webForumDet fria alternativet

FTP och SFTP (med ssh2)

Datasäkerhet

18 svar · 589 visningar · startad av ps

Medlem sedan juni 2000841 inlägg
Frågan#1

Om man har tillgång så antar jag att det är lätt att sniffa vad som skickas fram och tillbaka från en FTP.
Men hur är det med SFTP, om jag sätter upp en sådan server, kan de(n) som sniffar få reda på nån relevant information, typ plocka hela filen, filnamn, storlek osv.. eller är det skyddat?
Total skickad information antar jag att det måste gå att sniffa hur man än gör?

------------------
ps » Email » URL

Medlem sedan juni 20014 290 inlägg
#2

Med ftp skickas allt i klartext.

Med sftp skickas allt krypterat, och om jag minns rätt så är det olika krypteringsnycklar varje gång man kopplar upp sig.

------------------
If you can't convince them, confuse them.

Medlem sedan juni 2000841 inlägg
#3

Ja jo stämmer precis det..
Så det är väl knappast troligt att det går att få fram mer information än hur stora filer som har skickats och hur mycket.

------------------
ps » Email » URL

Medlem sedan apr. 200010 782 inlägg
#4

Man kan se allt... :l

------------------
"För övrigt stal hon mitt hjärta för evigt"

Medlem sedan dec. 19992 555 inlägg
#5

Kan man se allt? Med SSH2? Hur menar du att det skulle gå till?

------------------
Robban < robban@lipogram.com >

Medlem sedan apr. 200010 782 inlägg
#6

SSH2 är redan knäckt, man måste patcha till 2.9.x om man vill vara säker en vecka till...
www.openssh.com

------------------
"För övrigt stal hon mitt hjärta för evigt"

Medlem sedan juni 2000841 inlägg
#7

Jaha jaja, men förutsatt att man håller sig updaterad med diverse patcher.. då ska det väl inte gå att se nåt som skickas.. :q

Den som sniffar har ingen direkt access till nån av datorerna det skickas mellan, utan plockar det nånstans på vägen vid nån gateway ell router skulle jag tro.

------------------
ps » Email » URL

Medlem sedan juni 20014 290 inlägg
#8

Jag kör med ssh 3.0.1!

Har alltid kört den finska varianten (orginalet?) eftersom den är gratis för icke kommersiellt bruk, finns på ftp.ssh.com.

Sedan är ju fråga om vilken av SSH's krypteringsmetoder som är knäckta, och eftersom man byter nycklar mellan varje gång så är det rätt mycket jobb.

------------------
If you can't convince them, confuse them.

[Redigerat av GunnarD den 01 nov 2001]

Medlem sedan aug. 200086 inlägg
#9

http://www.openssh.com/security.html

Jag kan faktiskt inte hitta vad det är som skulle vara så farligt? Det enda jag ser är ngn devel-snapshot som aldrig släpptes som hade lite problem..

Okej, förutom en jättegammal innan-2.2.0 - 7 feb - där man kunde återskapa session keys - vilket aldrig funkade i praktiken ändå eftersom man inte kan ansluta hur snabbt som helst med openssh.

Det där med att man kunde logga in utan lösenord för användare med lösenord kortare än 3 tecken var juh bara "riktiga" ssh..

Medlem sedan feb. 20001 861 inlägg
#10

Stoffe-2k,
men ar du version 2 av sshprotokollet eller version 2 av någon sshklient?

Medlem sedan apr. 200010 782 inlägg
#11

Server mjukvaran även i SSH2x har haft ett antal säkerhets brister bara det senaste kvartalet.. :l

------------------
"För övrigt stal hon mitt hjärta för evigt"

Medlem sedan feb. 20001 861 inlägg
#12

Då omformulerar jag.
Menar du version 2 av sshprotokollet eller version 2 av någon sshmjukvara? ;)

Medlem sedan apr. 200010 782 inlägg
#13

"Båda"

------------------
"För övrigt stal hon mitt hjärta för evigt"

[Redigerat av stoffe-2k den 01 nov 2001]

Medlem sedan aug. 200086 inlägg
#14

Okej, nu blir jag nyfiken, jag har fortfarande inte lyckats hitta någon bugg i OpenSSH som möjliggjort man-in-the-middle-attacker (för det var väl sådana ps frågade om)..

Det va ngn gammal version som skapade förutsägbara nycklar, men det krävde fruktansvärt ideala förhållanden.

Sedan var det ngn bugg som gjorde att man kunde gå runt IP-blockning på servern - men alla med lite självrespekt kör juh trots allt en firewall av något slag just för sånt.

Och om man kan sniffa äldre versioner av openssh - finns det ngn exploit, eller är det ytterligare en sån där "teoretisk" bugg?

Medlem sedan feb. 20001 861 inlägg
#15

*också skapligt nyfniken*

Medlem sedan juni 2000841 inlägg
#16

Om man kör tex http://www.vandyke.com/products/vshell/ så borde det väl bli rejält säkert?

Nån som vet ev andra liknande (och billigare) mjukvara?

------------------
ps » Email » URL

Medlem sedan apr. 200010 782 inlägg
#17

Var tämligen säker på att ettercap kunde sniffa SSH2 trafik oxå...

------------------
"För övrigt stal hon mitt hjärta för evigt"

Medlem sedan juni 2000841 inlägg
#18

Var tämligen säker på att ettercap kunde sniffa SSH2 trafik oxå...

Nej det klarar inte ssh2, "bara" ssh1.

------------------
ps » Email » URL

[Redigerat av ps den 02 nov 2001]

Medlem sedan dec. 19992 555 inlägg
#19

Och med SSH1 så får man, vad jag förstår, en varning om någon försöker med "man in the middle", så man är inte helt utlämnad där heller (om man har kunskaperna att avgöra vad diverse varningar har för innebörd).

------------------
Robban < robban@lipogram.com >

273 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
133 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)