Hackeando Apps através
de interceptação de
tráfego
Palestrante:
Tobias Sette
CryptoRave 2017CryptoRave 2017
CryptoRave 2017CryptoRave 2017
Objetivo
Sensibilizar desenvolvedores e usuários interessados sobre
a segurança entre a comunicação de aplicações clientes
com aplicações servidoras.
CryptoRave 2017CryptoRave 2017
A segurança do HTTPS
Na teoria, deveria ser seguro conectar em uma rede Wi-Fi
pública e acessar um site com https, como o de um banco.
Mas a maioria das pessoas não sabe que na prática não é
assim e desconhece os problemas que o HTTPS pode
conter.
Netcraft: em 2016 95% (19 a cada 20) dos servidores
HTTPS estão vulneráveis a ataques triviais.
Fonte: https://news.netcraft.com/archives/2016/03/17/95-of-https-servers-vulnerable-to-
trivial-mitm-attacks.html
CryptoRave 2017CryptoRave 2017
HTTPS e sslstrip
Moxie Marlinspike apresentou em 2009, durante a Black Hat
DC, sua ferramenta capaz de “debulhar” o HTTPS,
chamada sslstrip.
Utilizando arpspoof, ela enganha a vítima fazendo-a a
acreditar que o host atacante é o roteador da rede.
Vigia links e altera o protocolo de HTTPS para HTTP.
CryptoRave 2017CryptoRave 2017
MITM (Man-in-the-middle)
CryptoRave 2017CryptoRave 2017
A era dos Apps e a necessidade do
tráfego de informações
– No final de 2014 o Brasil já era o 6º mercado mundial de
smartphones, superado apenas por China, EUA, Índia,
Japão e Rússia;
– No segundo trimestre de 2015 o número de brasileiros
que usam o smartphone para acessar a Internet ultrapassou
a marca de 72 milhões, representando um aumento de
23,5% em relação ao semestre anterior;
– O número de internautas brasileiros que realizam
pagamentos através de seu smartphone dobrou em um
ano, passando de 21% no final de 2014 para 46% em 2015
(dados de dezembro de 2015);
Fonte: http://exame.abril.com.br/negocios/dino/estatisticas-de-uso-de-celular-no-brasil-dino89091436131/
CryptoRave 2017CryptoRave 2017
O OWASP (Open Web Application Security Project), ou
Projeto Aberto de Segurança em Aplicações Web, é uma
comunidade online que cria e disponibiliza de forma
gratuita, artigos, metodologias, documentação, ferramentas
e tecnologias no campo da segurança de aplicações web.
Promovem a abordagem da segurança em aplicações como
um problema de pessoas, processos e tecnologia, porque
as abordagens mais eficazes em segurança de aplicações
requerem melhorias nestas áreas.
Fonte: https://pt.wikipedia.org/wiki/OWASP
CryptoRave 2017CryptoRave 2017
OWASP ZAP
O OWASP Zed Attack Proxy (ZAP) é uma das ferramentas
de segurança livres mais populares do mundo e é
ativamente mantido por centenas de voluntários
internacionais. Ele pode ajudá-lo automaticamente a
encontrar vulnerabilidades de segurança em suas
aplicações web enquanto você as está desenvolvendo e
testando. Ele também é uma ótima ferramenta para
pentesters experientes utilizarem em testes se segurança
manuais.
CryptoRave 2017CryptoRave 2017
Fluxo de requisições no ZAP
Método de interceptação: fazer com que o cliente confie
na unidade certificadora do ZAP.
CryptoRave 2017CryptoRave 2017
Instalação e configuração do ZAP
* Instruções em:
http://tobias.ws/blog/interceptando-conexoes-com-owasp-zed
-attack-proxy/
CryptoRave 2017CryptoRave 2017
A interface do ZAP
CryptoRave 2017CryptoRave 2017
A interface do ZAP
CryptoRave 2017CryptoRave 2017
A interface do ZAP
CryptoRave 2017CryptoRave 2017
A interface do ZAP
CryptoRave 2017CryptoRave 2017
Exemplos
t
Fonte: http://www.fidelis.work/como-eu-usei-o-cartao-de-credito-do-ceo-do-trampos-co-para-pagar-minha-assinatura-premium/
CryptoRave 2017CryptoRave 2017
Exemplos
CryptoRave 2017CryptoRave 2017
Exemplos
CryptoRave 2017CryptoRave 2017
Exemplos
CryptoRave 2017CryptoRave 2017
Como prevenir?
Em segurança da informação não há balas de prata. Por
isso é necessário que boas práticas estejas implementadas
em várias camadas. Exemplos:
* HSTS (exemplo)
* Utilizar apenas algorítimos modernos, vide drownattack e
sslsecurevim.
* Criptografar os dados do tráfego
* Ter em mente que a conexão pode ser interceptada e
utilizar outras camadas de segurança na aplicação (e.g.
ACLs)
Dúvidas?
Contato:
contato@tobias.ws
https://github.com/gnumoksha/
https://twitter.com/gnumoksha
CryptoRave 2017CryptoRave 2017

Mais conteúdo relacionado

PDF
Explicando segurança e privacidade com Wireshark (2017)
PDF
Minha experiencia como operador de um relay Tor
PDF
O lado obscuro do HTTPS: Combata ameaças criptografadas com segurança de rede...
PDF
Ransomware
PPTX
Ataques na internet
PPTX
O que há de PHP e Websockets por aí?
PDF
Website security
PDF
ataque contra roteadores no brasil
Explicando segurança e privacidade com Wireshark (2017)
Minha experiencia como operador de um relay Tor
O lado obscuro do HTTPS: Combata ameaças criptografadas com segurança de rede...
Ransomware
Ataques na internet
O que há de PHP e Websockets por aí?
Website security
ataque contra roteadores no brasil

Semelhante a Hackeando apps atraves de interceptação de tráfego (20)

PDF
A OWASP e a Segurança Aplicacional para a Web
PDF
CiberSegurança em Aplicações Web- WTI RedDragons 2025.pdf
PDF
Global AppSec LATAM 2011 Conference - Segurança de Aplicações, para sua organ...
PDF
Apresentação OWASP - UBI, Covilhã
PPTX
Segurança em aplicativos móveis de comunicação - Cnasi 2016
PDF
OWASP @ ISCTE-IUL, OWASP e OWASP Portugal
PDF
Introdução ao OWASP
PDF
Analysis of vulnerabilities in web applications - LinuxCon Brazil 2010
PDF
AppSec Brazil 2010 - Utilizando a ESAPI para prover Segurança em Aplicações W...
PDF
(1) Por que Seguranca de Aplicacoes Web?
PDF
(1) Por que Seguranca de Aplicacoes Web?
PPTX
Owasp Chapter Belo Horizonte
PPT
Desenvolvimento Seguro- 2011
PPTX
OWASP - Ferramentas
PPTX
Desenvolvimento de Aplicações Web Seguras
PDF
OWASP Top Ten 2004
PDF
Antar ferreira
PDF
Ferranentas OWASP
PPT
OWASP Top 10 e aplicações .Net - Tech-Ed 2007
PPTX
Segurança na web
A OWASP e a Segurança Aplicacional para a Web
CiberSegurança em Aplicações Web- WTI RedDragons 2025.pdf
Global AppSec LATAM 2011 Conference - Segurança de Aplicações, para sua organ...
Apresentação OWASP - UBI, Covilhã
Segurança em aplicativos móveis de comunicação - Cnasi 2016
OWASP @ ISCTE-IUL, OWASP e OWASP Portugal
Introdução ao OWASP
Analysis of vulnerabilities in web applications - LinuxCon Brazil 2010
AppSec Brazil 2010 - Utilizando a ESAPI para prover Segurança em Aplicações W...
(1) Por que Seguranca de Aplicacoes Web?
(1) Por que Seguranca de Aplicacoes Web?
Owasp Chapter Belo Horizonte
Desenvolvimento Seguro- 2011
OWASP - Ferramentas
Desenvolvimento de Aplicações Web Seguras
OWASP Top Ten 2004
Antar ferreira
Ferranentas OWASP
OWASP Top 10 e aplicações .Net - Tech-Ed 2007
Segurança na web

Último (12)

PPTX
Viasol Energia Solar -Soluções para geração e economia de energia
PDF
Manejo integrado de pragas na cultura do algodão
PDF
Processos no SAP Extended Warehouse Management, EWM100 Col26
PDF
Termos utilizados na designação de relação entre pessoa e uma obra.pdf
PPTX
Aula 9 - Funções em Python (Introdução à Ciência da Computação)
PDF
eBook - GUIA DE CONSULTA RAPIDA EM ROTEADORES E SWITCHES CISCO - VOL I.pdf
PPTX
Proposta de Implementação de uma Rede de Computador Cabeada.pptx
PPTX
Analise Estatica de Compiladores para criar uma nova LP
PPTX
Utilizando code blockes por andre backes
PPTX
Tipos de servidor em redes de computador.pptx
PPT
Conceitos básicos de Redes Neurais Artificiais
PDF
Jira Software projetos completos com scrum
Viasol Energia Solar -Soluções para geração e economia de energia
Manejo integrado de pragas na cultura do algodão
Processos no SAP Extended Warehouse Management, EWM100 Col26
Termos utilizados na designação de relação entre pessoa e uma obra.pdf
Aula 9 - Funções em Python (Introdução à Ciência da Computação)
eBook - GUIA DE CONSULTA RAPIDA EM ROTEADORES E SWITCHES CISCO - VOL I.pdf
Proposta de Implementação de uma Rede de Computador Cabeada.pptx
Analise Estatica de Compiladores para criar uma nova LP
Utilizando code blockes por andre backes
Tipos de servidor em redes de computador.pptx
Conceitos básicos de Redes Neurais Artificiais
Jira Software projetos completos com scrum

Hackeando apps atraves de interceptação de tráfego

  • 1. Hackeando Apps através de interceptação de tráfego Palestrante: Tobias Sette CryptoRave 2017CryptoRave 2017
  • 2. CryptoRave 2017CryptoRave 2017 Objetivo Sensibilizar desenvolvedores e usuários interessados sobre a segurança entre a comunicação de aplicações clientes com aplicações servidoras.
  • 3. CryptoRave 2017CryptoRave 2017 A segurança do HTTPS Na teoria, deveria ser seguro conectar em uma rede Wi-Fi pública e acessar um site com https, como o de um banco. Mas a maioria das pessoas não sabe que na prática não é assim e desconhece os problemas que o HTTPS pode conter. Netcraft: em 2016 95% (19 a cada 20) dos servidores HTTPS estão vulneráveis a ataques triviais. Fonte: https://news.netcraft.com/archives/2016/03/17/95-of-https-servers-vulnerable-to- trivial-mitm-attacks.html
  • 4. CryptoRave 2017CryptoRave 2017 HTTPS e sslstrip Moxie Marlinspike apresentou em 2009, durante a Black Hat DC, sua ferramenta capaz de “debulhar” o HTTPS, chamada sslstrip. Utilizando arpspoof, ela enganha a vítima fazendo-a a acreditar que o host atacante é o roteador da rede. Vigia links e altera o protocolo de HTTPS para HTTP.
  • 6. CryptoRave 2017CryptoRave 2017 A era dos Apps e a necessidade do tráfego de informações – No final de 2014 o Brasil já era o 6º mercado mundial de smartphones, superado apenas por China, EUA, Índia, Japão e Rússia; – No segundo trimestre de 2015 o número de brasileiros que usam o smartphone para acessar a Internet ultrapassou a marca de 72 milhões, representando um aumento de 23,5% em relação ao semestre anterior; – O número de internautas brasileiros que realizam pagamentos através de seu smartphone dobrou em um ano, passando de 21% no final de 2014 para 46% em 2015 (dados de dezembro de 2015); Fonte: http://exame.abril.com.br/negocios/dino/estatisticas-de-uso-de-celular-no-brasil-dino89091436131/
  • 7. CryptoRave 2017CryptoRave 2017 O OWASP (Open Web Application Security Project), ou Projeto Aberto de Segurança em Aplicações Web, é uma comunidade online que cria e disponibiliza de forma gratuita, artigos, metodologias, documentação, ferramentas e tecnologias no campo da segurança de aplicações web. Promovem a abordagem da segurança em aplicações como um problema de pessoas, processos e tecnologia, porque as abordagens mais eficazes em segurança de aplicações requerem melhorias nestas áreas. Fonte: https://pt.wikipedia.org/wiki/OWASP
  • 8. CryptoRave 2017CryptoRave 2017 OWASP ZAP O OWASP Zed Attack Proxy (ZAP) é uma das ferramentas de segurança livres mais populares do mundo e é ativamente mantido por centenas de voluntários internacionais. Ele pode ajudá-lo automaticamente a encontrar vulnerabilidades de segurança em suas aplicações web enquanto você as está desenvolvendo e testando. Ele também é uma ótima ferramenta para pentesters experientes utilizarem em testes se segurança manuais.
  • 9. CryptoRave 2017CryptoRave 2017 Fluxo de requisições no ZAP Método de interceptação: fazer com que o cliente confie na unidade certificadora do ZAP.
  • 10. CryptoRave 2017CryptoRave 2017 Instalação e configuração do ZAP * Instruções em: http://tobias.ws/blog/interceptando-conexoes-com-owasp-zed -attack-proxy/
  • 15. CryptoRave 2017CryptoRave 2017 Exemplos t Fonte: http://www.fidelis.work/como-eu-usei-o-cartao-de-credito-do-ceo-do-trampos-co-para-pagar-minha-assinatura-premium/
  • 19. CryptoRave 2017CryptoRave 2017 Como prevenir? Em segurança da informação não há balas de prata. Por isso é necessário que boas práticas estejas implementadas em várias camadas. Exemplos: * HSTS (exemplo) * Utilizar apenas algorítimos modernos, vide drownattack e sslsecurevim. * Criptografar os dados do tráfego * Ter em mente que a conexão pode ser interceptada e utilizar outras camadas de segurança na aplicação (e.g. ACLs)