• [^] # Re: comprends pas

    Posté par . En réponse au journal SSL, et l'escroquerie continue. Évalué à 7.

    Il faut aller se placer entre ta victime et le serveur. Pour ça, tu peux pas dire "je vais attaquer tout x", mais avoir un objectif clair et précis : M de l'entreprise X a des accès qui m'intéresse.
    De là, tu vas choisir un vecteur d'attaque, mail ciblé, cheval de Troie, attaque sur SSL. Tu découvre que X utilise un certificat SSL bidon. Très bien. Tu découvre que M prend son café dans le bistrot Y, équipé d'un WiFi.
    Tu as ton attaque, si tu réussi à obtenir un certificat bidon identique, tu dois encore détourner le WiFi du bistrot.

    Il y a pleins d'autres possibilités, le problème des certificats bidons c'est qu'ils diminuent la sécurité du protocole SSL. Il n'y a certainement jamais eu d'attaque basées sur ce genre de certificats, mais ce n'est pas une raison valide pour ne pas respecter le protocole et diminuer sa sécurité. Si tu cherches bien, la seule raison valide est l'incompétence.

    "It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell