Víceméně souhlasím. Jen sám za sebe bych nehledal ani tak o moc více detailů o tom jak (na to stačí google a nápověda z článku), ale spíše proč. O MAC adresách vím, že před cca 10-15 lety ještě poměrně běžně správci sítí nastavovali pravidla podle MAC adres. Na jedněch VŠ kolejích proto bylo prvním krokem lan párty nastavení MAC adres jiných studentů, kteří na víkend odjeli domů. Daly se tam tak připojit i donesené počítače. Některá zařízení tam zůstávala takhle "načerno" připojená dlouhodobě.
Ale jak je tomu dnes? Tedy zda koleje i dnes, v dobách wifi routerů a USB síťových karet, stále ještě vyžadují centrální registraci všech počítačů, mě ani tak nezajímá. Ale zajímalo by mě, zda je změna MAC adres stále ještě k něčemu dobrá? Zda stále existuje obor/technologie, která staví na chybném předpokladu neměnnosti. Slyšel jsem, že řada wifi routerů se dá zneužít tím, že si poslechnete komunikaci někoho jiného, z ní si odchytíte MAC adresu a pak se za ní budete vydávat. Přijde mi to ale divné, že by někdo wifi síť "zabezpečoval" pomocí seznamu MAC adres, které se smí připojit.
take jsem ocekaval hloubku, jak to presne funguje, proc je to tak a ne jinak apod. seznam nekolika malo prikazu mi neprijde uplne ono. prvni cast mela dobre naslapnuto a tesil jsem se, ze se ponorime o dost hloubeji, ale to se bohuzel nekonalo. na druhou stranu, pokud mel clanek uplnemu newbie ukazat, ze neco takoveho existuje, tak to asi funkci plnit bude -viz mu kolega v praci, kteremu jsem shodou okolnosti pred vydanim prvniho dilu o tomhle delal trosku vyklad, a ktery na mne koukal dost udivene. tomu tenhle clanek dost prospel a vic do hloubky by se urcite nedostal ;)
Děkuju autorovi a přeju ať se nenechá znechutit komentáři těch, kteří kritizují, ale nic nenapíšou. Moje 'skript kid' takové články zaujmou a ano - i si to v domácí síti vyzkouší a navíc ho to zaujme natolik, aby si vyhledal ostatní podrobnosti- k čemuž by jistě nedošlo, kdyby se článek pohyboval v rovině obecných tvrzeni. Pro něj je to hra, kterou se něco naučí, podnítí jeho zvědavost a je na rodičovi aby ho usměrnil a poučil o otázkách etiky. Takže za mě díky.
To je tím, že některé stránky používají hlavičku HTTP Strict Transport Security (HSTS), která vynucuje použití HTTPS...V případě FB to ale není v prohlížeči napevno "zadrátované"(jako například u paypal (a také to záleží na prohlížeči)), dá se to tedy obejít při prvním přístupu klienta na FB. Zkuste si vymazat komplet cache prohlížeče a zkuste jít na http://facebook.com a uvidíte, že zůstanete na http. Naposledy jsme to tedy dělali na mém kurzu před cca měsícem a ještě to fungovalo. Jinak na letošním blackhatu jeden přednášející ukazoval, jak se toto dá prolomit pomocí manipulace s NTP provozem, ale to už je na delší povídání. V principu jde ale o to, že to HSTS má časově omezenou platnost.
Zdravím,
další možností je použít MITM proxy pro SSL s vlastní CA - potom bude uživatel přistupovat přes HTTPS, čímž vyhoví HSTS. Nevýhodou je, že budete muset propašovat do jeho trusted root CA autorit svojí vlastní, nebo se smíříte s tím, že mu vyskočí "chyba SSL spojení". Spousta uživatelů tomu nevěnuje pozornost a klidně odklikne varování, hlavně že se dostane ke svým stránkám. Pochopitelně budete muset upravit předchozí iptables příkaz pro port 443.
https://mitmproxy.org
100% suhlas s vyssie uvedenym nazorom ze autor pise o tom "jak" a nie "proc".
Tiez som ocakaval ze po reakciach na prvy diel sa autor vrati k WEP a WPA, ale nestalo sa...
Som velmi prekvapeny ze niekto (CSIRT.CZ) na takyto clanok prispieva.
Clanok patri do blogu a nie na root.cz
K tem MAC adresam, to co pises v clanku je KRAVINA! Kdyz si chces vymyslet MAC adresu je potreba dodrzet dalsi pravidla - jednotlive bity maji svuj vyznam a ta krasna MAC FF:FF:FF:FF:FF:FF je lokalne administrovana l2 multicast adresa, takze kdyz si tuhle IP nasadite, Vase data budou v kopii lokalnim switchem/switchema posilana na ostatni porty... Takze budto tohle autor clanku nezna a pred publikaci takovyhleho "odbornyho" clanku neco zanedbal a nebo co hur - dela to ctenarum schvalne. Takze dulezita vec v prvnim o octetu v bitu 0 je 0 unicast, 1 multicast a v bitu 1 je 0 globalne unikatni adresa, 1 je lokalne admnistrovana adresa - jedna se o znacku ktera rika ze MAC adresa byla zmenena, samozrejme je to jen pro evidenci a zabraneni kolizi, neni to bezpecnostni funkce, takze si ten bit muzete nastavit jak chcete a ne jak Vam radi autor clanku, nastavit ho na 1 a vsem okolo troubit ze jste si MAC zmenili a jeste ke vsemu na kravinu...
Autor clanku urcite uvedl "FF:FF:FF:FF:FF:FF" pouze jako syntakticky priklad.
Utocnik si vetsinou pri zmene adresy nehraje lakalne administrovane adresy a vendor prefix. Proste se chce vydavat za jiny pocitac...
Pokud si ***na sve domaci lan*** hrajete treba s Arduinem a ethernet shieldem, je mozne si vymyslet temer jakoukoliv validni adresu.
autor ale taktiež zabudol uviest že po zmene mac wlan0 vám nepojde internet a nielen vo virtual boxe. Je nutne sa znovu pripojit na wifi co vám vráti povodnu mac.
cize clánok je uplne na nic zmenena mac bez pripojenia je bezpredmetná.
Skoda ale ak viete niekto ako zmenit mac wlan a ostat aj online budem vdačny.
zaujma ma to pretoze sa casto pripajam na free wifi.