image

Adobe geeft tips voor beveiligen PDF bestanden

woensdag 3 december 2008, 15:43 door Redactie, 3 reacties

Adobe heeft bevestigd dat versleutelde PDF bestanden in Adobe Acrobat 9 eenvoudiger te kraken zijn dan met de voorganger het geval was, toch zijn er maatregelen die gebruikers kunnen nemen. Het Russische Elcomsoft kwam eerder met de melding dat het een lek in de wachtwoordbeveiliging had gevonden. Volgens Adobe heeft dit te maken met de huidige specificatie voor 256-bit AES encryptie, die betere prestaties dan de 128-bit AES implementatie moet bieden. Dit zorgt ervoor dat met 256-bit AES versleutelde documenten sneller in Acrobat 9 zijn te openen, maar daardoor ook kwetsbaarder voor brute-force aanvallen zijn. Dat komt omdat er voor elke poging dat de aanvaller het wachtwoord raadt, er minder rekenkracht nodig is.

Wie zijn documenten versleutelt moet daarom pass-phrases kiezen, lange zinnen bestaande uit hoofdletters, kleine letters, cijfers en symbolen. Daardoor wordt het een stuk lastiger voor aanvallers. Verder ondersteunt de nieuwe Acrobat 9 pass-phrases van 127 karakters, in versie 8 waren dat er nog 32. Ook is het nu mogelijk om internationale en unicode karakters te gebruiken. Voor de echt belangrijke documenten adviseert het bedrijf op PKI-gebaseerde encryptie.

"Zoek je hulp bij het kiezen van een lange pass-phrase? Kies een regel of twee uit je favoriete nummer of gedicht en voeg cijfers en symbolen toe als die er nog niet staan."

Reacties (3)
03-12-2008, 22:33 door Didier Stevens
Wat volgens mij nog meer aandacht verdient is dat de nieuwe Elcomsoft PDF password cracker de klassieke PDF encryptie (40-bit key) in enkele minuten kan kraken, in plaats van maximum 10 dagen (versie 4.0 op een doorsnee PC).
Ze doen dit d.m.v "Thunder Tables" (WTF?), een time-memory tradeoff techniek zoals rainbowtables.

Je kan de te onderzoeken key-space voor de AES-encryptie inderdaad exponentieel groter maken door het password langer te maken, maar voor de 40-bit encryptie kan dit niet. Elcomsoft gaat nl. de 40-bit key bruteforcen, en niet het password waarvan de 40 bit key afgeleid is.
04-12-2008, 00:01 door Anoniem
Volgens het artikel verwijst Adobe naar het gerbuik van PKI voor echt belangrijke document beveiliging.
Vreemd genoeg lijkt het erop dat document versleuteld met een certificaat niet meer geopend kunnen worden zodra het certificaat is verlopen en er een nieuw certificaat met dezelfde gegevens waaronder de private key wordt gebruikt (maar met een nieuwe geldigheidsdatum).
04-12-2008, 08:16 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.