Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

gmail hack @blackhat conference

Diskussion: gmail hack @blackhat conference im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige der ein oder andere weiss sicher schon bescheid....aber dennoch wollt ich das hier mal posten. Echt interessant was dieser ...

Antwort
Alt 06.08.07, 20:58   #1 (permalink)
EL
gesperrt
 
Registriert seit: 08.10.06
EL Leistung: Facit NTK
Likes: 0
Standard gmail hack @blackhat conference

Anzeige

der ein oder andere weiss sicher schon bescheid....aber dennoch wollt ich das hier mal posten. Echt interessant was dieser Robert Graham so drauf hat...

EL ist offline   Mit Zitat antworten
Alt 06.08.07, 21:09   #2 (permalink)
 
Registriert seit: 25.09.05
elite-noob Leistung: Facit NTK
elite-noob eine Nachricht über ICQ schicken
Likes: 2
Standard

thx für den link, habe ich noch net gewusst, ist aber definitif interesannt.

greetz

Chris
elite-noob ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 06.08.07, 21:11   #3 (permalink)
CLX
 
Registriert seit: 17.02.07
CLX Leistung: Facit NTK
CLX eine Nachricht über ICQ schicken
Likes: 0
Standard

Also macht das Tool nichts anderes, als alle Packete mit zu sniffen, die wichtigen herauszusuchen und, dann die Session auszugeben?
Session Hijacking mithilfe von mit gesnifften Packeten.. meines Wissens nach nichts wirklich neues...
CLX ist offline   Mit Zitat antworten
Alt 06.08.07, 21:52   #4 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
@CLX:
Ist die Frage ob dies Session Hijacking ist oder ob man die Cookies auch verwenden kann, nachdem die Session abgelaufen ist.
Bei Boards mit Wiederkehrfunktion, z.B. das vom Habo verwendete wBB, dort kann man sich mit kopierten Cookies auch noch hier einloggen, wenn die Session verfallen ist.

Sonst:
Webmail-Konten per WLAN gehackt
Vortrag zur Conference

PS: Der Vortrag könnte auch in die Fun Section, ist lustig, einfach mal angucken
Elderan ist offline   Mit Zitat antworten
Alt 06.08.07, 23:51   #5 (permalink)
 
Registriert seit: 14.03.07
.smash Leistung: Facit NTK
Likes: 0
Standard

öhm, ich weiss garnet warum ds von heise etc so hoch gepuscht wird. statt das man passwörter mitsnifft, snifft man halt cookies mit. beim sniffen kann man doch alles (sofern unverschlüsselt mitsniffen, die pushen das ja hoch als wenn es eine revolution wäre...

bei cross-site-scripting (xss) lücken die ja mehr oder weniger verbreitet sind/waren konnte man auch einfach das cookie kopieren und sich später damit authentifizieren.

also wenn man im lan/wlan snifft, kann man doch an alle daten (also auch cookies) kommen.

Ich möchte den Herrn Graham nicht kritisieren (sein programm is schon sehr praktisch), aber ich wäre nicht auf die Idee gekommen auf einer Konferenz einen Vortrag über das sniffen von cookies im lan/wlan, ich halte das gerade weil man alle daten im lan mitsniffen kann für selbstverständlich oO und ich weiß auch ehrlich net warum die sich speziell so auf gmail lehnen, würde doch auch in vielen anderen sytemen die cookies benutzen funktionieren.. oder etwa nicht?

Bitte klärt mich auf, wenn ich etwas falsch verstanden habe

mfg
.smash ist offline   Mit Zitat antworten
Alt 07.08.07, 09:56   #6 (permalink)
Gulliver
Guest
 
Likes:
Standard

Zitat:
Bitte klärt mich auf, wenn ich etwas falsch verstanden habe
Es geht nicht um technische Details, denn der Angriff IST simpel.
Es geht vielmehr darum das ein bekannter Name ene solche Attacke oeffentlich praesentiert bei einem der groeszten Mailaccount anbieter.

Oder kurzum: es weist einmal mehr darauf hin das die Webmail frontends der grossen der letze Dreck ist.

Zitat:
But if that wasn?t scary enough, Graham told us that he can even log in the next day or possibly several days later into the Gmail account. ?I can just copy the data to a file and replay it later. I?ve been able to log into Gmail accounts one day later,? said Graham.
Und DAS ist jawohl wirklich uebel.
  Mit Zitat antworten
Alt 07.08.07, 11:51   #7 (permalink)
Senior Member
 
Registriert seit: 18.09.05
[starfoxx] Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Gulliver
Und DAS ist jawohl wirklich uebel.
Naja, genau das ist ja der Sinn der AuthCookies, so übel ist es nicht.
Ich denke man will uns damit eher sagen man sollte nicht an jedem xbeliebigen Ort sein Notebook auspacken und mal eins drauflossurfen. Jedenfalls nicht klartext.

P.s. und für alle geängstigten... Firefox hätte eine Funktion alle cookies abzulehnen
(sollte man sowieso machen, ich finde nicht dass mich google 5mal täglich wiedererkennen sollte..)
[starfoxx] ist offline   Mit Zitat antworten
Alt 07.08.07, 12:19   #8 (permalink)
Gulliver
Guest
 
Likes:
Standard

Zitat:
Naja, genau das ist ja der Sinn der AuthCookies, so übel ist es nicht.
Ja, ebendrum. Dem Benutzer wird komfort verkauft, auch wenn es bedeutet das eine andere Person sich das in entsprechender Weise zunutze machen kann (und wird).

Aber sicher ist die Information irgendwo vergraben. Man haetts ja nur lesen muessen.
  Mit Zitat antworten
Alt 07.08.07, 14:33   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
@starfoxx: Alle Cookies abzulehnen ist auch keine Lösung, leider benötigen viele Dienste Cookies umd z.B. die Session ID weiterzugeben.
Lieber den Firefox so einstellen, dass sie nach dem Schließen des Browsers gelöscht werden.


Da ich keinen GMail Account habe (und auch nicht verwenden werde), frag ich einfach mal, ob das Webfronted eine Wiederkehrfunktion hat oder ob man durch andere Infos aus dem Cookie sich da wieder einloggen kann.

PS: Einfach mal den Vortrag (Powerpoint) angucken, dann wird evt. auch klarer, was er eigentlich damit bewirken möchte
Elderan ist offline   Mit Zitat antworten
Alt 07.08.07, 15:29   #10 (permalink)
Senior Member
 
Registriert seit: 18.09.05
[starfoxx] Leistung: Facit NTK
Likes: 0
Standard

Elderan: das war eher nwitz ( ""). ich beschäftige mich etwas mit webprogrammierung und daher ist mir das natürlich klar. Ich halte es so, dass ich cookies nach beenden Lösche, ausser halt Ausnahmen wie eben dieses Board hier.

Wenn ich mobil ins internet gehe jedoch mache ich das häkelchen bei "Automatisch anmelden" raus oder, bei einem Board exisitert diese Funktion nicht, ignoriere ich die cookies ganz.
[starfoxx] ist offline   Mit Zitat antworten
Alt 07.08.07, 17:34   #11 (permalink)
 
Registriert seit: 15.10.04
sheepd Leistung: Facit NTK
Likes: 0
Standard

Was bringst Cookies nach dem Beenden zu löschen, wenn sie schon bei der Anmeldung per WLAN mitgesnifft werden?
Es geht hier darum dass der entsprechende Cookie noch nicht per https gesendet wird. Lässt sich also einfach umgehen, indem man anstatt http https://gmail.com zum anmelden benutzt.
So weit zu gehen, das ganze Frontend als Dreck zu bezeichnen, halte ich für sehr übertrieben.
sheepd ist offline   Mit Zitat antworten
Alt 07.08.07, 17:47   #12 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von sheepd
Was bringst Cookies nach dem Beenden zu löschen
Zitat:
(ich finde nicht dass mich google 5mal täglich wiedererkennen sollte..)
Wenn Firefox die erst nach dem beenden löscht, hat man zwar den Komfor den Cookies bringen (+alles läuft) und dennoch hinterlässt man keine riesen großen Datenspuren.
Elderan ist offline   Mit Zitat antworten
Alt 13.08.07, 08:56   #13 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Gmail uses https to protect your username and password sent through the cyberspace, but switch to http mode after the authentication. <br />This way the sniffer cannot know your credentials. <br />However after the authentication gmail uses cookies to store the session key. This key is sent over in each request you make to gmail, and if sniffed then can be used to do the attack like mentioned in this article. <br />Using https over ALL traffic between gmail and your computer makes that impossible. <br /> <br />Using wifi (well-configured) for e-banking or e-mailing is not unsafer than using wired net! Your communication for example with gmail goes through a dozen of computers even when using wired network, so there's plenty of space where someone can sniff that...
das heißt, auch wenn man die gmail seite von haus aus mit https:// aufruft, wird nach der anmeldung dann http verwendet.
lg
ERit ist offline   Mit Zitat antworten
Alt 13.08.07, 21:47   #14 (permalink)
 
Registriert seit: 15.10.04
sheepd Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Elderan
Hallo,
Zitat:
Original von sheepd
Was bringst Cookies nach dem Beenden zu löschen
Zitat:
(ich finde nicht dass mich google 5mal täglich wiedererkennen sollte..)
Wenn Firefox die erst nach dem beenden löscht, hat man zwar den Komfor den Cookies bringen (+alles läuft) und dennoch hinterlässt man keine riesen großen Datenspuren.
Da stimm ich dir zu, aus dem Grund sind mit meinem normalen Webbrowser auch Cookies für Google deaktiviert. Du hast aber mein Zitat aus dem Zusammenhang gerissen.
Ich bezog mich dabei darauf dass dieses Löschen der Cookies keinen Einfluss auf eventuelle Sniffer hat.
sheepd ist offline   Mit Zitat antworten
Alt 17.08.07, 21:02   #15 (permalink)
 
Registriert seit: 17.08.07
thinsys Leistung: Facit NTK
Likes: 0
Standard

um sich zu schützen müsste mal also Thunderbird / Outlook oder so benutzen, weil es ja dort keine Cookies gibt. Oder nicht?
thinsys ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » gmail hack @blackhat conference
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
GMail Drive DolphVS Downloads 22 29.09.05 13:39
Gmail Filesystem Mackz Linux/UNIX 1 29.08.04 18:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61