Wat te doen bij zien van Evil Twin attack?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Fairy
  • Registratie: Januari 2001
  • Niet online
Ik zit een beetje in een lastige situatie.

Om het een beetje algemeen te houden, ik was vandaag bij een niet nader te noemen locatie waar ze vrije Wifi hebben (geen password). Dit is verder een semi-openbare ruimte.

Ik was mijn mail aan het checken (zakelijk) en kreeg ineens certificaatfouten, ook websites waren ineens onveilig. Toen zag ik dat ik een Wifi verbinding had met de vrije wifi daar (is 1 accesspoint, 1 vrij kleine ruimte).
Ook kreeg ik geen disclaimer van de wifi, die je normaliter daar elke 24 uur een keer moet accepteren.

Alles wijst op een malafide accesspoint.

Nu blijkt daar een persoon te zitten, met zijn laptop, rug naar de muur en geconcentreerd naar zijn scherm aan het kijken. Ik ben er vrijwel zeker van, zeker gezien het gedrag en oplettendheid dat er niemand mee keek dat hij dingen aan het doen was die niet door de beugel kunnen.

Toen de kinderen opgehaald moesten worden en hij zijn laptop uitzette, kwam ook meteen de disclaimer van het accesspoint weer in beeld en was de wifi weer normaal. Dit was dus de eerste keer dat het échte accesspoint mijn mac adres weer zag.

Nu vraag ik mij af, hoe strafbaar is zoiets dergelijks? Ik heb uiteindelijk niets gedaan, want als ik dit zou melden bij de club zouden ze geen idee hebben waar ik over praat en is de vogel ook gevlogen.

Of had ik beter meteen de politie kunnen inschakelen, of gaat dat te ver? Dit is namelijk wel inbreken op de verbinding en het aftappen van informatie, want ik kreeg valse certificaten door van 'mijn' exchange server. Dit was dus gewoon een man-in-the-middle attack in zijn puurste vorm.

Wat had ik moeten doen? Je ziet daar normaliter ook nooit ouders met een laptop... Als ik niets doe breng ik mogelijk mensen in gevaar, omdat de meeste mensen certificaatfouten gewoon wegdrukken.

Acties:
  • 0 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 09:54
Het is net als zakkenrollen, het enige wat je kan doen is zelf opletten en anderen waarschuwen.
Maar als mensen niet luisteren naar de waarschuwingen, dan worden ze gerold. De pakkans is nihil.

Dus, openbare WiFi? Gebruik een VPN, of gebruik het niet.

Acties:
  • 0 Henk 'm!

  • Fairy
  • Registratie: Januari 2001
  • Niet online
Ja, maar met zakkenrollen kun je de dader op heterdaad betrappen, maar als jij ziet dat iemand je lijn aftapt, wat doe je dan? Kan is groot dat die gast er volgende week weer zit.

Wat hier gebeurd is misdadig, want hij verzameld privé gegevens, wachtwoorden en alles wat er over de lijn gaat. Een helderder vorm van computervredebreuk is er volgens mij niet.

Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Ik heb op mijn telefoon een wifi analyzer. Die geeft de sterkte van het signaal aan zodat ik kan checken of mijn WiFi punten op de goede plek staan.

Deze kan je dus ook inzetten voor dit soort praktijken. Loop met de analyzer rond en kijk of het signaal sterker/zwakker wordt.
Zo heb ik ooit tegen iemand gezegd:
Sorrie dat ik stoor, maar er is een probleem met je PC. Er staat malware op die alle data van het WiFi netwerk illegaal aftapt. Ik raad je aan om de PC even door een professional te laten inspecteren.
:)

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • jeroen3
  • Registratie: Mei 2010
  • Laatst online: 09:54
Artikel 139c
1 Met gevangenisstraf van ten hoogste twee jaren of geldboete van de vierde categorie wordt gestraft hij die opzettelijk en wederrechtelijk met een technisch hulpmiddel gegevens aftapt of opneemt die niet voor hem bestemd zijn en die worden verwerkt of overgedragen door middel van telecommunicatie of door middel van een geautomatiseerd werk.
2 Het eerste lid is niet van toepassing op het aftappen of opnemen:
1°. van door middel van een radio-ontvangapparaat ontvangen gegevens, tenzij om de ontvangst mogelijk te maken een bijzondere inspanning is geleverd of een niet toegestane ontvanginrichting is gebruikt.
2°. door of in opdracht van de gerechtigde tot een voor de telecommunicatie gebezigde aansluiting, behoudens in geval van kennelijk misbruik;
3°. ten behoeve van de goede werking van een openbaar telecommunicatienetwerk, ten behoeve van de strafvordering, dan wel ter uitvoering van de Wet op de inlichtingen- en veiligheidsdiensten 2017.

Acties:
  • 0 Henk 'm!

  • Fairy
  • Registratie: Januari 2001
  • Niet online
DJMaze schreef op zaterdag 30 juni 2018 @ 14:34:
Ik heb op mijn telefoon een wifi analyzer. Die geeft de sterkte van het signaal aan zodat ik kan checken of mijn WiFi punten op de goede plek staan.

Deze kan je dus ook inzetten voor dit soort praktijken. Loop met de analyzer rond en kijk of het signaal sterker/zwakker wordt.
Zo heb ik ooit tegen iemand gezegd:

[...]

:)
Lastige is alleen dat hij héél dicht bij het accesspoint zit. Dus op basis daarvan kan ik hem niet aanwijzen.
En daarnaast die gast weet dondersgoed wat hij aan het doen is.

Snap alleen niet hoe je het in je hoofd haalt bij je kinderen op de sport dit soort praktijken uit te voeren. :F

Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 10:06

sh4d0wman

Attack | Exploit | Pwn

Het is natuurlijk deels aan de gebruiker om op te letten en geen gevoelige zaken over wifi te doen.
Als men internet bankieren of e-mail/instant messaging stug vol blijft houden terwijl certificaat meldingen en andere toeters en bellen afgaan dan heb ik daar weinig medelijden mee.

Echter gebeurd er op de achtergrond ook het nodige waar de gemiddelde gebruiker geen weet van heeft b.v. applicatie-updates die automatisch binnen komen. Dit gaat niet altijd op de veilige manier dus als de evil twin dit misbruikt kan hij relatief makkelijk een systeem binnen dringen.

Het beste lijkt mij om in niet technische termen aan de beheerder / manager te melden dat je vermoedt dat er misbruik van het netwerk gemaakt wordt (en eventueel door wie, is er een camera?).
Wellicht kan hij een waarschuwing plaatsen of komen er mensen verdachte zaken melden. Laat het aan hem over om de politie in te schakelen maar laat contact gegevens achter indien je bereid bent om te getuigen indien nodig.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik zou de volgende keer zeker als het op een club is de persoon aanspreken en ook de verantwoordelijken bij de club waarschuwen. Heel simpel wat hij doet mag niet en is computervrede breuk. Je mag niet zomaar verbindingen naar je eigen laptop omleiden om mee te kijken. Is gewoon een heterdaad reden om iemand aan te houden hetgeen jij ook mag daarna politie bellen. Maar aanspreken zal waarschijnlijk genoeg zijn.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 06:17
Volgende keer zou ik even verder analyseren of er echt een evil twin attack is.

Als je met een publiek wifi connect en je hebt de captive portal nog niet approved krijg je overal certificaatfouten (want outlook komt op die captive portal uit voor bv het adres outlook.com). Helaas komt het ook vaak voor dat de browser geen goede popup geeft om in te loggen in de captive portal.

Het zou natuurlijk kunnen dat deze jongen een aanval aan het uitvoeren was, maar de operationale problemen zie ik te vaak om hier direct vanuit te gaan.

Het beste is natuurlijk om wireshark te gebruiken maar eerste indicator is al om te kijken welk vals ip adres/certificaat je krijgt.

[ Voor 9% gewijzigd door laurens0619 op 05-07-2018 10:56 ]

CISSP! Drop your encryption keys!


Acties:
  • +2 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 14-10 21:33

kodak

FP ProMod
@Fairy stel je moet eigenlijk iets af hebben voor je werk maar de kinderen moeten ook nog opgehaald worden. Laptop maar weer mee en naar de vereniging. De zaak heeft nog steeds geen privacy screens ingekocht. Gelukkig is er nog plek bij de muur omdat je geen zin hebt dat anderen mee kijken wie je klanten zijn of welke wachtwoorden je gebruikt. Er lijkt ook iemand constant naar je te kijken. Vooral die vader met die laptop. Gelukkig dit keer geen nieuwschierige kleuters die zelfs brutaal naast je komen zitten om te zien of je games speelt. En vandaag werkt het netwerk lekker vlot. Mail klaar, laptop dicht en snel naar de kinderen en dan naar huis. Thuis kan je eindelijk wat rustiger verder werken. Als die vader volgende keer weer zo achterdochtig kijkt de kinderen maar niet uitnodigen voor het volgende feestje.

[ Voor 11% gewijzigd door kodak op 05-07-2018 20:33 ]

Pagina: 1