研究人員展示攻陷SSL網站的新手法 - 資安
![Ula avatar](/img/woman-biz.jpg)
By Ula
at 2009-02-23T22:58
at 2009-02-23T22:58
Table of Contents
文章網址:http://blog.xuite.net/h0120520/h0120520/22421165
本文引用iThome:http://www.ithome.com.tw/itadm/article.php?c=53601
=======================================================================
研究人員進行SSLstrip的實際測試,並在一天內取得了117個電子郵件帳號、
16個信用卡號碼、7個PayPal登入資訊,
以及其他300筆應該是要在安全網站上輸入的資訊。
一名自稱為Moxie Marlinspike的研究人員在上周的黑帽大會上以他所開發
的SSL strip工具,展示如何以偽造有SSL加密的https網頁,竊取使用者的機密資訊。
Marlinspike說明,SSLstrip之所以能夠執行是因為許多使用SSL加密的
金融或電子商務網站在一開始的網頁都是使用未加密的http,
僅於要輸入機密資訊時再連到https,這代表使用者是透過不安全的網頁導向安全網頁。
SSLstrip的作用則是在未加密的網頁要將使用者導向安全網頁的過程中,
進行干預並把使用者導向偽造的安全網頁,再趁機竊取使用者所輸入的資訊。
Marlinspike進行SSLstrip的實際測試,並在一天內取得了117個電子郵件帳號、
16個信用卡號碼、7個PayPal登入資訊,
以及其他300筆應該是要在安全網站上輸入的資訊。
資安業者分析,
SSLstrip的手法屬於透過使用者介面及通訊協定間的介面漏洞所進行的中間人
攻擊(man-in-the-middle attack),
它並非攻陷了SSL安全協定或是認證憑證的漏洞。
網路架構的安全愈來愈受關注,
去年12月於德國舉行的Chaos Communication Congress(CCC)會議中就有安全
人員公布公開金鑰架構(Public Key Infrastructure,PKI)
漏洞的概念驗證攻擊模式,供駭客發行偽造的認證憑證以取得瀏覽器的信任。
該攻擊模式則是利用了MD5密碼hash功能的漏洞,讓不同的文件擁有同樣的hash值,
以騙過瀏覽器。
--
http://blog.xuite.net/h0120520/h0120520
--
本文引用iThome:http://www.ithome.com.tw/itadm/article.php?c=53601
=======================================================================
研究人員進行SSLstrip的實際測試,並在一天內取得了117個電子郵件帳號、
16個信用卡號碼、7個PayPal登入資訊,
以及其他300筆應該是要在安全網站上輸入的資訊。
一名自稱為Moxie Marlinspike的研究人員在上周的黑帽大會上以他所開發
的SSL strip工具,展示如何以偽造有SSL加密的https網頁,竊取使用者的機密資訊。
Marlinspike說明,SSLstrip之所以能夠執行是因為許多使用SSL加密的
金融或電子商務網站在一開始的網頁都是使用未加密的http,
僅於要輸入機密資訊時再連到https,這代表使用者是透過不安全的網頁導向安全網頁。
SSLstrip的作用則是在未加密的網頁要將使用者導向安全網頁的過程中,
進行干預並把使用者導向偽造的安全網頁,再趁機竊取使用者所輸入的資訊。
Marlinspike進行SSLstrip的實際測試,並在一天內取得了117個電子郵件帳號、
16個信用卡號碼、7個PayPal登入資訊,
以及其他300筆應該是要在安全網站上輸入的資訊。
資安業者分析,
SSLstrip的手法屬於透過使用者介面及通訊協定間的介面漏洞所進行的中間人
攻擊(man-in-the-middle attack),
它並非攻陷了SSL安全協定或是認證憑證的漏洞。
網路架構的安全愈來愈受關注,
去年12月於德國舉行的Chaos Communication Congress(CCC)會議中就有安全
人員公布公開金鑰架構(Public Key Infrastructure,PKI)
漏洞的概念驗證攻擊模式,供駭客發行偽造的認證憑證以取得瀏覽器的信任。
該攻擊模式則是利用了MD5密碼hash功能的漏洞,讓不同的文件擁有同樣的hash值,
以騙過瀏覽器。
--
http://blog.xuite.net/h0120520/h0120520
--
Tags:
資安
All Comments
![Necoo avatar](/img/woman-glasses.jpg)
By Necoo
at 2009-02-24T02:44
at 2009-02-24T02:44
![Doris avatar](/img/woman-ring.jpg)
By Doris
at 2009-02-25T17:41
at 2009-02-25T17:41
Related Posts
arp病毒+ip+mac更換怎麼找出
![Todd Johnson avatar](/img/dog1.jpg)
By Todd Johnson
at 2009-02-23T09:24
at 2009-02-23T09:24
硬體防火牆的建議?
![Irma avatar](/img/woman.jpg)
By Irma
at 2009-02-22T22:51
at 2009-02-22T22:51
cpu使用率100% win2000 server
![Odelette avatar](/img/cat5.jpg)
By Odelette
at 2009-02-22T22:45
at 2009-02-22T22:45
硬體防火牆的建議?
![Hazel avatar](/img/cat4.jpg)
By Hazel
at 2009-02-20T17:54
at 2009-02-20T17:54
cpu使用率100% win2000 server
![Oscar avatar](/img/cat4.jpg)
By Oscar
at 2009-02-20T13:46
at 2009-02-20T13:46