Kezdőoldal » Számítástechnika » Biztonság » Nyílt Wi-Fi használata "már...

Nyílt Wi-Fi használata "már bejelentkezett alkalmazásokkal" mennyire kockázatos? (bővebben lent)

Figyelt kérdés

Ha valaki például egy hotel ingyenesen használható, nyílt Wi-Fi hálózatára lép, de ott nem jelentkezik be semmilyen szolgáltatásba, csak használja az adott szolgáltatásokat, ez mennyire kockázatos? Tehát, eleve be van jelentkezve különféle alkalmazásokba a telefonon és ezért nem kell ismét belépni.

Azt olvastam, hogy - ingyenes Wi-Fi esetén - mivel nyílt a Wi-Fi, a hálózati forgalom felderíthető, viszont ha valaki adott szolgáltatásokba már be van lépve az alkalmazásokkal, akkor gondolom a titkosítás adott.

Példa: bejelentkezett Gmail alkalmazás a telefonon, bejelentkezett Facebook, bejelentkezett Messenger... Ezek gondolom már a bejelentkezés óta titkosítva kommunikálnak különféle tanúsítványok segítségével, így a nyílt Wi-Fi biztonságosnak mondható ilyenkor?

Más amit olvastam: "nyílt Wi-Fi-n támadás érheti az eszközt" stb. Ezt egyébként úgy kell elképzelni, hogy valaki rosszindulatúan figyeli a nyílt Wi-Fi hálózaton történő forgalmazást a közelben?



2023. aug. 19. 17:09
1 2 3 4
 11/35 anonim ***** válasza:

10/

Ez nem igaz. Csak azokra vonatkozik akiknek nem tűnik fel az ilyen figyelmeztetés: [link] 😆

2023. aug. 19. 22:14
Hasznos számodra ez a válasz?
 12/35 anonim ***** válasza:

#11


Ha el nem felejtem, erre holnap mutatok valamit.

2023. aug. 19. 23:00
Hasznos számodra ez a válasz?
 13/35 anonim ***** válasza:

#12

Várom a magyarázatot.

2023. aug. 21. 00:17
Hasznos számodra ez a válasz?
 14/35 anonim ***** válasza:

Nem magyarázni akarok, hanem mutatni valamit.

Itt egy adathalász oldal: [link]

Nem én csináltam, egy csávó töltötte fel egy securityvel foglalkozó fórumra. Ránézésre még a tanúsítvány is rendben van: [link]

A készítője még arra is ügyelt, hogy mobilnézetben is viszonylag jól jelenjen meg: [link]


A szerveroldali PHP kódja viszont csak ennyi:

<?php

file_put_contents("db", $_POST["login"] . ":" . $_POST["pwd"] . PHP_EOL, FILE_APPEND);

header("Location: [link]

?>


Ez annyit csinál, hogy a megadott user/password párost elmenti egy fájlba, és átirányít egy valódi Facebook oldalra. Ha kicsit szofisztikáltabb lenne, akkor be is jelenteztethetne a valódi Facebookra...


Ha valaki a saját hálózaton üzemeltet egy DNS szervert (vagy ha mondjuk OpenWRT-s routere van, elég átírni a hosts fájlt), vagy ha valamilyen DNS poisoningot tud alkotni, abban az esetben, ha a gyanútlan felhasználó meglátogatja a facebook.com-ot, ezt a kamuoldalt hozza be neki a böngésző, és egy szót nem fog szólni tanúsítványhiba miatt.

2023. aug. 21. 19:18
Hasznos számodra ez a válasz?
 15/35 anonim ***** válasza:

Hogy lenne már megtévesztő???

A vak is látja hogy a lakat mellett a facebook.com helyett az ipdns.hu szerepel..!!!

2023. aug. 21. 20:03
Hasznos számodra ez a válasz?
 16/35 A kérdező kommentje:

Köszönöm a válaszokat.


Én elsősorban olyan kellemetlenségekre gondoltam, hogy például a különféle alkalmazásokba (már) bejelentkezett telefonom segítségével, a nyilvános Wi-Fi-re csatlakozva, az adott alkalmazást elindítva ér kellemetlen meglepetés. Tehát: indítom a Gmail alkalmazást, ami szeretne kapcsolódni a Gmail.com oldalhoz és magát az alkalmazást tévesztik meg.

A fenti példa - amit előző válaszadó mutatott - tényleg alkalmas lehet (például DNS bejegyzés átírásával) az átirányításra-megtéveszmegtévesztésretésre, de azt nem tudom hogy maga az adott app miképpen, hogyan reagálna erre.

Tehát nem én szeretnék "böngészőbe írva a címet bejelentkezni", hanem az adott szolgáltatás alkalmazása csinálja ezt - Gmail, Facebook.

2023. aug. 22. 07:43
 17/35 anonim ***** válasza:

#15


Jajjistenem, nem érted, miről beszélek.

Ha valaki saját DNS szervert üzemeltet, akkor be tudja állítani, hogy a facebook.com IP címére (31.13.84.36) ez az oldal jöjjön be, amit fent mutattam. Érted?

2023. aug. 22. 08:28
Hasznos számodra ez a válasz?
 18/35 anonim ***** válasza:

Persze hogy értem. Csakhogy a tanusítványok nem így működnek. A publikus kulcs csak akkor 'jelez' zöld biztonságosat ha a server oldali privát párjával találkozik. A dns csak a kulcssomóban segít megtalálni a helyes kulcsot.

Tehát hiába az eltérítés vagy a címsorban nem fog stimmelni a név, vagy nem biztonságosnak fogja jelezni a böngésző. Ez ilyen egyszerű. 🙂

2023. aug. 22. 08:53
Hasznos számodra ez a válasz?
 19/35 anonim ***** válasza:

"Tehát hiába az eltérítés vagy a címsorban nem fog stimmelni a név, vagy nem biztonságosnak fogja jelezni a böngésző. Ez ilyen egyszerű."


Pont, hogy nem, épp ezt akartam megmutatni a fenti példával.

Az oldalhoz generálva lett egy Let's Encrypt tanúsítvány, amit a böngésző teljes mértékben megbízhatónak talál.


Amikor a felhasználó beírja, hogy facebook.com, a támadó által felállított DNS szerver fogja visszaküldeni a domain-hez tartozó IP címet, ami a támadó webszerverére mutat. A webszerver kiszolgálja a tartalmat, és a tanúsítványt is, ami a facebook.com domain-re lett kiállítva. A böngésző ellenőrzi a domaint (facebook.com), a hozzá tartozó tanúsítványt, és mindent rendben fog találni, ott lesz a zöld lakat.


Persze, ha valaki megnézi a tanúsítványt, látni fogja, hogy az Let's Encrypt-es, de hát ki a tök nézegeti a tanúsítványokat (az átlagfelhasználó azt sem tudja, mire jó).

2023. aug. 22. 09:51
Hasznos számodra ez a válasz?
 20/35 anonim ***** válasza:

#16


Az alkalmazást nem lehet így megtéveszteni, mivel az lokálisan fut, az e-maileket IMAP protokollon keresztül éri el, de ott ő megcsinál több ellenőrzést is, egyezteti a saját kulcsát a levelezőszerverével, és ha az nem egyezik, akkor már nem is fogja elküldeni a bejelentkezési adatokat.

2023. aug. 22. 09:54
Hasznos számodra ez a válasz?
1 2 3 4

Kapcsolódó kérdések:




Minden jog fenntartva © 2025, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!