The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Представлен первый успешный способ атаки на SSL/TLS, opennews (?), 20-Сен-11, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Представлен первый успешный способ атаки на SSL/TLS"  +7 +/
Сообщение от jedie (?), 20-Сен-11, 10:29 
Это серьезно.
Ответить | Правка | Наверх | Cообщить модератору

2. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от Онаним (?), 20-Сен-11, 10:38 
При таком количестве условий, при которых возможна атака, она становится *очень* трудно осуществимой.
Ответить | Правка | Наверх | Cообщить модератору

4. "Представлен первый успешный способ атаки на SSL/TLS"  +8 +/
Сообщение от Rom1 (ok), 20-Сен-11, 10:47 
Т.е. при тщательной подготовке все-таки возможна.

Ответить | Правка | Наверх | Cообщить модератору

60. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 14:46 
А до выхода нового протокола NoScript лишний раз нам друг и товарищ, так что посторонние iframe'ы - пролетают.
Ответить | Правка | Наверх | Cообщить модератору

19. "Представлен первый успешный способ атаки на SSL/TLS"  –1 +/
Сообщение от jedie (?), 20-Сен-11, 11:09 
Не вижу каких то больших условий. Встраиваем IFRAME. В каком то левом сайте. И все другие SSL можно читать?
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

41. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от koloboid (ok), 20-Сен-11, 12:24 
> Не вижу каких то больших условий. Встраиваем IFRAME. В каком то левом
> сайте. И все другие SSL можно читать?

нет

Ответить | Правка | Наверх | Cообщить модератору

45. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от ммм (?), 20-Сен-11, 13:05 
>> Не вижу каких то больших условий. Встраиваем IFRAME. В каком то левом
>> сайте. И все другие SSL можно читать?
> нет

А почему это нет???

Ответить | Правка | Наверх | Cообщить модератору

52. "Представлен первый успешный способ атаки на SSL/TLS"  +2 +/
Сообщение от follow_me (?), 20-Сен-11, 13:21 
Потому что должен быть подконтрольный шлюз через который ходит жертва в интернет через который можно снифать трафик

то есть одно из минимальных условий то, что злоумышленник должен контролировать шлюз вашего провайдера или WiFi через который выходит человек

это более серьезное условие чем просто IFRAME

хотя самое страшное то что позволит к примеру самим операторам снифать защищенный трафик и дешифровать его. И инъекция постороннего кода для них не составит проблем

Ответить | Правка | Наверх | Cообщить модератору

59. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 14:33 
> Потому что должен быть подконтрольный шлюз через который ходит жертва в интернет
> через который можно снифать трафик
> то есть одно из минимальных условий то, что злоумышленник должен контролировать шлюз
> вашего провайдера или WiFi через который выходит человек
> это более серьезное условие чем просто IFRAME
> хотя самое страшное то что позволит к примеру самим операторам снифать защищенный
> трафик и дешифровать его. И инъекция постороннего кода для них не
> составит проблем

Цена вопроса - пятсот баксов сисадмину провайдера. И все. Продаются все. Вопрос лишь в цене.

Ответить | Правка | Наверх | Cообщить модератору

61. "Представлен первый успешный способ атаки на SSL/TLS"  +4 +/
Сообщение от Michael Shigorinemail (ok), 20-Сен-11, 14:47 
> Продаются все. Вопрос лишь в цене.

Нет.

Ответить | Правка | Наверх | Cообщить модератору

99. "Представлен первый успешный способ атаки на SSL/TLS"  –2 +/
Сообщение от Аноним (-), 20-Сен-11, 17:13 
Твои хотелки, Майк, не есть реальность. К сожалению. Я бы тоже хотел, чтобы был мир во всем мире и у баб было в груди сердце, а не контрольно-кассовая машина. Но увы.

Не за пятьсот - так за пять штук любой админ продастся. За пятьдесят. "Кто вы такая, мадам, мы уже выяснили. Осталось договориться о цене".

Ответить | Правка | Наверх | Cообщить модератору

107. "Представлен первый успешный способ атаки на SSL/TLS"  +3 +/
Сообщение от Michael Shigorinemail (ok), 20-Сен-11, 17:52 
> Твои хотелки, Майк, не есть реальность.

Хотелки хотелками, а ответ на утверждение остаётся в силе.

> Не за пятьсот - так за пять штук любой админ продастся. За пятьдесят.

Мне известны не продавшиеся за миллионы, чего достаточно для признания и этого утверждения ложным.  Из чего притом не следует, что продающихся за поржать не существует...

Ответить | Правка | Наверх | Cообщить модератору

109. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Anonymouse (?), 20-Сен-11, 18:36 
>продающихся за поржать

В фортунки!!!!!!! :)

Ответить | Правка | Наверх | Cообщить модератору

115. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от Анонимоус (?), 20-Сен-11, 21:32 
Я являюсь начальником IT отдела у ISP. Провернуть подобное, в масштабах всей сети, могут 3 человека. Провернуть подобное, в масштабах одного/нескольких домов, могут около 30 человек подрядчика, занимающиеся монтажом оптики и свичей в домах. Огромное количество народа может зайти на чердак, врезать в витую пару точку доступа wi-fi и получать информацию из интересующей квартиры.
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

63. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 14:48 
> Цена вопроса - пятсот баксов сисадмину провайдера. И все. Продаются все. Вопрос лишь в цене.

А также:
1) Фиктивная точка доступа.
2) Флуд свичей и спуфинг
3) Просто наглейший MITM.

Даже нахаляву можно проскочить.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

85. "Представлен первый успешный способ атаки на SSL/TLS"  +5 +/
Сообщение от ezhik (?), 20-Сен-11, 16:36 
> пятсот баксов сисадмину провайдера

За недельную зарплату получить вполне реальный шанс оказаться на нарах с переломанными ногами мечтает каждый сисадмин.

Вы путаете мелкую пакость надоевшему работодателю и конкретный криминал. Среди сисадминов (точнее сетевых админов) потенциальных уголовников я не видел.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

101. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 17:15 
>> пятсот баксов сисадмину провайдера
> За недельную зарплату получить вполне реальный шанс оказаться на нарах с переломанными
> ногами мечтает каждый сисадмин.

(холодно) Я видел, как сисадмин за угрозу сесть вполне легально открывает доступ. Товарищам в погонах. И как такой же всего за паршивые сто баксов раскрывает конфиденциальные данные. Мне известны случаи бесследного исчезновения сисадминов. Редкие. Но также известны случаи их внезапного обогащения и ПМЖ в теплых краях.

> Вы путаете мелкую пакость надоевшему работодателю и конкретный криминал. Среди сисадминов
> (точнее сетевых админов) потенциальных уголовников я не видел.

А я на луне флага США не видел. Его там нет?

Ответить | Правка | Наверх | Cообщить модератору

140. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от Тоже аноним (?), 21-Сен-11, 17:51 
> А я на луне флага США не видел. Его там нет?

<offtopic>Почти уверен, что нет</offtopic>

Ответить | Правка | Наверх | Cообщить модератору

74. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от linalex (ok), 20-Сен-11, 15:10 
Не забывайте о не зашифрованном WiFi - а такие мети стоят в большинстве публичных/бесплатных сетей во всевозможных заведениях. И такой трафик может перехватить кто угодно, и не нужен подконтрольный шлюз.
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

84. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от ezhik (?), 20-Сен-11, 16:29 
Вы уверены, что когда мне нужно будет провести банковскую транзакцию или для чего то другого воспользоваться SSL, я пойду в публичное заведение пользоваться бесплатным WiFi.

Вопрос насколько сложно воспользоваться этой уязвимостью в реальных условиях.

Ответить | Правка | Наверх | Cообщить модератору

88. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 16:45 
> Вы уверены, что когда мне нужно будет провести банковскую транзакцию или для
> чего то другого воспользоваться SSL, я пойду в публичное заведение пользоваться
> бесплатным WiFi.

С развитием online-банкинга уже типично перед покупкой залезть со смартфона/планшета и проверить сколько денег лежит на карте и при необходимости докинуть с отдельного счета. WebMoney и ЯндексДеньги тоже многие с телефонов пользуются.

Ответить | Правка | Наверх | Cообщить модератору

104. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 17:23 
Если у тебя не будет ДРУГОЙ возможности провести транзакцию, а транзакцию провести КОНКРЕТНО НУЖНО СЕЙЧАС - пойдешь как миленький.
Ответить | Правка | К родителю #84 | Наверх | Cообщить модератору

23. "Представлен первый успешный способ атаки на SSL/TLS"  +3 +/
Сообщение от Аноним (-), 20-Сен-11, 11:13 
> При таком количестве условий, при которых возможна атака, она становится *очень* трудно
> осуществимой.

Ну-ну. При цене вопроса - "перехват банковской сессии" - можно выполнить ЛЮБОЕ количество условий.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

51. "Представлен первый успешный способ атаки на SSL/TLS"  +3 +/
Сообщение от Онаним (?), 20-Сен-11, 13:20 
Там еще трафик надо контролировать...
Думается мне - проще трояна подсадить на нужную машину и снять с нее пароли. Или, удаленно управляя, совершить транзакцию.
Ответить | Правка | Наверх | Cообщить модератору

58. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 14:32 
Большая проблема создать фиктивную точку доступа WiFi? На которую затянуть соединение жертвы?
Ответить | Правка | Наверх | Cообщить модератору

76. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Rom1 (ok), 20-Сен-11, 15:20 
К сожалению это сделать чуть ли не проще чем JavaScript в IFRAME...

Ответить | Правка | Наверх | Cообщить модератору

87. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от ezhik (?), 20-Сен-11, 16:42 
> Большая проблема создать фиктивную точку доступа WiFi?

Как два пальца...

- Семеныч, ну чо ты уже перевел лимон баксов кому надо?
- Нее, Петрович, мне до офиса доехать надо.
- Да ладно, тебе, время - деньги. У тебя же банк-клиент через веб работает. Зайди в ближайшую кафешку, они все с WiFi'ем, да проведи транзакцию. А в параллельном табе посмотришь фотки с порносайта, я тебе щас ссылку кину. Тока там надо с JavaScript'ом смотреть.
- А ну тада канешна, ща сделаю.

С какого перепуга жертва ломанется на твой WiFi?

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

92. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 17:02 
> С какого перепуга жертва ломанется на твой WiFi?

Не ломанется на WiFi так кабель в подьезде/подвале/люке разрезать не долго

Ответить | Правка | Наверх | Cообщить модератору

105. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 17:24 
>> С какого перепуга жертва ломанется на твой WiFi?
> Не ломанется на WiFi так кабель в подьезде/подвале/люке разрезать не долго

Повторяю для тех, кто на бронепоезде. Все зависит от ЦЕНЫ ВОПРОСА. "За червонец потийский полицмейстер разденется" (С). Не я сказал. И кабель разрежут, и ТД поставят и на криминал любой пойдут. Цена вопроса.

Ответить | Правка | Наверх | Cообщить модератору

77. "Представлен первый успешный способ атаки на SSL/TLS"  +1 +/
Сообщение от Аноним (-), 20-Сен-11, 15:28 
> При таком количестве условий, при которых возможна атака, она становится *очень* трудно
> осуществимой.

Собирать аккаунты можно элементарно. Создаешь свою точку доступа к каком-нибудь торговом центре с кафешками и делаешь Captive Portal для входа, на который вешаешь нужный JavaScript. Все условия выполнены.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

89. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от ezhik (?), 20-Сен-11, 16:49 
И зачем тебе в таких условиях SSL ломать? Ты насобираешь паролей от кучи аккаунтов пользователей (они у них везде одинаковые). Только ни один из них не даст тебе доступа к сколько нибудь денежной информации, потому как в банковских личный кабинет никто не пойдет из WiFi торгового центра (ни через SSL ни без него).

P.S. Если тебя поймают, разбираться ты будешь не с милицией, а с бандитами-охранниками ТЦ, только после этого тебя отвезут в "дружественное" начальнику охраны ТЦ отделение милиции.

Ответить | Правка | Наверх | Cообщить модератору

102. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним (-), 20-Сен-11, 17:17 
> И зачем тебе в таких условиях SSL ломать? Ты насобираешь паролей от
> кучи аккаунтов пользователей (они у них везде одинаковые). Только ни один
> из них не даст тебе доступа к сколько нибудь денежной информации,
> потому как в банковских личный кабинет никто не пойдет из WiFi
> торгового центра (ни через SSL ни без него).

Ты точно уверен, что не пойдет? Бывают совершенно патовые ситуации, когда НАДО, понимаешь? НАДО срочно. И ничего нет. Куда ты, милый, денешься?

> P.S. Если тебя поймают, разбираться ты будешь не с милицией, а с
> бандитами-охранниками ТЦ, только после этого тебя отвезут в "дружественное" начальнику
> охраны ТЦ отделение милиции.

"Если" - хорошее слово. Кстати, не повезут. Бесследно исчез человек. Так бывает.


Ответить | Правка | Наверх | Cообщить модератору

121. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним Ус (ok), 21-Сен-11, 02:28 
В реальных условиях наверное целая контора нужна для организации такой атаки. Один кабель режит, другой яваскрипт "социалит"...

С другой стороны если протокол дырявый ( условно говоря ), и дело по его изменению упёрлось только в несколько программ, так вроде очевидно, что протокол просто необходимо как минимум коррегировать, а как максимум постараться разработать более надёжный.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

123. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от jedie (?), 21-Сен-11, 05:48 
Как минимум нужно разработать более надежный.
Ответить | Правка | Наверх | Cообщить модератору

46. "Представлен первый успешный способ атаки на SSL/TLS"  +2 +/
Сообщение от ezhik (?), 20-Сен-11, 13:05 
То есть теперь, чтобы зайти в банковский аккаунт, нужно закрыть браузер (чтобы не осталось недозакрытых скрытых IFrame), открыть его с единственной вкладкой, залогиниться в банк и никаких других вкладок с JavaScript не открывать. Так как банк вряд ли встроит IFrame с кодом подбирающим куку, то все пройдет безопасно (подбирать данные для авторизации будет некому). Не очень удобно, если в другой вкладке нужно открыть страницу с данными для перевода денег, но безопасно.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

122. "Представлен первый успешный способ атаки на SSL/TLS"  +/
Сообщение от Аноним Ус (ok), 21-Сен-11, 02:31 
Одно окно браузера, "NoScript", плюс только минимально необходимое время в сети.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру