• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

DNS Фишинг

qvin

Green Team
05.12.2016
182
299
BIT
0
Всем привет.

Прочитал недавно статью на хабре
Кто пробовал реализовать такую схему или может кто знает как её реализовать???

F1A6_1024_55933[1].jpg
 
Последнее редактирование модератором:

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
Там ничего сложного нет, уже обсуждалось на форуме...суть метода поднимаем днс прокси(есть замечательная утилита DNSChef) и вписываем днс в роутер тестируемого обьекта..дальше можно перенаправлять на фальшивые копии сайта..Сразу оговорюсь данный метод работает не со всеми сайтами.
 

qvin

Green Team
05.12.2016
182
299
BIT
0
Там ничего сложного нет, уже обсуждалось на форуме...суть метода поднимаем днс прокси(есть замечательная утилита DNSChef) и вписываем днс в роутер тестируемого обьекта..дальше можно перенаправлять на фальшивые копии сайта..Сразу оговорюсь данный метод работает не со всеми сайтами.
Я смотрел "DNSChef" но там в таргете указываешь один сайт, а если я хочу поднять на 5-7 сайтов то в отдельных терминалах для каждого сайта запускать DNSChef или можно в одном терминале для всех сайтов запустить?
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
я тестировал с одним,но насколько я помню, там можно подключать внешний файл , в котором можно прописать все настройки..
 
D

DSW

Все сайты прописываются в dnschef.ini,и он не работет с https без связки,а так если ради интереса понаблюдать за трафиком,то все работает отлично.
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
в данном контексте, почему я и уточнил про связку, автор вопроса рассматривал связку днс плюс фэйковый сайт.
sslstrip или cain & abel здесь не нужен.
 
D

DSW

в данном контексте, почему я и уточнил про связку, автор вопроса рассматривал связку днс плюс фэйковый сайт.
sslstrip или cain & abel здесь не нужен.
Это я понял,тогда как он обойдет https,а они будут нужны 100%,я не думаю что у него есть сертификаты на те сайты которые ему нужны.
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
а ему не нужно обходить https, он запрос переадресует на свой сервер где будет поднят фэйковый сайт с формой авторизации, который будет работать на http.Другое дело что это работает не со всеми браузерами и сайтами.C мозилой и и хром это не пройдет так как многие сайты используют HSTS.
 
Последнее редактирование:
D

DSW

а ему не нужно обходить https, он заброс переадресует на свой сервер где будет поднят фэйковый сайт с формой авторизации, который будет работать на http.Другое дело что это работает не со всеми браузерами и сайтами.
Про что и речь,форма может быть и на http,а вот перадавать уже по https.Как бы лучше сразу иметь ввиду про все нюансы и не ломать голову почему не работает.
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
Про что и речь,форма может быть и на http,а вот перадавать уже по https.Как бы лучше сразу иметь ввиду про все нюансы и не ломать голову почему не работает.
форма авторизации фэйкового сайта в любом случае будет на его сервере...поэтому и не нужен sslstrip.
sslstrip+ хорош для других видов пентеста.
 
D

DSW

форма авторизации фэйкового сайта в любом случае будет на его сервере...поэтому и не нужен sslstrip.
sslstrip+ хорош для других видов пентеста.
Так то да,а так DNSChef можно прикрутить ко всему что на ум взбредет,да и организовать это можно другими средствами,не обязательно изпользовать DNSChef.
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
Так сразу и не скажешь,тут трезво подумать надо и конкретики.Если это фейк,то делать что то свое под конкретный сайт,т.к в большенстве все фиксится.
Все правильно, если допустим будете делать фэйковый сайт с помощью setoolkit, то сайт проживет максимум сутки, бывало что через час уже банили..).
[doublepost=1490013987,1490013800][/doublepost]
А что можно использовать вместо DNSChef ?
а вы какой результат хотите получить?
 
D

DSW

Все правильно, если допустим будете делать фэйковый сайт с помощью setoolkit, то сайт проживет максимум сутки, бывало что через час уже банили..).


Щас практически у каждого стоит хоть какой не какой,но антивирус,вот и банят поэтому так быстро.Щас легче залить в роутер какой нибудь прокси сервер,и потом снифить трафик,чем заниматься фишингом,но эта уже другая тема.
 

kot-gor

Grey Team
07.09.2016
529
705
BIT
0
Щас практически у каждого стоит хоть какой не какой,но антивирус,вот и банят поэтому так быстро.Щас легче залить в роутер какой нибудь прокси сервер,и потом снифить трафик,чем заниматься фишингом,но эта уже другая тема.
если рассматривать конкретно фишинговый сайт, то тут дело не в антивирусе, а в индексации ip адресов.( я имею ввиду когда фишинг располагается на белом ip)
 

qvin

Green Team
05.12.2016
182
299
BIT
0
Где на роутере прописаны адрес FakeDNS и на FakeDNS расположены фэйковые сайта (Vk.com/mail.ru/yandex.ru/ok.ru/qiwi.ru/google.ru)

если рассматривать конкретно фишинговый сайт, то тут дело не в антивирусе, а в индексации ip адресов.( я имею ввиду когда фишинг располагается на белом ip)
 
Последнее редактирование модератором:
D

DSW

если рассматривать конкретно фишинговый сайт, то тут дело не в антивирусе, а в индексации ip адресов.( я имею ввиду когда фишинг располагается на белом ip)
Индксация это на первом месте,но если грамотно настроить сервер с запретом и ридеректом,то можно и это обойти.
[doublepost=1490017922,1490017357][/doublepost]
Где на роутере прописаны адрес FakeDNS и на FakeDNS расположены фэйковые сайта (Vk.com/mail.ru/yandex.ru/ok.ru/qiwi.ru/google.ru)
&&
На роутере обычно прописывается в Secondary DNS или Optional DNS,но это в том случае если там стоит 8.8.8.8 или пусто,а так может на роутере рухнуть Dns.FakeDNS лучше включать чтоб слушал весь трафик и незабыть открыть порты.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!