neprihlásený Streda, 25. júna 2025, dnes má meniny Tadeáš, Olívia
Vydaný nástroj umožňujúci každému "hackovať" účty Facebooku, Twitteru

DSL.sk, 26.10.2010


Programátor Eric Butler v pondelok sprístupnil rozšírenie Firesheep pre prehliadač Firefox, ktoré umožňuje aj bežným užívateľom bez špeciálnych počítačových znalostí tzv. odchytávať session užívateľov na viacerých populárnych webových službách a následne pristupovať na ich účty.

Firesheep neprináša žiadnu technickú inováciu, sprístupňuje ale zneužívanie bezpečnostných rizík v súčasnosti používaných technológií bežným užívateľom a nepochybne vytvorí tlak na prevádzkovateľov webových služieb.

Firesheep po nainštalovaní monitoruje dátovú prevádzku odchytávanú počítačom, na ktorom je rozšírenie nainštalované, knižnicou Winpcap na Windows alebo nástrojom tcpdump na Mac OS X. Dokáže analyzovať dáta prenášané po nešifrovaných WiFi sieťach, do ktorých je užívateľ pripojený, respektíve dáta šírené po Ethernet sieti. Sieťové rozhranie, z ktorého zachytáva dáta, je možné nastaviť v nastaveniach rozšírenia.

Webové stránky užívateľa respektíve jeho session po prihlásení zvyčajne identifikujú pomocou cookie. Firesheep jednoducho vyhľadáva v prenášaných nešifrovaných dátach posielaných inými užívateľmi pripojenými do rovnakej siete cookie s identifikáciou session.

Rozšírenie podporuje odchytávanie účtov viacerých desiatok služieb, napríklad Google, Windows Live, Yahoo, Facebook, Twitter, Dropbox a ďalších účtov. Okrem toho rozšírenie obsahuje flexibilný mechanizmus na dopĺňanie podpory pre ďalšie služby.

Cookie následne používa na získanie napríklad mena alebo účtu užívateľa a všetky identifikované účty zobrazuje vo svojom sidebare. Po kliknutí na jednotlivé detekované účty umožňuje pristupovať na danú webovú službu pod odchyteným účtom, ak služba samozrejme napríklad neviaže session aj na IP adresu užívateľa a tú má užívateľ odlišnú od IP adresy užívateľa s odchyteným účtom.


Firefox s Firesheep so zoznamom zachytených účtov (screenshot: Eric Butler)



Webové stránky zvyčajne využívajú bezpečný šifrovaný prenos dát s využitím SSL / HTTPS len pre prihlásenie. Odchytávanie session by samozrejme zabránilo nasadenie HTTPS pri celom prístupe k webovej službe, ako to napríklad podporuje Gmail. Butler rozšírenie predstavil na hackerskej konferencii Toorcon 12, svoju prezentáciu ukončil výzvou "Žiadajte SSL všade!"

Dobrým odporúčaním pre užívateľov, ktorí pristupujú k webu cez nešifrované siete, je tiež minimálne odhlasovať sa po skončení práce. Odhlásenie zvyčajne zneplatní session a prípadný útočník tým stratí možnosť naďalej pristupovať na zachytený účet.


      Zdieľaj na Twitteri



Najnovšie články:

Súkromná misia na ISS úspešne odštartovala
Čipy vyrábané novým procesom Intel 18A budú o 25% výkonnejšie
Ďalšie satelity pre satelitný Internet od Amazonu úspešne vynesené
Podpora Windows 10 sa bude dať predĺžiť aj bezplatne
EÚ odporúča štátom nasadzovať postkvantovú kryptografiu, v dôležitých službách do 2030
Búrky opäť spôsobili výpadky elektriny pre desiatky tisíc domácností
Súkromná misia na ISS má odštartovať zajtra
Záujem o skladateľné smartfóny v Európe už príliš nerastie
Nový rekordný DDoS útok dosiahol 7.3 Tbps
Tesla spustila samojazdiace taxi, zatiaľ obmedzené


Diskusia:
                               
 

mohlo by to byt aj pre chrome...
Odpovedať Známka: -4.4 Hodnotiť:
 

aj pre safari, a IE vsetky verzie, operu a podobne .. nebud lenivy, ak to chces nahod si FF ..
Odpovedať Známka: 2.0 Hodnotiť:
 

nie som lenivy a mam FF... ale za to to este mozem chciet aj pre chrome co povies?
Odpovedať Známka: -2.9 Hodnotiť:
 

no ešte to aby som si do kompu inštaloval ten vírus Firefox
Odpovedať Známka: -1.2 Hodnotiť:
 

:)))))))))))))))))))))))))
Odpovedať Známka: -1.4 Hodnotiť:
 

najlepsi sposob ako poukazat na problem, ak zijeme v konkurencnom svete .. dufam ze dostal od myspace aspon 100 000 dolarov ;)
Odpovedať Známka: 8.6 Hodnotiť:
 

No, aspon budu mat dementi co tu adolescente spamuju fora novu zabavku :-D

BTW: good point - SSL everywhere... najlpsie na tom je, ze ssl nie je zadarmo a kvalitne stoji kurva vela penazi... tak aspon niekto mozno zbohatne:)
Odpovedať Známka: 3.8 Hodnotiť:
 

to k.vela penazi je subjektivne .. mozno vela pre teba mozno nie pre ineho .. v kazdom pripade, napis konkretnu sumu nech si kazdy vyhodnoti sam ci je to naozaj vela
Odpovedať Známka: 3.8 Hodnotiť:
 

SSL je zadarmo, ale mat certifikat vydany nejakou realnou autoritou uz zadarmo nie je.
Odpovedať Známka: 9.3 Hodnotiť:
 

realne stoji certifikat vydany CA na rok cca. 450$ co neni problem pre firmu...

ak si ho vygenerujes sam tak je zadarmo (neda sa sice overit, ale komunikacia je aj tak zasifrovana :) )
Odpovedať Známka: 9.2 Hodnotiť:
 

v skutocnosti realne naklady nie su certifikat, ale HW umoznujuci (sta)tisice (az miliony) dopytov za sekundu na SSL. Certifikat je oproti tomu prakticky zadarmo
Odpovedať Známka: 10.0 Hodnotiť:
 

Nie je to problem vo velkej firme, pripadne vo firme co ma prebytocne prachy. Vo vacsine mensich firiem na Slovensku to vsak problem je. Preto pouzivaju skor svoje certifikaty (ak vobec nejake), ktore su zadarmo, ako niekomu platit dalsie prachy kazdy rok len za overenie - lebo ucel to splni takisto ako ten plateny. Bezpecnost toho je uz ina otazka.
Odpovedať Hodnotiť:
 

"SSL je zadarmo"

Ano, ked mas aplikaciu s tromi pouzivatelmi za hodinu...
Odpovedať Známka: 8.6 Hodnotiť:
 

skus si precitat ake sluzby ponuka spolocnost StartCom. sice nie je to velmi znama firma ale ak si nieco o nej precitas prides na to ze ponuka certifikat vydany "realnou autoritou" (rozumej ze ich korenovy certifikat je vo vacsine pouzivanych prehliadacov defaultne akceptovany) uplne zadarmo.
Odpovedať Známka: 7.5 Hodnotiť:
 

este dobre ze to hackovat je v uvodzovkach inac by to bolo dost zavadzajuce vzhladom na to ze ten nastroj nie je nic ine len filter paketov, ktory z nich vytiahne len to dolezite...cize ziadne hromadne hackovanie uctov sa nechysta, ale viem si predstavit ludi ktori po precitani zacali stahovat vsetko
Odpovedať Známka: 8.2 Hodnotiť:
 

ja si viem predstaviť tvoj vek z tvojej vševednosti
Odpovedať Známka: -8.4 Hodnotiť:
 

...uz si mal stiahnute a nasiel si sa v jeho prispevku? :)
Odpovedať Známka: 9.4 Hodnotiť:
 

nie, ja len nepotrebujem zvýraznovat to čo každy chape za učelom spopularnenia sa...
Odpovedať Známka: -2.0 Hodnotiť:
 

krasne si mu dal :)
Odpovedať Známka: 6.0 Hodnotiť:
 

neboj, aj ty raz dorasties ..
Odpovedať Známka: 9.0 Hodnotiť:
 

no chcelsi sa citit ako "hacker" a on ti to pokazil a povedal ti ze to nieje heckovanie ? :D
Odpovedať Známka: 7.5 Hodnotiť:
 

Myšlienka síce pekná, ale HTTP+SSL je pre Webserver podstatne náročnejšie ako obyčajné HTTP. Neviem si osobne predstaviť, koľko by sme museli v našej firme investovať do HW, aby sme šifrovali celý prenos a nie len prihlásenie.
Odpovedať Známka: 0.7 Hodnotiť:
 

no a co ze vy ako firma by ste museli nieco investovat? Ide predsa o zakaznika, alebo sa mylim?
Odpovedať Známka: 4.7 Hodnotiť:
 

Vsak prave ze ide, v konecnom dvosledku by to aj tak zaplatil zakaznik
Odpovedať Známka: 7.5 Hodnotiť:
 

heh pristup slovenskeho podnikatela :D
Odpovedať Známka: 2.2 Hodnotiť:
 

Pristup akehokolvek podnikatela na slovensku.. Aj ti co sem dosli sa stihli prisposobit:-)
Odpovedať Známka: 1.1 Hodnotiť:
 

myslim ze efektivnejsie by bolo zasifrovat wifi, a ak sa to neda [verejne] tak naucit ludi nech nerobia koniny, ako pristup na citlive stranky cez nesifrovanu wifi [IB, osobne udaje, fb, twitter atd]
Odpovedať Známka: 10.0 Hodnotiť:
 

no ano to su zname veci.No ale ako to vysvetlit takej babke co zije na lazoch ? Ta vobec netusi ktora bije.

Odpovedať Známka: 6.0 Hodnotiť:
 

netreba ju ucit, nato sa pouziva pojem defaulting pre menej zdatnych ludi ..
Odpovedať Známka: 10.0 Hodnotiť:
 

Babka na lazoch fici na Facebooku?
Odpovedať Známka: 10.0 Hodnotiť:
 

na vsetko ostatne je tu Fejsbruk
Odpovedať Známka: 2.0 Hodnotiť:
 

Aj tak nechapem zmysel tychto veci.. To je pre trapne deti? Ziarlivych manzelov? Ved kazdy, kto hodi nieco citlive na net si musi byt vedomy, ze o tu cast sukromia dojde. Chapem zmysel konania toho chalaniska, opat niekto poukazal na na skutocny problem a tym je ludska sprostost. Ale tym deckam je aj tak jedno, ze ci niekto bude mat k im info pristup alebo nie, oni potrebuju co najviac buddies na nete:-)
Odpovedať Známka: 1.4 Hodnotiť:
 

Nejde ani tak o informacie uz zverejnene ako o informacie, ktore moze pod tym istym uctom zverejnit niekto iny. Napr. ked nejakej dievcine niekto zverejni jej mobilne cislo s textom "Chcem to hned..." - to bude fanusikov ;-)
Odpovedať Hodnotiť:
 

Fanusikov - Uchylakov:-)
Odpovedať Hodnotiť:
 

Pri fb sa nic nedeje ale pri google acc. a win live to uz moze bit trocha problem
Odpovedať Známka: -5.0 Hodnotiť:
 

hmmm winpcap, velmi uzitocna vecicka, na nej som kedysi spravil jeden icq sniffer, dost sa na tom da vyblaznit
Odpovedať Známka: -3.3 Hodnotiť:
 

zrazu vysla na svetlo sveta tato vecicka, ktora dokaze hore zmienene, preco je zrazu take lahke ju ziskat? pozna niekto odpoved? cha? :D
Odpovedať Hodnotiť:
 

nesifrovane wifi - kto to dnes pouziva bez tunelu?

ethernet - dnes sa uz ani neda kupit cisty hub, vsetko je prepinane a pakety sa k tebe nedostanu.

ti co vedeli aj doteraz podstrcit ciste wifi alebo kopirovat ethernet do svojho portu maju parser na co treba uz davno. ostatnym je to nanic.
Odpovedať Hodnotiť:
 

Tak toto skusim :)
Odpovedať Hodnotiť:
 

tak som to skusil bez pirojenia na elektricku siet
zrazu namiesto vydrze baterky 6:00 hodin mi to hned zacalo ukazovat 3:20 hodin, cize riadna spotreba, ked som to vypol hned sa mi vydrz vratila na 6 hodin
Odpovedať Hodnotiť:

Pridať komentár