galeonis: (facepalm)
galeonis ([personal profile] galeonis) wrote2014-02-12 01:22 pm

Секурности псто

Кстати, на всех железнодорожных станциях, куда приходят олимпийские "Ласточки", есть бесплатный, не закрытый паролем Wi-Fi, информирует журналист. Так что при желании выбрать и оплатить билеты на разные соревнования можно с любого гаджета прямо на вокзале.
Они толи там в этих сочах совсем на всю бошку ебанутые, толи просто пока непуганные, кубаноиды хуле.

[identity profile] z-kostya.livejournal.com 2014-02-12 09:04 pm (UTC)(link)
Ээээ... А што - "не закрытый паролем Wi-Fi" сразу делает доступным и полностью открытым SSL? Я штота упустил?

[identity profile] galeonis.livejournal.com 2014-02-13 08:32 am (UTC)(link)
ну классическая mitm атака например
ext_968764: (Заец бешенный)

[identity profile] owk4.livejournal.com 2014-02-13 09:44 am (UTC)(link)
Судя по пробежавшей статье о том, что "гаджеты взламываются в Сочи за 10 минут" после подключения к wifi - понятие AP/client isolation тамошним админам не знакомо. В случае же включения этой галки остается только долбать dhcp до исчерпания пула, что не приведет ни к каким дивидендам кроме морального удовлетворения в духе "я положил сеть вокзала".

[identity profile] z-kostya.livejournal.com 2014-02-13 11:16 am (UTC)(link)
Ээээ... И што перехватывать-то? Шифрованные пакеты? Это ж надо ключи получить как-то... Так-то я не спорю, зная уровень среднедолбоёбского пользователя - возможно всё. Но "бесплатный беспарольный вайфай" сам по себе что-то сомнителен как Великая Опасность для Родной Кредитки.

[identity profile] galeonis.livejournal.com 2014-02-13 11:21 am (UTC)(link)
Нэнэнэ, схема работает не так :) Плохиш врубается порсередь, дальше клиент посылает запрос, его перехватывает плохиш и отдает ему свой сертификат, а запрос преобразуясь посылается серверу банка, а банка отдает плохишу настоящий сертификат.

Трафик полностью дешифруется без всяких плясок, слабое место только излишняя поцдозрительность клиента, на предмет почему изменился сертификат, почему подпись не чекается.

[identity profile] z-kostya.livejournal.com 2014-02-13 11:45 am (UTC)(link)
Ну эт слепым штоль надо быть.