• Let op: Dit is het archief van het Provider Forum. De berichten die je hier ziet zijn gedateerd en er kan niet meer op worden gereageerd.

Ziggo laat WifiSpots hacken.

Status
Niet open voor verdere reacties.
Slim. Een gratis pentest. Een betaalde pentest die je inhuurt bij een bedrijf kost tonnen. Waarbij je waarschijnlijk de echte wizzkids nog mist.

Enige nadeel van een hackaton is dat als ze iets vinden dat ook meteen publiek is. Teken van vertrouwen in de eigen beveiliging dus dat ze het doen.
 
Ik vraag me af wat ze dan onder 'hacken' verstaan.
Zonder Ziggo id inloggen op wifispots (zou ik een echte hack vinden) of het ergens 'jatten' van een Ziggo id met paswoord (beetje flauw).
 
Ik vraag me af wat ze dan onder 'hacken' verstaan.
Zonder Ziggo id inloggen op wifispots (zou ik een echte hack vinden) of het ergens 'jatten' van een Ziggo id met paswoord (beetje flauw).

Als je zo'n id en password kan sniffen uit traffic met die routers is dat wel degelijk hacken. Elders jatten is hooguit het hacken van die andere plek.
 
Ik vraag me af wat ze dan onder 'hacken' verstaan.

ik ga ervan uit dat ze gewoon een geldige WifiSpot inlogcode krijgen om te kunnen inloggen. Het hacken zal er om gaan het privé deel van het netwerk te bereiken.
 
ik ga ervan uit dat ze gewoon een geldige WifiSpot inlogcode krijgen om te kunnen inloggen. Het hacken zal er om gaan het privé deel van het netwerk te bereiken.

Denk dat ze beiden doen. Ze zullen ook willen weten of je zonder geldige credentials al iets kunnen (en dat is stukken minder onwaarschijnlijk dat dat lukt dan je wellicht denkt in veel gevallen).

PS: Ik geef als IT auditor leiding aan dergelijke onderzoeken bij ons intern. Zelf geen specialist, stuur wel specialisten (voor dit soort onderzoeken met name ethical hackers) aan.
 
Denk dat ze beiden doen.

Ik dacht eerst dat het inloggen zelf niet interessant was omdat er toch al 1.2 miljoen inlogcodes aanwezig zijn. Iedereen die wil kan er wel een van een kennis lenen. Maar je opmerking liet me weer denken. Als je kwaad wilt, wil je dat niet doen onder een eigen geregistreerde code. Dus ook een inlogcode achterhalen kan al een interessante hack zijn.

De inlogcode van een ander bemachtigen lijkt me een stuk makkelijker. Vooral omdat vele inloggers geen versleuteling met certificaat gebruiken. (Alleen bij de Apple producten wordt standaard een certificaat gebruikt) Zonder certificaat blijft alleen de inlog beveiliging via "MSCHAPv2" over en volgens mij is daarvan al aangetoond dat die te kraken is. Ik ben benieuwd. :wink:
 
ik ga ervan uit dat ze gewoon een geldige WifiSpot inlogcode krijgen om te kunnen inloggen. Het hacken zal er om gaan het privé deel van het netwerk te bereiken.
Dat zou heel goed kunnen. Want er doen nogal wat verhalen de ronde, van mensen die bang zijn dat dat kan. En ook, dat hun eigen verkeer er trager van wordt. Beide lijken me niet te kloppen, maar je hebt van die mensen...
Anders zie ik het belang niet zo. Want wat is nou een paar telefoons meer of minder op de hotspots. Of ze moeten al zelf vermoeden dat die hotspots grootschalig onbevoegd gebruikt worden. Dus het zal wel zijn om die angstverhalen de kop in te drukken.
Aan de andere kant, ik hoorde vanmorgen op de radio, dat een van de verboden methoden is, iemand's inloggegevens te ontfutselen. En dat klopt weer niet met jouw aanname.

Wat ik ook een test waard zou vinden, is een uitdaging om nep-hotspots te maken. Die Ziggo heten, en elke username en wachtwoord accepteren (en opslaan). Met een computer ertussen, die alle verkeer van de gebruiker kan zien. Over dat risico hoor je veel minder.
 
Ik dacht eerst dat het inloggen zelf niet interessant was omdat er toch al 1.2 miljoen inlogcodes aanwezig zijn. Iedereen die wil kan er wel een van een kennis lenen. Maar je opmerking liet me weer denken. Als je kwaad wilt, wil je dat niet doen onder een eigen geregistreerde code. Dus ook een inlogcode achterhalen kan al een interessante hack zijn.

De inlogcode van een ander bemachtigen lijkt me een stuk makkelijker. Vooral omdat vele inloggers geen versleuteling met certificaat gebruiken. (Alleen bij de Apple producten wordt standaard een certificaat gebruikt) Zonder certificaat blijft alleen de inlog beveiliging via "MSCHAPv2" over en volgens mij is daarvan al aangetoond dat die te kraken is. Ik ben benieuwd. :wink:
O ja, dat bedoelde ik in mijn reactie. Die na die van jou kwam. Had dus beter op moeten letten.
Zou je trouwens niet alsnog opgespoord kunnen worden als kwaadwillende? Dat je MAC adres vastgelegd wordt of zo? Moet je dat ook spoofen. En er zijn behalve die hotspots ook een heleboel winkels, campings, jachthavens en hele binnensteden die zonder wachtwoord werken. Dan nog mensen met vooraf geïnstalleerde wachtwoorden in hun router, waarvan het algoritme op straat ligt, slechte of helemaal geen wachtwoord... de beruchte Camperpedo lokte zijn slachtoffertjes via onbeveiligde verbindingen. Vanuit een camper, vandaar de naam. Ze hebben hem opgespoord, met een val. Zijn geilheid won het van z'n voorzichtigheid :schater:
 
Wat ik ook een test waard zou vinden, is een uitdaging om nep-hotspots te maken. Die Ziggo heten, en elke username en wachtwoord accepteren (en opslaan). Met een computer ertussen, die alle verkeer van de gebruiker kan zien. Over dat risico hoor je veel minder.

Ook zonder gebruik van een certificaat is het lastig om het verkeer te onderscheppen. De gebruikte "MSCHAPv2" authenticatie zorgt ervoor dat je telefoon niet zomaar je wachtwoord naar de server stuurt. Er wordt wel eerst een poging gedaan om te kijken of je met een echte Ziggo server verbonden bent. Volgens sommigen is er wel aangetoond dat dit te kraken is, maar om de onderschepte 'hash' te ontcijferen is wel een flinke getallenkraker nodig. Dat zal dus de nodige uren kosten. Bij de eerste inlogpoging zal het niet lukken, dus je moet zorgen dat de telefoon het dan een paar uur (dagen?) later nog eens probeert.

Bij gebruik van certificaten is zelfs de eerste handshake versleuteld en dus nog veiliger. Blijkbaar is dit lastig in te stellen op Windows & Android producten zodat Ziggo het gebruik van certificaten alleen voor de Apple producten beschrijft (iPhone/iPad/iMac)
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan