Windows 8?
25. okt. 2010 15:14Udvikleren Eric Butler har med sin nye udvidelse til Firefox, kaldet Firesheep, sat sig for at eksponere, hvor stor manglen på sikkerhed på internettet reelt er.
Firesheep fungerer ved såkaldt session hijacking. Hvis du bruger udvidelsen på et netværk, hvor andre logger ind på en side, som Firesheep genkender, vil udvidelsen automatisk kopiere sessionen, hvorefter login-oplysningerne vil fremstå på en liste i din browser. Herefter er det så let som at dobbeltklikke, hvilket vil logge dig ind med den anden persons konto.
De to store sociale netværk Facebook og Twitter er begge sårbare. Herudover identificerer udvidelsen også sessions fra Amazon, Basecamp, bit.ly, Cisco, CNET, Dropbox, Enom, Evernote, Flickr, Foursquare, Github, Google, Gowalla, HackerNews, Harvest, Windows Live, NY Times, Pivotal Tracker, Slicehost, Tumblr, WordPress, Yahoo og Yelp. Vil man have yderligere sider på listen, er det muligt at lave sin egen udvidelse.
For at undgå selv at blive udsat for Firesheep, kan man benytte sig af udvidelser til sin browser, som gennemtvinger SSL-kryptering på alle sider, hvor det er muligt.
25. okt. 2010 15:30
NICE :-)
For at undgå selv at blive udsat for Firesheep, kan man benytte sig af udvidelser til sin browser, som gennemtvinger SSL-kryptering på alle sider, hvor det er muligt.
'
Det er så bare slet slet ikke muligt på alle sider.....
//Hvorfor? Tjooo fordi jeg kan.
25. okt. 2010 15:38
Surprise- hvis man bruger et ikke krypteret netværk med onde brugere kan de snuppe ens sessions cookies hvis siden ikke bruger SSL.
I andre nyheder: Vand er vådt
rigtige mænd går med sløvpaprishatte
25. okt. 2010 15:44
Så en firefox extension kan sætte et netkort i promiscuous mode?
(leger med tanker om andre mindre fine extensions man kan lave :D)
Stille som en ninja
25. okt. 2010 16:18
Og hvorfor går man så ikke i skole mere? Øv.
Intel Core i5-3320M @ 2.6 GHz, 2x 8GB DDR3 RAM, Crucial M4 128 GB SSD mSATA, 500 GB HDD 7200 RPM, 12.5" IPS - Lenovo ThinkPad X230
25. okt. 2010 16:28
#4 fordi du forhåbentlig blev for klog til at gøre den slags..
I like my beer cold, my TV loud and my homosexuals flaming.
25. okt. 2010 16:30
Det virker foruroligende godt :/
Jeg tog et tjek til en forelæsning (Jeg vil dog sige at jeg ikke misbruger det. ) og fik et sted mellem 15-30 facebook accounts plus en masse andet gøjl. Rigtig skidt hvis nogen misbruger det.
En løsning er vel at bruge https
25. okt. 2010 16:32
Så overvejer jeg hvad der sker når dette program spreder sig til landets skoler/gymnasier/universiteter og diverse uønskede Facebook statusser, MSN-beskeder og emails flyver rundt om hovedet på folk.
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
25. okt. 2010 16:44
#7 hvad er problemet, den kan jo reelt intet nyt.. Alt sammen noget du i forvejen kan.. nu bare også i firefox.. men godt hvis det hjælper folk til at være mere opmærksomme på det...
I like my beer cold, my TV loud and my homosexuals flaming.
25. okt. 2010 16:45
Det #2 siger vil jeg gerne have uddybet lidt; er et trådløst lokal netværk med WPA2 så krypteret for de andre, eller er det kun for dem udefra? Tænker på om de andre på det trådløse også kan anvende dette?
When I get sad, I stop being sad and be awesome instead. True story!
25. okt. 2010 16:46
Er jeg den eneste, der gerne vil kende navnet paa den add-on, der tvinger siderne til ssl? Og ville en krypteret VPN ikke loese selvsamme problem?
25. okt. 2010 16:50
#9
Noget nyt ? Nej det er der ikke, men det her er blevet en trin mere mainstream. Enhver kan gå ind og tracke login på den her måde.
25. okt. 2010 16:52
#11
'HTTPS Everywhere' eller 'Force-TLS'
Er der nogen der ved om der er en go grund til at man kan lave en HTTPS forbindelse til facebook.com men ikke til facebook.dk
25. okt. 2010 17:01
#13
Facebook.dk redirecter til http://da-dk.facebook.com/ for mig.
Kender du lignende plugins til chrome?
25. okt. 2010 17:04
#14
Jeg har kun selv lige fundet dem men jeg syntes da at jeg så et sted at en af dem virkede til chrome :/
25. okt. 2010 17:16
#7 hvad er problemet, den kan jo reelt intet nyt.. Alt sammen noget du i forvejen kan.. nu bare også i firefox.. men godt hvis det hjælper folk til at være mere opmærksomme på det...webwarp (#9)
At det før har kunnet lade sig gøre er en ting, men at gøre det som nemt så at du bare skal installere et AddOn til FireFox og trykke "Start Capturing" og så ellers dobbeltklikke på den profil du gerne vil logge ind på er noget helt andet.
Alle på IBA i Kolding hvor jeg går bliver opfordret til at FireFox fordi deres elearning's system åbenbart ikke kan overføre filer under andre browsere, så folk har det allerede på deres computere.
Det her AddOn gør det for nemt og mainstream som #12 siger.
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
25. okt. 2010 17:20
Nåeh, så må jeg ha' mit USB kabel med i skole i morgen.
Så jeg kan tether min iPhones Wi-Fi til min PC..
25. okt. 2010 17:31
#17 og det hjælper dig lige hvordan..?
I like my beer cold, my TV loud and my homosexuals flaming.
25. okt. 2010 17:38
Som #3 skriver, skal ethernet-kortet så ikke være i promiscuous-mode før man kan hijacke en connection? Siden hvornår har FF-extensions kunnet elevere privillegier? (Alternativet er at køre hele browseren som root, men det er jo direkte dumt)
25. okt. 2010 19:08
#17 og #19 Jeg går ud fra at #17 mener at han vil tether hans iPhones mobile bredbånd til hans computer. Det ville jo løse problemet, hvis han da krypterer hans Wi-Fi forbindelse mellem hans telefon og hans computer.
Open Dungeons - A free and open source RTS in the style of Dungeon Keeper
25. okt. 2010 19:11
wifi tethering må ikke bruges på SDU Odense's område, og deres standard wifi er ikke krypteret, damn jeg glæder mig til forelæsninger imorgen :D
25. okt. 2010 19:21
Giver det ikke lidt problemer over trådløst ? Nu har jeg før leget lidt med Cain, som virker super nemt over ethernet, men når det er wireless, så er det ikke alle netkort der er lige gode til det. Hvor godt virker det for den normale bruger, hvis man fx. vil gøre det på en skole, og man kun sidder på vha. wireless?
Er jeg den eneste der ikke kan få det til at virke i FF 3.6@Win 7 32 bit? Jeg kan slet ikke installere det..
25. okt. 2010 19:25
#22
Hovsa! Ja min 3g/edge forbindelse.
Og hvis det sker via usb behøver jeg jo ikke kryptere mit Wi-Fi da jeg ikke bruger det. I princippet kan jeg slå det fra.
25. okt. 2010 19:39
Er jeg den eneste der ikke kan få det til at virke i FF 3.6@Win 7 32 bit? Jeg kan slet ikke installere det..zacho (#24)
Du skal bare åbne .xpi filen med FireFox så spørger den om du vil installere dette AddOn. Husk desuden Winpcap først. Drag'n'drop eller bruge "Åbn med" menuen.
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
25. okt. 2010 19:54
#26, synes jeg har prøvet som du siger, og jeg har Winpcap inde, da jeg bruger det samme med Cain mm..
Jeg får følgende fejl når jeg forsøger at installere den:
Firesheep 0.1 kunne ikke installeres da det ikke er kompatibel med Firefox 3.6.8
25. okt. 2010 20:06
Husk desuden Winpcap førstMakeybussines (#26)
Hah, det var den jeg manglede!
Min mor hader mig nu.. mwuahaha
25. okt. 2010 21:59
Nej, det virker ikke specielt godt. Trafik skal sendes til din computer for at du kan opsnappe det, og på et switched netværk sker dette ikke.
Men... Må indrømme at det virker ganske fortrinligt kombineret med lidt ARP poisoning, selv på krypterede trådløse og switchede netværk :D
25. okt. 2010 22:11
Nu skal jeg lige høre. Jeg sidder regelmæssigt på et trådløst netværk delt med mange andre, hvor netværket er WPA-krypteret - vil dette trick i så fald stadig kunne lade sig gøre? I så fald skal jeg vist til at køre fast med en VPN-tunnel åben.
- You are a stupid man's idiot
25. okt. 2010 22:21
Både og- andre brugere der er tilsluttet kan ikke dekryptere din traffik- men ejeren af den trådløse router kan.
rigtige mænd går med sløvpaprishatte
25. okt. 2010 22:25
Skræmmende nok, hvis det virkelig er så let tilgængeligt.. :/
Synes dog heller ikke at kunne få det til at virke herhjemme. Hverken på stationær eller bærbar. Har winpcap installeret.
Installerer problem og plugin fint. Kan se den i firefox, men der kommer ingen "tab" op med funktionen.
25. okt. 2010 22:36
#32, prøv at gå op i View->Sidebar også skulle du gerne kunne vælge Firesheep... Men jeg kan heller ikke få det til at virke på min bærbar. Får fejl, når jeg går ind i indstillinger for Firesheep.
25. okt. 2010 22:37
#33 Tak :) Fandt det selv ved at søge lidt, men der var den jo. Skræmmende nok! Det er da til at føle på.
25. okt. 2010 23:17
Skal det være et helt åbent netværk for at virke? Eller burde det virke på mit gamle WEP beskyttede WiFi?
26. okt. 2010 00:14
Dette angreb- med kun dette addon vil ikke virke med WEP- men det kan tilpasses så det vil virke med WEP.
rigtige mænd går med sløvpaprishatte
26. okt. 2010 01:38
Så er det sku slut med at hænge på diverse fora i arbejdstiden. Der skal nok være en data lærling på netværket med dette værktøj :-/
26. okt. 2010 02:48
Kender du lignende plugins til chrome?Mr_Mo (#14)
Yeps. En kammerat har lavet den her:
Den får gode ratings inde på Google Code.
27. okt. 2010 10:47
Er det fordi WiFi virker som et hubbed netværk, at man ikke behøver lave arp-poisoning for at få dette til at virke?
www.voipdanmark.dk
27. okt. 2010 19:29
Ja Wifi er hub...
Russia called.....they want their socialism back
27. okt. 2010 20:26
Lige for at gøre det klart:
Det kræver at du har pcap installeret (er som standard på Ubuntu og Mac OS X – hent Winpcap, til Windows)
Du skal have et trådløst netværkskort der kan sidde i passive mode, hvilket vil sige at det kan lytte til alt data der sendes frem og tilbage imellem Accesspoint/router og andre bærbare enheder. De fleste netværkskort understøtter dette.
Du skal være tilsluttet det netværk du gerne vil “sniffe” oplysninger fra.
Det virker både med åbent netværk, WEP-krypteret netværk samt WPA (1 og 2) Personal.
Hvis din arbejsplads/skole bruger WPA Enterprise (med en RADIUS-server), så vil dette ikke virke for dig.
Den eneste måde at gardere sig imod at andre opfanger oplysninger, er at bruge SSL (og det kan være svært. Bare det at der er en “I Like”-knap gør at der laves en normal forbindelse til Facebook) eller at kører med kabel.
Edit:
Du kan selvfølgelig ødelægge den opfangede session, ved at logge dig ud af hjemmesiderne, så husk at log af Facebook/Twitter og brug ikke en Facebook eller Twitter-klient på din smartphone (de bliver også nappet – i hvertfald med “Twitter for iPhone”).
418 I'm a teapot
27. okt. 2010 21:29
#41 Hvad med VPN, vil en sådanne forhindre folk på det trådløse netværk i at opfange ens data?
27. okt. 2010 21:41
#42:
Nåja, en VPN eller SSH-tunnel vil også forhindre folk i et opfange dataen.
418 I'm a teapot
28. okt. 2010 08:35
Efter lidt testing:
Den fanger snildt, uden yderligere arbejde fra min side af andet end at installere det, Facebook/Twitter/Google Accounts på min skoles trådløse, i hvert fald dem som sidder på den samme trådløse station.
Noget andet jeg har lagt mærke til: Addons som KB SSL Enforcer hjælper IKKE hvis man bare går ind på www.facebook.com og har sat den til automatisk at logge ind, da den først besøger Facebook, logger ind og derefter skifter til HTTPS. Så sørg for at ændre bookmarks, ryd din historik og besøg disse sider via HTTPS, ellers er dine logindata stadig ikke sikrede.
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
28. okt. 2010 09:21
Noget helt andet, kan vi få en sikker udgave af newz.dk?
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
28. okt. 2010 13:09
28. okt. 2010 16:17
#45 Har du prøvet med https://newz.dk ??scaarup (#46)
Giver en sikkerhedsadvarsel.
Chrome viser normalt en fin lille grøn hængelås når jeg er inde på en 'sikker' side, denne fremkommer ikke når jeg besøger secure.newz.dk som bare sender mig videre til newz.dk.
Try League of Legends for free, online MOBA sign up here: http://is.gd/tryLoL
28. okt. 2010 16:50
#48
Det skal være httpS og ikke http, ellers bliver du sendt til newz.dk
Jeg får ikke den grønne hængelås, da andre ressourcer på siden ikke er sikre (jeg ved ikke hvilke der er og hvilke der ikke er), men Chrome siger at selve forbindelsen er krypteret med AES_256_CBC med SHA1 og DHE_RSA og identiteten er bekræftet af Equifax Secure Global eBusiness CA-1.
Så den er vel bedre end ingenting?
Det er gratis, og du binder dig ikke til noget.
Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.