sslstrip+ dns2proxy

  • Автор темы Автор темы mtd
  • Дата начала Дата начала
  • Теги Теги
    sslstrip+
M

mtd

доброго времени суток. Товарищи, такой вопрос. поставил днступрокси, настроил, работает. поставил sslstrip+ сделал редирект через iptables на 9000 порт. но ничего не происходит. днс работает, т.е. открывает страницу по хттп. но когдаа хттпс подмена не происходит на хттп.
 
но когдаа хттпс подмена не происходит на хттп
HSTS (HTTP Strict Transport Security) используется для принудительного использования браузером протокола https, даже в случае перехода по ссылкам с явным указанием протокола http, эффективная защита против sslstrip с 2012 года
 
  • Нравится
Реакции: Vertigo, Глюк и Sykes
sslstrip+ должен обходить хстс
 
  • Нравится
Реакции: Underwood
К тому же, практически во всех современных браузерах - реализован статический список HSTS заголовков, для доменов популярных веб-ресурсов по версии Alexa 500k, например тут - можно найти список для актуальной версии Firefox
 
Последнее редактирование модератором:
  • Нравится
Реакции: Vertigo
т.е. способа нет обойти ssl ? подменяя dns ?
 
т.е. способа нет обойти ssl ? подменяя dns ?
Публичные, привычные методики атак на криптографию и архитектуру TLS быстро теряют актуальность, так как браузерные вендоры не спят, как в случае с sslsrip by Moxie Marlinspike, код которого опубликован на github 7 лет назад, как и все последующие форки уже давно запатчены и безнадежно устарели.
Существуют private решения, о которых бесплатно никто не расскажет, но в большинстве случаев все сводится к уровню администрирования TLS = криворукости админа сайта и "свежести" браузера клиента в каждом конкретном случае.
 
  • Нравится
Реакции: Vertigo
спасибо. поэтому и не работает sslstrip.(
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →

Популярный контент

🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab