| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: gmail hack @blackhat conference im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige der ein oder andere weiss sicher schon bescheid....aber dennoch wollt ich das hier mal posten. Echt interessant was dieser ...
![]() |
| | #1 (permalink) |
| gesperrt Registriert seit: 08.10.06 ![]() Likes: 0 | Anzeige der ein oder andere weiss sicher schon bescheid....aber dennoch wollt ich das hier mal posten. Echt interessant was dieser Robert Graham so drauf hat... |
| | |
| | #2 (permalink) |
| thx für den link, habe ich noch net gewusst, ist aber definitif interesannt. greetz Chris | |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Also macht das Tool nichts anderes, als alle Packete mit zu sniffen, die wichtigen herauszusuchen und, dann die Session auszugeben? Session Hijacking mithilfe von mit gesnifften Packeten.. meines Wissens nach nichts wirklich neues... | |
| | |
| | #4 (permalink) |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, @CLX: Ist die Frage ob dies Session Hijacking ist oder ob man die Cookies auch verwenden kann, nachdem die Session abgelaufen ist. Bei Boards mit Wiederkehrfunktion, z.B. das vom Habo verwendete wBB, dort kann man sich mit kopierten Cookies auch noch hier einloggen, wenn die Session verfallen ist. Sonst: Webmail-Konten per WLAN gehackt Vortrag zur Conference PS: Der Vortrag könnte auch in die Fun Section, ist lustig, einfach mal angucken |
| | |
| | #5 (permalink) |
| Registriert seit: 14.03.07 ![]() Likes: 0 | öhm, ich weiss garnet warum ds von heise etc so hoch gepuscht wird. statt das man passwörter mitsnifft, snifft man halt cookies mit. beim sniffen kann man doch alles (sofern unverschlüsselt mitsniffen, die pushen das ja hoch als wenn es eine revolution wäre... bei cross-site-scripting (xss) lücken die ja mehr oder weniger verbreitet sind/waren konnte man auch einfach das cookie kopieren und sich später damit authentifizieren. also wenn man im lan/wlan snifft, kann man doch an alle daten (also auch cookies) kommen. Ich möchte den Herrn Graham nicht kritisieren (sein programm is schon sehr praktisch), aber ich wäre nicht auf die Idee gekommen auf einer Konferenz einen Vortrag über das sniffen von cookies im lan/wlan, ich halte das gerade weil man alle daten im lan mitsniffen kann für selbstverständlich oO und ich weiß auch ehrlich net warum die sich speziell so auf gmail lehnen, würde doch auch in vielen anderen sytemen die cookies benutzen funktionieren.. oder etwa nicht? Bitte klärt mich auf, wenn ich etwas falsch verstanden habe mfg |
| | |
| | #6 (permalink) | ||
| Guest Likes: | Zitat:
Es geht vielmehr darum das ein bekannter Name ene solche Attacke oeffentlich praesentiert bei einem der groeszten Mailaccount anbieter. Oder kurzum: es weist einmal mehr darauf hin das die Webmail frontends der grossen der letze Dreck ist. Zitat:
| ||
|
| | #7 (permalink) | |
| Senior Member Registriert seit: 18.09.05 ![]() Likes: 0 | Zitat:
Ich denke man will uns damit eher sagen man sollte nicht an jedem xbeliebigen Ort sein Notebook auspacken und mal eins drauflossurfen. Jedenfalls nicht klartext. P.s. und für alle geängstigten... Firefox hätte eine Funktion alle cookies abzulehnen (sollte man sowieso machen, ich finde nicht dass mich google 5mal täglich wiedererkennen sollte..) | |
| | |
| | #8 (permalink) | |
| Guest Likes: | Zitat:
Aber sicher ist die Information irgendwo vergraben. Man haetts ja nur lesen muessen. | |
|
| | #9 (permalink) |
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, @starfoxx: Alle Cookies abzulehnen ist auch keine Lösung, leider benötigen viele Dienste Cookies umd z.B. die Session ID weiterzugeben. Lieber den Firefox so einstellen, dass sie nach dem Schließen des Browsers gelöscht werden. Da ich keinen GMail Account habe (und auch nicht verwenden werde), frag ich einfach mal, ob das Webfronted eine Wiederkehrfunktion hat oder ob man durch andere Infos aus dem Cookie sich da wieder einloggen kann. PS: Einfach mal den Vortrag (Powerpoint) angucken, dann wird evt. auch klarer, was er eigentlich damit bewirken möchte |
| | |
| | #10 (permalink) |
| Senior Member Registriert seit: 18.09.05 ![]() Likes: 0 | Elderan: das war eher nwitz ( " Wenn ich mobil ins internet gehe jedoch mache ich das häkelchen bei "Automatisch anmelden" raus oder, bei einem Board exisitert diese Funktion nicht, ignoriere ich die cookies ganz. |
| | |
| | #11 (permalink) |
| Registriert seit: 15.10.04 ![]() Likes: 0 | Was bringst Cookies nach dem Beenden zu löschen, wenn sie schon bei der Anmeldung per WLAN mitgesnifft werden? Es geht hier darum dass der entsprechende Cookie noch nicht per https gesendet wird. Lässt sich also einfach umgehen, indem man anstatt http https://gmail.com zum anmelden benutzt. So weit zu gehen, das ganze Frontend als Dreck zu bezeichnen, halte ich für sehr übertrieben. |
| | |
| | #12 (permalink) | ||
| Moderator ![]() Registriert seit: 30.03.04 ![]() Likes: 14 | Hallo, Zitat:
Zitat:
| ||
| | |
| | #13 (permalink) | |
| Registriert seit: 31.03.05 ![]() Likes: 0 | Zitat:
lg | |
| | |
| | #14 (permalink) | |||
| Registriert seit: 15.10.04 ![]() Likes: 0 | Zitat:
Ich bezog mich dabei darauf dass dieses Löschen der Cookies keinen Einfluss auf eventuelle Sniffer hat. | |||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| GMail Drive | DolphVS | Downloads | 22 | 29.09.05 13:39 |
| Gmail Filesystem | Mackz | Linux/UNIX | 1 | 29.08.04 18:28 |