<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Security on OiePoie!</title>
    <link>https://www.oiepoie.nl/tags/security/</link>
    <description>Recent content in Security on OiePoie!</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>en-us</language>
    <lastBuildDate>Sat, 24 Jan 2015 12:26:30 +0100</lastBuildDate><atom:link href="https://www.oiepoie.nl/tags/security/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Veilig inloggen dankzij Fido U2F</title>
      <link>https://www.oiepoie.nl/2015/01/24/veilig-inloggen-met-fido/</link>
      <pubDate>Sat, 24 Jan 2015 12:26:30 +0100</pubDate>
      
      <guid>https://www.oiepoie.nl/2015/01/24/veilig-inloggen-met-fido/</guid>
      <description>&lt;h2&gt;Faillissement&lt;/h2&gt;
&lt;p&gt;2014 was voor mij het jaar van het faillissement van username/password authenticatie. Zoals altijd lekten er honderduizenden wachtwoorden uit, maar ook testen met phishing toonden aan dat ongeveer een kwart van de mensen hier in trapt.&lt;br/&gt;
Aan de andere kant krijgen we steeds meer accounts op websites, steeds vaker gaan we bestellen bij webwinkels, je bestaat niet als je niet meedoet aan allerlei social media platformen, enzovoorts. Ik gebruik zelf &lt;a class=&#34;extlink&#34; href=&#34;https://lastpass.com/&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;LastPass&#34;&gt;LastPass&lt;/a&gt; (aanrader!) als hulpmiddel om al die wachtwoorden te managen en daar zitten nu al ruim 200 accounts in. Zonder zo’n password manager betekent dat dus dat je een paar wachtwoorden hebt die je op tientallen websites gebruikt. Maar als dat wachtwoord dan op straat komt te liggen, ligt ook de toegang tot al die websites in één keer open (niet goed!).&lt;/p&gt;
&lt;h2&gt;één of twee factoren?&lt;/h2&gt;
&lt;p&gt;De(?) oplossing voor veilig inloggen ligt in het gebruik van zogenaamde 2-factor authenticatie. Dat betekent over het algemeen dat je niet alleen inlogt met iets wat alleen jij weet (je wachtwoord), maar daarbij ook nog iets wat alleen jij hebt. Als dan je wachtwoord wordt gehackt kan daar nog steeds niet mee ingelogd worden omdat ze niet dat “ding” hebben wat ook nodig is om in te loggen. Omgekeerd geldt dat ook, mijn “ding” zit aan mijn sleutelbos. Als ik die verlies dan kunnen ze nog steeds niet als mij inloggen want ze weten mijn wachtwoord niet.&lt;br/&gt;
Die tweede factor kan ook biometrie zijn, dus een vingerafdruk zijn of een scan van je iris (die mooie kleuren in je oog), maar daar gaan we het nu niet over hebben.&lt;/p&gt;
&lt;h2&gt;Het Ding&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/google-authenticator.jpeg&#34;&gt;&lt;img alt=&#34;google-authenticator&#34; class=&#34;alignright size-medium wp-image-357&#34; height=&#34;300&#34; sizes=&#34;(max-width: 169px) 85vw, 169px&#34; src=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/google-authenticator-169x300.jpeg&#34; srcset=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/google-authenticator-169x300.jpeg 169w, https://www.oiepoie.nl/wp-content/uploads/2015/01/google-authenticator.jpeg 322w&#34; width=&#34;169&#34;/&gt;&lt;/a&gt; Goed, we hebben iets nodig wat niemand anders heeft. Dat kan bijvoorbeeld een app op je smartphone zijn die iedere minuut een andere code maakt. De gratis app &lt;a class=&#34;extlink&#34; href=&#34;https://support.google.com/accounts/answer/1066447?hl=nl&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;Google Authenticator&#34;&gt;Google Authenticator&lt;/a&gt; is hier een voorbeeld van. Het maakt iedere minuut een andere code aan en die type je dan over als extra wachtwoord. Een andere optie met je smartphone is via SMS, je logt ergens in met username &amp;amp; password en krijgt dan via SMS de extra code die je nog moet ingeven om het inloggen te voltooien.&lt;br/&gt;
Dit zijn beide methodes die veiliger zijn dan alleen inloggen met je wachtwoord.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Vasco-tokens_p.jpg&#34;&gt;&lt;img alt=&#34;Vasco Go3 tokens&#34; class=&#34;alignleft size-medium wp-image-363&#34; height=&#34;225&#34; sizes=&#34;(max-width: 300px) 85vw, 300px&#34; src=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Vasco-tokens_p-300x225.jpg&#34; srcset=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Vasco-tokens_p-300x225.jpg 300w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Vasco-tokens_p-1024x768.jpg 1024w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Vasco-tokens_p-630x473.jpg 630w&#34; width=&#34;300&#34;/&gt;&lt;/a&gt;Een andere optie is met een “ding” of in vaktaal een “token”. Dit was tot voor kort kostbaar en niet gestandaardiseerd. Ieder bedrijf koos voor een ander token en je moest die dingen uitdelen en er ook voor zorgen dat ze weer terug kwamen, want ze waren veel geld waard. Sinds kort zijn een aantal grote Internet bedrijven bij elkaar gekomen om een universeel token te bedenken. Het idee is dat je als consument één keer zo’n token koopt of krijgt en daar vervolgens op veel sites gebruik van kan maken. Dat is de &lt;strong&gt;Fido Alliance&lt;/strong&gt;. Het Fido token is een soort USB memory stick die je op de bekende manier in de computer schuift en die een voor jou unieke code aanmaakt. Voordeel is al dat je die code niet over hoeft te typen en alle computers hebben tegenwoordig wel USB. Er zijn er twee op de markt, eentje van &lt;a class=&#34;extlink&#34; href=&#34;https://www.yubico.com/products/yubikey-hardware/fido-u2f-security-key/&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;Yubico&#34;&gt;Yubico&lt;/a&gt; en eentje van &lt;a class=&#34;extlink&#34; href=&#34;http://sk.plug-up.com/&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;Plug-Up&#34;&gt;Plug-Up&lt;/a&gt;. Die van Yubico is wat duurder, maar wel steviger en er zit een soort tiptoets op. De security key van Plug-Up komt als creditcard binnen en daar moet je nog een flapje ombuigen om ‘m geschikt te maken voor gebruik in USB. De Plug-Up key is wel erg goedkoop, als je hem bij &lt;a class=&#34;extlink&#34; href=&#34;http://www.amazon.de/dp/B00OGPO3ZS&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;Amazon.de&#34;&gt;Amazon in Duitsland&lt;/a&gt; besteld ligt hij een tijdje later voor 8 euro in je bus. De Yubico key kost inclusief verzendkosten 20,50 euro bij &lt;a class=&#34;extlink&#34; href=&#34;http://www.amazon.de/gp/product/B00NLKA0D8&#34; rel=&#34;noopener&#34; target=&#34;_blank&#34; title=&#34;Amazon.de&#34;&gt;Amazon&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p.jpg&#34;&gt;&lt;img alt=&#34;Fido-keys-back_p&#34; class=&#34;alignright size-medium wp-image-354&#34; height=&#34;300&#34; sizes=&#34;(max-width: 300px) 85vw, 300px&#34; src=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p-300x300.jpg&#34; srcset=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p-300x300.jpg 300w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p-150x150.jpg 150w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p-1024x1024.jpg 1024w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Fido-keys-back_p-630x630.jpg 630w&#34; width=&#34;300&#34;/&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2&gt;Werking&lt;/h2&gt;
&lt;p&gt;Op dit moment werken deze twee keys alleen nog maar in Google Chrome en kan je ze gebruiken om bijvoorbeeld je Google mail account extra mee te beschermen. Dat is een goed idee, want behalve dat het je mail beschermt is dat email adres waarschijnlijk ook ingesteld bij andere accounts die je hebt om daar je wachtwoord te herstellen als je het vergeten bent.&lt;br/&gt;
Als je ingelogd bent in Google kan je onder je account instellingen 2-step authentication aanzetten. Op de &lt;a class=&#34;extlink&#34; href=&#34;https://www.yubico.com/products/yubikey-hardware/fido-u2f-security-key/&#34; title=&#34;Yubico pagina&#34;&gt;Yubico pagina&lt;/a&gt; staat een filmpje dat je in anderhalve minuut laat zien hoe dat moet. Daarna krijg je bij het inloggen op google voortaan na het invoeren van username en wachtwoord een scherm dat vraag om de 2e stap met je secure key te voltooien.&lt;br/&gt;
&lt;a href=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Google-2-step.png&#34;&gt;&lt;img alt=&#34;Google-2-step&#34; class=&#34;alignright size-medium wp-image-360&#34; height=&#34;300&#34; sizes=&#34;(max-width: 204px) 85vw, 204px&#34; src=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Google-2-step-204x300.png&#34; srcset=&#34;https://www.oiepoie.nl/wp-content/uploads/2015/01/Google-2-step-204x300.png 204w, https://www.oiepoie.nl/wp-content/uploads/2015/01/Google-2-step.png 454w&#34; width=&#34;204&#34;/&gt;Google twee stap authenticatie&lt;/a&gt;. Het werkt bijna hetzelfde voor beide keys, bij de Yubikey moet je de tiptoets nog aanraken, bij de Plug-up key is dit niet nodig.&lt;br/&gt;
Dus een investering van 8 euro en een paar minuten van je tijd en daarmee kan je een stuk veiliger het Internet op.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Stay Safe &amp;amp; have fun!&lt;/b&gt;&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>BackTrack 3 on a USB stick (ultimate hacker tool on your keychain)</title>
      <link>https://www.oiepoie.nl/2008/03/09/backtrack-3-on-a-usb-stick-ultimate-hacker-tool-on-your-keychain/</link>
      <pubDate>Sun, 09 Mar 2008 15:02:08 +0100</pubDate>
      
      <guid>https://www.oiepoie.nl/2008/03/09/backtrack-3-on-a-usb-stick-ultimate-hacker-tool-on-your-keychain/</guid>
      <description>&lt;p&gt;One year (and a bit) ago i wrote a post on &lt;a href=&#34;https://www.oiepoie.nl/2006/12/20/bootable-security-distro-on-your-usb-stick/&#34;&gt;how to install Backtrack 2 onto an USB stick&lt;/a&gt;. Recently the beta version of BackTrack 3 is released and the guys from BackTrack even made a special version to install on a 1GB USB stick: &lt;a class=&#34;extlink&#34; href=&#34;http://www.offensive-security.com/bt3b141207.rar.torrent&#34; target=&#34;_blank&#34;&gt;grab the torrent here&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Among the many uses of BackTrack are:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Penetration Testing&lt;/li&gt;
&lt;li&gt;Digital Forensics&lt;/li&gt;
&lt;li&gt;Zero Trace usage of a computer (harddisk is untouched)&lt;/li&gt;
&lt;li&gt;Wireless sniffing, WEP crack, wardriving, etc.&lt;/li&gt;
&lt;li&gt;Listening to SomaFM radio&lt;/li&gt;
&lt;li&gt;Cracking various passwords&lt;/li&gt;
&lt;li&gt;and much more….&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The USB stick version fully utilizes the space available to cram it with tools, a total of 953 MB. Also this version includes a script to make the USB stick bootable, so it’s almost childplay now to make your own hacker toolkit keychain. Here is a step by step howto.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Step 1&lt;/strong&gt;&lt;br/&gt;
