“我收到了一封邮件写着:我喜欢羊。但这封邮件不是我朋友发的——而是来自于假借我朋友之名的黑客。”
在最近召开的黑帽安全大会(Black Hat security convention)上,Errata Security的CEO Robert Graham劫持了Gmail会话并阅读其邮件内容,让所有在座的人都吃了一惊。更进一步,他还亲自示范了通过一个记者的Gmail帐号给大家发送邮件,就是前面那封对羊表示好感的邮件。
攻击实际上很简单,首先Graham需要截获数据包。在大会现场我们用的是Wi-Fi无线网络,正合适。然后Graham用Ferret嗅探满会场飞舞的所有cookie,复制给他自己的浏览器——用一个叫做Hamster的小工具。
事实上这个攻击可以截取几乎所有基于cookie的网络应用程序,顺利通过Graham“测试”的网络邮箱有Google的Gmail,微软的Hotmail,还有Yahoo Mail。他强调这些应用程序仅仅使用cookie,因此他不需要用户名和密码,只要IP地址即可。
ZDNet的技术主管和编辑George Ou主动作为测试者,新建了一个Gmail帐号getmehacked@gmail.com,通过黑帽安全大会的Wi-Fi网络登陆并发送邮件,在Ou打字的时候,Graham运行Ferret嗅探到Ou和Google之间发送的cookie,然后点击了Ou的IP以及Gmail页面,所有Ou最近发送的消息都显示在屏幕上。
既然攻击依靠对流量进行嗅探,那么使用SSL或其他类型的加密措施(比如VPN)就能阻止Graham的破解。然而,大部分在公共场合无线热区上网的人并没有使用这样的保护措施。
能够毫无阻拦地阅读他人的邮件,这样的攻击看起来非常诱人,尤其是对于这些参加黑帽安全大会的人而言。即将召开的黑客大会Defcon也将使用Wi-Fi网络,“参加Defcon的人会很乐意被黑掉,恩,我就给他们个小惊喜。”Graham说,会在稍后几天里公布他的小工具Hamster。

George Ou给TG Daily的Humphrey发送的邮件

Hamster 的运行界面
文章地址: http://www.qqread.com/news/t324704.html相关专题
- DoS 拒绝服务攻击专题 (1226篇文章)
- 脚本攻击和防范 (2370篇文章)
- DDoS攻击防御与分析 (1493篇文章)
- ARP攻击防范与解决方案 (1714篇文章)
- 网络黑客攻击 (1955篇文章)
- 广州大学生电脑用途调查:四成用来打游戏 (0次浏览)
- 2007年49%中国互联网用户从来不用手机上网 (0次浏览)
- 软银赛富注入上海富客斯4000万美元 (0次浏览)
- 独家:欧特克正式收购汉略 在华建1500人研究院 (0次浏览)
- 联众世界入主TOM游戏频道 (0次浏览)
- Google任命刘允为全球副总裁 主管大中华区销售 (0次浏览)
- 三星携手今日美国 将网络资讯搬上三星电视机 (0次浏览)
- 赛尔网络斥资1000万入股社区网站FaceRen (0次浏览)
- 调查显示广州80%大学生曾通宵玩网游 (0次浏览)
- NBC与微软建立战略联盟瞄准奥运会比赛 (0次浏览)



