Tiens je réfléchissais à comment vérifier que le certificat reçu est bien le bon et l'idée m'est venue d'utiliser torsocks.
En cherchant vite fait j'ai dégoté
# recuperation et affichage du certificat via torsock; il ne faut PAS mentionner le http(s)echo -n | torsocks openssl s_client -connect monDomaine.com:443 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p'#tor doit etre en cours de fonctionnement sur votre machine
Il ne manque qu'a spécifier le pays de l'exit node (si quelqu'un sait comment?), faire une boucle javascript qui va télécharger plusieurs fois le certificat via plusieurs pays et une regex qui vérifie que la majorité des certificats reçu sont identique à celui du site qu'on tente de visiter. Empaqueter enfin le tout dans une extension Firefox.
Note: si on reçoit un (ou plusieurs) certificat fake, si je ne m'abuse (a vérifier) Tor ne change pas directement d'exit node et donc on doit pouvoir enchaîner une requête ajax vers un serveur pour récupérer l'ip de l'exit node evil qui fait du mitm et le signaler au réseau Tor.
[^] # Re: What's the point ?
Posté par EauFroide . En réponse au journal À propos des certificats. Évalué à 0.
Tiens je réfléchissais à comment vérifier que le certificat reçu est bien le bon et l'idée m'est venue d'utiliser torsocks.
En cherchant vite fait j'ai dégoté
Il ne manque qu'a spécifier le pays de l'exit node (si quelqu'un sait comment?), faire une boucle javascript qui va télécharger plusieurs fois le certificat via plusieurs pays et une regex qui vérifie que la majorité des certificats reçu sont identique à celui du site qu'on tente de visiter. Empaqueter enfin le tout dans une extension Firefox.
Note: si on reçoit un (ou plusieurs) certificat fake, si je ne m'abuse (a vérifier) Tor ne change pas directement d'exit node et donc on doit pouvoir enchaîner une requête ajax vers un serveur pour récupérer l'ip de l'exit node evil qui fait du mitm et le signaler au réseau Tor.
Donation Bitcoin : 1N8QGrhJGWdZNQNSspm3rSGjtXaXv9Ngat