Cyberboswachters
Deze cursus werd gemaakt met hulp van AI-assistentie. Sommige afbeeldingen zijn door AI gegenereerd.
Na dit hoofdstuk kan je:
Plots geraak je van overal in het gebouw op het netwerk. En zelfs erbuiten.
Een netwerkkabel heeft ingebouwde beveiliging: je hebt fysieke toegang nodig.
Met wifi ligt het bedrijfsnetwerk open in een straal van tientallen meters.
Rondrijden in de stad met een laptop die scant naar draadloze netwerken.
Extra aandacht voor netwerken met geen of zwakke beveiliging.
De term komt van wardialing, uit de cultfilm Wargames (1983).
Iedereen kan “zien” wat er door de lucht vliegt. Het medium is letterlijk de lucht.
Zonder beveiliging verbind je zomaar. Bij een kabel heb je fysieke toegang nodig.
De aanvaller zet zich tussen jou en het netwerk. Daarover straks meer.
Daarbovenop: rogue access points als backdoor en DoS op fysiek niveau.

Goedbedoelde werknemers plaatsen zelf een (goedkoop) AP bij om het bereik uit te breiden.
Eén zwak beveiligd AP tussen tientallen goed beveiligde: de aanvaller kiest het zwakste punt.
Bedraad werkt met CSMA/CD (Collision Detection). Botsingen in de lucht zijn niet te detecteren, daarom Collision Avoidance.
In de 802.11-standaard zijn managementframes niet beveiligd. Geen CIA.
Ze regelen het beheer: verbinden SSID broadcasten netwerk verlaten handover
Overgenomen van bedrade netwerken, waar fysieke beveiliging volstond.
Valse “verlaat het netwerk”-frames → DoS.
MAC-adres spoofen → sessie overnemen.
Fake AP opzetten → MITM-aanval.
Eve spooft de wifi-sessie van Alice.

Met de Linux-tool AirSnarf zet je zo een fake hotspot op.
Klassieker: een fake Telenet Wi-Free met een geclonede loginpagina. Elke login levert een wachtwoord op.
Hoofdstuk 8, Authentication and privacy: 10 van de 528 pagina’s.
Dat loopt allemaal via de onbeveiligde managementframes.
SSID-broadcasting uitschakelen is snake oil.
Het SSID zit ook in een hoop andere pakketjes. Een wifi-hacker plukt het er zo uit.
Geen authenticatie: de client vraagt, het AP zegt “welkom”.
Challenge-response met de WEP-sleutel.
Whitelist van MAC-adressen. Niet in de standaard, wel bij veel fabrikanten.
Origineel geen mutual authentication: je kan zomaar verbinden met een fake AP.
Wie meesnift, ziet plaintext én ciphertext: een gekende-plaintextaanval. Oh ironie: open-system is daardoor veiliger.



Zelfde sleutel = zelfde keystream voor elk frame. Dat kan niet.
Een sleutel verlengen met een getal heet salting. Dat zie je terug in het hoofdstuk over authenticatie.
WEP encryptie.
WEP decryptie.
Rond de eeuwwisseling geraakte je in bijna elk wifi-netwerk binnen enkele minuten.
Streamcipher, niet gemaakt voor een datagramnetwerk.
Te klein en slecht gespecificeerd: weak keys en collisions.
Lineair: bitflip-aanvallen mogelijk.
Geen re-keying, geen centraal sleutelbeheer.
En een vijfde die alles versterkt: geen replay protection. De aanvaller mag pakketjes onbeperkt heruitzenden en gebruikt je netwerk als experimenteertuin.
In een datagramnetwerk gaan geregeld bits verloren en moeten pakketjes opnieuw verstuurd worden.
Dezelfde sleutel twee keer gebruiken bij een streamcipher is fataal.
\((p_i \oplus k_i) \oplus (q_i \oplus k_i) = p_i \oplus q_i\)
De sleutel valt weg. Ken je één plaintext, dan is de andere triviaal te berekenen. WEP probeert dit op te lossen met de IV… maar ook dat gaat fout.
Fluhrer, Mantin & Shamir (2001): sommige IV’s zorgen voor sleutellekkage naar de keystream.
Implementaties: Airsnort WEPCrack
Twee pakketjes met dezelfde IV = dezelfde keystream.
16,7 mln
mogelijke IV’s (\(2^{24}\))
916/s
pakketjes bij 11 Mbps en frames van 1500 bytes
± 5 uur
en alle IV’s zijn op: collisions gegarandeerd
\[\frac{16.777.216}{916\;pakketten/s} \approx 18.302\;s \approx 5\;uur\]
Known plaintext injecteren.
Geen replay protection: de aanvaller laat een keystream byte per byte groeien.

