Zertifikat und Phishing

Hallo zusammen,

Habe mich ein wenig mit Zertifikaten beschäftigt, die ja auch im Rahmen von gesicherten Webverbindungen vorkommen.

Allerdings habe ich momentan ein kleines Vorstellungsproblem:

Mir ist klar, dass durch ein Zertifikat nachgewiesen werden kann, dass zu jemandem ein bestimmter Key gehört.
Den Sinn sehe ich vor allem darin, dass wenn jemand die Kommunikation "abhört" er eben nichts mit diesen abgehörten Daten anfangen kann.

Oftmals findet man auch Artikel von Zertifikaten in Verbindung mit Phishing.
Aber wie kann ein Zertifikat vor Pishing schützen.

Sagen wir mal ich wäre SparkassenFake.de, dann würde ich halt für diese Domain ein Zertifikat anmelden und könnte dann eine sichere Verbindung dem Kunden anbieten.
Der Kunde bekommt doch nicht genau, ob das Zertifikat von Sparkasse oder SparkassenFake ist, oder?

Wäre cool, wenn mir da jemand auf die Sprünge helfen könnte.

Gruß
auxilium
 
Folgende Fragestellungen musst du dir als Angreifer stellen:

1) Wer stellt dir ein Zertifikat für SparkassenFake.de aus, welches von deinem Browser auch als gültiges Zertifikat angezeigt wird (grüne Adressleiste, ..)? Dieser Prozess würde zwangsläufig deine Identität aufzeigen und das ist als Phisher sicherlich nicht in deinem Interesse ;)

2) Die URL an sich ist schon problematisch, da sie leicht von der offiziellen URL unterscheidbar ist. Deswegen werden u.a. Sonderzeichen in URLs verwendet, um die URL zumindest auf den ersten Blick korrekt aussehen zu lassen. Hiergegen gibt es aber inzwischen diverse Browsermechanismen, um den Benutzer zumindest diesebezüglich zu benachrichtigen.
 
Zurück
Oben