The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Раскрыты данные о взломах инфраструктуры VeriSign в 2010 году, opennews (?), 03-Фев-12, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


1. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +3 +/
Сообщение от Анониматор (?), 03-Фев-12, 10:53 
Вирусы давно уже в мировых масштабах перенапрвляют вендоюзеров на свои собственные фейсбуки контактиги и прочее.
Vrisign ломать ради этого - даже не надо.
Ответить | Правка | Наверх | Cообщить модератору

2. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +13 +/
Сообщение от skJ (?), 03-Фев-12, 11:32 
Вы мыслите очень мелко и в обратном направлении.
Перенаправить виндоюзеров в масштабах одного ботнета, пусть и очень большого - это далеко не то же самое, что перенаправить всех, да еще и независимо от системы.
Ответить | Правка | Наверх | Cообщить модератору

3. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +8 +/
Сообщение от тоже Аноним (ok), 03-Фев-12, 11:51 
Причем "всех" включает в себя не только пользователей, но и сервера, обменивающиеся информацией...
Ответить | Правка | Наверх | Cообщить модератору

5. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от D.B.Ktyby (?), 03-Фев-12, 12:01 
Великое складывается из малого.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

9. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Аноним (-), 03-Фев-12, 14:25 
> Перенаправить виндоюзеров в масштабах одного ботнета, пусть и очень большого - это
> далеко не то же самое, что перенаправить всех, да еще и
> независимо от системы.

А знаешь, правительство США нажавшее на верисайн так может сделать на раз-два-три, выписав себе через них сертификат что они - все подряд, от вконтакта до яхи. И фиг оспоришь - факт того что они не верблюд завизирован крЮтым удостоверяющим центром.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

31. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Аноним (-), 03-Фев-12, 17:46 
> А знаешь, правительство США нажавшее на верисайн так может сделать на раз-два-три,
> выписав себе через них сертификат что они - все подряд, от
> вконтакта до яхи. И фиг оспоришь - факт того что они
> не верблюд завизирован крЮтым удостоверяющим центром.

Точно также как правительство РФ может надавить на удостоверяющий центр в РФ, удостоверяющих центров больше тысячи - на все страны хватит.

Ответить | Правка | Наверх | Cообщить модератору

34. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +2 +/
Сообщение от Andrey Mitrofanov (?), 03-Фев-12, 18:30 
>> правительство США нажавшее на верисайн
>правительство РФ может надавить на удостоверяющий центр в РФ,
> удостоверяющих центров больше тысячи - на все страны хватит.

В Христиании -- есть? Чтоб "правительство" ещё меньше давило.

Ответить | Правка | Наверх | Cообщить модератору

37. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от the joker (ok), 03-Фев-12, 20:05 
Куда уж меньше-то? :-)

P.S.: Очень давно читал о них. Было интересно. Смутно представляю себе, как там сейчас.

Ответить | Правка | Наверх | Cообщить модератору

53. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Аноним (-), 04-Фев-12, 00:58 
> Точно также как правительство РФ может надавить на удостоверяющий центр в РФ,
> удостоверяющих центров больше тысячи - на все страны хватит.

Может. При этом если честно мне не так уж важно, какое именно правительство или хакер сделает подделку. Просто сам факт: протокол свою задачу не выполняет. Совсем. Декоративная хрень.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

7. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Anonplus (?), 03-Фев-12, 13:51 
Тут, как в известном анекдоте, "есть один нюанс". При условии, что сайт поддерживает https, вирусы могут обперенаправляться до усеру, но браузер будет показывать, что сертификат самоподписанный/поддельный. А вот заломав VeriSign мы можем нагенерировать себе полностью валидные сертификаты для любого домена.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

40. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Анон (?), 03-Фев-12, 20:10 
>При условии, что сайт поддерживает https, вирусы могут обперенаправляться до усеру, но браузер будет показывать, что сертификат самоподписанный/поддельный.

вирусу достаточно добавить свой CA в список системных и не будет.

Ответить | Правка | Наверх | Cообщить модератору

68. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от Аноним (-), 04-Фев-12, 02:23 
> вирусу достаточно добавить свой CA в список системных и не будет.

Иди расскажи это комодохакеру, лихо выписавшему себе сертификат "дигинотаром клянусь, я весь из себя гугл, мозилла, скайп и яху". В браузерах по дефолту некислая пачка дятлов внесена как "trusted" CA. И любой из этой оравы может удостоверить кому угодно чего угодно. И когда их 1500 штук - логично что их _будут_ ломать и лихо удостоверять что вот я - это пэйпэл и ваш банк, так что давайте ваши пароли сюда!

Ответить | Правка | Наверх | Cообщить модератору

47. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010..."  +/
Сообщение от arisu (ok), 03-Фев-12, 20:43 
> Тут, как в известном анекдоте, «есть один нюанс». При условии, что сайт
> поддерживает https, вирусы могут обперенаправляться до усеру, но браузер будет показывать,
> что сертификат самоподписанный/поддельный. А вот заломав VeriSign мы можем нагенерировать
> себе полностью валидные сертификаты для любого домена.

во-первых, как сказали выше, достаточно добавить «поддельный» сертификат в пул — и ОПА! уже никто ничего не говорит.

во-вторых, большинство юзеров вообще не читает страшного окна с воплями о сертификатах, и знать об этом ничего не желает: им надо, блин, билеты в театр купить, а не разбираться в том, «что это от них хочет дурацкий компьютер».

ничего хорошего в таком положении дел нет, конечно, но: немалая вина в том, что пользователи игнорируют подобные предупреждения, лежит и на самой неудобоваримой системе «fraud prevention». в том числе и на диалогах в браузерах, где без пол-литры так сразу и не разберёшься.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

67. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010..."  +/
Сообщение от Аноним (-), 04-Фев-12, 02:18 
> во-первых, как сказали выше, достаточно добавить «поддельный» сертификат в
> пул — и ОПА! уже никто ничего не говорит.

Самое жесткое - что в случае взлома верисайнов и подобных ничего добавлять как раз и не надо. Они и так уже в пуле trusted CA висят и все что они подписывают будет захавано за чистую монету. А вот это уже реальная подстава, я бы сказал. Потому что достаточно взломать одного из "типа доверяемых" CA и от его лица выписать кому-то что-то. И все остальные это скушают. Жопа а не протокол.

Ответить | Правка | Наверх | Cообщить модератору

45. "Раскрыты данные о взломах инфраструктуры VeriSign в 2010 год..."  +/
Сообщение от anonimous (?), 03-Фев-12, 20:27 
Внезапно! 1. Существуют не только "вендоюзеры"(андройды, айосы, другие сервера). 2. Вирусом еще заразить нужно(читай затраты на покупку вируса/распространение). 3. Вирус можно вычислить и вылечить на локально взятой машине.
Вот поэтому VeriSign ломать очень даже выгодно.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру