Fácil - basta seguir o cabo do seu PC para o servidor.
Talvez isso seja específico da Áustria, mas provavelmente parece semelhante em todo o mundo.
vamos assumir que temos um usuário DSL:
Qualquer pessoa com acesso à infraestrutura local pode cheirar o tráfego
- Modem -> 2 fios de cobre -> DSLAM
Qualquer pessoa com acesso à infraestrutura e equipamentos de cobre capazes de decodificar os dados pode espionar. A maior parte dessa fiação é relativamente desprotegida e fácil de acessar, se você souber onde procurar, mas para decodificar os dados, provavelmente precisará de algum equipamento muito específico.
- DSLAM -> infraestrutura ISP -> roteadores principais ISP
A maioria dos DSLAMs são conectados via fibra a algum tipo de anel de fibra / MAN aos roteadores do ISP.
Houve histórias na Alemanha em que supostamente agências de três letras dos EUA de A escutavam o tráfego de uma rede de área metropolitana. Existem dispositivos disponíveis no mercado que podem fazer isso, você só precisa do orçamento, intenção e conhecimento adequados da infraestrutura local.
- Roteadores principais do ISP -> BGP -> Target AS
Como o servidor de destino não está no mesmo sistema autônomo que o usuário, o tráfego deve ser enviado pela "Internet". Se você estiver acessando a Internet, use uma cotação do Snatch, "Todas as apostas estão desativadas". Existem tantos cantos e recantos onde os operadores mal-intencionados podem se conectar, é melhor você supor que todo o seu tráfego será lido.
O DHS (ou talvez alguma outra agência) espionou ativamente a infraestrutura de backbone nos EUA nesse nível.
- Roteador de fronteira AS de destino -> infraestrutura ISP -> Centro de Habitação
Veja acima.
- Roteador do Housing Center -> Switches -> Servidor
É assim que alguns sites já foram atacados. A Ethernet não oferece proteção para hosts que estão no mesmo domínio de LAN / broadcast (V), portanto, qualquer host pode tentar falsificação / envenenamento por ARP para representar outro servidor. Isso significa que todo o tráfego de um determinado servidor pode ser encapsulado por uma máquina na mesma LAN (V).