Generazione della password del router: perché i fornitori utilizzano SSID / Router ID?

1

Sappiamo - ad esempio - che l'UPC ha fatto utilizzare il numero di serie del router e il relativo SSID per generare la password predefinita per un router specifico.

La mia domanda è: perché passare attraverso la seccatura per correlare la password con i dati disponibili al pubblico? Non sarebbe un contatore di fabbrica che solo + 1s ogni password e ricomincia da capo quando overflow è un modo molto più sicuro di fare cose (la password è ancora correlata all'ID del router in qualche modo, ma almeno non al SSID E al router ID).

So che questo non è ancora sufficiente per una password sicura - ma perché dovresti iniziare a fare "magic" se il risultato è fondamentalmente lo stesso - se non addirittura peggio?

    
posta Haini 23.10.2016 - 10:21
fonte

1 risposta

2

Perché rendere la produzione semplice. Invece di dover creare un firmware personalizzato per ciascun prodotto, il firmware legge semplicemente la ROM in cui è memorizzato il MAC o il serial, per calcolare la password. Lo stesso con il SSID.

Ciò significa che i circuiti contenenti il firmware possono essere spediti pre-caricati in fabbrica e l'unica personalizzazione eseguita è l'assegnazione del suo ID MAC, da cui deriva anche il numero di serie.

Questo significa anche macchine che stampano adesivi e tali, devono solo essere fornite con l'ID MAC del router e quindi possono calcolare la password.

Alcuni produttori di router hanno iniziato a utilizzare algoritmi di generazione password più sicuri come l'utilizzo di un HMAC per calcolare la password, il che significa in genere che non è possibile dedurre la password semplicemente decodificando la funzione, ma è necessario invertire il firmware. (dove è memorizzata la "chiave d'oro" segreta)

I router spediti dagli ISP possono comunque essere "provati" dal server dell'ISP. Questi sono di solito spediti con una password vuota (rete non protetta), e il wifi disabilitato, ma non appena toccano internet e ottengono il nome file config dal DHCP, scaricheranno un file di configurazione, dove la password wifi è solitamente la stessa password come il cliente usa per accedere al suo portale clienti.

Come forse saprai, nella produzione di massa, è molto difficile o costoso "personalizzare" un dispositivo, invece ogni dispositivo deve essere il più simile possibile. La situazione ideale è dove il dispositivo è "personalizzato" dal cliente.

    
risposta data 24.10.2016 - 03:23
fonte

Leggi altre domande sui tag