Dat is het leuke van een SSL strip, er is dan geen SSL verbinding meer. Als jij naar
https://www.google.nl gaat dan maakt die SSL stripper daar heel netjes
http://www.google.nl van. Geen certificaat meer nodig en alles wat je doet wordt heel mooi onderschept.
Kan dit? Ja makkelijk zelfs. Volgens de security afdeling op mijn werk kost de apparatuur om dit mogelijk te maken maar 80 euro. Ze hebben het gedemonstreerd met bekende open WiFi netwerken zoals Wifi_In_De_Trein en KPN_Fon oid en meer van die gratis open netwerken. Ze lieten erbij zien dat in een zaal van ongeveer 150 mensen er 40 telefoons automatisch verbinding maakte met die netwerken. Ze hadden na afloop heel netjes een rapportje gemaakt van welke sites dat er waren bezocht en alles was dus unencrypted. Omdat het van security af kwam zijn ze wel heel streng met de privacy geweest en hebben ze alle data geanonimiseerd.
Het motto was hierbij: verbind nooit met open WiFi netwerken en als je in de trein met WiFi verbind dan dien je na afloop de verbinding die onthouden is helemaal te verwijderen want voor je het weet zit je op een netwerk wat alles onderschept wat je erop doet.
Edit:
@
Tokkes Volgens mij heb je deels gelijk en werden de dns requests daarbij opgevangen en het ip adres van het apparaat werd terug gestuurd als zijnde de website. Dus al het verkeer ging naar het apparaat die vervolgens het request weer doorstuurt adv de gevraagde url. De exacte details weet ik er ook niet meer van, het werd ongeveer 2 maanden geleden gedemonstreerd.
Bovenstaande zal vast ook met een laptop werken, alleen ben je dan wel iets meer dan 80 euro kwijt (ik koop over het algemeen geen laptop van 80 euro).
Ze mogen geen gegevens over gebruikersnamen en wachtwoorden bewaren en aangezien dit een officieel onderzoek was met toestemming van de ICT manager.
De security afdeling doet wel vaker zulke dingen. Zo hebben ze zelf eens een phishing e-mail gestuurd met een e-mail adres van het werk. Ivm het XX-jarige bestaan van het bedrijf kon iedereen een tegoedbon downloaden van 100 euro. Er moest wel even ingelogd worden op een website. De resultaten waren erg slecht, 700 van de ongeveer 4000 mensen opende de link, 600 vulde hun gebruikersnaam en wachtwoord in en nog eens 500 downloadde de PDF.
Ook hebben ze een keer willekeurig mensen opgebeld en gezegd dat er een virus op hun pc staat, of ze even hun gebruikersnaam en wachtwoord willen geven zodat het virus verwijderd kan worden. Geloof het of niet maar zelfs ITers trappen hier nog in, er werd iets gezegd van: We hebben gezien dat je net een bestand hebt gedownload, maar daar zit een virus in. We willen niet dat het hele bedrijf besmet wordt dus zou je je gebruikersnaam en wachtwoord kunnen geven zodat we dit snel kunnen oplossen? De kans dat er toevallig net een bestand is gedownload is toch erg groot dus mensen denken dat het echt is dan.
[Reactie gewijzigd door DutchKel op 30 juli 2024 23:43]