【问题标题】:Chrome DNS spoofing protectionsChrome DNS 欺骗保护
【发布时间】:2016-11-09 20:33:47
【问题描述】:

我正在运行 kali Linux 2.0,并通过一个邪恶的孪生 AP 进行 DNS 欺骗。

我已经启动了一个 dhcp 客户端并配置了 hosts 文件以将 google.com 重定向到我的 apache2 Web 服务器,该服务器运行一个非常简单的网页,只显示“hello world”

当我尝试通过 chrome 或 firefox 解析地址时,问题就出现了。在 IE 上运行时,我能够重定向并显示我的自定义网页,但在 chrome 或 firefox 上没有任何效果,并且我收到消息:找不到页面。看来chrome喜欢逼我用https://

我想知道是否有人知道 chrome 或 firefox 附带的可以防止此类攻击的安全功能

谢谢!!如果我需要提供任何信息,请告诉我

【问题讨论】:

    标签: security dns dhcp spoofing access-point


    【解决方案1】:

    HSTS 可能会产生这种影响。 见https://en.wikipedia.org/wiki/HTTP_Strict_Transport_Security

    “HTTP 严格传输安全 (HSTS) 是一种网络安全策略机制,有助于保护网站免受协议降级攻击和 cookie 劫持。它允许网络服务器声明网络浏览器(或其他符合要求的用户代理)只能与它使用安全的 HTTPS 连接,[1] 并且从不通过不安全的 HTTP 协议。HSTS 是 IETF 标准跟踪协议,在 RFC 6797 中指定。 HSTS Policy[2] 由服务器通过名为“Strict-Transport-Security”的 HTTP 响应头字段与用户代理进行通信。 HSTS 策略指定用户代理仅应以安全方式访问服务器的时间段。”

    【讨论】:

    • 感谢您的反馈!这真的很有帮助。作为后续问题:有没有办法让我使用 apache2 来制作我的网站 https 协议?
    • 如果我的回答有帮助,请考虑投票/标记它。
    • 在 Apache 上重新使用 HTTPS——当然,Apache 支持 HTTPS,beeznest.wordpress.com/2008/04/25/…。您也可以将 stunnel 或 socat 放在它前面。您将需要 SSL 服务器证书才能使其工作。您可以使用 tinyca2 工具生成自己的。
    【解决方案2】:

    这是由于 HSTS 要求,在您的情况下是“google.com”。

    您可以轻松“解决”该问题并获得正确的欺骗 DNS 重定向设置服务器,您要欺骗到 SSL 启用模式。

    然后在您的“被攻击”机器中输入“google.com”而不是看到未加载的页面(因为以前在您的服务器的 443 端口上没有任何响应)后,您很可能会看到失败的 SSL 握手(除非您会管理为您的服务器提供 google.com 的有效证书;-) )。

    如果您在 Kali 设置上使用标准 Ettercap 和 Apache2,您可能会发现这很有用: https://hallard.me/enable-ssl-for-apache-server-in-5-minutes/

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-05-03
      • 2020-11-17
      • 2018-02-09
      • 2016-08-31
      • 2017-03-14
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多