Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от opennews (??), 09-Июн-21, 21:45 | ||
Группа исследователей из нескольких университетов Германии разработала новый метод MITM-атаки на HTTPS, дающий возможность извлечь Cookie с идентификаторами сеанса и другие конфиденциальные данные, а также добиться выполнения произвольного кода JavaScript в контексте другого сайта. Атака получила название ALPACA и может быть применена к TLS-серверам, реализующим разные протоколы прикладного уровня (HTTPS, SFTP, SMTP, IMAP, POP3), но использующим общие TLS-сертификаты... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
5. "ALPACA - новая техника MITM-атак на HTTPS" | +15 +/– | |
Сообщение от Аноним (5), 09-Июн-21, 22:02 | ||
Оригинально. Из категории идей, которые кажутся очевидными после того как кто-то обратит на них внимание. | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. "ALPACA - новая техника MITM-атак на HTTPS" | –8 +/– | |
Сообщение от СеменСеменыч777 (?), 09-Июн-21, 22:14 | ||
ftp - дрянь-протокол, но зато его все знают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (22), 09-Июн-21, 23:05 | ||
Не забудьте то же самое сказать про email (SMTPS, POP3S, IMAPS). | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 10:56 | ||
"Почтовые" протоколы дрянь и ужас. | ||
Ответить | Правка | Наверх | Cообщить модератору |
105. "ALPACA - новая техника MITM-атак на HTTPS" | +7 +/– | |
Сообщение от Аноним (105), 10-Июн-21, 11:54 | ||
> всякие сипы и прочие аудио видео звонки которым не хватает одного соединения на один порт. | ||
Ответить | Правка | Наверх | Cообщить модератору |
110. "ALPACA - новая техника MITM-атак на HTTPS" | –4 +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 12:55 | ||
>умник | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Просто (?), 10-Июн-21, 13:51 | ||
Если ты осуждаешь реализации с множеством соединений, значит у тебя есть рабочие кейсы с одним на все? | ||
Ответить | Правка | Наверх | Cообщить модератору |
135. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от n00by (ok), 10-Июн-21, 18:13 | ||
Просто надо задаться вопросом: а что такое "порт"? ;) | ||
Ответить | Правка | Наверх | Cообщить модератору |
137. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 18:52 | ||
Пример протокольного Ада: | ||
Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору |
154. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноним (105), 11-Июн-21, 02:33 | ||
Сразу видно что ты новости читать умеешь, а про что они написаны не знаешь. Не имел дело, видимо... | ||
Ответить | Правка | Наверх | Cообщить модератору |
156. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноньимъ (ok), 11-Июн-21, 03:35 | ||
Чел, мне твои индюшачии петушения ни к чему. | ||
Ответить | Правка | Наверх | Cообщить модератору |
158. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Аноним (105), 11-Июн-21, 03:42 | ||
Не пойму, если я индюк, и меня раздуло до размеров дирижабля, то почему лопнул именно ты? XD | ||
Ответить | Правка | Наверх | Cообщить модератору |
164. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (164), 11-Июн-21, 08:26 | ||
А сейчас мы выслушаем как должен выглядеть стандарт ната на удп конечно? | ||
Ответить | Правка | К родителю #154 | Наверх | Cообщить модератору |
204. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Да не важно (?), 12-Июн-21, 22:35 | ||
Да хоть как. Но как-то должен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Moomintroll (ok), 10-Июн-21, 11:16 | ||
> Не забудьте то же самое сказать про email (SMTPS, POP3S, IMAPS). | ||
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору |
101. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от СеменСеменыч777 (?), 10-Июн-21, 11:42 | ||
> Не забудьте то же самое сказать про email (SMTPS, POP3S, IMAPS). | ||
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору |
56. "ALPACA - новая техника MITM-атак на HTTPS" | +6 +/– | |
Сообщение от Аноним (56), 10-Июн-21, 00:16 | ||
FTP отличный протокол. Это руки дрянь у тех кто его не осилил и везде всунул HTTP | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
57. "ALPACA - новая техника MITM-атак на HTTPS" | –11 +/– | |
Сообщение от Аноним (22), 10-Июн-21, 00:19 | ||
Попробуйте запостить этот же комментарий через FTP, а то как-то голословно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "ALPACA - новая техника MITM-атак на HTTPS" | +7 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 00:29 | ||
А ты стрелки не переводи. FTP не для того чтобы коменты постить и javascript запускать. А для передачи фалов. И сравляется он с этим куда лучше HTTP и/или HTTPS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "ALPACA - новая техника MITM-атак на HTTPS" | +10 +/– | |
Сообщение от Stax (ok), 10-Июн-21, 01:11 | ||
О дааа.. Одна проблема с буквой "я" чего стоит, а про классику в виде отсутствия понятия кодировки имен файлов (и невозможности договориться о ней), работу через два независимых порта, что создает свои неприятности (ну-ка попробуйте с пол-тычка завернуть ftp в ssh туннель, аналогично http) и неопределенность даты файлов уж и не говорим.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (164), 10-Июн-21, 05:14 | ||
FXP покажи через http. | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 10-Июн-21, 12:35 | ||
FXP покажи через ftp, шутник. | ||
Ответить | Правка | Наверх | Cообщить модератору |
140. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (164), 10-Июн-21, 20:15 | ||
rfc959 пункт 2.3. | ||
Ответить | Правка | Наверх | Cообщить модератору |
143. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 10-Июн-21, 21:32 | ||
> rfc959 пункт 2.3. | ||
Ответить | Правка | Наверх | Cообщить модератору |
144. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (164), 10-Июн-21, 21:48 | ||
Да я сразу понял что ты афедроном повертеть сюда зашёл. Не надо было это лишний раз доказывать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
146. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 10-Июн-21, 22:03 | ||
Ну ты сразу понял, что был неправ. | ||
Ответить | Правка | Наверх | Cообщить модератору |
200. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 12-Июн-21, 15:13 | ||
> Ну ты сразу понял, что был неправ. | ||
Ответить | Правка | Наверх | Cообщить модератору |
199. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 12-Июн-21, 15:11 | ||
>> rfc959 пункт 2.3. | ||
Ответить | Правка | К родителю #143 | Наверх | Cообщить модератору |
201. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 12-Июн-21, 19:44 | ||
> Я угадаю, ты маны читать не умеешь, как и мноние, куда там | ||
Ответить | Правка | Наверх | Cообщить модератору |
205. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 15-Июн-21, 04:24 | ||
Сложно придумать для чего оно может быть, но так и быть. Поднял. Нужнее мне оно от этого не стало. | ||
Ответить | Правка | Наверх | Cообщить модератору |
214. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (214), 22-Июн-21, 19:02 | ||
> FXP покажи через http. | ||
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору |
125. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 15:55 | ||
> О дааа.. | ||
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору |
185. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Stax (ok), 11-Июн-21, 21:36 | ||
>> Одна проблема с буквой "я" чего стоит, а про классику | ||
Ответить | Правка | Наверх | Cообщить модератору |
198. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 12-Июн-21, 15:09 | ||
> И какими же манами вы добавите поддержку передачи кодировки? | ||
Ответить | Правка | Наверх | Cообщить модератору |
203. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Annoynymous (ok), 12-Июн-21, 19:47 | ||
> Еже ли вы скачав файл в 2021 году получаете дату создания файла | ||
Ответить | Правка | Наверх | Cообщить модератору |
207. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 15-Июн-21, 04:28 | ||
> Чувааааак. Ты теоретик. Признайся в этом и перестань это показывать в каждом | ||
Ответить | Правка | Наверх | Cообщить модератору |
210. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 15-Июн-21, 23:27 | ||
Молодец. Признался таких что нытик и неосилятор. | ||
Ответить | Правка | К родителю #203 | Наверх | Cообщить модератору |
202. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 12-Июн-21, 19:45 | ||
> sftp это не ftp с ssl. Это на секунду часть ssh и | ||
Ответить | Правка | К родителю #125 | Наверх | Cообщить модератору |
206. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 15-Июн-21, 04:25 | ||
> Обожаю опеннетовский комментаторов. Ты даже не понял, что у тебя спросили. | ||
Ответить | Правка | Наверх | Cообщить модератору |
213. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (214), 22-Июн-21, 18:53 | ||
> О дааа.. Одна проблема с буквой "я" чего стоит, а про классику в виде отсутствия понятия кодировки имен файлов (и невозможности договориться о ней), | ||
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору |
88. "ALPACA - новая техника MITM-атак на HTTPS" | +4 +/– | |
Сообщение от anonymous (??), 10-Июн-21, 10:18 | ||
И делает он это слишком сложно. Например делать дополнительное соединение, чтобы передать данные -- это вызывает огромное количество неполадок при использовании FTP. | ||
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору |
127. "ALPACA - новая техника MITM-атак на HTTPS" | –6 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 15:57 | ||
> И делает он это слишком сложно. Например делать дополнительное соединение, чтобы | ||
Ответить | Правка | Наверх | Cообщить модератору |
211. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (214), 22-Июн-21, 18:41 | ||
> Эпичные неосиляторы, когда же вы научитесь доки читать. Нормально ходит и через один порт. | ||
Ответить | Правка | Наверх | Cообщить модератору |
103. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от СеменСеменыч777 (?), 10-Июн-21, 11:44 | ||
> А для передачи фалов. | ||
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору |
128. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 15:58 | ||
>> А для передачи фалов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от hshhhhh (ok), 10-Июн-21, 11:42 | ||
ну через telnet на bbs сидели, а то целый фтп! | ||
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору |
123. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от СеменСеменыч777 (?), 10-Июн-21, 15:42 | ||
> ну через telnet на bbs сидели, а то целый фтп! | ||
Ответить | Правка | Наверх | Cообщить модератору |
93. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 10:53 | ||
Ужасный он. Использует нетривиальную схему соединений вместо одного TCP стрима. | ||
Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору |
97. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от нах.. (?), 10-Июн-21, 11:18 | ||
Contrack не пробывал, не? | ||
Ответить | Правка | Наверх | Cообщить модератору |
111. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 12:59 | ||
? | ||
Ответить | Правка | Наверх | Cообщить модератору |
126. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от СеменСеменыч777 (?), 10-Июн-21, 15:56 | ||
> Contrack не пробывал, не? | ||
Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору |
129. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от СеменСеменыч777 (?), 10-Июн-21, 15:59 | ||
вот на этот коммент особое внимание | ||
Ответить | Правка | К родителю #97 | Наверх | Cообщить модератору |
138. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 18:55 | ||
> вот на этот коммент особое внимание | ||
Ответить | Правка | Наверх | Cообщить модератору |
155. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (105), 11-Июн-21, 03:07 | ||
> Я думаю дело не просто в том, что ленивые, а в том, что это реально сложно, особенно для бытовых железок с ограниченной памятью и железом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
159. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 11-Июн-21, 03:46 | ||
>Обыкновенный SIP-телефон стоит не сильно дороже роутеров и памяти в нём меньше | ||
Ответить | Правка | Наверх | Cообщить модератору |
160. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (105), 11-Июн-21, 04:36 | ||
>>> Я думаю дело не просто в том, что ленивые, а в том, что это реально сложно, особенно для бытовых железок с ограниченной памятью и железом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
161. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 11-Июн-21, 04:42 | ||
Вот кстати интересно, как собственно решается вопрос безопасности, ну хоть с тёткой этой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
162. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (105), 11-Июн-21, 06:07 | ||
Есть несколько вариантов, которые лучше комбинировать | ||
Ответить | Правка | Наверх | Cообщить модератору |
163. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 11-Июн-21, 06:24 | ||
Спасибо, сохраню на случай если придётся таким заниматься. | ||
Ответить | Правка | Наверх | Cообщить модератору |
209. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от СеменСеменыч777 (?), 15-Июн-21, 20:56 | ||
> Медиа существовало еще до интернета и прекрасно жило и без него | ||
Ответить | Правка | К родителю #160 | Наверх | Cообщить модератору |
157. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноним (105), 11-Июн-21, 03:36 | ||
> анона-фанатика SIP выше по треду тоже касается. | ||
Ответить | Правка | К родителю #129 | Наверх | Cообщить модератору |
8. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноним (8), 09-Июн-21, 22:28 | ||
>>если FTP-сервер интерпретирует запрос как файл | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
15. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (5), 09-Июн-21, 22:57 | ||
Передавай внутри POST-данных любые команды FTP/SMTP/POP3/IMAP, предшествующие HTTP-заголовки просто игнорируются как ошибочные команды. | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:04 | ||
>Передавай внутри POST-данных любые команды | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (8), 09-Июн-21, 23:48 | ||
Каким-то образом извлечь данные это понятно как. Запрос из браузера идёт на FTP сервер и там сохраняется в виде файла. Дальше файл уже можно скачать если это позволено настройками FTP сервера. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:57 | ||
> Каким-то образом извлечь данные это понятно как. Запрос из браузера идёт на | ||
Ответить | Правка | Наверх | Cообщить модератору |
104. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (104), 10-Июн-21, 11:51 | ||
> CORS куда смотреть будет? | ||
Ответить | Правка | Наверх | Cообщить модератору |
116. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Урри (ok), 10-Июн-21, 14:18 | ||
CORS вообще одна сплошная профанация. | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (50), 10-Июн-21, 00:07 | ||
В статье же расписано как заставить послать - заставить зайти на свою страницу и с неё инициировать запрос к цели. | ||
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору |
139. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Annoynymous (ok), 10-Июн-21, 19:52 | ||
И как-то случайно моя страница будет подписана тем же сертификатом, что и FTP сервер. | ||
Ответить | Правка | Наверх | Cообщить модератору |
150. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (104), 11-Июн-21, 00:05 | ||
перечитай статью. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:38 | ||
Не совсем так. | ||
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору |
19. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (22), 09-Июн-21, 23:03 | ||
После того, как поддержку FTP убрали, для современного браузера все является HTTP. | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
40. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:41 | ||
Точнее - из категории идей, про которые все давно знают (без шифрования это таки было ещё проще) и давно уже перестрахованы где надо. | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
6. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (104), 09-Июн-21, 22:13 | ||
> ...при наличии контроля над сетевым шлюзом... | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноним (29), 09-Июн-21, 23:13 | ||
Ну вот взять вайфай, например. Даже запароленный. Владелец кафешки или отеля может атаковать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноним (104), 09-Июн-21, 23:27 | ||
> FTP-сервер ... журналирует входящие запросы. Для успешной атаки злоумышленнику требуется затем каким-то образом извлечь сохранённое содержимое. | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от anonymous (??), 10-Июн-21, 10:21 | ||
Доступ на FTP бывает и анонимным. А роутер кафешки может быть уже взломан каким-то другим злоумышленником. | ||
Ответить | Правка | Наверх | Cообщить модератору |
98. "ALPACA - новая техника MITM-атак на HTTPS" | +7 +/– | |
Сообщение от Q2W (?), 10-Июн-21, 11:29 | ||
Анонимный FTP под сертификатом твоего банка? | ||
Ответить | Правка | Наверх | Cообщить модератору |
196. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от anonymous (??), 12-Июн-21, 12:20 | ||
Это, вообще говоря, и не обязательно банк. Это может быть ваш хостер, например. | ||
Ответить | Правка | Наверх | Cообщить модератору |
212. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (214), 22-Июн-21, 18:45 | ||
> Это, вообще говоря, и не обязательно банк. Это может быть ваш хостер, например. | ||
Ответить | Правка | Наверх | Cообщить модератору |
102. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от hshhhhh (ok), 10-Июн-21, 11:43 | ||
> Простите, у вас там совсем <сосуд со множеством дырочек>?! | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
9. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (8), 09-Июн-21, 22:30 | ||
С такими дырами хром может убирать из чёрного списка тот набор номеров портов, которые они захардкодили для защиты от NAT slipstreaming. Потому что по факту данная уязвимость как раз и обходит эту защиту, перенаправляя запрос с 443 на уязвимый порт. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 22:57 | ||
митм форвардинг одного порта на другой, тут браузер будет думать, что подключается именно к 443. | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (5), 09-Июн-21, 23:01 | ||
Интерес эта атака имеет больше теоретический, так как для проведения требуется MITM. Но авторы обещают на USENIX Security Symposium раскрыть способ, работающий без MITM, а это уже совершенно другой уровень опасности. | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
10. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от YetAnotherOnanym (ok), 09-Июн-21, 22:31 | ||
> использующим общие TLS-сертификаты | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (8), 09-Июн-21, 22:35 | ||
Нет. Общие тут имеется в виду что есть например сайт и есть SFTP сервер, использующие общие сертификаты. Например yandex.ru и ftp.yandex.ru могли бы использовать общий условно *.yandex.ru сертификат. Атакующий при помощи точки доступа перенаправляет запрос вашего браузера с HTTPS на SFTP сервер. | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 22:43 | ||
>Атакующий при помощи точки доступа перенаправляет запрос вашего браузера с HTTPS на SFTP сервер. | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (104), 09-Июн-21, 23:11 | ||
SFTP футболит с ошибкой, попутно делая эхо этой ошибки, которая вовсе не ошибка, а нужные данные, переданные через POST. А твой наивный браузер всё это ловит и думает, что это ответ с bank.com и начинает выполнять скрипты в контексте bank.com. | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:24 | ||
> SFTP футболит с ошибкой, попутно делая эхо этой ошибки, которая вовсе не | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (104), 09-Июн-21, 23:30 | ||
Твой браузер и открывает, только запрос немного не туда уходит. | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:39 | ||
И сбрасывается, потому что protocol violation. | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:42 | ||
> Твой браузер и открывает, только запрос немного не туда уходит. | ||
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору |
48. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (104), 09-Июн-21, 23:59 | ||
Да и да. Некоторые запросы не заставляют срабатывать CORS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 10-Июн-21, 00:23 | ||
> Да и да. Некоторые запросы не заставляют срабатывать CORS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 10-Июн-21, 00:34 | ||
> ok, ясно, а как же быть с protocol violation, когда браузер ожидает | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 10-Июн-21, 09:05 | ||
Тут правильнее было написать | ||
Ответить | Правка | Наверх | Cообщить модератору |
83. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от YetAnotherOnanym (ok), 10-Июн-21, 09:16 | ||
> Нет. Общие тут имеется в виду что есть например сайт и есть | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
120. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноним (8), 10-Июн-21, 14:56 | ||
Нет, ключ от сертификата тут не нужен. Атакующий не вмешивается в сам трафик, не читает его и не видоизменяет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от hefenud (ok), 10-Июн-21, 09:50 | ||
Ванька путает ftp и sftp? Ванька не знает, что это разные протоколы? | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
11. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноним (8), 09-Июн-21, 22:32 | ||
Мораль: держите FTP, SMTP, IMAP и прочие сервисы на отдельных поддоменах со своими собственными сертификатами благо сейчас стало проще автоматизировать их обновление. | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Аноним (-), 09-Июн-21, 22:54 | ||
не поможет | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноним (22), 09-Июн-21, 23:07 | ||
> Мораль: держите FTP, SMTP, IMAP и прочие сервисы на отдельных поддоменах со своими собственными сертификатами благо сейчас стало проще автоматизировать их обновление. | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
25. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:08 | ||
угу | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Аноним (56), 10-Июн-21, 00:19 | ||
Мораль не пользовать браузер | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
131. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Nefrace (?), 10-Июн-21, 16:50 | ||
Как же вы тогда оправили это сообщение сюда? | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 00:26 | ||
Мораль в том что FTP, SMTP, IMAP оказались совершенно не причём. А проблема вылезла вообще в HTTPS и браузерах. | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
17. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Аноним (17), 09-Июн-21, 22:59 | ||
И никого не смутило: | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:07 | ||
на "лошарике" можно подплыть и к кабелю подключиться :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (43), 09-Июн-21, 23:46 | ||
ха) | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "ALPACA - новая техника MITM-атак на HTTPS" | +4 +/– | |
Сообщение от Аноним (5), 09-Июн-21, 23:12 | ||
Реалии таковы, что точки беспроводного доступа и домашние маршрутизаторы дырявые как pешето, ломай не хочу. Или можно урожай собирать на выходных узлах Tor и создавая открытые wifi-сети. | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
180. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (-), 11-Июн-21, 15:47 | ||
какие у тебя там реалии | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (104), 09-Июн-21, 23:13 | ||
+ ещё и к сервису доступ, чтобы логи читать. | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
30. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от онанимус (?), 09-Июн-21, 23:17 | ||
а тебя не смущают миллионы admin:admin роутеров, торчащие голой жопой в интернет? и всякие захардкоденные аккаунты "oelinux123" на случай, если дофига умный лаовай сменит дефолтный пароль? | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
114. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Ненавижу SJW (?), 10-Июн-21, 13:40 | ||
И что из этого можно поиметь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
118. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от авыыва (?), 10-Июн-21, 14:49 | ||
А за домашним рутером сидит какой нить инженер из конторы ABB. Оппа и тейковер какой-то электростанции. | ||
Ответить | Правка | Наверх | Cообщить модератору |
122. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Ненавижу SJW (?), 10-Июн-21, 15:02 | ||
А если серьёзно? | ||
Ответить | Правка | Наверх | Cообщить модератору |
215. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от онанимус (?), 30-Июн-21, 23:21 | ||
> А если серьёзно? | ||
Ответить | Правка | Наверх | Cообщить модератору |
181. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (-), 11-Июн-21, 15:50 | ||
А если не торчит, то что дает | ||
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору |
33. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от MPEG LA (ok), 09-Июн-21, 23:26 | ||
Там прямо в заголовке написано: MITM. | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
90. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (90), 10-Июн-21, 10:24 | ||
Не смутило: | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
95. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноньимъ (ok), 10-Июн-21, 11:05 | ||
>Атакующий может быть тем самым настоящим провайдером "точки беспроводной связи": кафешка / гостиница / etc. со своей точкой доступа. И ничего ломать не надо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от richman1000000 (ok), 09-Июн-21, 23:04 | ||
Да это просто тупость. Все об этой фигне знали. Много лет | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от anonymous (??), 10-Июн-21, 10:25 | ||
Почему "у разных админов"? Проблема не в "разных админах", а в том, что админ рассматривает HTTP и FTP -- как две независимых службы, которые друг на друга не влияют и не вредят. Что позволяет открыть анонимный доступ на FTP, например. | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "ALPACA - новая техника MITM-атак на HTTPS" | –4 +/– | |
Сообщение от Kuromi (ok), 09-Июн-21, 23:20 | ||
FTP? Ну очень вовремя,особенно на фоне полного удаления поддержки этого протокола из браузеров. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (56), 10-Июн-21, 00:21 | ||
Твой любимымй гавняный HTTP там первый в списке | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (8), 10-Июн-21, 14:57 | ||
Для этой атаки не нужна поддержка FTP в браузере. После удаления ФТП браузер всё так же остаётся уязвим. | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
208. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Kuromi (ok), 15-Июн-21, 19:46 | ||
> Для этой атаки не нужна поддержка FTP в браузере. После удаления ФТП | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:34 | ||
Нереал. Тчк. | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "ALPACA - новая техника MITM-атак на HTTPS" | +3 +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:37 | ||
Если кто невдогнал, то: | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "ALPACA - новая техника MITM-атак на HTTPS" | +6 +/– | |
Сообщение от vitalif (ok), 09-Июн-21, 23:46 | ||
Я нашел уязвимость в замке входной двери! Если злоумышленник каким-то образом зайдет внутрь квартиры и вынесет оттуда запасной ключ, то замок можно будет легко открыть извне! | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:49 | ||
> Вот только проблемка, снова надо в протокольчик обернуть. Туда же. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
46. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 09-Июн-21, 23:55 | ||
Только на говносерверах, которые отдают невалидированные данные. | ||
Ответить | Правка | Наверх | Cообщить модератору |
141. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от penetrator (?), 10-Июн-21, 20:16 | ||
я вот тоже нехрена не понял | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Онаним (?), 10-Июн-21, 00:10 | ||
Ну и блин, браузер, который это отобразит - надо закапывать первым. | ||
