En säker anslutning till webbplatser är avgörande för att säkerställa att känsliga uppgifter inte stjäls under överföring, och denna process genomförs genom Secure Sockets Layer (SSL) via SSL-certifikat. Vad är ett SSL-certifikat, kanske du undrar? Ett SSL-certifikat flyttar din anslutning från en HTTP anslutning till en HTTPS-anslutning. HTTP, eller Hypertext Transfer Protocol, är en osäker anslutning mellan en webbläsare och en webbplats. Anledningen till att HTTP är så osäkert beror på dess brist på kryptering av data, vilket är vad HTTPS gör. HTTPS, eller Hypertext Transfer Protocol Secure, implementerar kryptering av data under överföring för att säkerställa att även om en Man in the Middle (MITM)-attack inträffar, skulle dessa data inte vara läsbara för hotaktören. SSL-stripping kringgår dock detta. Med SSL-stripping kan angripare implementera en MITM attackera och ändra anslutningen från en HTTPS-anslutning till en oskyddad HTTP-anslutning. Innan vi tittar på hur en SSL-remsa fungerar måste vi först besvara en vanlig fråga: Vad är SSL?
Förstå Secure Sockets Layer

Källa 1: www.cloudflare.com
SSL, mer känt som Transport Layer Security (TLS) eller SSL/TLS, är en metod för att kryptera trafik via internet och autentisera en servers identitet. Denna kryptering åstadkoms genom TLS Handshake. När en användare försöker ansluta till en webbserver via sin webbläsare initierar de en TCP Handshake och sedan en TLS Handshake mellan klienten och servern. En TCP Handshake är ganska enkel jämfört med en TLS Handshake. TCP Handshake börjar med ett SYN-meddelande från klienten till servern, som du kan se i diagrammet ovan. Ett SYN-meddelande innehåller ett sekvensnummer som ställts in av klienten, vilket sedan bekräftas av servern genom att det ökar sekvensnumret. Det ökade sekvensnumret skickas till klienten för att bekräfta att servern tog emot det. Tillsammans med det ökade numret skickar servern också sitt eget valda sekvensnummer som ska bekräftas av klienten. Klientens bekräftade sekvensnummer, såväl som serverns sekvensnummer, skickas i ett meddelande som kallas SYN/ACK. Det sista steget i en TCP-handskakning sker när klienten bekräftar serverns sekvensnummer, genom inkrementering, i ACK-meddelandet.
TCP-handskakningen är okrypterad, eftersom dess enda syfte är att ansluta klienten och servern från första början. Det är TLS-handskakningen som är där kryptering kommer in i bilden. En TLS-handskakning innefattar flera steg, som börjar med klientens hej:
- Meddelande om klientens hej: Klientens Hello initierar kontakt mellan klienten och servern. Klienten skickar ett "hello"-meddelande till servern. Detta "hello" innehåller SSL/TLS-information som krävs för en korrekt TLS-anslutning, inklusive SSL/TLS-version och de krypteringssviter som stöds av klienten för serveranvändning, samt en sträng av slumpmässiga byte som kallas "klientens slumpmässiga".
- Server Hej-meddelande: Server Hello skickas som svar på Client Hello. I Server Hello finns serverns SSL-certifikat, serverns valda krypteringssvit och "server random". Precis som "client random" är detta ytterligare en slumpmässig sträng av byte.
- Autentisering av serverns SSL-certifikat: Nästa steg i TLS-handskakningen är att klienten autentiserar att serverns SSL-certifikat är giltigt och ägs av den enhet som servern uppger att det är. Denna process görs genom att klienten kontrollerar med Certifikatmyndighet (CA) som utfärdade certifikat och verifierar denna information.
- Premaster-hemligheten: Klienten skickar sedan ytterligare en slumpmässig sträng av byte till servern, krypterad med serverns publika nyckel. När ett nyckelpar skapas innehåller det en publik nyckel och en privat nyckel, känd av alla respektive känd av ingen annan än skaparen. Eftersom endast nyckelparets ägare känner till den privata nyckeln kan allt som krypteras av serverns publika nyckel endast ... dekrypteras med serverns privata nyckel. Detta steg lägger till ytterligare ett sätt att verifiera serverns identitet.
- Premaster hemlig dekryptering: Serverns privata nyckel används för att dekryptera premaster-hemligheten och verifiera serverns identitet för klienten.
- Skapande av sessionsnyckel: Med hjälp av "klientslump", "serverslump" och premaster-hemligheten genererar både klienten och servern en sessionsnyckel. Om både servern och klienten har rätt nycklar, det vill säga att de är de de utger sig för att vara, bör de skapade sessionsnycklarna vara identiska.
- Meddelande om att klienten är klar: Klienten skickar ett meddelande till servern som säger "Klart", vilket är krypterat med sessionsnyckeln. Om servern är den den utger sig för att vara, borde de kunna dekryptera meddelandet, eftersom de borde ha genererat samma sessionsnyckel.
- Meddelande om serverns färdiga: Servern skickar ett meddelande till klienten som säger "Klart", vilket är krypterat med sessionsnyckeln. Om klienten är den de utger sig för att vara, borde de kunna dekryptera meddelandet, eftersom de borde ha genererat samma sessionsnyckel.
- Säker symmetrisk kryptering används: Nu, med hjälp av asymmetrisk kryptering, en symmetrisk krypteringsanslutning upprättas. Asymmetrisk kryptering innebär användning av två nycklar, medan symmetrisk kryptering endast involverar en nyckel. Klienten och servern kommer nu att använda den genererade sessionsnyckeln för att symmetriskt kryptera all sin kommunikation.
Nu när vi har svarat på frågan om vad SSL är, kan vi se hur SSL-stripping sker.
SSL-strippning
Processen med SSL-stripping är en ganska enkel MitM-attack. En SSL-stripping, som namnet antyder, strippar en anslutning från en HTTPS-anslutning till en lägre HTTP-anslutning. Angriparen gör detta genom att placera sig mitt i anslutningen mellan klienten och servern. Detta gör det möjligt för hotaktören att fånga upp all trafik mellan klienten och servern. När en anslutning startas med den okrypterade TCP-handskakningen, är det här SSL-strippingen sker. Så här fungerar det: användaren skickar en begäran till servern om att komma åt en webbsida, som https://www.example.com. Angriparen fångar upp meddelandet, men skickar det ändå vidare till mottagaren. Anledningen till att de skickar det till servern är för att ta emot SYN/ACK. Det skickas ut till klienten efter att ha mottagit webbplatsförfrågan. Nu skickar hotaktören webbplatsanslutningen tillbaka till klienten, men istället för den ursprungligen begärda webbplatsen är det http://www.example.com.
Eftersom anslutningen nu är HTTP istället för HTTPS, är varje meddelande, inklusive känslig data, som skickas över anslutningen synligt för MitM. Detta inkluderar lösenord, användarnamn och bankkontoinformation som skickas av användaren. Hotaktörer kan också potentiellt konfigurera en proxyserver med ett liknande namn som den begärda servern, vilket gör det möjligt för dem att ytterligare infektera ett offer med skadlig kod. Att konfigurera en proxyserver med SSL-stripping är ett mycket mer framgångsrikt sätt att följa offer jämfört med nätfiskeattacker. Nätfiskeattacker är en metod för att lura ett offer att besöka en webbsida som ser legitim ut, vilket gör det möjligt för angriparen att stjäla känslig information som offret har angett i olika fält. Med SSL-stripping kanske en användare aldrig vet att de har gett angripare känslig information. Angripare kan implementera SSL-stripping med antingen ARP-spoofing, en proxyserver eller genom att använda Hotspot. Nu när vi vet hur SSL-stripping fungerar, låt oss se hur man upptäcker om SSL-stripping har inträffat och hur man skyddar sig mot det.
Detektion och bästa praxis
SSL-stripping kan upptäckas på flera olika sätt. Det mest uppenbara sättet att se om din anslutning har blivit borttagen från SSL är att titta på webbadressen i sökfältet. Webbadressen kommer att ha http bredvid webbadressen, till skillnad från https, om SSL-stripping har inträffat. Du kommer också att märka att hänglåset i vänstra änden av sökfältet ser olåst eller rött ut, vilket betyder att anslutningen inte är i det HTTPS-format du önskar. Ett annat sätt att ta reda på att SSL-stripping har inträffat är att notera eventuella felaktiga designdetaljer på webbplatsen. Om du misstänker att SSL-stripping har inträffat kan det vara ett varningsmeddelande om du hittar små detaljer på webbsidan som ser mycket annorlunda ut än den legitima sidan. Saker som något justerade företagslogotyper, brist på flera sidor på webbplatsen eller till och med stavfel kan visa att det här inte är den webbplats du tror.
När SSL-stripping upptäcks är nästa steg att motverka det, nu och i framtiden. En av de bästa förebyggande metoderna för att stoppa SSL-stripping är att från första början notera oegentligheter i sökfältet eller på webbsidan. När du väl är uppmärksam på detta hot kan du ständigt vara uppmärksam på SSL-stripping-attacker. Teammedlemmar inom din organisation bör också vara medvetna om detta hot för att skydda sig själva och företaget från SSL-stripping. Utbildningskurser av erfarna teammedlemmar eller utbildade yrkesverksamma kommer att bidra mycket till att skydda känsliga uppgifter. Ett annat sätt att skydda webbläsare från SSL-stripping är genom manuell inmatning av URL:en i sökfältet. De flesta MitM-attacker börjar via omdirigeringar från en webbplats till målwebbplatsen. Med denna omdirigering kan en angripare etablera sig mitt i ett datautbyte mellan en klient och en server. Genom att själv ange URL:en i sökfältet kan du stoppa MitM-attacken från att börja från första början.
Webbläsartillägg är en annan stark metod för att stoppa både MitM-attacker och SSL-stripping. Tillägg som HTTPS Everywhere använder domän- och regellistor för att hantera sidanrop via HTTPS-anslutningar, vilket innebär att alla anrop till webbsidor sker exklusivt via HTTPS-anslutningar. Om du arbetar som webbplatsadministratör bör du också följa vissa bästa praxis för att säkerställa att SSL-stripping inte kan ske med din webbplats. Det huvudsakliga sättet att göra detta är att aktivera SSL för hela webbplatsen. Många hotaktörer utnyttjar webbplatser med SSL endast aktiverat på en webbsida, men genom att aktivera SSL för hela webbplatsen kommer angripare att ha svårare att konfigurera en SSL-stripping-åtgärd. Även bilder och länkar inom webbsidor bör skyddas med SSL-certifikat.
En av de största skyddsmetoderna mot SSL-stripping är användningen av HTTP Strict Transport Security. HTTP Strict Transport Security, eller HSTS, är en policy där webbplatser endast tillåter anslutningar som använder HTTPS-anslutningar. Detta hindrar angripare från att använda SSL-stripping för att ansluta användare till webbplatser via HTTP-anslutningar. Förfrågningar som använder en HTTP-anslutning omdirigeras automatiskt till en HTTPS-anslutning med HSTS på plats. När HTTP Strict Transport Security är på plats kan ditt domännamn läggas till i HSTS-förladdningslistan. Denna lista används av många sökmotorer, inklusive Google Chrome, Mozilla Firefox och andra stora sökmotorer, för att förhindra HTTP-anslutningar till den webbläsaren. Tillsammans med din webbläsares domännamn i förladdningslistan ingår alla underdomäner och toppdomäner. Dessutom finns vissa toppdomäner (TLD), som .APP, som standard på förladdningslistan. Detta betyder vilken som helst. APP-webbplatsen krypteras automatiskt med HTTPS och aldrig HTTP.
Några sista steg du kan använda i din miljö för att skydda mot SSL-stripping är följande:
- Användning av virtuella privata nätverk: Virtuella privata nätverk, eller VPN, skyddar användardata på webbplatser, oavsett anslutningstyp. Om en användare använder ett VPN när de besöker en HTTP-webbplats förblir data krypterade tack vare det virtuella privata nätverket. Detta extra säkerhetslager kan hjälpa ett helt nätverk eller en enskild användare.
- Undvikande av offentligt Wi-Fi: Offentliga Wi-Fi-hotspots, särskilt flygplats-Wi-Fi-hotspots, är perfekta för MitM-attacker. Känslig data kan enkelt avlyssnas, eller en användare kan omdirigeras till skadliga webbplatser via offentligt Wi-Fi.
Cookies och bokmärken: Om du är på ett betrott nätverk, bokmärk de webbplatser där du anger känslig information. När du kommer till en webbplats med HTTPS, som en bankwebbplats, bokmärk den säkra webbplatsen för framtida bruk, eftersom den bokmärkta webbplatsen alltid kommer att ha en HTTPS-anslutning. Utöver detta säkerställer aktivering av säkra cookies att all cookiedata serveras med säkra egenskaper.
-
Okända länkar och HTTPS: Det mest uppenbara, men fortfarande frekvent förekommande, sättet att stoppa SSL-stripping är att aldrig klicka på misstänkta länkar och aldrig acceptera en anslutning till en webbplats utan HTTPS. Om en webbplats har en HTTP-anslutning, lämna webbplatsen och skriv in URL:en igen.
Hur krypteringskonsulting kan skydda dig
Ett antal av våra tjänster på Encryption Consulting kan hjälpa till att skydda din organisation mot attacker som SSL-stripping. Krypteringsrådgivningstjänster kan hjälpa ditt företag att identifiera eventuella säkerhetsbrister i din IT-infrastruktur, inklusive saknade eller utgångna Secure Sockets Layer-certifikat. Vi utformar och implementerar sedan en plan för att täcka alla dina säkerhetsproblem och därmed skydda dina känsliga data från illvilliga angripare. För problem med SSL/TLS-certifikat rekommenderar vi användning av certifikatets livscykel hanteringsverktyg eller övergång till Cloud PKI-tjänster. Konfigurera en Public Key Infrastructure (PKI) på en molnplattform, som Amazon Web Services, låter er använda AWS SSL-certifikat för en bättre hanterad och skyddad infrastruktur. I samarbete med era team hjälper vi till att utforma en strategi för att kryptera data i varje fas, särskilt data i vila och data i rörelse, som data som skickas över en HTTP-anslutning. Vårt expertteam kommer att implementera vår krypteringsstrategi på exakt det sätt ert företag önskar, så att ni kan anpassa era krav så mycket som ni önskar.
Vi erbjuder även våra Certifikat Lifecycle Management tjänster till kunder. Krypteringskonsulting erbjuder ett brett utbud av tjänster inom certifikathantering, från strategi till implementering och hanterade tjänster. Krypteringskonsulting kan hjälpa till att lösa de problem och utmaningar som certifikatlivscykelhantering står inför genom att:
- Kravfastställande och design av arkitekturen
- Utföra en nätverksidentifieringsskanning
- Importera befintliga certifikat
- Konfigurera policyer och rapporter
- Introduktion av en uppsättning pilotapplikationer
- Förbereda dokumentation för drift och utbildning
- Utveckla en plan för att åtgärda brister
- Utveckla en guide för process/verksamhet och erbjuda certifierad utbildning
Med våra tjänster för hantering av certifikatlivscykel kan vi hjälpa dig att övervaka och skydda SSL-certifikat både lokalt och i molnet. Vi stöder molnbaserade certifikattjänster på en mängd olika plattformar, inklusive AWS, Microsoft Azure och Google Cloud Platform (GCP).
En sista tjänst vi erbjuder som kan hjälpa dig att skydda dig mot SSL-stripping-attacker är vår PKI-bedömning, strategi och implementeringstjänster. Med den här tjänsten hjälper vi dig att bedöma vilka krav din organisation bör ställa på sin PKI för att få maximalt skydd och fördelar. I vår strategifas skapar vi en färdplan som hjälper dig att förstå hur du når alla dina PKI-krav till lägsta möjliga kostnad för dig.
I det sista steget, implementeringsfasen, skapar vi PKI:n baserat på den färdplan som gjordes i föregående steg. Våra PKI:er skapas med era krav i åtanke, vilket innebär att de uppfyller alla standarder, som FIPS 140-2 eller PCI DSS, som ni kan behöva uppfylla. Utöver våra rådgivningstjänster erbjuder vi även PKI-as-a-Service till kunder. Med vår PKI-som-en-tjänst, skapar vi en hybrid-PKI, med rot-CA:n placerad antingen i vårt datacenter i Dallas, Texas, eller i era egna lokaler. Vi kan också ge er organisation så många eller så få behörigheter och hanteringsuppgifter som ni önskar. Vi kan hantera hela PKI:n åt er om ni så önskar.
Slutsats
Genom vår guide har vi besvarat ett antal vanliga frågor, till exempel vad SSL är och vad ett SSL-certifikat är. Genom att besvara dessa frågor har vi utvecklat en bättre förståelse för hur en SSL-handskakning sker, samt hur hotaktörer manipulerar den osäkra TCP-handskakningen som sker före SSL/TLS-handskakningen, för att fånga upp känslig data som skickas över en anslutning. Längs vägen lärde vi oss också hur SSL-strippingattacker sker och detaljerna om hur de kan stjäla information från användare. Även med ett AWS SSL-certifikat kan angripare fortfarande konfigurera MitM-attacker för att strippa din anslutning från en HTTPS-anslutning till en HTTP-anslutning. Angripare använder omdirigeringslänkar och offentliga Wi-Fi-hotspots för att strippa din anslutning till en legitim webbplats och stjäla din information. Lyckligtvis finns det ett antal olika bästa praxis som du eller din organisation kan implementera för att försvara sig mot SSL-strippingattacker. Virtuella privata nätverk är en utmärkt metod för att skydda SSL-anslutningar, eftersom de täcker ett helt nätverk och de håller dina data krypterade oavsett om du ansluter till en webbplats via HTTP eller HTTPS. Andra, enklare metoder för att stoppa SSL-stripping inkluderar att använda bokmärken på HTTPS-anslutna webbplatser, aktivera säkra cookies, undvika offentliga Wi-Fi-hotspots, aldrig klicka på okända länkar och aldrig fortsätta till en webbplats utan en HTTPS-anslutning. Ett annat sätt att skydda din organisation som vi diskuterade är att anlita Encryption Consultings dataskyddstjänster för att hjälpa till att hantera din PKI och certifikatlivscykel, samt för att hitta och åtgärda eventuella luckor i din säkerhetsinfrastruktur.
För att lära dig mer om hur Encryption Consulting kan skydda dina känsliga uppgifter, besök vår webbplats på www.krypteringskonsultering.com/
