Med ftp skickas allt i klartext.
Med sftp skickas allt krypterat, och om jag minns rätt så är det olika krypteringsnycklar varje gång man kopplar upp sig.
------------------
If you can't convince them, confuse them.
18 svar · 589 visningar · startad av ps
Om man har tillgång så antar jag att det är lätt att sniffa vad som skickas fram och tillbaka från en FTP.
Men hur är det med SFTP, om jag sätter upp en sådan server, kan de(n) som sniffar få reda på nån relevant information, typ plocka hela filen, filnamn, storlek osv.. eller är det skyddat?
Total skickad information antar jag att det måste gå att sniffa hur man än gör?
------------------
ps » Email » URL
Med ftp skickas allt i klartext.
Med sftp skickas allt krypterat, och om jag minns rätt så är det olika krypteringsnycklar varje gång man kopplar upp sig.
------------------
If you can't convince them, confuse them.
Kan man se allt? Med SSH2? Hur menar du att det skulle gå till?
------------------
Robban < robban@lipogram.com >
SSH2 är redan knäckt, man måste patcha till 2.9.x om man vill vara säker en vecka till...
www.openssh.com
------------------
"För övrigt stal hon mitt hjärta för evigt"
Jaha jaja, men förutsatt att man håller sig updaterad med diverse patcher.. då ska det väl inte gå att se nåt som skickas.. :q
Den som sniffar har ingen direkt access till nån av datorerna det skickas mellan, utan plockar det nånstans på vägen vid nån gateway ell router skulle jag tro.
------------------
ps » Email » URL
Jag kör med ssh 3.0.1!
Har alltid kört den finska varianten (orginalet?) eftersom den är gratis för icke kommersiellt bruk, finns på ftp.ssh.com.
Sedan är ju fråga om vilken av SSH's krypteringsmetoder som är knäckta, och eftersom man byter nycklar mellan varje gång så är det rätt mycket jobb.
------------------
If you can't convince them, confuse them.
[Redigerat av GunnarD den 01 nov 2001]
http://www.openssh.com/security.html
Jag kan faktiskt inte hitta vad det är som skulle vara så farligt? Det enda jag ser är ngn devel-snapshot som aldrig släpptes som hade lite problem..
Okej, förutom en jättegammal innan-2.2.0 - 7 feb - där man kunde återskapa session keys - vilket aldrig funkade i praktiken ändå eftersom man inte kan ansluta hur snabbt som helst med openssh.
Det där med att man kunde logga in utan lösenord för användare med lösenord kortare än 3 tecken var juh bara "riktiga" ssh..
Stoffe-2k,
men ar du version 2 av sshprotokollet eller version 2 av någon sshklient?
Server mjukvaran även i SSH2x har haft ett antal säkerhets brister bara det senaste kvartalet.. :l
------------------
"För övrigt stal hon mitt hjärta för evigt"
Då omformulerar jag.
Menar du version 2 av sshprotokollet eller version 2 av någon sshmjukvara? ;)
"Båda"
------------------
"För övrigt stal hon mitt hjärta för evigt"
[Redigerat av stoffe-2k den 01 nov 2001]
Okej, nu blir jag nyfiken, jag har fortfarande inte lyckats hitta någon bugg i OpenSSH som möjliggjort man-in-the-middle-attacker (för det var väl sådana ps frågade om)..
Det va ngn gammal version som skapade förutsägbara nycklar, men det krävde fruktansvärt ideala förhållanden.
Sedan var det ngn bugg som gjorde att man kunde gå runt IP-blockning på servern - men alla med lite självrespekt kör juh trots allt en firewall av något slag just för sånt.
Och om man kan sniffa äldre versioner av openssh - finns det ngn exploit, eller är det ytterligare en sån där "teoretisk" bugg?
*också skapligt nyfniken*
Om man kör tex http://www.vandyke.com/products/vshell/ så borde det väl bli rejält säkert?
Nån som vet ev andra liknande (och billigare) mjukvara?
------------------
ps » Email » URL
Var tämligen säker på att ettercap kunde sniffa SSH2 trafik oxå...
------------------
"För övrigt stal hon mitt hjärta för evigt"
Och med SSH1 så får man, vad jag förstår, en varning om någon försöker med "man in the middle", så man är inte helt utlämnad där heller (om man har kunskaperna att avgöra vad diverse varningar har för innebörd).
------------------
Robban < robban@lipogram.com >