HWSW Informatikai Kerekasztal: Net anonimitás avagy hogyan legyünk láthatatlanok - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (7 Oldal)
  • +
  • « Első
  • 4
  • 5
  • 6
  • 7
  • Nem indíthatsz témát.
  • A téma zárva.

Net anonimitás avagy hogyan legyünk láthatatlanok

#101 Felhasználó inaktív   Sipi- 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 21.928
  • Csatlakozott: --

Elküldve: 2008. 06. 10. 12:10

Idézet: Jahno - Dátum: 2008. jún. 10., kedd - 11:23

végül is magam ellen dumálok, de otthonra egy logmein, aztán kész, használod az otthoni géped. Ez sima webes ssl forgalom, de sok helyen szűrik.

Vagy otthonra valami titikosítós VPN, aztán azon keresztül netezni.

Vagy otthonra egy ssh szerver és ssh tunnelen keresztül nyomni. (vagy ssh tunnel az otthoni gépre és azon keresztül remote desktop)

#102 Felhasználó inaktív   Eleanor 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 19.620
  • Csatlakozott: --

Elküldve: 2008. 06. 10. 14:07

Idézet: Jahno - Dátum: 2008. jún. 10., kedd - 12:29

Fene sem akar ilyennel foglalkozni, mikor már egy csomó weboldal https.

Ha pizzafutárnál dolgozol, tényleg nem is annyira érdekes... :)
 
 
Ha az agyatok fele akkora lenne, mint az arcotok… zsenik lennétek.. (T.B.)
 

#103 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 06. 10. 14:25

Idézet: Eleanor - Dátum: 2008. jún. 10., kedd - 15:07

Ha pizzafutárnál dolgozol, tényleg nem is annyira érdekes... :)

De most tényleg, tegyük fel, hogy egyik gép webes ssl forgalmaz valami site felé, ami első ránézésre nem is konkrét hackersite, meg nem is az OTP weboldala. Oszt akkor?
Make love not Wor.

#104 Felhasználó inaktív   Eleanor 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 19.620
  • Csatlakozott: --

Elküldve: 2008. 06. 10. 15:10

Idézet: Jahno - Dátum: 2008. jún. 10., kedd - 15:25

De most tényleg, tegyük fel, hogy egyik gép webes ssl forgalmaz valami site felé, ami első ránézésre nem is konkrét hackersite, meg nem is az OTP weboldala. Oszt akkor?

És netán a bank, ahol dolgozol, az önkormányzat összes adatát tudja...  :smoker:
 
 
Ha az agyatok fele akkora lenne, mint az arcotok… zsenik lennétek.. (T.B.)
 

#105 Felhasználó inaktív   duzzadtch 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 4
  • Csatlakozott: --

Elküldve: 2008. 06. 10. 22:14

Idézet: Warrior - Dátum: 2008. jún. 10., kedd - 9:07

főleg nem úgy, hogy nem nagy a hálózati tudás. Persze az is lehet, hogy tapasztalt h@xor vagy, csak minket szívatsz. 

Warrior egy - két dologban már tapasztalt vagyok, de a h@xorhoz semmi közöm, és nem szivatok senkit.

#106 Felhasználó inaktív   Warrior 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 10.246
  • Csatlakozott: --

Elküldve: 2008. 06. 11. 09:18

Mondjuk van némi ellentmondás a hekkelés tekintetében. Az a baj, hogy ha valaki jó tapasztalatot szerez, azt bizony illik el is mélyíteni. Ehhez szinte kizárt, hogy ne tegyen olyat, amivel nem ártHAT másnak. Kérdés, hogy az ő fejében ezek a dolgok meddig válnak szét, mikortól lesz egy cselekedet "rossz".
Aki tapasztalt hekker, az simán megcsinálhat tehát olyasmit, amivel simán árthat másoknak, akár nagyobb vagyonra is szert tehet. De meg is kell csinálnia, ki is kell próbálnia magát, sőt folyamatosan fejlődnie kell, különben max. elméletben lesz szaki, az meg semmit sem ér.
Csak az a kérdés tehát, hogy mire s hogyan használja a tudását.

Van ismerős, aki azt mondta: folyamatosan dolgoznak, mindig figyelnek, aktívak, láthatatlanok. Azt is mondta, hogy a userek 99%-a másképp képzeli a valóságot, mint amilyen. Hamis biztonságérzetben élnek. A zömük nem lát az orránál tovább, s azt gondolja, hogy az általa használt "fegyverek", szoftverek biztonságosak. Azt is mondta, hogy szép dolog a bizalom, de a technikát nem igazán érdekli. Csak teszi a dolgát. Igazándiból még előny is, hogy sokszor láthatatlanok az akciók, mert így nincsenek felesleges meg zavaró bulvárhírek, pletykák. Az emberek sokmindenre képesek, ha valaminek híre megy, még akkor is, ha az elmondottakhoz a valóságnak semmi köze.

A tapasztalatot nem kérdőjelezem meg, de annyi igaz: nem könyvekből születik az igazi hacker.

Milyen tekintetben vagy tapasztalt? :smoker:
"Hey Ripley, don't worry. Me and my squad of ultimate badasses will protect you! Check it out! Independently targeting particle beam phalanx. Vwap! Fry half a city with this puppy. We got tactical smart missiles, phase-plasma pulse rifles, RPGs, we got sonic electronic ball breakers! We got nukes, we got knives, sharp sticks..."

#107 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 13. 22:53

Idézet: Warrior - Dátum: 2008. jún. 11., szerda - 9:18

Mondjuk van némi ellentmondás a hekkelés tekintetében. Az a baj, hogy ha valaki jó tapasztalatot szerez, azt bizony illik el is mélyíteni. Ehhez szinte kizárt, hogy ne tegyen olyat, amivel nem ártHAT másnak. Kérdés, hogy az ő fejében ezek a dolgok meddig válnak szét, mikortól lesz egy cselekedet "rossz".
Aki tapasztalt hekker, az simán megcsinálhat tehát olyasmit, amivel simán árthat másoknak, akár nagyobb vagyonra is szert tehet. De meg is kell csinálnia, ki is kell próbálnia magát, sőt folyamatosan fejlődnie kell, különben max. elméletben lesz szaki, az meg semmit sem ér.
Csak az a kérdés tehát, hogy mire s hogyan használja a tudását.

Van ismerős, aki azt mondta: folyamatosan dolgoznak, mindig figyelnek, aktívak, láthatatlanok. Azt is mondta, hogy a userek 99%-a másképp képzeli a valóságot, mint amilyen. Hamis biztonságérzetben élnek. A zömük nem lát az orránál tovább, s azt gondolja, hogy az általa használt "fegyverek", szoftverek biztonságosak. Azt is mondta, hogy szép dolog a bizalom, de a technikát nem igazán érdekli. Csak teszi a dolgát. Igazándiból még előny is, hogy sokszor láthatatlanok az akciók, mert így nincsenek felesleges meg zavaró bulvárhírek, pletykák. Az emberek sokmindenre képesek, ha valaminek híre megy, még akkor is, ha az elmondottakhoz a valóságnak semmi köze.

A tapasztalatot nem kérdőjelezem meg, de annyi igaz: nem könyvekből születik az igazi hacker.

Milyen tekintetben vagy tapasztalt? :smoker:

Létezik ethical hcking is: nem feltétlenül kell a támadási/auditálási technikákat harmadik félen gyakorolni, erre remek pentest livecd-k vannak, virtuális vagy valós gépekből labort lehet összerakni...

A netes anonymitással kapcsolatban csak annyit, hogy az anonym proxyk használatát megette a fene, ha van a szolgáltatónál IDS vagy transzparens proxyt használ. Már logolódnak is az adatok.

Melóhelyről kerülőúton kifelé kapcsolódni: IDS pillanatok alatt kiszúrja, hogy protokoll anomália van a hálózaton.

Akkor már inkább egy virtuális gép + egy web'n'walk stick vagy 3G szappantartó saját számláról fizetve a megoldás, ha mindenáron át kell hágni a policyt.

Szerkesztette: sysmaster 2008. 07. 13. 22:54 -kor

Si vis pacem, para bellum! - secblog

#108 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 13. 23:20

Idézet: sysmaster - Dátum: 2008. júl. 13., vasárnap - 23:53

Melóhelyről kerülőúton kifelé kapcsolódni: IDS pillanatok alatt kiszúrja, hogy protokoll anomália van a hálózaton.

Oszt ha ssl web? Csókolom, mindent mégsem lehet szűrni, ha meg tényleg van IDS, akkor a kutya nem bírja elemezni, vagy szép sorban azon is átengedjük a jövő hetet, ami nem logolódik. Vagy éppen munka szempontjából használhatatlan lesz az egész hóbelebanc.

Köztes állapot nem mindig műxik, üzemeltetés szopik, munka nem halad, kész.
Make love not Wor.

#109 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 13. 23:27

Idézet: Jahno - Dátum: 2008. júl. 13., vasárnap - 23:20

Oszt ha ssl web? Csókolom, mindent mégsem lehet szűrni, ha meg tényleg van IDS, akkor a kutya nem bírja elemezni, vagy szép sorban azon is átengedjük a jövő hetet, ami nem logolódik. Vagy éppen munka szempontjából használhatatlan lesz az egész hóbelebanc.

Köztes állapot nem mindig műxik, üzemeltetés szopik, munka nem halad, kész.

A vállalat szempontjából pont az a cél, hogy mindent szűrni kell.

Egyes nIDS-ek, pl. ISS képesek SSL forgalomba is belenézni. Szomorú, de ez van.

Az IDS reportok elemzésére szokott lenni ember. Megnézik a top 10 violatort és szépen elbeszélgetnek velük.

Persze kis zsebvállalatoknál, ahol nincs pénz infrastruktúrára, simán ki tudsz menni ssh-n tcp/22-n és azt tunnelezel ki-be amit csak akarsz.
Si vis pacem, para bellum! - secblog

#110 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 14. 00:19

Idézet: sysmaster - Dátum: 2008. júl. 14., hétfő - 0:27

Persze kis zsebvállalatoknál, ahol nincs pénz infrastruktúrára, simán ki tudsz menni ssh-n tcp/22-n és azt tunnelezel ki-be amit csak akarsz.

Mondjuk én pont olyan cégeknek melózom, ahol a webes ssl, ssh, meg ssl tcpbe csomagolt UDP packetek azok alapvető forgalomnak számítanak. Innentől nyilván dupla szopó, de akkor sem bírom átlátni, csomó durva cégnél fogják, oszt szűrnek szó nélkül (mittomén, 100ezer+ domain júzer) és kész, vagy szépen lukasra csinálják a tűzfalat, mert éppen a kisnagyfőnöknek kell valami, vagy maga az IT nem bír melózni.

Itt kicsiben is először ezt kattintottuk ki az IDSben, aztán azt, aztán ezért se szóljon, aztán elemzi a sok vackot manuákisan a kutya. Vagy ha valami van, akkor napi többezer levél is bedőlhet mindenféléről, am ijóformán plusz pár droidot kívánna sokórásban.

Kérdés, aki ennyire ért a hálüzathoz, az eljönne-e droidmelóban logot elemezni? Innentől szintén fene megette, gép meg nem bírja oldani.
Make love not Wor.

#111 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 14. 00:44

Idézet: Jahno - Dátum: 2008. júl. 14., hétfő - 0:19

Mondjuk én pont olyan cégeknek melózom, ahol a webes ssl, ssh, meg ssl tcpbe csomagolt UDP packetek azok alapvető forgalomnak számítanak. Innentől nyilván dupla szopó, de akkor sem bírom átlátni, csomó durva cégnél fogják, oszt szűrnek szó nélkül (mittomén, 100ezer+ domain júzer) és kész, vagy szépen lukasra csinálják a tűzfalat, mert éppen a kisnagyfőnöknek kell valami, vagy maga az IT nem bír melózni.

Itt kicsiben is először ezt kattintottuk ki az IDSben, aztán azt, aztán ezért se szóljon, aztán elemzi a sok vackot manuákisan a kutya. Vagy ha valami van, akkor napi többezer levél is bedőlhet mindenféléről, am ijóformán plusz pár droidot kívánna sokórásban.

Kérdés, aki ennyire ért a hálüzathoz, az eljönne-e droidmelóban logot elemezni? Innentől szintén fene megette, gép meg nem bírja oldani.

én meg olyan cégnek dolgozom, ami ügyelek IDS-IPS rendszereit üzemelteti, last level supporton. A reportot mi állítjuk elő, az ügyfél cégnél pedig van ember, aki a reportot átolvassa. (jó esetben:-)
ezt mondjuk nem nevezném droid melónak.

nem mindenhol gyakorlat az, hogy lyukat ütök a tűzfalon / kivételt állítok be az IDS-en csak mert a vezetésnek kell egy forgalom. meg a belső IT-nak, ez főleg nem jellemző. komoly helyeken legalábbis nem.
Si vis pacem, para bellum! - secblog

#112 Felhasználó inaktív   kroozo 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 21.900
  • Csatlakozott: --

Elküldve: 2008. 07. 15. 11:02

Idézet: sysmaster - Dátum: 2008. júl. 14., hétfő - 0:27

Egyes nIDS-ek, pl. ISS képesek SSL forgalomba is belenézni. Szomorú, de ez van.

Erre egy szigurauan elmeleti ketsorost tudnal rittyenteni, hogy megis hogyan? Nem kell hosszan fejtegetni, meg fogom erteni, csak hirtelen nem latom a modszert :)
And as we wind on down the road
Our shadows taller than our soul.


“It is often said that before you die your life passes before your eyes. It is in fact true. It's called living.”

#113 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 15. 12:15

Idézet: kroozo - Dátum: 2008. júl. 15., kedd - 12:02

Erre egy szigurauan elmeleti ketsorost tudnal rittyenteni, hogy megis hogyan? Nem kell hosszan fejtegetni, meg fogom erteni, csak hirtelen nem latom a modszert :)

Szerintem nem a konkrét összetételre mondja, meg magára az adatra, hanem a technológiára. Mittomén, ssl tunnelen keresztüli torrentet, vagy hasonlót az ki lehet szűrni.
Make love not Wor.

#114 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 15. 15:46

Idézet: kroozo - Dátum: 2008. júl. 15., kedd - 11:02

Erre egy szigurauan elmeleti ketsorost tudnal rittyenteni, hogy megis hogyan? Nem kell hosszan fejtegetni, meg fogom erteni, csak hirtelen nem latom a modszert :)

Végződteti a nevedben az SSL csatornát, a certificate-et lemásolja a szervertől, azt feléd a szerver nevében felajánlja, a böngésződ persze tiltakozik, hogy certificate error, de te azt mondod rá, hogy OK, menjen csak, nem érdekel a certificate error és kész is van.

pont mint egy man-in-the-middle attack.

tehát: szerver|---SSL (eredeti cert)--->| ids/proxy inspection |----SSL (hamis cert)---->| browser

Szerkesztette: sysmaster 2008. 07. 15. 15:48 -kor

Si vis pacem, para bellum! - secblog

#115 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 15. 16:17

Idézet: sysmaster - Dátum: 2008. júl. 15., kedd - 16:46

pont mint egy man-in-the-middle attack.

Az szép is lenne aztán, hogy erroros ssl-el kontaktáljunk, azért ez nem teljesen üzemszerű, mert aztán júzernek fejébe vered, hogy el kell fogadni a hibásat, később meg ott is elfogadja, ahol nem kellene.

Szerintem ezt a fajta megoldást inkább ne erőltessük.
Make love not Wor.

#116 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 15. 19:37

Idézet: Jahno - Dátum: 2008. júl. 15., kedd - 16:17

Az szép is lenne aztán, hogy erroros ssl-el kontaktáljunk, azért ez nem teljesen üzemszerű, mert aztán júzernek fejébe vered, hogy el kell fogadni a hibásat, később meg ott is elfogadja, ahol nem kellene.

Szerintem ezt a fajta megoldást inkább ne erőltessük.

Ez nem erőltetés kérdése: Senki sem tart pisztolyt a user fejéhez, hogy fogadja el a megváltozott certificate-et...
Si vis pacem, para bellum! - secblog

#117 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 15. 21:00

Idézet: sysmaster - Dátum: 2008. júl. 15., kedd - 20:37

Ez nem erőltetés kérdése: Senki sem tart pisztolyt a user fejéhez, hogy fogadja el a megváltozott certificate-et...

Azé ez elég hülye koncepció.
Make love not Wor.

#118 Felhasználó inaktív   Warrior 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 10.246
  • Csatlakozott: --

Elküldve: 2008. 07. 16. 06:08

Idézet: Jahno - Dátum: 2008. júl. 15., kedd - 22:00

Azé ez elég hülye koncepció.

Attól függetlenül - ha működik - sebezhetőség. A kiképzett user nem biztos, hogy bedől, de tuti lesznek, akik igen. Főleg, akiknek gőzük sincs, mi is az a tanúsítvány. Meg lehet kérdezni, hány user ismeri eme misztikus fogalom jelentését. Elég kevés. Meg ha lát valami aláírtat is, azt se tudja, milyen cégről szól, oszt kattint simán.
A hasonlat helyes: "man" in the middle. A középpontban az ember, mert emberi sebezhetőség. :smoker:

Szerkesztette: Warrior 2008. 07. 16. 06:30 -kor

"Hey Ripley, don't worry. Me and my squad of ultimate badasses will protect you! Check it out! Independently targeting particle beam phalanx. Vwap! Fry half a city with this puppy. We got tactical smart missiles, phase-plasma pulse rifles, RPGs, we got sonic electronic ball breakers! We got nukes, we got knives, sharp sticks..."

#119 Felhasználó inaktív   sysmaster 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 51
  • Csatlakozott: --

Elküldve: 2008. 07. 16. 08:17

Idézet: Warrior - Dátum: 2008. júl. 16., szerda - 6:08

Attól függetlenül - ha működik - sebezhetőség. A kiképzett user nem biztos, hogy bedől, de tuti lesznek, akik igen. Főleg, akiknek gőzük sincs, mi is az a tanúsítvány. Meg lehet kérdezni, hány user ismeri eme misztikus fogalom jelentését. Elég kevés. Meg ha lát valami aláírtat is, azt se tudja, milyen cégről szól, oszt kattint simán.
A hasonlat helyes: "man" in the middle. A középpontban az ember, mert emberi sebezhetőség. :smoker:

Az a jó, ha a user nem dől be és nem néz encryptáltan/tunnelen, akárhogy saját privát webmailt munkaidőben a cég pénzén meg még ki tudja még mit.
Ez arról szól, hogy tudja (mert aláírta), hogy ellenőrzik és kész. Ennyi. Ha mégis elfogadja a hibás tanusítványt, magára vessen.

A userek neveléséről: van vállalat - nem is egy, ahol az intranet illetve az OWA szerver tanusítáványa lejárt, régi, más hostnévről szól, stb. A userek napi szinten fogadják el az érvényetelen tanusítványt...
Egyébként sem pedagógusok vagyunk, hogy neveljünk.
Si vis pacem, para bellum! - secblog

#120 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 109.369
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2008. 07. 16. 14:16

Idézet: sysmaster - Dátum: 2008. júl. 16., szerda - 9:17

Az a jó, ha a user nem dől be és nem néz encryptáltan/tunnelen, akárhogy saját privát webmailt munkaidőben a cég pénzén meg még ki tudja még mit.

Cserébe a céges alkalmazások meg más egyéb is sebezhető lesz. Meg úgy egyáltalán nem tartom elfogadhatónak, hogy https: oldalak tanúsítványra errorozzanak, ez nagyjából nonszensz.
Make love not Wor.

Téma megosztása:


  • (7 Oldal)
  • +
  • « Első
  • 4
  • 5
  • 6
  • 7
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó