Форум программистов, компьютерный форум, киберфорум
Безопасность в интернете
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.53/15: Рейтинг темы: голосов - 15, средняя оценка - 4.53
Просто Лис
Эксперт Python
5749 / 3544 / 1059
Регистрация: 17.05.2012
Сообщений: 10,384
Записей в блоге: 9
1

Возможна ли атака MITM на onion ресурс?

06.05.2017, 13:18. Показов 3093. Ответов 4

Author24 — интернет-сервис помощи студентам
Доброго времени суток. Немного почитал перевод документации tor, особенно порадовало, что используются стандартные протоколы шифрования (TLS 1.3, вроде), и как строятся цепочки и разрушаются.

Немного непонятным для меня остались onion ресурсы. Сразу пример:
Есть сайт https://example.com, он же доступен по адресу https://example.onion. Естественно HTTPS сертификат выдан только на хост example.com, и при заходе на example.onion браузер ругается и требуется добавить исключение. Но если отключить проверку, то становится возможной атака MITM (как-то раз на выходной ноде мне пытались подсунуть самоподписанный HTTPS сертификат при посещении внешнего сайта через тор. Перезапуск демона тор помог).

Вопрос: возможна ли технически подмена onion-ресурса, или опасаться нечего? Да, я знаю, что практически невозможно, чтобы onion-адреса совпали, речь идёт про перехват и поделку трафика внутри сети тор. Или луковочное шифрование идёт до самой ноды, на которой хостится onion-ресурс?
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
06.05.2017, 13:18
Ответы с готовыми решениями:

MITM-атака
как обезопасить себя от этого? Добавлено через 8 минут я вот че подумал раз уж мне устраивают...

Nginx как mitm
Здравствуйте. Хочу сделать js-инжект в одну шибко умную программулину и для этой постыдной цели...

Iptables: локальный MITM tcp соединения?
Здравствуйте. Есть программа app1, которая создает клиентское TCP соединение с 192.168.0.1:999....

Есть файл ресурсов. В ресурс загрузил картинку. Как программно добавить в ресурс файл?
$R New1.res...button1.click... Var my1:TBitMap; Res:TResourceStream; begin ...

4
Просто Лис
Эксперт Python
5749 / 3544 / 1059
Регистрация: 17.05.2012
Сообщений: 10,384
Записей в блоге: 9
10.05.2017, 11:19  [ТС] 2
Почитал https://svn.torproject.org/svn... rendezvous и rend-spec.txt

Соединение шифруется открытым ключом onion-ресурса, HTTPS внутри сети тор - лишнее. Довольно интересно реализована анонимность скрытого ресурса: ресурс строит несколько цепочек до "точек входа", к которым уже и подключаются клиенты.

Вывод: атака MITM на onion ресурс не возможна.
0
Эксперт по компьютерным сетям
278 / 278 / 25
Регистрация: 02.08.2012
Сообщений: 1,232
11.05.2017, 12:04 3
Если провести атаку на входной ноде? то можно
0
Просто Лис
Эксперт Python
5749 / 3544 / 1059
Регистрация: 17.05.2012
Сообщений: 10,384
Записей в блоге: 9
11.05.2017, 12:14  [ТС] 4
Нет, строится цепочка. Входная нода получает данные зашифрованные в несколько слоев, снимает свой слой шифрования и передаёт по цепочке дальше.

Добавлено через 1 минуту
Да и если отбросить все хитрости построения цепочек ради анонимности клиента и onion ресурса, то, по сути, end-to-end шифрование.
0
Эксперт по компьютерным сетям
278 / 278 / 25
Регистрация: 02.08.2012
Сообщений: 1,232
14.05.2017, 12:17 5
На входной ноде используется адрес источника клиента, а следовательно можно понять, кто осуществуляет запрос на передачу данных через тор.
Неужели нет возможности поднять прокси и проксировать такой трафик? Да, тот же первый пакет, а второй пойдет уже через другую ноду.
0
14.05.2017, 12:17
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
14.05.2017, 12:17
Помогаю со студенческими работами здесь

Django onion
Здравствуйте возможно глупый вопрос но задать его больше некуда : в общем смогу ли я создать сайт...

Проверка .onion ссылки на работу
Есть код, но он только с клирнет ссылками работает, а как сделать чтобы он чекал .onion ссылку и...

Отправить GET запрос в домен .onion
Добрый день всем. Ткните носом, как оправить простой GET запрос в домен .onion. И возможно ли это...

Посмотреть код onion-сайта
Здравствуйте, пришла в голову мысль питоном попарсить посмотреть код сайта , да не простого а...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru