הגנה על המידע שלך ברשת אלחוטית
- uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
לא קשור לקוקיז לרוב
שאתה מחובר לרשת ציבורית אתה חשוף לחלוטין !!!
כמה טיפים בכל זאת , קצת להקשות על התוקף (קצת)
א) לא לגלוש ברשת ציבורית
ב) אם כבר גלשת אז רק ממכשיר שאין עליו חומר שאתה לא מעוניין לחשוף
ג) לא להפעיל שיתופים במחשב (יעזור בקטנה...לא ממש)
ד) לגלוש עם משתמש עם הרשאות נמוכות
ה) להגדיר סיסמאות מורכבות במחשב שלך למשתמשים
ד) לא לגלוש בו לאתרים עם חשבון אישי (מייל / בנק וכו)...ואם כבר אז רק באתרים עם הצפנה וזיהוי על פי תעודה (ssl)
למרות ובנוסף לאמור לעייל ובמילים אחרות אין הגנה ברשת ציבורית , ותאמין לי אני יודע על מה אני מדבר....מעדיף לא לפרט ....
שאתה מחובר לרשת ציבורית אתה חשוף לחלוטין !!!
כמה טיפים בכל זאת , קצת להקשות על התוקף (קצת)
א) לא לגלוש ברשת ציבורית
ב) אם כבר גלשת אז רק ממכשיר שאין עליו חומר שאתה לא מעוניין לחשוף
ג) לא להפעיל שיתופים במחשב (יעזור בקטנה...לא ממש)
ד) לגלוש עם משתמש עם הרשאות נמוכות
ה) להגדיר סיסמאות מורכבות במחשב שלך למשתמשים
ד) לא לגלוש בו לאתרים עם חשבון אישי (מייל / בנק וכו)...ואם כבר אז רק באתרים עם הצפנה וזיהוי על פי תעודה (ssl)
למרות ובנוסף לאמור לעייל ובמילים אחרות אין הגנה ברשת ציבורית , ותאמין לי אני יודע על מה אני מדבר....מעדיף לא לפרט ....
אתה כנראה מתכוון לתוסף FIRESHEEP שדובר עליו רבות בסוף השבוע.
התוסף מאזין לרשת ו"חוטף" רק פאקטים של קוקיז.
הקוקיז מתקבלים, ויתקנו אותי יודעי דבר, רק כאשר מבצעים התחברות לאתר.
במחשב שלי גם ככה אני מתחבר לאותם אתרים אז פשוט אני מסמן "השאר אותי מחובר". כך הקוקיז נשארות במחשב
וכאשר אני פותח את המחשב במקום ציבורי, אין צורך להתחבר מחדש ואז אין צורך לקבל קוקיז חדשים...
זה פתרון זול לבעיה זו אבל עובד...
עשיתי בדיקה (בערך) אצלי ברשת...
בנוסף, רצה ברשת תוכנה קטנה ש"מציפה" את הרשת בקוקיז מזוייפים ומנסה לגרום לתקיעה של התוסף FIRESHEEP לעיל.
לא בדקתי לעומק את זה...
הנה: FIRE SHEPHERD
כמובן, שגלישה ברשת ציבורית צריכה להעשות רק אם אין לך מה להסתיר.
התוסף מאזין לרשת ו"חוטף" רק פאקטים של קוקיז.
הקוקיז מתקבלים, ויתקנו אותי יודעי דבר, רק כאשר מבצעים התחברות לאתר.
במחשב שלי גם ככה אני מתחבר לאותם אתרים אז פשוט אני מסמן "השאר אותי מחובר". כך הקוקיז נשארות במחשב
וכאשר אני פותח את המחשב במקום ציבורי, אין צורך להתחבר מחדש ואז אין צורך לקבל קוקיז חדשים...
זה פתרון זול לבעיה זו אבל עובד...
עשיתי בדיקה (בערך) אצלי ברשת...
בנוסף, רצה ברשת תוכנה קטנה ש"מציפה" את הרשת בקוקיז מזוייפים ומנסה לגרום לתקיעה של התוסף FIRESHEEP לעיל.
