Wpis z mikrobloga

ej mirki czy jak loguję się na fb albo maila na publicznym wifi to ktoś mógłby się jakoś włamać na moje konta? albo jak np ktoś logował się u mnie to ja mając ruter mogłabym jakoś uzyskać dostęp do ich kont? albo np przechwycić wiadomości które wysyłają?

wiem że połączenie jest szyfrowane itd ale jednak jest to jakoś możliwe?

#komputery #internet #hacking
  • 40
  • Odpowiedz
@Drail: no a jak to inaczej sobie wyborażasz ? czytałeś w ogóle o co chodzi w tym mitm ? @Drail: @d3c3ssi0: wy także nie macie pojęcia o co chodzi w mitm i ssl, mitm można zastosować w ataku ssl w jednym z 4 przypadków:

- prywatny klucz serwera został skradziony
- masz dostęp do root ca albo nim jesteś który może ci wystawić zaufany certyfikat
- klient nie weryfikuje w ogóle certyfikatów
- fake ca został
  • Odpowiedz
@Drail: ale to nie jest kwestia wiary, napisałem ci 4 przypadki kiedy sobie można zastosować mitm w ataku na ssl, inynch opcji nie ma, sslstrip to inne rozwiązanie akurat
  • Odpowiedz
@kuskoman: no dobrze, ale w jaki sposób ? wchodzisz na facebook.com i co ? w jaki sposób ogarniesz certyfikat lub żeby była kłódka z bezpiecznym połączeniem w rogu ? poza sslstripem i tych 4 które wymieniłem nie ma
  • Odpowiedz
niestety nie masz pojęcia o czym mówisz.


@d3c3ssi0: sslstrip to inaczej https-downgrading, wchodząc na facebook.com masz po prostu http://facebook.com, cały ruch leci przez atakującego który robi po prostu za "proxy" które wysyła wszystko normalnie wszystko do serwera facebooka i zwraca ci odpowiedzi, zero ostrzeżeń o certyfikatach itp itd, HSTS jest zabezpieczeniem przed tym, o ile oczywiście ktoś wczesniej wszedł na facebook.com i nie ma zmodyfikowanego klienta przeglądarki(ale po #!$%@?
  • Odpowiedz
@Jurigag: Masz rację. To tylko jeden z sposobów. Znacznie łatwiej oszukać aplikację mobilną facebooka z której głównie się korzysta. Nawet sposób z negocjacją protokołu teoretycznie nieobsługiwanego ;) - tego jest naprawdę sporo. Mów co chcesz - to oczywiście twoje zdanie. Moim zdaniem podobnie jak BTS, routery wifi - maja do siebie to że urządzenia publiczne o łączności bezprzewodowej zawsze będą narażone na ataki - ponieważ są banalnym celem.
  • Odpowiedz
@d3c3ssi0: no wiadomo że bedą, no w sumie dużo łatwiej, ale skąd wiesz czy ta aplikacja mobilna facebooka nie ma na sztywno że ma się łączyć tylko i wyłącznie po https ? :D chyba że ktoś już sprawdzał/sprawdzałeś no to okej :D
  • Odpowiedz
@Jurigag: @Drail: @kuskoman: @d3c3ssi0: @Moonman: po prostu odkąd zalogowałam się jakiś tydzień temu u kolegi w domu zdarzyło się parę dziwnych rzeczy że nabrałam podejrzeń (jakkolwiek głupio to brzmi ;_;) ale mam niby zabezpieczone konto że trzeba potwierdzić smsem jak loguję się na nowym urządzeniu no i dostaję maila o tym że ktoś się zalogował ale pewnie to też da się obejść
  • Odpowiedz
@wdzwr: logowanie dwuetapowe - na sms to najlepsze rozwiązanie ;). Raczej nie - to nie takie proste, możesz być spokojna. Raczej ci sie wydaje :D

@Jurigag: Owszem kilka razy próbowałem, nie chcę publicznie się wypowiadać ale cały atak dotyczy aplikacji przeznaczonych na konkretne rejony geograficzne. Jeżeli fikcyjnie przy połączeniu wskazujemy aplikacji kilka krajów magicznie odpuszcza wiele standardów. Ten błąd jest powiązany z projektem darmowego internetu od fb (internet.org)
  • Odpowiedz