CED999 schrieb:
Mal blöd gefragt wäre es einem Hacker bei Eingabe von
https://www.postbank.de mich aktiv umzuleiten , oder ginge das nur wenn ich
www.postbank.de eintippe, oder gehen generell nur Vertipper-Domains?
Ich habe das gerade mal getestet in Realität ist es noch etwas anders, ich habe vor einigen Jahren mal in meinem Passwortmanager die Adresse:
https://banking.postbank.de eingetragen, wenn diese geöffnet wird, wird das wohl auf der Postbank-Seite umgeleitet und ich bekomme meist:
https://meine.postbank.de/#/login
angezeigt.
Wäre ich der böse Hacker und würde Banking-Logins ausspionieren wollen UND würde ich ein offenes WLAN betreiben, würde ich folgendes tun.
- "Vertipper-Domain" registrieren z.B. "lostbank.de"
- anschließend ein let's encrypt Zertifikat erstellen, damit https://lost bank.de im Browser "grün" ist
- dann mein böses WLAN aufspannen
- warten bis jemand http(s)://post bank.de aufruft und einen redirekt auf meine lost bank.de machen.
- lost bank.de würde zufällig genauso aussehen wie post bank.de
- das Opfer gibt seine Zugangsdaten ein und ich kann sie bei mir abspeichern.
Damit kann ich natürlich noch keine Überweisung in deinem Namen machen, lost bank.de ist nicht besonders kreativ und man muss auch noch mehr Gehirnschmalz in die Details investieren, aber ich möchte hier auch keine Anleitung zum hacken geben.
Zum allgemeinen Verständnis reicht's aber mMn.
Auch hier wieder eine Quelle als Link*: der
Pineapple von hak5
Eine URL aus einem Passwortmanager heraus aufrufen
könnte dagegen helfen, muss aber nicht.
(Vermutung: Redirect geht immer noch, evtl. meckert aber der PW-Manager, dass die URL geändert wurde und trägt keine Credentials ein.)
Ich würde immer empfehlen aus den Lesezeichen direkt die Loginseite aufzurufen.
CED999 schrieb:
Zusatzfrage sobald ich das grüne Schloss UND die Schrift in Grün sehe bin ich dann aber "sicher" oder? Im Link (der übrigens sehr interessant war) konnte ja nur ein einfaches Zertifikat erstellt werden, was zu einem grpnen Schloss, aber eben nicht zu grün eingefärbter Schrift führt...
Das kann ich gerade nicht mit Quellen belegen, daher als Behauptung aufgestellt:
Darauf würde ich mich nicht verlassen. Selbst wenn selbsterzeugte oder Let's encrypt Zertifikate nicht ausreichen sollten, kann ich für
wenige Euro/Dollar/Bitcoin (der Link soll keine Werbung sein, sondern meine Aussage belegen) von Root-CAs Zertifikate kaufen, wo die Identitätsprüfung eher oberflächlich ist und die Schloss und Schrift und
wasauchimmer im Browser grün machen.
*) nochmal der ausdrückliche Hinweis: Das sind Pentest-Tools, wer die illegal verwendet, macht sich möglicherweise strafbar.
Edit:
Hab ich im ersten Post leider schon vergessen:
Der erwähnte Switch auf LTE löst auch nach meiner Einschätzung einen Großteil der "WLAN-Probleme", sofern LTE und Volumen noch ausreichen...
IMSI-Catcher sind schließlich illegal.