De standaard zei enkel “geregeld updaten”. Fabrikanten kozen zelf:
Collision bij het 2e pakket al.
50% kans op collision na ~5000 pakketten.
Collision zodra een 2e apparaat op het netwerk komt.
23
mensen: dan is er al meer dan 50% kans dat twee dezelfde verjaardag hebben
~5000
pakketjes met een willekeurige 24-bit IV: meer dan 50% kans op een collision
\[CRC(m_1) \oplus CRC(m_2) = CRC(m_1 \oplus m_2)\]
CRC is gemaakt om toevallige transmissiefouten op te sporen, geen bewuste aanpassingen.
Gevolg: je kan een pakket aanpassen zonder de CRC te breken.
Het AP aanvaardt het frame omdat de ICV klopt, ook al is de inhoud rommel.
De bitflip aanval.
Corrupte pakketjes genereren gekende foutboodschappen.
Dagenlang dezelfde WEP-sleutel op alle apparaten. Een ontslagen werknemer is een potentieel lek, en admins vervangen sleutels manueel.
WEP is het perfecte schoolvoorbeeld van wat er fout loopt wanneer je zelf een crypto-algoritme ontwikkelt.
Bart Preneel, KUL/COSIC
Miljoenen WEP-apparaten in gebruik en dringend een oplossing nodig.
Tijdelijke oplossing. Werkt op bestaande hardware via een firmware-update.
De ultieme oplossing. Volledig nieuwe protocollen, nieuwe hardware vereist.
Zowel WPA1 als WPA2 bestaan in twee modes.
| Standaard | Encryptie | Integrity | Auth & sleutelbeheer |
|---|---|---|---|
| WEP | RC4 | CRC-32 | Geen |
| WPA1-Personal | TKIP | Michael | Pre-shared key |
| WPA1-Enterprise | TKIP | Michael | 802.1X |
| WPA2-Personal | CCMP | CBC-MAC | Pre-shared key |
| WPA2-Enterprise | CCMP | CBC-MAC | 802.1X |
WPA1 is een wrapper rond WEP, met drie randvoorwaarden:
Miljoenen bestaande apparaten moeten via een update mee kunnen.
AP’s draaiden al op maximale capaciteit.
RC4 zit deels hardwired in de hardware.
Het AP is enkel een doorgeefluik tussen client en authenticatieserver.

802.1X is geen algoritme. Je plugt er een EAP-methode in.
TLS-tunnel + authenticatie met een certificaat.
TLS-tunnel + username/wachtwoord. Geen client-certificaat nodig.
802.1X modulariteit.

Pairwise keys: uniek per client, enkel geldig tijdens de sessie.
Group keys: gedeeld door alle clients van het AP (multicast).
Met dynamic key exchange worden de sleutels automatisch ververst.
Tegen het CRC-32-probleem (bitflips).
Tegen replay-aanvallen.
Per pakket, tegen weak keys in RC4.
Om de ~10.000 pakketten: sleutelbeheer.
Cryptografisch sterker dan CRC-32: payload + Michael-sleutel + adres van verzender en ontvanger.
MIC generatie met Michael.
Twee foute MICs na elkaar? Aanval gedetecteerd!
24 bit
de IV bij WEP
48 bit
de IV bij TKIP: de TKIP Sequence Counter (TSC)
En een strikte volgorde: een pakket met een lagere IV dan het vorige wordt geweigerd. Dat houdt replay-aanvallen tegen.
Key mixing proces.
WPA1 in volle glorie: een wrapper rond WEP.
WPA1-Personal kraken via de handshake: coWPAtty Aircrack
Eindelijk geen streamcipher meer. WPA2 combineert twee AES-modes:
Encryptie: blokken onafhankelijk van elkaar.
Integriteit: berekent de MIC.
Samen: CCMP, Counter Mode Cipher Block Chaining Message Authentication Code Protocol.

Iedereen met de passphrase kan ook de data van de andere gebruikers decrypteren.
In enterprise mode is dat onmogelijk.
WPA1/WPA2-Personal blijft ook altijd gevoelig voor dictionary-aanvallen op de pre-shared key. Kies een sterk wachtwoord.
De IEEE moest aan een opvolger beginnen: WPA3.
Simultaneous Authentication of Equals: een veiligere personal mode.
Resistent tegen offline dictionary attacks, anders dan WPA2-Personal.
Oude pakketten zijn achteraf niet te decrypteren: “store now, decrypt later” werkt niet.
Geauthenticeerde encryptie.
IoT-apparaten gebruiksvriendelijk met het netwerk verbinden.
Publieke hotspots: iedere client krijgt z’n eigen veilig kanaal met het AP.
Gedaan met in de Starbucks de trafiek van omstaanders sniffen.