对E1Gamal密码体制的攻击

被引量 : 0次 | 上传用户:zdt19880709
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
ElGamal算法[6]由Taher ElGamal在1985年提出,ElGamal算法既可用于加密,也可用于数字签名,DSA(数字签名算法)亦是由ElGamal演变而来的,在相同的安全强度下,椭圆曲线密码体制的密钥尺寸比较小,又使得椭圆曲线ElGamal算法广泛应用在智能卡行业。ElGamal算法的安全性基于离散对数问题的困难性,目前有一些计算离散对数的算法,Shanks[16]提出了小步大步法,该算法需要P((?)nlog n)的时间复杂度以及同样多的空间复杂度,Pohlig-Hellman算法则可以在群的阶是光滑数的情况下使用,另外,还有Pollard p算法[12],Index Calculus算法等,这些算法都极大地提高了计算的效率,但是目前还没有计算离散对数问题的多项式时间算法对于椭圆曲线离散对数问题,Agustin[5]等人提出了一种故障攻击的方法。该方法通过对特征为2的椭圆曲线点乘算法进行分析,得出点乘运算与曲线参数a无关,在对比了NIST推荐的椭圆曲线E(a,b)和改变参数a后的曲线E(a,b)后,其中Tr(a)=1-Tr(a),又发现了改变参数a后的椭圆曲线点群在密码学意义上以很大的概率是弱的,即群的阶是比较小的素因子的乘积。基于以上事实,Agustin等人在进行椭圆曲线点乘运算时植入故障,从而使得输入点(基点)P的x坐标落到曲线E(a.b)上,进而通过点乘运算分别得到曲线上的点P和点Q=kP,这样就把强椭圆曲线上的困难的离散对数问题转化到弱椭圆曲线上的较容易的离散对数问题,然后通过Pohlig-Hellman算法求得离散对数k或k的部分信息。最近,Bcrzati等人在[18]中提出了一种针对DSA(Digital Signature Al-gorithm)的攻击方法,这种攻击方法通过使用格攻击和故障攻击两种工具,有效地绕过了求解离散对数的困难问题。假设在进行DSA签名的第一部分模指数运算的最后t步之前,对公开参数p植入一个字节的故障,记改变后的p为p,通过猜测随机数k的最后t比特kt以及p,并根据对签名的分析得到的一些性质来验证猜测的结果从而求得kt,如果攻击者能够通过多次植入故障的方法得到多个故障签名,那么可通过构造格将求DSA私钥的问题转化为求格的最近向量问题,最后使用Babai的求格算法求出私钥。本文提出了一种对ElGamal加密体制的攻击方法。首先,对于椭圆曲线ElGamal加密算法,令G是密码算法所在的椭圆曲线点群,如果G=<g>的阶除了一个大素数因子外还有一些其他因子,那么本文的攻击算法可以成功地得到密钥的部分信息。令段设p0是ord(G)的最大素因子,即在构建ElGamal密码体制时从G中选择一个阶为po的点作为基点P,Q=dP为公钥,d为私钥,贝ElGamal加密体制最后生成的密文形如(H,m’)=(kP,x(kQ*(?)m)),其中k是随机数,m是待加密的信息。假设给定解密喻示,则可以伪造一个密文(pR,m"),其中R是阶为Πi=0j-1piei的点,m"随机选取且已知,解密喻示会计算dpR并返回x(dpR)(?)m",根据返回值可以求出dpR,然后利用Pholig-Hellman算法求出如果的大小在穷搜能力范围之内,该攻击算法可以穷搜出密钥的剩余信息,从而恢复出整个密钥,第二章算法4给出了具体的攻击步骤。以80比特安全的椭圆曲线ElGamal密码体制为例,本文的攻击方法能以大约99.4%的概率获得密钥的部分信息,这个概率会随着群的阶的比特数的增加而提高。从具体攻击中可以知道与直接计算离散对数的方法相比,该攻击方法可以很明显地降低时间复杂度,本文的几个例子基本上都可以恢复出整个密钥。对于有限域上ElGamal加密体制,和对椭圆曲线ElGamal加密体制的攻击思路一致,但由于两种密码体制的构造不同使得具体的攻击过程也有相应的不同。首先也需要把困难的离散对数问题转化为一个较易解决的离散对数问题,假设α是有限域Zp的本原元,且已知p-1的分解为p-1=plp2e2…pses,若给定解密喻示,则构造密文(γ,M),其中γ=αp1,由解密喻示的返回值求出γa(a为私钥),然后根据(γa,γ)使用Pohlig-Hellman算法计算:a1≡a mod p2e2…p2es假如此时p1/p2e2…pses的大小也在计算能力之内时,那么可以利用穷搜的方法搜索a mod p1的剩余信息,即求得:a2≡a mod p1,最后利用中国剩余定理求出完整的密钥a mod p-1,第二章算法5介绍了具体的攻击过程。本文的攻击方法表明在构建ElGamal加密算法时要更严格地选择参数,对椭圆曲线ElGamal加密体制来说,仅考虑椭圆曲线点群的阶有一个大素数因子是不充分的,而对于有限域上的ElGamal加密体制来说,除了要满足p是一个大素数以及p-1至少有一个大素数因子外,还要考虑p-1的其他因子,第二章给出了具体地抵抗本文攻击算法的措施。
其他文献
<正>《追风筝的人》是美国作家卡勒德·胡塞尼写的,出版于2003年,自出版以来,大受好评。好多朋友都想我推荐这本书,只是我一直对我不熟悉的作家的作品都不怎么感冒。但是,他
近来,食品安全隐患频频出现,更有报道说,九成食品中有"添加剂",食品领域的"假冒伪劣"形势相当严峻。本文旨在社会主义市场经济体制背景下,从"假冒伪劣"的含义出发,着重分析假
六、后悬架平衡轴的受力分析由路面施加到车轮上的侧向力,全部要经由平衡轴传递到车架上.我们先计算左右两个平衡轴总共所承受的力和力矩,见图13.如不计及中、后桥的惯性力,
我们中国人遇事就是讲究个缘份,也许正是这份缘,让我这一辈子与中国的半导体产业结上了缘,与中国半导体行业协会等相关组织结上了缘。中国半导体行业协会正式诞生是在1990年1
看图写作是高考英语书面表达中较为特别的题型,旨在考查考生观察,分析,立意,表达等综合能力,在近年来的高考中占有相当大的比例。本文从看图写作的类型入手,介绍了看图写作的
本文通过分析目前高职学生顶岗实习心理健康辅导工作中存在问题的原因,并提出了对高职学生顶岗实习学生心理健康辅导工作的建议,以期帮助学生顺利完成实习,缩短其就业岗位适
由于我国证券市场的发展还不成熟,股权融资远远不能满足上市公司的融资需求,债务融资仍然是中国上市公司的主要融资来源,而债务成本关系着企业的融资效率,影响着企业的效益。
随着经济的全球一体化和后经济危机时代的来临,世界各国企业都面临着越来越激烈的国内和国际市场竞争,中国民营企业的同样面临着巨大的挑战。D企业作为典型的中国民营企业,目
汉语中,量词是一个独立的词类。在现代汉语中,数词和名词连用时,中间必须要用量词。在汉语里,量词特别发达。汉语拥有丰富的量词,给外国学习者在学习汉语时造成了很大困难,量
本研究论文是以在生物表观遗传学研究过程中发现的与肿瘤发生、发展和转移以及肿瘤组织新生血管生成密切相关的生物靶标组蛋白去乙酰化酶(HDACs)为作用靶点,设计合成了三个系