ВОПРОС · Q&A

sslstrip+ dns2proxy

7 ответов 3,7 тыс.
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор вопроса
доброго времени суток. Товарищи, такой вопрос. поставил днступрокси, настроил, работает. поставил sslstrip+ сделал редирект через iptables на 9000 порт. но ничего не происходит. днс работает, т.е. открывает страницу по хттп. но когдаа хттпс подмена не происходит на хттп.
 
но когдаа хттпс подмена не происходит на хттп
HSTS (HTTP Strict Transport Security) используется для принудительного использования браузером протокола https, даже в случае перехода по ссылкам с явным указанием протокола http, эффективная защита против sslstrip с 2012 года
 
  • Нравится
Реакции: Vertigo, Глюк и Sykes
3
sslstrip+ должен обходить хстс
 
  • Нравится
Реакции: Underwood
1
К тому же, практически во всех современных браузерах - реализован статический список HSTS заголовков, для доменов популярных веб-ресурсов по версии Alexa 500k, например тут - можно найти список для актуальной версии Firefox
 
Последнее редактирование модератором:
  • Нравится
Реакции: Vertigo
1
т.е. способа нет обойти ssl ? подменяя dns ?
 
т.е. способа нет обойти ssl ? подменяя dns ?
Публичные, привычные методики атак на криптографию и архитектуру TLS быстро теряют актуальность, так как браузерные вендоры не спят, как в случае с sslsrip by Moxie Marlinspike, код которого опубликован на github 7 лет назад, как и все последующие форки уже давно запатчены и безнадежно устарели.
Существуют private решения, о которых бесплатно никто не расскажет, но в большинстве случаев все сводится к уровню администрирования TLS = криворукости админа сайта и "свежести" браузера клиента в каждом конкретном случае.
 
  • Нравится
Реакции: Vertigo
1
спасибо. поэтому и не работает sslstrip.(