Mount a 1GB USB stick. If your system does not automatically mount the filesystem, have a look with &lt;b&gt;dmesg | tail&lt;/b&gt; and mount it by hand, e.g.&lt;br/&gt;
&lt;b&gt;mkdir FF ; mount /dev/sdc1 /FF&lt;/b&gt;&lt;br/&gt;
Wipe all info from the stick: &lt;b&gt;rm -rf /FF/*&lt;/b&gt; and check there is enough space available:&lt;/p&gt;
&lt;pre&gt;
[root ~]# df -h /FF
Filesystem            Size  Used Avail Use% Mounted on
/dev/sdf1             972M  4.0K  972M   1% /FF
&lt;/pre&gt;
&lt;p&gt;You will need at least 953 MB there.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Step 2&lt;/strong&gt;&lt;br/&gt;
Download BT3 from the &lt;a class=&#34;extlink&#34; href=&#34;http://www.offensive-security.com/bt3b141207.rar.torrent&#34; target=&#34;_blank&#34;&gt;torrent&lt;/a&gt; or use one of the &lt;a class=&#34;extlink&#34; href=&#34;http://www.remote-exploit.org/backtrack_download.html&#34; target=&#34;_blank&#34;&gt;mirrors&lt;/a&gt; to download with your browser, wget, curl, whatever.&lt;br/&gt;
Check the checksum with &lt;b&gt;md5sum&lt;/b&gt; or &lt;b&gt;sha1sum&lt;/b&gt; and if you’re paranoid, use both.&lt;/p&gt;
&lt;p&gt;Extract the contents onto the USB stick:&lt;/p&gt;
&lt;pre&gt;
[root ~]# cd /FF
[root /FF]# unrar x /tmp/bt3b141207.rar
[root /FF]# ls -l
drwxrwxr-x 6 root root 4096 2007-12-13 18:50 boot
drwxrwxr-x 7 root root 4096 2007-12-13 18:22 BT3
-rw-rw-r-- 1 root root  284 2007-12-13 19:13 INSTALL.txt
&lt;/pre&gt;
&lt;center&gt;&lt;/center&gt;
&lt;p&gt;Read the extensive installation information&lt;/p&gt;
&lt;pre&gt;
[root /FF]# more INSTALL.txt 
USB Install:
&lt;p&gt;Copy the &amp;ldquo;boot&amp;rdquo; and &amp;ldquo;BT3&amp;rdquo; Directory to the root of your USB device.
Under Linux, change directory to the freshly copied /boot directory on the USB device.
MAKE sure your&amp;rsquo;re in the &amp;ldquo;boot&amp;rdquo; directory on the USB device!
run ./boostinst.sh
unmount usb device.
Voila.
&lt;/pre&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Step 3&lt;/b&gt;&lt;br/&gt;
And do the deed:&lt;/p&gt;
&lt;pre&gt;
[root /FF]# cd boot
[root /FF/boot]#./bootinst.sh
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
                        Welcome to Slax boot installer                         
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
&lt;p&gt;This installer will setup disk /dev/sdc1 to boot only Slax.&lt;/p&gt;
&lt;p&gt;Warning! Master boot record (MBR) of /dev/sdc will be overwritten.
If you use /dev/sdc to boot any existing operating system, it will not work
anymore. Only Slax will boot from this device. Be careful!&lt;/p&gt;
&lt;p&gt;Press any key to continue, or Ctrl+C to abort&amp;hellip;
&lt;/pre&gt;&lt;/p&gt;
&lt;p&gt;press return, and:&lt;/p&gt;
&lt;pre&gt;
Flushing filesystem buffers, this may take a while...
Setting up MBR on /dev/sdc...
The Master Boot Record of  /dev/sdc  has been updated.
Activating partition /dev/sdc1...
No partition table modifications are needed.
Updating MBR on /dev/sdc...
Setting up boot record for /dev/sdc1...
Disk /dev/sdc1 should be bootable now. Installation finished.
&lt;p&gt;Read the information above and then press any key to exit&amp;hellip;
&lt;/pre&gt;&lt;/p&gt;
&lt;p&gt;All that is left to do is reboot your system and boot from the USB stick.&lt;br/&gt;
On Dell laptops you might have to press &lt;b&gt;F12&lt;/b&gt; to select the boot medium.&lt;/p&gt;
&lt;p&gt;If everything went well, you will be greeted by the boot image:&lt;br/&gt;
&lt;img border=&#34;0&#34; halign=&#34;center&#34; src=&#34;https://www.oiepoie.nl/pics/bt3-boot.png&#34;/&gt;&lt;br/&gt;
Have fun &amp;amp; stay safe.&lt;/p&gt;
</description>
    </item>
    
  </channel>
</rss>
