Les attaques du singe intercepteur

Denis Ducamp

12 février 2001

1. Les attaques du singe intercepteur

contre SSH et HTTPS

Monkey In The Middle (tm) Dug Song

par Denis Ducamp Denis.Ducamp@hsc.fr Denis.Ducamp@groar.org http://www.groar.org/ ducamp/

2. Introduction

3. dsniff, la boite à outils

4. Dug Song

5. sshmitm

6. webmitm

7. dsniff

8. Les autres outils

9. Les bibliothèques

10. Pourquoi ça marche ?

11. SSHv1

12. SSHv2


14. Les signes d'une attaque ?

15. SSH

$ ssh -p 2222 groar @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @ @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY! Someone could be eavesdropping on you right now (man-in-the-middle attack)! It is also possible that the RSA host key has just been changed. Please contact your system administrator. Add correct host key in /home/ducamp/.ssh/known_hosts to get rid of this message.


17. HTTPS (mauvais certificat 1/2)

Ce certificat a été obtenu en accédant à www.groar.org ...

18. HTTPS (mauvais certificat 2/2)

... alors qu'il a été généré pour sos.groar.org

19. HTTPS (autorité non reconnue 1/2)

Le certificat n'est pas signé par une autorité reconnue...

20. HTTPS (autorité non reconnue 2/2)

...et les risques de supercherie sont indiqués par Netscape.

21. Comment se protéger ?

22. SSH

23. Ce qui ne marche pas contre sshmitm


25. Ce qui ne marche pas contre webmitm

26. Conclusion

27. Références

28. Merci de votre attention

Vous pouvez poser vos questions...

et faire connaître vos remarques...

puis réveiller discrètement ceux qui dorment ;-)

Bye, bye...

(c) 02/2001 Denis de service :) [tm]