>Zitat Zitat von anwe Beitrag anzeigen
>Habe ich irgendwo geschrieben das SSL nicht per Proxy oder mitm ausgehebelt werden kann?
>Du hast mich gefragt:
>Zitat Zitat von anwe Beitrag anzeigen
>Wie kommst Du auf die Idee das SSL entschlüsselt werden kann?
>Dem entnahm ich, dass Du noch nie von SSL Proxies gehört hast (und nimms mir nicht übel: ich glaube immer noch, dass Du zuerst durch diesen Thread davon erfahren hast)
Wie schonmal gesagt,warum sollte ich es Dir übel nehmen. Ich kann für dich oder deine Firma gerne eine Sicherheitsanalyse und Verbesserungsvorschläge erarbeiten, was aber nichts daran ändert das wir hier aneinander vorbei reden.
Ein SSL Proxy erfordert entweder den privat key des target hosts, oder auf dem Client muss der key des Proxy eingetragen sein.
Beides bricht das Vertrauensverhältniss und ist nur mit aktiven Eingriff (und im ersten Fall mit einer Schwachstelle des Targets) eines Admins (der den Proxy und/oder den Client betreut) möglich.
Unter diesen Vorraussezungen ist jede TLS (transport layer security) zu brechen. Im Anwendungsfall, bei einem sicherem Client (Windows - User nur mit User Rechten, Linux generell), leider nicht möglich.
Wenn Du mir ein Angriffsszenario zeigen kannst bei dem das so ist: Ich bin gespannt.
Sollte dem nicht so sein, also Admin der sich aktiv einschaltet, Schwachstellen im Client OS usw:
Dann kann man auch keysniffer und "Bundestrojaner" installieren.
>Zitat Zitat von anwe Beitrag anzeigen
>Aber schön das Du zu theoretischen Möglichkeiten etwas gesagt hast. Wenn ich vor deinem Rechner sitze kann ich deine Daten löschen.
>Was ist an einem Weg theoretisch, der in vielen tausend Unternehmen weltweit Realität ist?
>Palo Alto Networks (PAN) hat mehrere tausend von diesen Büchsen verkauft, Sourcefire etliche weniger. Checkpoint dürfte noch mehr vertickt haben als PAN.
>Alles Theorie? Die Maschinen stehen eingepackt im Keller?
Ich warte auf den Beweis, praktisch oder theoretisch, das diese Machinen ohne die o.g. Massnahmen
nochmal
- bekannter privat key des targets
- Modifikation des Clients
funktionieren.
Das behauptest Du und dem ist nicht so.
>Zitat Zitat von anwe Beitrag anzeigen
>Mit dem Codec hat es wenig zu tun sonder mit der Transportverschlüsselung.
>Den Codec hast Du selbst erwähnt...
>Zitat Zitat von anwe Beitrag anzeigen
>Dein Beispiel des Bundes/Bayern oder sonstigem Trojaners ist nett, geht aber an der Fragestellung vorbei.
>Nein, das geht es meiner Ansicht nach nicht. Warum mit großem Aufwand einen Trojaner entwickeln lassen, wenn es doch die Backdoor von Skype gibt? Als Ablenkungsmanöver?
Wie ich schon geschrieben hatte.
Das Sykpe eine Backdoor hat ist relativ sicher. Genauso wie Blackberrs in diversen Staaten ihre Sicherheit aufgegeben haben um im Geschäft zu bleiben.
Heisst das das jedes LKA oder auch das BKA darauf Zugriff hat?
Wohl eher nicht.
>Zitat Zitat von anwe Beitrag anzeigen
>Aber immerhin schön das Du mir zustimmst das ein SSL VPN ohne DPI nicht zu blocken ist.
>Darum ging es und um nichts anderes.
>Dafür, dass es nur darum ging, hast Du aber noch vergleichsweise viele anderen "Fakten" in Deinem Posting untergebracht.
>Die leider dafür sorgten, dass dieser eine (korrekte) Satz untergeht.
Du hast mit der theoretischen Sicherheit von SSL angefangen.
Ich habe nur geantwortet und deine Aussagen als möglich, in der Praxis (ausserhalb geschlosserner Systeme, wie z.B. grossen Firmen, wo der Admin mal eben auf dem Clientrechner machen kann was er will) als undurchführbar dargestellt.
>Zitat Zitat von anwe Beitrag anzeigen
>Deine theoretischen Betrachtungen kannst Du also für Dich behalten, sie sind im normalem Einsatzfall ohne Wert.
> Ich fürchte, ich habe mehr Praxiserfahrung als Du. Was angesichts unserer Jobs wirklich bedenklich wäre.
Und ich fürchte Du vermischt "Wissen- was ist theoretisch machbar" mit der Realität.
Aber ich kann Dich beruhigen. Sowohl mir und meinen Kunden geht es gut
Aber gerne können wir das aktuelle Szenario ausprobieren, wie Du willst mit VPN oder SSL.
Ich setze einen Server auf, mit selbst signiertem Cert, Verification per Cert, komme zu Dir nach Hause, in die Firma oder wohin auch immer * und dann zeigst Du mir deine Erkenntnisse ...
Mit meinem Laptop in deinem Netz, Zugriff auf meinen Server
* in D wenn ich in der Gegend bin, ausserhalb wenn Du die Anreise zahlst. Überzeugst Du mich bekommst Du die Kosten zurück