noxXx
PC-Selbstbauer(in)
AW: Amazon und ebay verwenden veraltete Schlüssel und sind daher nicht sicher!
Hi,
ich kann dir gern erklären, welche Rolle Zertifikate bei der Verschlüsselung erfüllen. Prinzipiell hast du Recht, Authentizität (Zertifikat) und Vertraulichkeit (Verschlüsselung) sind zwei unterschiedliche Sicherheitsziele.
Zertifikate sind die Antwort auf die Frage "Was nutzt Vertraulichkeit, wenn ich nicht weiß wer die Daten erhält?"
Hier ein kleines Beispiel am Thema Phishing:
Angenommen, ich bin in der Lage, eine (Root-)CA so zu kompromittieren, dass ich mir selbst ein Zertifikat ausstellen kann (oder zahle Geld um ein beliebiges Zertifikat zu bekommen - NSA).
Dann erstelle ich mir ein Zertifikat, welches besagt, dass ich eine Bank bin. Sprich: Ich signierte meinen öffentlichen Shlüssel mit dem privaten Schlüssel der (Root-)CA und schreibe dazu, dass ich eine Bank bin (X.509 Zertifikat).
Nun bin ich in der Lage, einen "Man-in-the-Middle" Angriff zu starten. Das bedeutet, dass ich deinem Browser vorspiele, eine Bank zu sein. Du schickst dann deine Daten verschlüsselt, aber nicht an die Bank sondern an mich. Ich entschlüssele diese, Speichere sie u d schicke sie anschließend verschlüsselt weiter an deine Bank, damit nichts auffällt. Kurz gesagt: ich verhalte mich als Man-in-the-Middle wie eine unsichtbare, mithörende/-lesende Zwischenstation.
Verbessern kann man das ganze mit DNS-Poisoning. Dabei wird dein lokaler DNS Cache so modifiziert, dass selbst wenn du von Hand die richtige URL eingibst, du auf eine anderen re (gefälschte) Seite geleitet wirst.
Noch eine andere Möglichkeit in (IPv4-)Netzwerken ist, den ARP Cache zu modifizieren - besonders interessant für öffentliche, ungesicherte WLANs.
MFG noxXx
Hi,
ich kann dir gern erklären, welche Rolle Zertifikate bei der Verschlüsselung erfüllen. Prinzipiell hast du Recht, Authentizität (Zertifikat) und Vertraulichkeit (Verschlüsselung) sind zwei unterschiedliche Sicherheitsziele.
Zertifikate sind die Antwort auf die Frage "Was nutzt Vertraulichkeit, wenn ich nicht weiß wer die Daten erhält?"
Hier ein kleines Beispiel am Thema Phishing:
Angenommen, ich bin in der Lage, eine (Root-)CA so zu kompromittieren, dass ich mir selbst ein Zertifikat ausstellen kann (oder zahle Geld um ein beliebiges Zertifikat zu bekommen - NSA).
Dann erstelle ich mir ein Zertifikat, welches besagt, dass ich eine Bank bin. Sprich: Ich signierte meinen öffentlichen Shlüssel mit dem privaten Schlüssel der (Root-)CA und schreibe dazu, dass ich eine Bank bin (X.509 Zertifikat).
Nun bin ich in der Lage, einen "Man-in-the-Middle" Angriff zu starten. Das bedeutet, dass ich deinem Browser vorspiele, eine Bank zu sein. Du schickst dann deine Daten verschlüsselt, aber nicht an die Bank sondern an mich. Ich entschlüssele diese, Speichere sie u d schicke sie anschließend verschlüsselt weiter an deine Bank, damit nichts auffällt. Kurz gesagt: ich verhalte mich als Man-in-the-Middle wie eine unsichtbare, mithörende/-lesende Zwischenstation.
Verbessern kann man das ganze mit DNS-Poisoning. Dabei wird dein lokaler DNS Cache so modifiziert, dass selbst wenn du von Hand die richtige URL eingibst, du auf eine anderen re (gefälschte) Seite geleitet wirst.
Noch eine andere Möglichkeit in (IPv4-)Netzwerken ist, den ARP Cache zu modifizieren - besonders interessant für öffentliche, ungesicherte WLANs.
MFG noxXx