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору |
67. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Sw00p aka Jerom (?), 10-Июн-21, 00:36 | ||
> Ну и блин, браузер, который это отобразит - надо закапывать первым. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 10-Июн-21, 00:11 | ||
Короче, то, что они смогли <script> выдать - ещё не значит, что он где-то обработается. | ||
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору |
86. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от дауненок (?), 10-Июн-21, 09:54 | ||
shared-хостинги и дыры в них вот это вот отлично включают, т.е. это утилитарная атака, дополняющая уже существующие дыры и их расширяющая | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
87. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Онаним (?), 10-Июн-21, 09:55 | ||
Тот случай, когда никнейм соответствует персонажу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
187. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от edo (ok), 12-Июн-21, 03:09 | ||
> 1. "Upload": для успешной атаки злоумышленнику требуется затем каким-то образом извлечь сохранённое содержимое. Ключевое слово - "каким-то". Давай, до свидания. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
188. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от edo (ok), 12-Июн-21, 04:12 | ||
аналогично, похоже, можно подсунуть браузеру нужный ответ (с js, например). | ||
Ответить | Правка | Наверх | Cообщить модератору |
192. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:23 | ||
С ответом уже сильно сложнее, вплоть до нереалистичности. | ||
Ответить | Правка | Наверх | Cообщить модератору |
189. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:17 | ||
Сущая мелочь: | ||
Ответить | Правка | К родителю #187 | Наверх | Cообщить модератору |
191. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:21 | ||
Но да, ваше описание атаки таки куда более реалистично, нежели "подмена ответа". | ||
Ответить | Правка | К родителю #187 | Наверх | Cообщить модератору |
49. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Alexey (??), 10-Июн-21, 00:03 | ||
Простите в чём суть атаки - в контроле над шлюзом? А как на счёт в контроле над провайдером.. или выше.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (51), 10-Июн-21, 00:07 | ||
Магистальные провайдеры давно беспардонно вмешиваются в трафик. Про местячковых я бы особо не переживал -- ты им деньги несёшь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 10-Июн-21, 00:08 | ||
Суть атаки - в попытке с самого клиента послать то, что хочется получить в ответ той софтиной, откуда послано. | ||
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору |
71. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Alexey (??), 10-Июн-21, 02:34 | ||
В наших условиях это сервисная функция ПО стоящего за HTTP, судя по возможностям закладываемых при программировании как клиентов, так и серверов. Будут "чудесней" программировать, будет "чудастей" результат. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от anonymous (??), 10-Июн-21, 10:28 | ||
Никогда не пользовались WiFi в кафешке или аэропорту? | ||
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору |
132. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Alexey (??), 10-Июн-21, 16:52 | ||
Нет ни чего нового в данной атаке, если им нужно захватить контроль над сегментом. С таким же успехом "мамкин хакер" расшаривает свой wifi дома. | ||
Ответить | Правка | Наверх | Cообщить модератору |
197. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от anonymous (??), 12-Июн-21, 12:21 | ||
Новое то, что можно обойти буковки "S" в HTTPS обладая доступом лишь к роутеру. | ||
Ответить | Правка | Наверх | Cообщить модератору |
142. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 10-Июн-21, 20:45 | ||
Нет :D | ||
Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору |
55. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (56), 10-Июн-21, 00:15 | ||
А кто-то ещё пользуется браузерами для работы с почтой и разрешёнными скриптами? | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 00:24 | ||
iPony и Fracta1L | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 00:23 | ||
Хаха. Хвалёный HTTPS | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от adsh (ok), 10-Июн-21, 00:34 | ||
Какой ещё SFTP - это часть SSH, речь об FTPS. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от deeaitch (ok), 10-Июн-21, 00:51 | ||
Ну кто-же читает? | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "ALPACA - новая техника MITM-атак на HTTPS" | –2 +/– | |
Сообщение от BrainFucker (ok), 10-Июн-21, 01:34 | ||
> перенаправить на почтовый сервер, в котором используется общий с bank.com TLS-сертификат. | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (72), 10-Июн-21, 03:11 | ||
"We could confirm that this is indeed the case for Internet Explorer and Edge Legacy, while all other tested browsers do not perform content-sniffing and thus do not execute JavaScript in noisy responses." | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (73), 10-Июн-21, 03:36 | ||
Про эту уязвимость знали уже давно, поэтому и убралли ftp mixed content еще год назад | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (73), 10-Июн-21, 06:39 | ||
https://www.cisco.com/c/dam/global/ru_ru/training-events/202... | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (77), 10-Июн-21, 07:00 | ||
Только все упомянутые в той презентации методы "взлома" TLS сводятся к фразе "Устанавливаем корневой сертификат на клиентское устройство". Там описано как получить доступ к TLS-трафику имея полный контроль над инфраструктурой и всеми рабочими станциями. Это для организации сканирования трафика на предприятиях. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (73), 10-Июн-21, 07:14 | ||
https://media.defense.gov/2019/Dec/16/2002225460/-1/-1/0/INFO SHEET%20 MANAGING RISK FROM TRANSPORT LAYER SECURITY INSPECTION.PDF | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kusb (?), 10-Июн-21, 08:25 | ||
Смекалочка. Люблю хакеров. | ||
Ответить | Правка | Наверх | Cообщить модератору |
81. "ALPACA - новая техника MITM-атак на HTTPS" | –3 +/– | |
Сообщение от Онаним (?), 10-Июн-21, 09:07 | ||
Ещё одну вишенку на торте забыли. | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 10-Июн-21, 09:09 | ||
Ну и да, если мы уже вклинились в выданный сайтом код - на хрена нам эта "атака" для вклинивания? :D | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (73), 10-Июн-21, 09:38 | ||
Кто на куче рекламмы сидит им вообще пофиг ломают их или нет, главное бабло да и ваши данные продадут | ||
Ответить | Правка | Наверх | Cообщить модератору |
117. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (-), 10-Июн-21, 14:33 | ||
bank.com под замком, заходить - ишаком, станешь битым мужиком, а не - просто му-ком | ||
Ответить | Правка | Наверх | Cообщить модератору |
99. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Егор (??), 10-Июн-21, 11:39 | ||
А не удалили бы www - такой бы фигни не было. | ||
Ответить | Правка | Наверх | Cообщить модератору |
106. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от КО (?), 10-Июн-21, 12:32 | ||
Куки не храним, JS блокируем. | ||
Ответить | Правка | Наверх | Cообщить модератору |
109. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от Аноним (109), 10-Июн-21, 12:46 | ||
>JS блокируем. | ||
Ответить | Правка | Наверх | Cообщить модератору |
107. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от andrey (??), 10-Июн-21, 12:33 | ||
<script>alert(1);</script> ничего в этом мире не меняется и вот опять :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
112. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (112), 10-Июн-21, 13:09 | ||
>В ходе MITM-атаки этот запрос, адресованный web-сайту bank.com, можно перенаправить на почтовый сервер, в котором используется общий с bank.com TLS-сертификат | ||
Ответить | Правка | Наверх | Cообщить модератору |
113. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (112), 10-Июн-21, 13:12 | ||
P.S. ощущение, что кто-то шикарно пошутил... | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (136), 10-Июн-21, 18:13 | ||
>доступ уже рутовый, зачем весь этот бред, в чём вообще суть атаки? | ||
Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору |
165. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 08:30 | ||
Нет, рутовый доступ не нужен. Достаточно иметь возможность влиять на трафик пользователя, например с помощью DNS направить bank.com на свой $evilserver, который перенаправляет $evilserver:443 на mx.bank.com:465. А затем дать пользователю ссылку на https://bank.com/<script.../>, а после установки соединения направлять последующие запросы из этого <script/> уже на настоящий bank.com:443. | ||
Ответить | Правка | К родителю #112 | Наверх | Cообщить модератору |
174. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (112), 11-Июн-21, 10:59 | ||
ну апупеть - всего-то нужно иметь корневой сертификат... Опять же зачем все эти пляски с подстановкой других сервисов, если мы уже можем тупо перехватывать трафик и проксировать запросы? | ||
Ответить | Правка | Наверх | Cообщить модератору |
177. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 14:56 | ||
Не можем, потому что у нас нет корневого сертификата. Это расширенный вариант атаки, где на стороне сервера есть скрипт echo.cgi?q=12345, возвращающий строку 12345. Только теперь это делает не веб-сервер, а ftps- или почтовый сервер, находящийся на другой (но тоже принадлежащий тому же владельцу) машине. А злоумышленник подставляет вместо безопасного https-сервера другой сервер, который разговаривает по другому (но тоже завёрнутому в tls) протоколу, ответы которого браузер пользователя ошибочно интерпретирует, как http-ответы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
182. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (112), 11-Июн-21, 16:44 | ||
Вы кажется забыли, что почтовый сервер, чтобы тупо открыть соединение должны поручкаться с клиентом по TLS, а это значит что сертификат на сервере должен соответствовать адресу атакуемого сервера. Ну что за наркомания... | ||
Ответить | Правка | Наверх | Cообщить модератору |
190. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:20 | ||
В этом и смысл атаки - они хотят передать в SMTP HTTP и получить его назад. | ||
Ответить | Правка | Наверх | Cообщить модератору |
119. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от gogo (?), 10-Июн-21, 14:53 | ||
Прикольно. Но ни один банк не делает голых html интернет-банкингов и не рекомендует пользователям отключить яваскрипт. Ибо программисты работы лишатся. | ||
Ответить | Правка | Наверх | Cообщить модератору |
124. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от pavlinux (ok), 10-Июн-21, 15:44 | ||
> Суть атаки в том, что при наличии контроля над сетевым шлюзом или точкой беспроводного доступа ... | ||
Ответить | Правка | Наверх | Cообщить модератору |
130. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (-), 10-Июн-21, 16:25 | ||
да, но теперь знаем зачем рут (и всякие *.* серты) | ||
Ответить | Правка | Наверх | Cообщить модератору |
134. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (136), 10-Июн-21, 18:10 | ||
Так, стоп! Какой FTP? | ||
Ответить | Правка | Наверх | Cообщить модератору |
147. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от pavlinux (ok), 10-Июн-21, 22:08 | ||
> Так, стоп! Какой FTP? | ||
Ответить | Правка | Наверх | Cообщить модератору |
148. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от anonymous (??), 10-Июн-21, 23:41 | ||
>на другой сетевой порт и организовать установку соединения с FTP или почтовым сервером, поддерживающими TLS-шифрование и использующими общий с HTTP-сервером TLS-сертификат | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (104), 10-Июн-21, 23:45 | ||
у атакующего никакого серт-а нет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
151. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от anonymous (??), 11-Июн-21, 00:47 | ||
Спасибо Анон, перечитал и с твоим комментом вкурил. Пусть Джа тебе только внятные маны заворачивает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
152. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от Аноним (112), 11-Июн-21, 01:59 | ||
А на сервере, который будет принимать соединение и выдавать вредоносный код, от куда тогда сертификат должен взяться? | ||
Ответить | Правка | К родителю #149 | Наверх | Cообщить модератору |
153. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от anonymous (??), 11-Июн-21, 02:14 | ||
>т куда тогда сертификат должен взяться? | ||
Ответить | Правка | Наверх | Cообщить модератору |
166. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 08:32 | ||
Нет, для успешного проведения атаки достаточно ленивого админа, который вместо выписывания отдельных сертов для www.bank.com и mx.bank.com либо выпишет один на все имена, либо вообще сделает *.bank.com. | ||
Ответить | Правка | К родителю #152 | Наверх | Cообщить модератору |
167. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от ыы (?), 11-Июн-21, 09:26 | ||
И? Злоумышленник в этом случае должен иметь доступ либо к инфраструктуре днс имен *.bank.com либо администрировать один из сайтов *.bank.com. | ||
Ответить | Правка | Наверх | Cообщить модератору |
168. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 09:37 | ||
Не обязательно, можно атаковать сетевую инфраструктуру. Способов полно - злоумышленник может поднять свою wifi AP, свой DHCP, сделать ARP spoofing на местный рекурсивный DNS, стать IPv6-роутером в IPv4-only сети, автосконфигурировать всем http-прокси с помощью wpad, владеть или атаковать какой-нибудь из маршрутизаторов между пользователем и bank.com. | ||
Ответить | Правка | Наверх | Cообщить модератору |
170. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от ыы (?), 11-Июн-21, 09:43 | ||
И как это все даст ему доступ к внутренним логам сервиса зактытого TLS? | ||
Ответить | Правка | Наверх | Cообщить модератору |
171. "ALPACA - новая техника MITM-атак на HTTPS" | +2 +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 09:53 | ||
Напрямую никак. Это даст ему возможность запустить js-код в браузере пользователя в контексте пользовательской авторизованной сессии. | ||
Ответить | Правка | Наверх | Cообщить модератору |
173. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (112), 11-Июн-21, 10:56 | ||
>Это даст ему возможность запустить js-код | ||
Ответить | Правка | Наверх | Cообщить модератору |
176. "ALPACA - новая техника MITM-атак на HTTPS" | –1 +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 14:51 | ||
Нет, нужен не сертификат, а наличие другого сервиса с сертификатом, соответствующим атакуемому домену. | ||
Ответить | Правка | Наверх | Cообщить модератору |
193. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:27 | ||
Через mx.bank.com ты никакой редирект не отдашь - нормальный браузер его не схавает, хедеры нужны корректные. | ||
Ответить | Правка | Наверх | Cообщить модератору |
194. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 10:32 | ||
(и возможность FTP hijacking меня тоже не парит, потому что соединения данных разрешены только от IP соединения управления) | ||
Ответить | Правка | Наверх | Cообщить модератору |
169. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от ыы (?), 11-Июн-21, 09:41 | ||
Вы кстати как-то вот легкомысленно говорите про ленивость админа который выписывает отдельные сертификаты... | ||
Ответить | Правка | К родителю #166 | Наверх | Cообщить модератору |
172. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 09:56 | ||
Согласен, дело может быть не только в лени, но и в желании сэкономить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
175. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Аноним (175), 11-Июн-21, 12:23 | ||
Разве проблема тут не в том, что разным сервисам раздают одинаковые серты, да еще и от банка? | ||
Ответить | Правка | Наверх | Cообщить модератору |
178. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от kmeaw (?), 11-Июн-21, 15:02 | ||
> Разве проблема тут не в том, что разным сервисам раздают одинаковые серты, да еще и от банка? | ||
Ответить | Правка | Наверх | Cообщить модератору |
195. "ALPACA - новая техника MITM-атак на HTTPS" | +/– | |
Сообщение от Онаним (?), 12-Июн-21, 11:51 | ||
Недостаточно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
179. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от adolfus (ok), 11-Июн-21, 15:10 | ||
Веб должен оставаться просто вебом, и не пытаться стать платформой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
186. "ALPACA - новая техника MITM-атак на HTTPS" | +1 +/– | |
Сообщение от Аноним (186), 12-Июн-21, 02:02 | ||
Как будто проблема только в TLS. Там еще как бы и JavaScript нужен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |