學校/公司 是否可以監控我的桌機 (?) - 資安

David avatar
By David
at 2019-08-19T17:20

Table of Contents

一樣來自於 stackoverflow 上的文章[0] 內容來自一個焦慮又充滿偏執的青少年

他想要了解 在他的家用網路下使用學校的帳號登入 這樣學校是否可以監控他

這個問題可以分成兩個部分來討論 (也就是監控的部分):Spyware[1] 跟 MITM[2]




要監控一個人的電腦 可以從安裝 spyware 軟體在他的電腦下手

透過 spyware 軟體 被監控的電腦做的所有操作 都可以產生相對的紀錄檔

簡單的例子就是 KeyLogger[3] 他可以側錄所有鍵盤的輸入事件

所以輸入的帳號、密碼 就算臉在鍵盤上滾[4] 也可以紀錄

但是安裝 Spyware 軟體就跟安裝程式一樣困難

都需要有人點擊觸發 或者攻擊者找到一個 client-side 的漏洞



MITM 則是另一個方式來進行攻擊 而且攻擊具有針對性:只監聽網路封包

透過監聽使用者跟對方網站之間的封包 就可以暸解使用者平常看哪些網站

但是在這年頭已經都是走 HTTPS 了 大多數 MITM 都需要使用額外的手段才可以竊取到封包內容

因此像是不少大廠[5] 都支援內建的內容審核




不過就結論來說 要監控一個人以個人力量來說十分困難

需要掌控對方的 router 或者是能夠在對方電腦上安裝軟體

但以國家級力量來說 似乎又沒有太大的難度 (?)



[0]: https://security.stackexchange.com/questions/215532
[1]: https://en.wikipedia.org/wiki/Spyware
[2]: https://en.wikipedia.org/wiki/Man-in-the-middle_attack
[3]: https://en.wikipedia.org/wiki/Keystroke_logging
[4]: https://www.ptt.cc/bbs/WOW/M.1307771023.A.904.html
[5]: https://help.fortinet.com/fos50hlp/52data/Content/FortiOS/fortigate-firewall-52/Security%20Policies/SSL%20-%20SSH%20Inspection.htm

--
Tags: 資安

All Comments

Catherine avatar
By Catherine
at 2019-08-23T01:43
如果假設年輕人是用學校的vpn,通過學校的router,雖然
Suhail Hany avatar
By Suhail Hany
at 2019-08-26T10:07
https可以保護他的一些個人資訊不洩漏,但是基本上header
就會讓學校知道他到底看了甚麼網站,他擔心的也是這個吧(?
Rebecca avatar
By Rebecca
at 2019-08-29T18:31
是說我之前聽說可以用神經網路對抗https,知道部份內容,
不過我沒詳細去看,也有可能是假新聞,畢竟我不能理解神經
網路要如何對抗雪崩效應。
Franklin avatar
By Franklin
at 2019-09-02T02:54
以前公司的防火牆會配發CA憑證來監控https
Ula avatar
By Ula
at 2019-09-05T11:18
Google: ssl 可視性 其實有不少解決方案了!
Madame avatar
By Madame
at 2019-09-08T19:42
那篇重點在那個帳號是學校的Google 帳號登入 Google
chrome
學校的 Google 帳號來說 Google drive 裡的內容能被
學校管理員存取 網頁瀏覽記錄能不能看到就不清楚了
Hedy avatar
By Hedy
at 2019-09-12T04:05
原文有提到 Google 帳號嗎??
Heather avatar
By Heather
at 2019-09-15T12:29
https://i.imgur.com/UpUZWAe.jpg
有提到登入瀏覽器,應該是指Google 帳號
登入別的帳號應該會直接說登入信箱等等的
Megan avatar
By Megan
at 2019-09-18T20:53
而且也提到用瀏覽器的訪客模式
Ivy avatar
By Ivy
at 2019-09-22T05:16
少年有寫wikipedia嗎?凡走過必留下ip。
Todd Johnson avatar
By Todd Johnson
at 2019-09-25T13:40
上奇怪的網站幹嘛連學校VPN呢?
Hedwig avatar
By Hedwig
at 2019-09-28T22:04
然後學校通常連VPN也頂多檢查你的電腦有沒有裝防毒
Eartha avatar
By Eartha
at 2019-10-02T06:27
不會沒事去裝個keylogger,還MITM家裡的router哩...
Caitlin avatar
By Caitlin
at 2019-10-05T14:51
以上前提是非中國的學校(逃
Callum avatar
By Callum
at 2019-10-08T23:15
有聲明就可以 沒聲明就不行

Hacking Holiday

Donna avatar
By Donna
at 2019-08-18T00:20
大家好 我是Kali群的管理者之一 也是此次活動的講者之一 Kali群將於8/24號開辦第一次實體讀書會 這次活動由Kali讀書會(本群) TFC(台中自由軟體愛好者社群) CDX(國家高速網路與計算中心)共同主辦 名額所剩不多 有興趣的可以報名喔~ 以下是活動資訊: 活動名稱:Hacking Holida ...

淺談 事件調查&數位鑑識&惡意程式分析

Andrew avatar
By Andrew
at 2019-08-17T18:36
小弟只是一個版主常常一起打嘴砲的肥宅工程師之一,上週答應了版主寫一篇短文聊聊資訊安全在”防禦”面上,實際的工作內容會要做什麼。先說這一篇只會探討標題上面的三個部分,並沒有涵蓋所有的防禦方式,所以如果真的有興趣的朋友歡迎自己找尋更多資訊,或可以詢問版主(逃。 首先,關於事件調查andamp;數位鑑識這兩者其實 ...

小風的資安科普-Ghidra逆向

Kristin avatar
By Kristin
at 2019-08-14T20:35
一.前言 逆向工程一直是資安界中的一個重要議題! 很多程式或許在頂層做了很多防護,但是來到了底層這些防護是否還能達到其效果? 這個答案是否定的。 故本文將介紹一些關於基礎逆向知識與實作,以期待為完全沒有這方面知識的朋友們 開啟一扇逆向的大門。 (但開車請 ...

關於釣魚 (?) 網頁

Agnes avatar
By Agnes
at 2019-08-13T00:05
剛剛某位大大貼了篇新聞[0] 給我 問我關於釣魚(?)網站的問題 其實如果把問題反過來說 應該就比較容易理解了 假若你是個工程師 需要替目標使用者正在瀏覽的網站 塞入額外的廣告 這時候有哪些作法 ~ 對於使用者看到的網頁來說 絕大多數都屬於 DOM[1] 每一個元素跟操作 或多或少都 ...

Binance KYC 資料洩漏

Rosalind avatar
By Rosalind
at 2019-08-08T09:01
昨天有消息指出 Binance (幣安:中國虛擬貨幣交易所) 出現 KYC 的資料洩漏[0] 當然這也不是第一起 號稱虛擬貨幣交易所得 KYC[1] 資料洩漏事件 在這起事件中 攻擊者也建立了一個 Telegram 群組並分享了相關的照片 不過公司方宣稱這是跟 2019 年初的消息[2]類似 ...