Hoofdcategorieën
Device Settings

Kritiek op passwordprotectie Microsoft Office-documenten

Door Matthijs Abma, donderdag 8 januari 2004 13:48
Bron: News.com, views: 4.388

De heren van News.com weten te melden dat de schrijfbeveiliging voor Office-documenten middels een wachtwoord eenvoudig te verwijderen is met behulp van een hex editor. Als het document veranderd is kan de originele beveiliging weer teruggezet worden en is er naast de veranderde inhoud niets aan het bestand te zien dat erop wijst dat het toch gewijzigd is. Begin december heeft Microsoft in een Knowledge Base-artikel bekend gemaakt dat er helemaal geen probleem was, omdat het schrijfwachtwoord nooit bedoeld was als waterdichte beveiliging. Het was oorspronkelijk bedoeld om het per ongeluk overschrijven door anderen te voorkomen.

Om gebruikers die dit niet weten te waarschuwen is voor de duidelijkheid afgelopen vrijdag de tekst "When you are using the 'Password to Modify' feature, a malicious user may still be able to gain access to your password." toegevoegd aan het artikel in de Knowledge Base. Thorsten Delbrouck, hoofd van de informatieafdeling van Guardeonic Solutions, verwacht niet dat Microsoft dit probleem gaat oplossen. Daarvoor moet de structuur van de Office-documenten zo worden aangepast dat ze niet meer in oudere versies van Office te gebruiken zijn en dat is niet gewenst. Als mensen documenten tegen schrijven willen beschermen moeten ze digitale certificaten of Adobe Acrobat gebruiken, volgens David Bennie, Microsoft's marketing manager in het Verenigd Koninkrijk:

Microsoft Office 2003 vignet"If you are looking for secure encryption, you should not be using this feature. We have lots of customers out there using password protection, but the reason they are doing that is to stop general users changing the text or whatever--and it works perfectly well for that," Bennie said.
Volgende 13:51 Sound Blaster Audigy 2 ZS Platinum Pro geluidskaart review
Vorige 13:28 De beste timings voor de nForce2-chipset onderzocht
Advertentie

Reacties

«  1  2  3  »

Tja, oud nieuws dunkt me. Alle wachtwoordbeveiligingen van Microsoft Office waren of te omzeilen of je kon ze met een Hex Editor gewoon uitlezen.

Zo ook de wachtwoorden op access databases en Excel bestanden.

"Begin december heeft Microsoft in een Knowledge Base-artikel bekend gemaakt dat er helemaal geen probleem was, omdat het schrijfwachtwoord nooit bedoeld was als waterdichte beveiliging. "

het is waarschijnlijk de grootste fout in it-land die gemaakt wordt en steeds herhaald wordt.

it-specialisten gaan steeds uit van wat iets zou moeten doen, waar het voor bedoeld is. Niet van wat het zou kunnen doen, zoals hackers denken.

Kan ik beamen. Een IT bedrijf waar ik gewerkt hebt ging er ook vanuit dat Access databases goed beveiligd zijn met een database password.
Het wachtwoord stond plain-text in de file. Het idee was nu dus om de database (voor zover je van een database mag spreken als we het over Access hebben...) te encrypten. Dit werkt dus ook middels een wachtwoord dat de 'encrypte' (stelde nog niet veel voor trouwens...) database ontcijferd in de Jet engine.
Erg leuk zou je denken. Je ziet byte-wise dingen anders in de file staan, maar het encryptie wachtwoord en het database wachtwoord zijn beiden plain-text (ten alletijden) te herleiden.
MS is in zijn office producten niet de enigste die het niet zo nauw neemt (denk aan Sybase en SQL Server) die een paar versies terug alles plain-text (incl. wachtwoorden) door een ethernet heen gooit.
(en zo kunnen we nog wel een paar koekblikken opentrekken :z)

Ik ken een situatie waarbij een leverancier naar alle klanten een cd stuurde met hierop een password-beveiligd ms-access bestand, naar gelang de juiste inlog kon een klant zijn kortingspercentages gebruiken in de (op de cd staande) producten index.
Wanneer je dit wachtwoord "kraakte" dan kon je van ALLE KLANTEN van dit bedrijf de kortingspercentages (en andere info) zien...

Schijn-veiligheid is de ergste vorm van veiligheid. Het is nog beter om NIET te beveiligen, dan slecht beveiligen. Want men is minder snel geneigd om bij een niet beveiligd document gevoelige informatie toe te voegen. Wanneer er wel een (slechte) beveiliging op zit, dan voelt men zich TE veilig en worden alle geheimen toevertrouwd aan (uiteindelijk) de kwaadwillende cracker.

Ik ben zelf niet zo'n Microsoft fan, zeker niet van Office produkten, maar de password protection van andere pakketten zoals bijv. Word Perfect is ook eenvoudig te omzeilen.

Als alternatief PDF gebruiken werkt ook niet, Elcomsoft heeft een geweldige password cracker gemaakt...

De beveiliging van openoffice.org is anders uitstekend :)

Microsoft heeft echt een slechte naam als het gaat over beveiliging. Het lijkt mij wel of het bedrijf zelfs haar best doet haar naam keer op keer laag te houden.

Opmerkelijk vind ik dan ook dat MS met de propaganda-term "trustworthy computing" is gekomen. Mijns inziens is de vertrouwenswaardigheid van de software van microsoft net zo hoog als die van het Microsoft zelf: ver onder het vriespunt.

Dan vind ik de "unbreakable" campagne van Oracle geloofwaardiger overkomen. Ik heb nog wel een leuk whitepaper van Oracle waarin leuk uitgehaald wordt naar de beveiligingsstrategie van Microsoft :) Voor de geinteresseerden: mail me maar :)

Nu zijn er voor Acrobat ook al de nodig hacktooltjes, maar Microsoft maakt het wel weer helemaal makkelijk.

Adobe Acrobat gebruiken
A ha! Een samenzwering tussen MS & Adobe dus!

Ja hoor :z

Toevallig is het .pdf formaat zo'n beetje het enige formaat wat op elk platform en binnen elk OS te lezen valt en wat te maken valt door verschillende programma's en dus niet alleen door Acrobat.

Hoe je er dan bijkomt dat er meteen weer een deal is tussen MS en Adobe weet ik niet, maar dat is wel erg ver gezocht. Adobe krijgt er geen extra inkomsten o.i.d. door als iedereen morgen besluit om alles in pdf's op te slaan.

Zo kan je in Openoffice standaard een document als pdf opslaan en zijn er tal van andere manieren om zonder Acrobat een pdf te maken. De aanbeveling van MS is dus een goede.

Toevallig is het .pdf formaat zo'n beetje het enige formaat wat op elk platform en binnen elk OS te lezen valt en wat te maken valt door verschillende programma's en dus niet alleen door Acrobat.
Heb je ooit gehoord van tekstbestanden (of HTML)?

voor een keer dat ze het niet integreren in het officepakket... ik bedoel, anders gaan ze weer zitten vitten dat ze ook die markt overnemen.... allo... ik geef MS deze keer gelijk

en zo lullen ze zichzelf overal makkelijk uit, als ze maar genoeg geld stoppen in marketing

da's toch heel oud nieuws? Ik had voor word & excel 97 een plugin waarmee je password protected files zo kon openen en bewerken :Z
Als ik iets zou beveiligen zou ik toch voor encryptie gaan ipv. een knullig wachtwoord ;)

Er zijn zat tooltjes die dit soort dingen doen..
Van die proggels die ze wachtwoorden gewoon uitlezen.. dan tik je ze in als je iets wilt veranderen en klaar is kees. Duur nog geen seconde dus over de encryptie valt ook nog genoeg te twijfelen.
Zelfde geldt ook voor acrobat files e.d.

Ik had toch verwacht dat dit onder Word 2000 toch wel wat beter geregeld was. Geeft een fake-beveiliging voor niet-techisch

Misschien voor de duidelijkheid: het gaat hier niet om passwords voor het openen van documenten, maar om het modificeren van beveiligde secties.
De procedure is dat je zo'n document opent, bewaart als html en dan ergens uit de html een value kan halen die je vervolgens in het doc zelf met een hexeditor kan gebruiken.

Klopt. Je zoekt in het html-bestand het encrypte wachtwoord en vervangt dat in het Word ducoment door hex 00000000.
Dan wijzig je het Word document en zet de het orginele encrypte wachtwoord weer terug
www.securityfocus.com/archive/1/348692/2004-01-02/2004-01-08/0

Het is nog veel eenvoudiger:
Kies vanuit Word 'new document', vervolgens 'insert file' om het beveiligde document in te voegen en je kunt het nu wel aanpassen :)

Ja, maar dan is het nieuwe bestand niet meer beveiligd met hetzelfde wachtwoord, en zie je dus dat ermee gerommeld is ;)

Ik snap niet dat dit op de Frontpage staat:

1. Het is al lang bekend
2. Het is er gewoon nooit voor bedoeld
3. Er zijn andere producten voor

Dit Topic schreeuwt om Flames :(

Het is al lang bekend
Ik vraag me eigenlijk af waarom microsoft er niets aan doet.
Het is er gewoon nooit voor bedoeld
Dan had microsft het niet moeten maken. Microsoft propageert altijd wel met hun features, dan zou het ook wel leuk zijn als ze hun klanten eens gaven wat ze beloofden.j Ik vind het walgelijk dat microsoft zo omgaat met klanten.
Er zijn andere producten voor
openoffice.org bijvoorbeeld

Die password dingen van Office zijn meestal gewoon nutteloos.
Zet een wachtword op je excel spreadsheetje en open het met GNUmeric en het vraagt niet eens om je wachtwoord en laad je sheet gewoon...
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 13:51 Sound Blaster Audigy 2 ZS Platinum Pro geluidskaart review
Vorige 13:28 De beste timings voor de nForce2-chipset onderzocht
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011