image

CERT-CC lanceert MitM-tool voor analyseren netwerkverkeer

maandag 25 augustus 2014, 10:25 door Redactie, 2 reacties

Het CERT Coordination Center (CERT-CC) van de Carnegie Mellon Universiteit heeft een gratis Man-in-the-Middle (MitM)-tool gelanceerd voor het analyseren van netwerkverkeer. Volgens Will Dormann van het CERT-CC bestaan er al tal van MitM-proxies, zoals ZAP, Burp, Fiddler en mitmproxy.

Deze tools richten zich vooral op de applicatielaag, terwijl Dormann een transparate netwerkaag-proxy wilde. Via MitM-proxies en het sniffen van verkeer zijn verschillende soorten problemen te ontdekken, zoals het ontbreken van HTTPS en een onjuiste validatie van de certificaatketen. Dormann zocht naar een omgeving waar hij dit soort problemen kon onderzoeken. Hij wilde de applicaties en apparaten op zo'n manier testen dat het doelwit van de test niet weet dat er een proxy is.

Daarom moest de tool die Dormann voor ogen had zich op de netwerklaag richten. Daarmee is het namelijk mogelijk om applicaties en apparaten die geen proxies ondersteunen op een transparante manier te testen. De oplossing die Dormann ontwikkelde heet Tapioca (Transparent Proxy Capture Appliance) en is een vooraf ingestelde Virtual Machine appliance voor het uitvoeren van MitM-onderzoek. Tapioca is beschikbaar in het OVA-formaat en zou compatibel moeten zijn met VMware, VirtualBox en andere virtualisatieproducten.

Reacties (2)
25-08-2014, 10:39 door Anoniem
DL link:
http://www.cert.org/download/mitm/CERT_Tapioca.ova
27-08-2014, 11:58 door Anoniem
Via MitM-proxies en het sniffen van verkeer zijn verschillende soorten problemen te ontdekken, zoals het ontbreken van HTTPS en een onjuiste validatie van de certificaatketen.
Het zal wel een domme opmerking zijn, maar deze dingen controleer je toch standaard altijd al in je browser door op het slotje te klikken en zo? En goed ingestelde browsers waarschuwen toch als een bestaande https verbinding http wordt?
Waarom dan "Man-in-the Middle"-software toevoegen, en wie moet die "Man-in-the Middle" (die in dit geval meer te vertrouwen zou zijn dan jezelf en dan je browser) dan wel niet zijn?...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.