Keresés

Új hozzászólás Aktív témák

  • fotel

    aktív tag

    válasz REDeath #12 üzenetére

    Speciális esetekben a kis lakat sem véd, pl cross-side scripting, közbeékelődéses támadás.

    Előbbinél a banki weblap egy gyengeségét lehet kihasználni: keresőbe olyan kódot ''fecskendez'' a támadó, aminek segítségével ráhúz egy kamu felületet a valódi oldalra, de a kis lakat alul megmarad és az URL is! Ez úgy védhető ki, hgoy emailben érkező még megfelelő, emgszokott domainbe mutató URL-re sem kattintasz, csak saját magad írod be a címsorba.

    Második: közbeékelődik és pl az erste.hu-s cuccokat saját gépén keresztül routeolja, ahol van egy SSL server, te az ő szerverének a tanusítványát kapod meg (azaz van lakat de más a tanusítvány) ő meg továbbítja az adataidat a bank felé. Ebben az a jó, hogy észre sem veszed, hogy máson keresztül lépsz be, hiszen még a számlaadataid is helytállóak és megbízásokat is tudsz adni - az egyetlen bibi, hogy közben van egy SSL átcsomagolás, amikor kikerülnek az adataid. Ez pl jóindulató netkávézóknál, ingyenes nyílvános hotspotoknál kritikus, védekezni úgy lehet, hogy van egy screenshotod a bankod valódi tanusítványáról és ezt mindig összehasonlítod az aktuálisan felkínálttal + traceroute.

  • fotel

    aktív tag

    válasz bambano #26 üzenetére

    Beékelődésre írtam a netcafet, hotspotot. A routerre felrak valaki egy okos appletet, ami beékelődik - számomra nem elképzelhetetlen. Cross-site, igaz - igyekszem helyesen hazsnálni a jövében.

Új hozzászólás Aktív témák