我是一名学生,目前正在尝试创建libzrtp攻击的演示。我花了几个小时在谷歌搜索--而且没有任何有用的信息。有人有使用ZRTP的经验吗?所有的消息来源都告诉我们-哦,ZRTP是如此的安全,并且受到mitm攻击的保护。但如何才能证明这一点呢?例如:我有两部iphones,安装了SilentCircle或类似的应用程序,实现了ZRTP。而不是我像个mitm -人一样嗅到了Kali Linux中的traff,但是我应该做什么来模拟有关mitm的通知呢?我还研究了五种不同的应用程序,没有这样的信息。我的第一个问题是--如果Zrtp如此安全,那么所有mitm攻击的示威都在哪里?还是全部只使用zfoneproject中的lib而不进行安全测试?如果您有任何相关信息,请帮助我。我的主要目标是为ZRTP实时攻击创建测试实验室。谢谢!
发布于 2013-11-07 16:02:51
ZRTP协议是不安全的,因为它不能被MiTM‘编辑。这是安全的,因为MiTM攻击者无法很容易地预测短身份验证字符串(SAS)交换将在会话期间何时以及如何进行。
要成功地MiTM语音呼叫,攻击者必须知道何时以及如何进行SAS交换,然后在交换期间向用户发送合成的语音数据包。而且,合成的声音应该听起来像用户的实际声音,才能成功地完成这一任务。
一个很好的起点是RFC 6189 - ZRTP:单播安全RTP的媒体路径密钥协议。
https://security.stackexchange.com/questions/45097
复制相似问题