发布新话题与讨论建议及审查说明
欢迎发布有讨论和阅读价值的话题;不欢迎嘲弄宗教、种族、地缘、性取向等话题。
推崇布拉格公民论坛《对话守则》:对话的目的是寻求真理,不是为了斗争;不做人身攻击;保持主题;辩论时要用证据;要分清对话与只准自己讲话的区别;尽量理解对方。
遵循《世界人权宣言》第十九条不对用户已发表言论进行删除处理;用户有权限删除本人已发表言论;编辑会合并重复话题。
发新话题
收藏 订阅 推荐 打印

GFW发飙,SSL窃听?

GFW发飙,SSL窃听?

GFW发飙,SSL窃听?
Published on Fri 25 Sep 2009 12:09 ( 2 hours, 11 minutes ago)
GFW(Great Fire Wall)

据说GFW发飙了,大部分翻墙措施,包括Tor都被攻陷了。via @iGFW

    # GFW今天发飙了,各路翻墙楼梯将被锯掉,#GFW
    # PUFF 倒下 #GFW
    # UltraVPN、AlwaysVPN、AlonwebVPN、YourFreedom倒下 #GFW
    # Hotspot、Itshidden、CybeyghostVPN倒下 #GFW
    # 大量PHproxy、GlypeProxy、Appspot.com上的Proxy、Psiphon倒下
    # Freedur、Skydur倒下
    # Gladder、Phzilla倒下
    # Skydur倒下 #gfw
    # Tor、JAP正慢慢倒下
    # Phproxy类Web代理被群奸,建议嵌套一次用。用一个Web代理套另一Web代理再操 #GFW
    # JAP也就是现在的Jondo,和Tor是共用节点和桥的
    # glype已经和phproxy一起废了
    # 用Mirrorrr在GAE上搭建的众多Proxy倒得差不多了
    # Tor已完全倒下,套都破了
    # Tor死的很惨,目录服务器、桥服务、国外第一条节点等均被破解,就算将Tor套上代理成功启动(洋葱变绿)都是徒劳。
    # Puff 惨遭 #gfw 追杀,最新0.03b2版本倒下

无独有偶,看到一个前Netscreen出来的创业公司的产品的介绍,其中谈到它能够截获SSL通讯并进行“审计”,相当恐怖:

    对外发信息进行审计,防止机密外泄及不必要的法律纠纷,是UTM Plus中上网行为管理模块的另一大作用。该模块对HTTP、FTP、SMTP和主流即时通信类应用提供了由信令到内容层面的审计能力,莫说论坛发帖,就连163、Hotmail、Gmail、QQ邮箱等国内应用比较广泛的Webmail发信都被囊括在内。妄想使用Gmail等采用HTTPS登录的Webmail逃避检查也是徒劳的,UTM  Plus内置的SSL代理可以截断所有单向验证的SSL请求,对解密后的内容进行控制、审计。也就是说,利用这个代理,一切基于SSL隧道的应用协议都被纳入控管范围,不会再有漏网之鱼。不过,我们也注意到内容审计功能开启时,客户端并不会得到任何提示,山石网科称会在产品正式发布时以告警提示和法律免责申明的方式加以完善。

不知道其技术实现具体细节如何,貌似是通过一个“SSL代理”来做到的,但是这个代理是对用户透明的吗? 如果是代理如何欺骗用户端的证书认证的呢?



如果这个技术是真实有效而且透明的,一旦被GFW利用后果不堪设想啊。
SSL 代理不可能做到透明,除非丫跟某家 CA 关系非同一般,或在客户端以病毒或强制捆绑安装方式更改信任 CA 证书,否则客户端一定会知道证书被置换(小白用户的情况不予考虑)。
P.S. 为了避免 SSH 中间人攻击,我已然背过服务器指纹了 - -。。。。算心墙么。。
说实话,这次把这么多软件封掉,我对中国的计算机人才的水平刮目相看
引用:
原帖由 nicky_hk 于 2009-9-26 00:14 发表
说实话,这次把这么多软件封掉,我对中国的计算机人才的水平刮目相看
同感
引用:
原帖由 nicky_hk 于 2009-9-26 00:14 发表
说实话,这次把这么多软件封掉,我对中国的计算机人才的水平刮目相看
你真以为是中国人才?赛门铁克算哪门?
引用:
原帖由 暗夜独行 于 2009-9-26 00:21 发表

同感
同感 +1
赛门铁克?思科吧。
要截断SSL层监听的话,只有是伪造假证书或者使用一样的证书。前者的话,指纹会不同的,因此如果提示你更换证书的话,里面就有问题。至于后者,这个恐怕是证书持有人泄密了、被黑等的可能才能做到。
在推特上看到这个,正好能说明问题:
@imusiq RT @shizhao: 理解SSL窃听 http://j.mp/12abVv
代理人攻击。

我朝最大的黑客到底是谁?
看见不正常的证书不继续浏览就是了

回复 12楼 glok 的话题

关键问题是,很多地方本来就不用正规的证书(很贵),比如小组
广发英雄帖,让全球小黑和gfw PK一下
中间人攻击 在07年就有人提出了 某个安全会议上 有人演示过 不知真假 但迄今为止 还没有出现过相关案例

gfw窃取证书的可能性不大 它的目的在于封锁 而非窃听
可能性可以忽略不计……
发新话题

快速回复主题

 

[完成后可按 Ctrl+Enter 发布]  预览话题  恢复数据  清空内容

顾问:莫之许、北风、不锈钢老鼠、温克坚、艾未未、冉云飞、安替、崔卫平、闾丘露薇、章立凡 形象代言:宋石男 法律顾问:浦志强
编辑
:张书记、上肛上腺、抑扬、musicool、王祖贤、alix001、核子力量、四夕亚日、炽鸢侯、木火
技术:库存袈裟、麦圆、散光