с паршивой овцы - хоть шерсти клок...tasko писал(а):The Canada Revenue Agency will push back the tax deadline to May 5 instead of April 30, to make up for the days when the security risk shuttered their website.
A весь интернет стоит сейчас на ушах
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
- Waterbyte
- Графоман
- Сообщения: 48035
- Зарегистрирован: 10 авг 2007, 13:43
Re: A весь интернет стоит сейчас на ушах
- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
- JuliaR
- Маньяк
- Сообщения: 1469
- Зарегистрирован: 16 фев 2007, 17:26
- Откуда: СПб - Toronto
Re: A весь интернет стоит сейчас на ушах
Вот молодцы какие!Marmot писал(а):Поймали пацана http://www.theglobeandmail.com/news/nat ... e18041007/
-
- Графоман
- Сообщения: 5103
- Зарегистрирован: 18 авг 2008, 14:51
Re: A весь интернет стоит сейчас на ушах
Во как. Я как-то баловался со всей этой фигней. Импортировал private-key в wireshark, и проснифил траффик - перхватил пароли. Там штука такая - если алгоритм шифрования DH-based - то нифига не получиться. cipher-suit надо смотреть что на сервеке сконфигурирован.Stanislav писал(а):Хм... тот ключ "на который сделан сертификат" не используется для шифрования.Marmot писал(а):тебе же сказали, те, на которые сделаны сертификаты.Stanislav писал(а):Ну а теперь скажи - какие именно secret keys? Их там три разных вида...Marmot писал(а):ок, я все понял, все кругом дураки, один Стасик умныйStanislav писал(а): Я то прочитал и понял, ты тоже прочитал, а вот понял ли?![]()
What leaks in practice?
We have tested some of our own services from attacker's perspective. We attacked ourselves from outside, without leaving a trace. Without using any privileged information or credentials we were able steal from ourselves the secret keys used for our X.509 certificates, user names and passwords, instant messages, emails and business critical documents and communication.
Т.е. тот, у кого есть такой ключик может "слушать" все разговоры с тем сайтом, с которого ключек украден. Даже не MITM, просто на ethernet-e (или открытом Wi-Fi) сидеть и пакетики расшифровывать...
http://www.theglobeandmail.com/technolo ... e17892916/
Для шифрования используется мастер ки (да, его можно перехватить), который (сюрпрайз!) генерируется при каждой новой HTTPS сессии...
Ф переводе на русский язык - флаг тибе ф руки сидеть и пакетики расшифровывать.
Ну а в общем - да пороли увести можно.
- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
при наличии private-key, при MITM, DH не поможет...borei писал(а): Во как. Я как-то баловался со всей этой фигней. Импортировал private-key в wireshark, и проснифил траффик - перхватил пароли. Там штука такая - если алгоритм шифрования DH-based - то нифига не получиться. cipher-suit надо смотреть что на сервеке сконфигурирован.
Ну а в общем - да пороли увести можно.
- AlexeyUat
- Маньяк
- Сообщения: 2178
- Зарегистрирован: 13 дек 2011, 06:38
Re: A весь интернет стоит сейчас на ушах
При чем тут MITM перехват трафиков и перехват keys?
Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто. 



- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
Я даже не разбирался, и так все знаюAlexeyUat писал(а):При чем тут MITM перехват трафиков и перехват keys?Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто.


Читайте спеки, там все написано...
Про ключи и MITM: если есть ключик, то слегка xакнув DNS, можно сделать четкий MITM...
Без MITM, только на прослушке, гарантии что вы все прочитаете нет, по причине наличия вышеупомянутых DH ciphersuites.
- AlexeyUat
- Маньяк
- Сообщения: 2178
- Зарегистрирован: 13 дек 2011, 06:38
Re: A весь интернет стоит сейчас на ушах
То что ты сейчас описываешь никакого отношения к heartbleed не имеет.Marmot писал(а):Я даже не разбирался, и так все знаюAlexeyUat писал(а):При чем тут MITM перехват трафиков и перехват keys?Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто.
Как прочитал, так и сразу все стало понятно
Читайте спеки, там все написано...
Про ключи и MITM: если есть ключик, то слегка xакнув DNS, можно сделать четкий MITM...
Без MITM, только на прослушке, гарантии что вы все прочитаете нет, по причине наличия вышеупомянутых DH ciphersuites.

- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
Возможость захвата чужих private keys, это одна из самых главных проблем heartbleed-а...AlexeyUat писал(а):То что ты сейчас описываешь никакого отношения к heartbleed не имеет.Marmot писал(а):Я даже не разбирался, и так все знаюAlexeyUat писал(а):При чем тут MITM перехват трафиков и перехват keys?Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто.
Как прочитал, так и сразу все стало понятно
Читайте спеки, там все написано...
Про ключи и MITM: если есть ключик, то слегка xакнув DNS, можно сделать четкий MITM...
Без MITM, только на прослушке, гарантии что вы все прочитаете нет, по причине наличия вышеупомянутых DH ciphersuites.
Именно после этого и начинается самое интересное...
Или тут кто-то еще не понял как это heartbleed конкретно работает? И как можно вытащить ключики?
- AlexeyUat
- Маньяк
- Сообщения: 2178
- Зарегистрирован: 13 дек 2011, 06:38
Re: A весь интернет стоит сейчас на ушах
Опиши просто без затей в три строки как можно вытащить ключики? Как только ты поймешь как это работает, ты поймешь что вы обсуждали совершенно не то. 

- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
Вот наш человек по имени Федя, все четко описал, как он на этом денежку заработал: https://blog.indutny.com/9.heartbleedAlexeyUat писал(а):Опиши просто без затей в три строки как можно вытащить ключики? Как только ты поймешь как это работает, ты поймешь что вы обсуждали совершенно не то.
А обсуждали мы не сам heartbleed, а именное его последствия, что в целом и так легко понять, владея русским языком...
-
- Графоман
- Сообщения: 5103
- Зарегистрирован: 18 авг 2008, 14:51
Re: A весь интернет стоит сейчас на ушах
Ну блин какой DH при такой схеме - трафик-то на твоей (MITM) тачке терминируется. Тут уж сушите весла господа.Marmot писал(а):при наличии private-key, при MITM, DH не поможет...borei писал(а): Во как. Я как-то баловался со всей этой фигней. Импортировал private-key в wireshark, и проснифил траффик - перхватил пароли. Там штука такая - если алгоритм шифрования DH-based - то нифига не получиться. cipher-suit надо смотреть что на сервеке сконфигурирован.
Ну а в общем - да пороли увести можно.
-
- Графоман
- Сообщения: 5103
- Зарегистрирован: 18 авг 2008, 14:51
Re: A весь интернет стоит сейчас на ушах
А описан уже следующий шаг после получения ключа посредством heartbleed.AlexeyUat писал(а):То что ты сейчас описываешь никакого отношения к heartbleed не имеет.Marmot писал(а):Я даже не разбирался, и так все знаюAlexeyUat писал(а):При чем тут MITM перехват трафиков и перехват keys?Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто.
Как прочитал, так и сразу все стало понятно
Читайте спеки, там все написано...
Про ключи и MITM: если есть ключик, то слегка xакнув DNS, можно сделать четкий MITM...
Без MITM, только на прослушке, гарантии что вы все прочитаете нет, по причине наличия вышеупомянутых DH ciphersuites.
- Marmot
- Графоман
- Сообщения: 39328
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
Ну да, и я о том же ... главное - ключик увести...borei писал(а):Ну блин какой DH при такой схеме - трафик-то на твоей (MITM) тачке терминируется. Тут уж сушите весла господа.Marmot писал(а):при наличии private-key, при MITM, DH не поможет...borei писал(а): Во как. Я как-то баловался со всей этой фигней. Импортировал private-key в wireshark, и проснифил траффик - перхватил пароли. Там штука такая - если алгоритм шифрования DH-based - то нифига не получиться. cipher-suit надо смотреть что на сервеке сконфигурирован.
Ну а в общем - да пороли увести можно.
- mrskhris
- Маньяк
- Сообщения: 2082
- Зарегистрирован: 06 июн 2005, 19:37
- Откуда: RU - KY - NW - CQ
- Контактная информация:
Re: A весь интернет стоит сейчас на ушах
Зачем разбираться? На xkcd все очень доходчиво нарисовали:AlexeyUat писал(а):При чем тут MITM перехват трафиков и перехват keys?Вот положа руку на сердце по простому по рабоче-крестьянски кто-нибудь из вас разобрался как эта уязвимость работает?
Судя по тому в какие дебри вы идете - никто.
