【问题标题】:Performing SSL Strip执行 SSL 剥离
【发布时间】:2022-06-10 17:36:07
【问题描述】:

作为一名渗透测试员,我正在做一个概念验证,以验证访问 SSL/TSL 连接内容的可能性。 一些 Web 应用程序防火墙也使用这种通常非法活动(网络钓鱼)来分析 SSL/TSL 上的流量。 考虑到我在网上找到的少数来源,我正在尝试以最佳方式重现和记录操作。

迄今为止进行的失败实验包括: C) 带有 Edge 浏览器的 Windows 客户端 S) Azure 服务器上的 Web 应用程序 K) 一台带有 kali 的 unix 机器

为了执行 MITM,我执行了 ARP 中毒,以便“C”和“S”之间的通信被“K”正确拦截 运行 MITM 后,我使用工具制作了 SSL 条:“SSL Split”

以下是执行的操作列表:

  1. 在 kali "K" 上,我配置了 IP 表以正确启用转发

    sysctl -w net.ipv4.ip_forward=1 iptables -t nat -F iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 8080 iptables -t nat -A PREROUTING -p tcp --dport 443 -j REDIRECT --to-ports 8443

  2. 我生成了一个证书来模拟 CA

    openssl genrsa -out certificate.key 4096 openssl req -new -x509 -days 365 -key certificate.key -out certificate.crt

  3. 我按照文档启动了 sslsplit 工具:

    sudo sslsplit -D -l connection.log -j data/ -s logdir/ -k certificate.key -c certificate.crt ssl 0.0.0.0 8443 tcp 0.0.0.0 8080

结果:没有 SSL 数据包被破坏,服务器通过识别 MITM 阻止客户端打开 Web 门户

我的第一个问题:MITM 使用的技术会影响 SSL Strip 的操作吗? 或者...如果我通过将“K”设置为代理(可能干预浏览器配置)来尝试进行测试,或者如果我使用透明网桥拦截了数据包,那么 SSL 拆分会更有效吗?

使用有效证书会在多大程度上影响攻击的有效性?这对测试的成功有多重要?

我正在使用 SSLsplit,是否有其他工具可以以最合法的方式执行此操作?

谢谢比较

【问题讨论】:

  • 欢迎来到 Stack Overflow。我认为您可能会在 Information Security StackExchange 上得到更好的回应。
  • 这个问题既离题又令人困惑。首先,您不断混合 ssl strip 和 ssl split。这些是完全不同的事情——第一个尝试在客户端和攻击者之间强制执行纯 HTTP,而第二个执行 SSL MITM,即客户端和攻击者之间的 SSL 以及攻击者和服务器之间的另一个 SSL。此外,SSL MITM 不是网络钓鱼。并且 WAF(Web 应用程序防火墙)通常不执行 SSL MITM,而是仅终止 SSL 并向内部服务器发送纯 HTTP。您似乎将此与安全 Web 网关中的 SSL 拦截混淆了。

标签: ssl ssl-certificate penetration-testing penetration-tools


猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2011-05-09
  • 1970-01-01
  • 2020-06-21
  • 1970-01-01
  • 1970-01-01
  • 2011-06-09
  • 2020-09-09
相关资源
最近更新 更多