¿Podría agregar SSL a una secuencia eliminada?

0

He estado pensando en un ataque para SSL que permitiría a un tercero registrar todos los datos transmitidos. Mi idea es que modifique el cliente para conectarse al servidor sin SSL habilitado y modifique el DNS para devolver la computadora del atacante. Me preguntaba si el atacante podría entonces cifrar los datos usando los mismos parámetros que el cliente original, haciendo que el servidor no se dé cuenta de que la conexión ha sido alterada. Tenga en cuenta que, en este escenario, el cliente no podría registrar los días en sí.

TL; DR ¿Puedo eliminar SSL y luego agregarlo sin que el servidor lo sepa?

Normal: Cliente < -ssl- > Servidor

Idea: Cliente < -plain- > Atacante < -ssl- > Servidor

    
pregunta gudenau 03.01.2016 - 04:10
fuente

1 respuesta

2

A menos que se esté utilizando autenticación mutua o bidireccional , el servidor no puede confirmar si el cliente o un intermediario es su Contraparte en la comunicación SSL. Así que tu escenario de ataque propuesto tendrá éxito.

Dicho esto, modificar el código de un cliente de la manera que sugieres es probable que requiera que el atacante tenga permisos de acceso total al cliente. En qué punto el atacante puede copiar el disco, instalar registradores de claves, etc. Básicamente, se acabó el juego.

    
respondido por el Neil Smithline 03.01.2016 - 04:47
fuente

Lea otras preguntas en las etiquetas