gt;&lt;a title="http://dl.aircrack-ng.org/breakingwepandwpa.pdf" href="http://dl.aircrack-ng.org/breakingwepandwpa.pdf"&gt;http://dl.aircrack-ng.org/breakingwepandwpa.pdf&lt;/a&gt; &lt;/li&gt;    &lt;li&gt;Quelques bons articles sur le sujet :      &lt;br /&gt;&lt;a title="http://radajo.blogspot.com/2008/11/wpatkip-chopchop-attack.html" href="http://radajo.blogspot.com/2008/11/wpatkip-chopchop-attack.html"&gt;http://radajo.blogspot.com/2008/11/wpatkip-chopchop-attack.html&lt;/a&gt;       &lt;br /&gt;&lt;a title="http://sid.rstack.org/blog/index.php/305-des-fameuses-faiblesse-de-tkip" href="http://sid.rstack.org/blog/index.php/305-des-fameuses-faiblesse-de-tkip"&gt;http://sid.rstack.org/blog/index.php/305-des-fameuses-faiblesse-de-tkip&lt;/a&gt; &lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Dans la pratique il n'y a pas lieu de paniquer : la solution existe (AES-CCMP) dans le standard, dans les &amp;#233;quipements et dans Windows.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Mise &amp;#224; jour 12/11/2008&lt;/strong&gt; - D'apr&amp;#232;s ce que je lis, les conditions de l'attaque sont (1) TKIP et (2) la QoS activ&amp;#233;e sur le point d'acc&amp;#232;s, ce qui est rarement le cas par d&amp;#233;faut. De plus, la cl&amp;#233; PSK n'est pas r&amp;#233;v&amp;#233;l&amp;#233;e par l'attaque, et seules les communications du point d'acc&amp;#232;s vers le client sont d&amp;#233;chiffr&amp;#233;es.&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3150317" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Wi-Fi/default.aspx">Wi-Fi</category></item><item><title>Réseaux sans fil : WPA/TKIP (2003) cracké, utilisez WPA2/AES (2004)</title><link>http://blogs.technet.com/pascals/archive/2008/11/07/r-seaux-sans-fil-wpa-tkip-2003-crack-utilisez-wpa2-aes-2004.aspx</link><pubDate>Fri, 07 Nov 2008 18:10:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3149184</guid><dc:creator>pascals</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/pascals/comments/3149184.aspx</comments><wfw:commentRss>http://blogs.technet.com/pascals/commentrss.aspx?PostID=3149184</wfw:commentRss><description>&lt;p&gt;&lt;em&gt;Oh my god!&lt;/em&gt; La nouvelle est tomb&amp;#233;e hier (6 novembre), annonc&amp;#233;e par IDG News :&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.pcworld.com/article/153396/.html"&gt;Once Thought Safe, WPA Wi-Fi Encryption Is Cracked&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Les d&amp;#233;tails doivent &amp;#234;tre divulgu&amp;#233;s lors de la conf&amp;#233;rence &lt;a href="http://pacsec.jp/"&gt;PacSec&lt;/a&gt; la semaine prochaine, dans la session &lt;em&gt;Gone in 900 Seconds, Some Crypto Issues with WPA&lt;/em&gt; par Erik Tews.&lt;/p&gt;  &lt;p&gt;La solution ? Utilisez WPA2 en AES. Votre &amp;#233;quipement le supporte s'il date d'apr&amp;#232;s 2004. Je pourrais m'arr&amp;#234;ter l&amp;#224;, tellement cette nouvelle ne devrait m&amp;#234;me pas en &amp;#234;tre une, mais c'est sans compter sur mon l&amp;#233;ger penchant &amp;#224; vouloir entrer dans le d&amp;#233;tail d&amp;#232;s qu'il s'agit de Wi-Fi...&lt;/p&gt;  &lt;p&gt;Un petit retour en arri&amp;#232;re est n&amp;#233;cessaire. Le Wi-Fi (802.11) est apparu en 1999 avec comme seule solution de protection le chiffrement WEP. Ce dernier est heureusement mort et enterr&amp;#233;, j'ai m&amp;#234;me un souvenir &amp;#233;mu de ma premi&amp;#232;re d&amp;#233;mo en public de &amp;quot;cassage&amp;quot; d'une cl&amp;#233; WEP 128 bits en 7 minutes avec Aircrack (en 2005).&lt;/p&gt;  &lt;p&gt;Entre temps, en 2001, la norme 802.1X avait heureusement fourni aux entreprises une solution d'authentification et de gestion des cl&amp;#233;s WEP qui rendait le Wi-fi utilisable.&lt;/p&gt;  &lt;p&gt;En 2003, devant l'urgence d'une vraie solution s&amp;#233;curis&amp;#233;e, La Wi-Fi Alliance publiait une norme interm&amp;#233;diaire, &lt;strong&gt;Wi-Fi Protected Access (WPA)&lt;/strong&gt;, en attendant la finalisation d'une norme IEEE sp&amp;#233;cifique &amp;#224; la s&amp;#233;curit&amp;#233; du Wi-Fi : &lt;strong&gt;802.11i&lt;/strong&gt;. Cette derni&amp;#232;re a &amp;#233;t&amp;#233; ensuite ratifi&amp;#233;e par l'IEEE en juillet 2004. Comme le nom WPA commen&amp;#231;ait &amp;#224; &amp;#234;tre connu &amp;#224; l'&amp;#233;poque comme synonyme de s&amp;#233;curit&amp;#233; Wi-Fi &amp;#224; utiliser &amp;#224; la place de WEP, la Wi-Fi Alliance a adopt&amp;#233; le nom &lt;strong&gt;WPA2&lt;/strong&gt; pour les produits qui ont &amp;#233;t&amp;#233; certifi&amp;#233;s 802.11i &amp;#224; partir de septembre 2004.&lt;/p&gt;  &lt;p&gt;WPA est simplement un sous-ensemble de WPA2, et tous les &amp;#233;quipements portant le logo Wi-Fi depuis septembre 2004 supportent WPA2, c'est &amp;#224; dire 802.11i.&lt;/p&gt;  &lt;p&gt;WPA utilisait &amp;#224; ses d&amp;#233;buts un chiffrement dit &lt;strong&gt;TKIP&lt;/strong&gt;, bas&amp;#233; sur l'algorithme RC4. La raison en &amp;#233;tait qu'il &amp;#233;tait plus facile &amp;#224; l'&amp;#233;poque de patcher le firmware des cartes Wi-Fi faisant du WEP, celui-ci &amp;#233;tant aussi bas&amp;#233; sur RC4. TKIP &amp;#233;tait avant tout une solution court terme en attendant la norme compl&amp;#232;te WPA2 et le renouvellement des mat&amp;#233;riels. Logiquement, il n'aurait d&amp;#251; &amp;#234;tre utilis&amp;#233; que pendant un an, entre 2003 et 2004.&lt;/p&gt;  &lt;p&gt;WPA2 permet d'utiliser l'algorithme de chiffrement &lt;strong&gt;AES-CCMP&lt;/strong&gt; (&lt;em&gt;128 bit AES in Counter Mode with CBC-MAC Protocol&lt;/em&gt;), assurant une solution long terme, AES pouvant &amp;#234;tre remplac&amp;#233; par tout algorithme de chiffrement par bloc de 128 bits, et une assurance de confidentialit&amp;#233; et d'int&amp;#233;grit&amp;#233; des communications.&lt;/p&gt;  &lt;p&gt;WPA et WPA2 ont deux modes de fonctionnement : le mode Personnel (ou PSK, Pre-Shared Key), qui est le mode que l'on connait &amp;#224; la maison avec un mot de passe que l'on entre sur le point d'acc&amp;#232;s et sur chaque client, et le mode Entreprise, mettant en &amp;#339;uvre la norme 802.1X et un serveur RADIUS. Si vous planifiez un r&amp;#233;seau d'entreprise aujourd'hui, c'est &amp;#233;videmment du WPA2 en AES en mode Entreprise qu'il faut mettre en &amp;#339;uvre.&lt;/p&gt;  &lt;p&gt;Jusqu'&amp;#224; maintenant, les &amp;quot;cracks&amp;quot; de WPA n'&amp;#233;taient que des mani&amp;#232;res de proc&amp;#233;der &amp;#224; des attaques de dictionnaire ou de brute force sur la cl&amp;#233; WPA/TKIP en mode personnel. Si la nouvelle d'hier est vraie, la cryptographie de TKIP est tomb&amp;#233;e et vos communications sont compromises en 15 minutes.&lt;/p&gt;  &lt;p&gt;L'histoire ne dit pas encore l'impact de l'attaque sur WPA/TKIP en mode Entreprise. Pour le mode Personnel, passez simplement &amp;#224; WPA2/AES-CCMP. En fonction des mod&amp;#232;les, le point d'acc&amp;#232;s appellera cette option WPA2, ou WPA AES, ou 802.11i. Peu importe, l'important est de ne plus utiliser TKIP.&lt;/p&gt;  &lt;p&gt;Pour ce qui est de Windows, Windows XP SP2 supporte WPA2 depuis avril 2005 gr&amp;#226;ce &amp;#224; &lt;a href="http://support.microsoft.com/kb/893357"&gt;KB893357&lt;/a&gt;, et Windows XP SP3 le supporte nativement, de m&amp;#234;me que Windows Vista.&lt;/p&gt;  &lt;p&gt;Pour r&amp;#233;sumer : un algorithme de 2003 vient d&amp;#234;tre cass&amp;#233;, mais la solution existe depuis 2004.&lt;/p&gt;  &lt;p&gt;Bon week-end !&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3149184" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/pascals/archive/tags/S_26002300_233_3B00_curit_26002300_233_3B00_/default.aspx">S&amp;#233;curit&amp;#233;</category><category domain="http://blogs.technet.com/pascals/archive/tags/Wi-Fi/default.aspx">Wi-Fi</category></item></channel></rss>