לא בדקתי לעומק את זה...
הנה: FIRE SHEPHERD
כמובן, שגלישה ברשת ציבורית צריכה להעשות רק אם אין לך מה להסתיר.
- oferlaor
- מנהל

- תגובות: 78932
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 792 פעמים
- קיבל תודות: 5400 פעמים
טוב,
1. הבעיה העקרונית היא שהמפתח לא מזהה את הדפדפן חד-חד ערכית. בשביל לעשות זאת, רק פיתרון שכולל זיהוי ייעודי משני הצדדים יעבוד. לרוע המזל כל מנגנון העוגיות לא מותאם לכך!!!
פיתרון אפשרי אחד הוא היה אם לכל דפדפן היה מספר זיהוי guid יעודי שהיה משולב במפתחות ששומרים. אם היו מצפינים אותו ביחד עם הסיסמא במנגנון md5, זה היה פותר 99% מהבעיות.
אבל אין
2. משמעות הפרצה, שהיתה ידועה שנים אך לא ממש הפנימו אותה היא שכל אתר שמאפשר שימוש בעוגיות חשוף להייג׳ק מהסוג הזה.
זה לא רק ג׳ימייל ופייסבוק אלא בתאכלס כל אתר, כולל שלנו.
3. הפרצה פשוטה וקלה. מי לא חשוף? רק אתרים בנקאיים שיש להם ssl. כניסה ל imap לג׳ימייל גם בטוחה בגלל השימוש שלהם ב ssl.
4. הבעיה חריפה ובעייתית. שימוש ב ssl זה בעצם הפיתרון האולטימטיבי לוודא שאתה מסודר. שימו לב שגם אם אתם ברשת שאתם מאמינים כבטוחה אך היא לא שלכם הסכנה של sniffing זה קיימת תמיד.
5. מי שלחוץ רצוי שישתמש ב IPSec או VPN. לי יש אחד הביתה שבכל פעם שאני חושד או חושש אני נעזר בו.
1. הבעיה העקרונית היא שהמפתח לא מזהה את הדפדפן חד-חד ערכית. בשביל לעשות זאת, רק פיתרון שכולל זיהוי ייעודי משני הצדדים יעבוד. לרוע המזל כל מנגנון העוגיות לא מותאם לכך!!!
פיתרון אפשרי אחד הוא היה אם לכל דפדפן היה מספר זיהוי guid יעודי שהיה משולב במפתחות ששומרים. אם היו מצפינים אותו ביחד עם הסיסמא במנגנון md5, זה היה פותר 99% מהבעיות.
אבל אין
2. משמעות הפרצה, שהיתה ידועה שנים אך לא ממש הפנימו אותה היא שכל אתר שמאפשר שימוש בעוגיות חשוף להייג׳ק מהסוג הזה.
זה לא רק ג׳ימייל ופייסבוק אלא בתאכלס כל אתר, כולל שלנו.
3. הפרצה פשוטה וקלה. מי לא חשוף? רק אתרים בנקאיים שיש להם ssl. כניסה ל imap לג׳ימייל גם בטוחה בגלל השימוש שלהם ב ssl.
4. הבעיה חריפה ובעייתית. שימוש ב ssl זה בעצם הפיתרון האולטימטיבי לוודא שאתה מסודר. שימו לב שגם אם אתם ברשת שאתם מאמינים כבטוחה אך היא לא שלכם הסכנה של sniffing זה קיימת תמיד.
5. מי שלחוץ רצוי שישתמש ב IPSec או VPN. לי יש אחד הביתה שבכל פעם שאני חושד או חושש אני נעזר בו.
- oferlaor
- מנהל

- תגובות: 78932
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 792 פעמים
- קיבל תודות: 5400 פעמים
uris,
מתוך איזו מטרה?
כאן יש לך אפשרות מהרגע שקלטת את ה-COOKIES להתחזות ולהתחבר לאותו אדם בכל אתר שהוא התחבר אליו..
מתוך איזו מטרה?
כאן יש לך אפשרות מהרגע שקלטת את ה-COOKIES להתחזות ולהתחבר לאותו אדם בכל אתר שהוא התחבר אליו..
- agent__smith
- חבר מכור קשה

- תגובות: 6317
- הצטרף: יולי 2010
- מיקום: איפשהוא במטריקס
- נתן תודות: 37 פעמים
- קיבל תודות: 144 פעמים
ככלל כל מה שמשודר לאוויר הוא נגיש הכל שאלה של רצון ויכולת.
לא רוצים להיות חשופים - יש רשת קווית.
לא רוצים להיות חשופים - יש רשת קווית.
יש לי מחשב משחקים מה זה עצבני !!!!
זה ממש לא נכון.
אני מזמין אותך עם הרצון והיכולת של כל מי שאתה מכיר להאזין לשיחות הסלולר שלי.
אני מאמין שהגלישה באוניברסיטה מבודדת, אני לא יודע כמה הכלים המדוברים יכולים לתפוס ברשת כזו, אבל לא חקרתי את הנושא לעומק.
אתה יכול לגלוש מהפלאפון עם חבילת DATA.
אני מזמין אותך עם הרצון והיכולת של כל מי שאתה מכיר להאזין לשיחות הסלולר שלי.
אני מאמין שהגלישה באוניברסיטה מבודדת, אני לא יודע כמה הכלים המדוברים יכולים לתפוס ברשת כזו, אבל לא חקרתי את הנושא לעומק.
אתה יכול לגלוש מהפלאפון עם חבילת DATA.
- agent__smith
- חבר מכור קשה

- תגובות: 6317
- הצטרף: יולי 2010
- מיקום: איפשהוא במטריקס
- נתן תודות: 37 פעמים
- קיבל תודות: 144 פעמים
+1 נכון ועוד איך נכון .... (עם 4 נקודות)
כל מה שבאוויר טכנית ניתן לפריצה/האזנה/יירוט/טיווח/העתקה/שקר כלשהוא.
ועם הזמן היכולת לעשות זאת פשוטה יותר בגלל עלייה בכח העיבוד הממוצעת.
אבל כמו שרשמתי הכל עניין של רצון ויכולת אז אולי לך לא שווה לפרוץ אבל זה לא אומר שלא ניתן.
כל מה שבאוויר טכנית ניתן לפריצה/האזנה/יירוט/טיווח/העתקה/שקר כלשהוא.
ועם הזמן היכולת לעשות זאת פשוטה יותר בגלל עלייה בכח העיבוד הממוצעת.
אבל כמו שרשמתי הכל עניין של רצון ויכולת אז אולי לך לא שווה לפרוץ אבל זה לא אומר שלא ניתן.
יש לי מחשב משחקים מה זה עצבני !!!!
- uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
כל עוד המשתמש נמצא באתר או מוגדר כ "זכור אותי באתר זה " אתה צודק , ניתן ללא בעיה להתחבר לאתר .oferlaor כתב:uris,
מתוך איזו מטרה?
כאן יש לך אפשרות מהרגע שקלטת את ה-COOKIES להתחזות ולהתחבר לאותו אדם בכל אתר שהוא התחבר אליו.....
אבל בתוסף המדובר בפיירפוקס אם משהו יתחבר ל Hometheatr ברשת פתוחה התוקף לא יראה את שם המשתמש עם התוסף הזה ואף לא להתחבר ..אוכל להסביר טכנית אבל בטח תמחקו לי
לעומת זאת אם התוקף יריץ arp poisoning יראה את שם המשתמש והסיסמא לאתר זה ללא בעיה ויוכל להכנס עם שם המשתמש והסיסמא שלך מתי שיחפוץ שוב...
מה שאומר שאל תכנס ברשת פתוחה לדף הלוגין למנהלים .....(שגם הוא דיי ברור)
פתרון(לא מלא) הוא קודם כל הצפנת ssl


