• Inicio
  • Buscar
  • Ingresar
  • Registrarse

    Evil Dead: The Game el juego multijugador basado en la trilogía Evil DeaD y Ash vs Evil DeaD

    • Hack x Crack - Comunidad de Seguridad informática »
    • Seguridad Informatica »
    • Hacking »
    • Man in The Middle + SSL
    • Imprimir
    Páginas: [1] 2   Ir Abajo

    Autor Tema: Man in The Middle + SSL  (Leído 4128 veces)

    Desconectado Wormhole

    • { L0 } Ñuub
    • Mensajes: 25
      • Ver Perfil
    Man in The Middle + SSL
    « en: Enero 20, 2017, 07:04:48 am »
    ¡Hola!

    Espero que estén bien, aunque despúes de mucho tiempo regreso, es como si fuera mi primer post...

    Mi duda es la siguiente:

    He estado practicando formas distintas de hacer un ataque MITM, imagino que conociendo ya del tema sabrán que el método con el SSLSTRIP no funciono, por lo menos a mí no, lo mucho que he logrado es que el navegador dé alerta de que la conexión no es segura y no deja ingresar, pero eso hablando de https. Quisiera saber si conocen alguna forma de poder acceder a ese tipo de cifrado, con el http me van genial las técnicas, pero nada con https. Pues eso, un saludo y gracias por la atención.
    En línea

    Desconectado animanegra

    • { L7 } Juanker
    • *******
    • Mensajes: 1292
      • Ver Perfil
      • Basura a ver si google lo indexa
    Re:Man in The Middle + SSL
    « Respuesta #1 en: Enero 20, 2017, 08:12:51 am »
    SSLSTRIP precisamente hace que nada vaya cifrado con lo que no hay problema de certificados. A no ser que la pagina tenga HSTS que entonces si no es la primera vez el navegador se chiva.
    En línea

    Errante

    Desconectado Wormhole

    • { L0 } Ñuub
    • Mensajes: 25
      • Ver Perfil
    Re:Man in The Middle + SSL
    « Respuesta #2 en: Enero 20, 2017, 10:27:50 am »
    Cita de: animanegra en Enero 20, 2017, 08:12:51 am
    SSLSTRIP precisamente hace que nada vaya cifrado con lo que no hay problema de certificados. A no ser que la pagina tenga HSTS que entonces si no es la primera vez el navegador se chiva.


    Hola.

    Muchas gracias por responder.

    Sí, he estado haciendo pruebas, y de una salta que no puede cifrar  o que no garantiza la seguridad de las credenciales, queda en rojo el "https" y no deja ingresar, ya no es como hace un tiempo que podías "continuar de todos modos", así que quería saber si hay en este ataque alguna variante nueva o algún método para evitar esto, por lo menos a mí el sslstrip no me da más de eso.
    En línea

    Desconectado animanegra

    • { L7 } Juanker
    • *******
    • Mensajes: 1292
      • Ver Perfil
      • Basura a ver si google lo indexa
    Re:Man in The Middle + SSL
    « Respuesta #3 en: Enero 20, 2017, 12:20:43 pm »
    Pues creo que o bien haces un par de claves y que el usuario las acepte aunque esten autofirmadas, o bien sslstript porque el usuario aun no ha accedido y no tiene el hsts o bien te dedicas a hacer claves hasta que das con la que se corresponde con la clave publica del site originall :) No se si hay mucha mas salida.
    En línea

    Errante

    Desconectado Eterno_Aprendiz

    • { L0 } Ñuub
    • Mensajes: 21
    • Audi, Vide, Tace.
      • Ver Perfil
    Re:Man in The Middle + SSL
    « Respuesta #4 en: Enero 20, 2017, 04:18:21 pm »
    Aprovechando el post, espero que mi pregunta no sea inoportuna, jajaja.
    ¿Los ataques MITM requieren saber algo de criptografía? Digo, los datos viajan cifrados, imagino que lo esencial es saber decifrarlos o tener herramientas para ello, ¿O me equivoco?
    En línea
    Los límites de mi lenguaje son los límites de mi conocimiento, los límites de mi conocimiento son los límites de mis facultades.

    Desconectado animanegra

    • { L7 } Juanker
    • *******
    • Mensajes: 1292
      • Ver Perfil
      • Basura a ver si google lo indexa
    Re:Man in The Middle + SSL
    « Respuesta #5 en: Enero 20, 2017, 07:01:33 pm »
    En realidad MITM no tiene nada que ver con cifrado, es simplemente ponerte en medio de la conversacion. Puede que este cifrada o no, pero dependiendo lo que desees hacer puede que con el MITM no te baste para el objetivo que deseas realizar.
    Como muchas veces las comunicaciones van cifradas y a ti te interesa saber que hay en esa comunicacion tienes que pelear un poco con el cifrado, pero precisamente, los "trucos" que se suelen utilizar pasan por intentar engañar al otro para no tener que lidiar con tener que romper el cifrado. Por regla general contra el cifrado en si no te enfrentas, lo ladeas para evitarlo de una forma u otra.
    Por ejemplo el sslstrip lo que hace es que cuando tu estas en medio de la comunicacion cambias todo lo que veas que tenga https por http y la conexion segura la realizas tu contra el servidor real. Tu haces de proxy por lo que ves pasar todo, la comunicacion va cifrada solo desde ti al servidor y le das al cliente todo en limpio sin cifrar via http. Por este motivo no hay ningun problema de cifrado ni advertencia por parte del navegador ya que no hay fallo del certificado porque la conexion va sin cifrar.
    Otras fórmulas pasan por crearte tu propio certificado y hacer lo mismo que con el sslstrip pero con un certificado tuyo con lo que la comunicacion va cifrada con una clave del cliente hasta ti y con otra del server a ti. Con lo cual tu te dedicas a desencriptar con una clave para cifrar con la otra. De esta manera el cliente ve el candadito y se siente seguro. Pero como normalmente las claves que generamos los hombres de a pie son autofirmadas pues el navegador saca una advertencia.
    Espero haber clarificado algo el asunto.
    En línea

    Errante

    Desconectado Wormhole

    • { L0 } Ñuub
    • Mensajes: 25
      • Ver Perfil
    Re:Man in The Middle + SSL
    « Respuesta #6 en: Enero 20, 2017, 09:15:53 pm »
    Cita de: animanegra en Enero 20, 2017, 07:01:33 pm
    En realidad MITM no tiene nada que ver con cifrado, es simplemente ponerte en medio de la conversacion. Puede que este cifrada o no, pero dependiendo lo que desees hacer puede que con el MITM no te baste para el objetivo que deseas realizar.
    Como muchas veces las comunicaciones van cifradas y a ti te interesa saber que hay en esa comunicacion tienes que pelear un poco con el cifrado, pero precisamente, los "trucos" que se suelen utilizar pasan por intentar engañar al otro para no tener que lidiar con tener que romper el cifrado. Por regla general contra el cifrado en si no te enfrentas, lo ladeas para evitarlo de una forma u otra.
    Por ejemplo el sslstrip lo que hace es que cuando tu estas en medio de la comunicacion cambias todo lo que veas que tenga https por http y la conexion segura la realizas tu contra el servidor real. Tu haces de proxy por lo que ves pasar todo, la comunicacion va cifrada solo desde ti al servidor y le das al cliente todo en limpio sin cifrar via http. Por este motivo no hay ningun problema de cifrado ni advertencia por parte del navegador ya que no hay fallo del certificado porque la conexion va sin cifrar.
    Otras fórmulas pasan por crearte tu propio certificado y hacer lo mismo que con el sslstrip pero con un certificado tuyo con lo que la comunicacion va cifrada con una clave del cliente hasta ti y con otra del server a ti. Con lo cual tu te dedicas a desencriptar con una clave para cifrar con la otra. De esta manera el cliente ve el candadito y se siente seguro. Pero como normalmente las claves que generamos los hombres de a pie son autofirmadas pues el navegador saca una advertencia.
    Espero haber clarificado algo el asunto.




    Pues qué digo... Gracias.


    Sí,  algo había leído sobre las claves de cifrado en algún foro en inglés, por lo visto de momento es la única opción, ya que si o si el navegador bloquea el acceso a la página por más que lo intento.
    En línea

    Desconectado chapuawe

    • Principante
    • { L0 } Ñuub
    • Mensajes: 23
    • solo imagina una pelea entre tu mismo, quien gana?
      • Ver Perfil
    Re:Man in The Middle + SSL
    « Respuesta #7 en: Enero 21, 2017, 05:58:07 am »
    Si no te funciona el sslstrip prueba sslstrip+ o sslstrip2 (como quieras llamarle) , lo que hace esta "nueva version" es que cuando la victima visite su pagina favorita (ejem: facebook) cree otro dominio sin el https y lo redirecciona a este dominio , el dominio contiene la misma ip que el original pero no lleva el ssl , lo cual seria un bypass al hsts ,  es eso lo que buscaban ?

    sslstrip+ :
    https://github.com/byt3bl33d3r/sslstrip2
    En línea
    cuando alguien dice "todo lo que sube tiene que bajar" alguien se pregunta por que y dice "también todo lo que baja puede subir"

    Desconectado animanegra

    • { L7 } Juanker
    • *******
    • Mensajes: 1292
      • Ver Perfil
      • Basura a ver si google lo indexa
    Re:Man in The Middle + SSL
    « Respuesta #8 en: Enero 21, 2017, 07:39:48 am »
    Lo de quitar el https es lo que hace el sslstrip, esa es la tecnica original. ¿¿Lo que añade es devolverte un redirect para que el usuario carge otra pagina y asi no se preocupe el HSTS?? entonces la url cambiaria.
    No se, no lo termino de enteder. ¿Como hace para que el navegador no verifique una url ya pregrabada para ser estrictamente bajo hsts?
    En línea

    Errante

    Desconectado Wormhole

    • { L0 } Ñuub
    • Mensajes: 25
      • Ver Perfil
    Re:Man in The Middle + SSL
    « Respuesta #9 en: Enero 21, 2017, 08:44:16 am »
    De hecho encontré un link hoy en el blog de chema Alonso, en el cual explicaban eso del sslstrip+, pero resulta que los navegadores actuales tienen precargados certificados de ciertas páginas tipo facebook, no sé si lo consideren spam copiar el enlace, para lograr dar con el MITM con el sslstrip+ tuvo que combinar con algo llamado delorean, me pareció bastante complicado.
    En línea

    • Imprimir
    Páginas: [1] 2   Ir Arriba
    • Hack x Crack - Comunidad de Seguridad informática »
    • Seguridad Informatica »
    • Hacking »
    • Man in The Middle + SSL
     

    • SMF | SMF © 2013, Simple Machines
    • XHTML
    • RSS
    • WAP2
    Va un mudo y le dice a un sordo: Hack x Crack usa cookies. Pues eso... Learn more