Vermutlich ja. Wenn Sie die Kommentare hier lesen , bedeutet dies, dass Chrome Cookies nicht verschlüsselt und Sie Ihr Benutzerprofil einfach auf einen anderen PC kopieren können und Chrome diese Cookies verwendet.
Ersetzen Sie "Sie können Ihr Benutzerprofil einfach auf einen anderen PC kopieren" durch "Ein Angriff kann Ihr Benutzerprofil auf den PC kopieren".
Eine lokale Anwendung könnte auch eine Kopie davon erstellen. Dieser Thread verfügt über ein Python-Skript zum Exportieren Ihrer Chrome-Cookies.
Bearbeiten:
Ich kann nicht sagen, ob surfasb
es sich um Trolling handelt oder ob ich nicht verstehe, wie HTTP funktioniert. Unverschlüsselte Cookies sind der Angriffsvektor, den Firesheep verwendet . Ob es von der Leitung oder von der Festplatte kommt, ist unwichtig. Sobald Sie den Cookie haben, sind Sie in.
Hier ist ein kleines Beispiel, um Google zu "täuschen", dass Netcat Chrome ist. Beachten Sie, dass es Google egal ist, was mein Browser ist, nur dass ich die Cookies habe, die Google mir gegeben hat und die mich bei Google identifiziert.
request_nocookie.txt
:
GET http://www.google.com.au/ HTTP/1.1
Host: www.google.com.au
Connection: keep-alive
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/535.1 (KHTML, like Gecko) Chrome/13.0.782.112 Safari/535.1
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-GB,en-US;q=0.8,en;q=0.6
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.3
request_cookie.txt
wie oben ist die gleiche, aber mit meinem PREF
, SID
, HSISD
, NID
Cookies .google.com
. Ich werde es dir nicht zeigen, weil es meins ist :)
Diese beiden Befehle senden die Anforderungen an Google und speichern die Antwort.
type request_nocookie.txt | nc www.google.com 80 > response_nocookie.txt
type request_cookie.txt | nc www.google.com 80 > response_cookie.txt
Jetzt haben wir die Antworten ...
find "Todd" < response_nocookie.txt > NUL
echo %ERRORLEVEL%
1
Eine Fehlerstufe ungleich Null ist ein Fehler. Mein Name wird in der Antwort nicht angezeigt, da Google ohne die Cookies nichts über mich weiß.
Was ist, wenn wir den Keks haben?
find "Todd" < response_cookie.txt > NUL
echo %ERRORLEVEL%
0
Eine Null Fehlerstufe ist Erfolg - wir haben meinen Namen in der Antwort gefunden! Es ist tatsächlich ein paar Mal vorhanden, da die Symbolleiste oben eine Reihe von Informationen zu meinem Google Plus-Konto enthält.
Ich überlasse dies dem Leser als Übung: Wenn Sie es wirklich wollen, können Sie sich mit ein paar etwas besseren Tools in ein Google Plus-Konto einloggen. Für Google Plus ist SSL erforderlich (wodurch die Sicherheit für einen Benutzer, der die Cookies von der Festplatte entfernt, nicht erhöht wird, Firesheep jedoch gestoppt wird).