使用Homograph的复杂鱼叉渗透分析-黑客接单平台

访客5年前黑客工具608
在曩昔的几个月里,咱们做了一些有关创立 *** 垂钓电子邮件的研讨,这些创立的垂钓邮件足以诈骗那些专业的安全人员。因而,咱们正在研讨一个适当陈旧的安全论题:Punycode域和IDN同形异义词进犯。 Punycode是一种特别的编码,用于将Unicode字符转换为ASCII。这儿运用bücher.example的示例域来阐明其编码进程。 bücher转换为Punycode成果为bcher-kva。然后以xn--为前缀,生成xn--bcher-kva。因而DNS记载为xn--bcher-kva.example。 但这也能够用来诈骗用户拜访歹意的URL。2019年,Xudong Zheng撰写了一篇关于运用Unicode域进行 *** 垂钓的博文。他们为apple.com创立了一个PoC域,并运用了西里尔字母‘a’ – ,而浏览器以Unicode表明,这使得即便是有经历的用户也很难发现进犯。与此同时,除Firefox之外的一切浏览器都默许以Punycode表明,尽管这消除了Web浏览器中的大多数进犯。但针对邮件的诈骗进犯呢? 能够说Unicode域似乎是完成近乎完美的 *** 垂钓邮件的一种办法。 为了创立一个PoC,咱们注册了域а1.digital,其间‘а’等同于西里尔字母的а (U+0430)。 咱们感兴趣的是干流的电子邮件客户端是怎么处理从Punycode域发送的电子邮件的,以及他们选用哪种安全机制来经过此特定向量发现潜在的 *** 垂钓进犯。 咱们查看了以下产品: Outlook for Windows Outlook Mobile Office365 Web (outlook.office365.com) Gmail Web Gmail Android Mail for iPhone Thunderbird 咱们测验了不同的向量: 发送电子邮件运用Punycode编码的“FROM”字段 (示例:FROM: Bud Spencer ) 发送电子邮件运用Unicode编码的“FROM”字段 (示例:FROM: Bud Spencer ) 发送带有合法“FROM”字段的电子邮件,但运用Punycode编码或Unicode编码的电子邮件地址假造“Reply-To”(示例:FROM: Bud Spencer , Reply-To: Bud Spencer ) 场景如下:Bud Spencer(bud.spencer@a1.digital)遭到歹意进犯者的假充,Terence Hill写了一封包含以下内容的电子邮件: Hello Terence,You can find the registration link for our security awareness training below:https://а1.digital/security-awareness-trainingKind RegardsBud 成果如下表: 鄙人文中,咱们将介绍此研讨的具体成果,包含测验应用程序的屏幕截图以及成功的进犯向量。 Outlook for Windows 测验版别为:Office 365 16.0.11328.20286 以下电子邮件是运用Punycode编码的“FROM”字段发送的 如上所示,Outlook会向用户宣布正告。但大多数用户都不会留意到正告。咱们进行下改善,运用合法的“FROM”字段但“Reply-To”字段运用Punycode编码,创立内容如下: 能够看到没有正告!以下截图显现,在回复假电子邮件时无法辨认进犯。请留意,在该示例中,受害者正在回复进犯者。 留意:Outlook 2019在收到上述假电子邮件时以Punycode表明。运用Unicode编码的“FROM”字段感知 *** 垂钓电子邮件时,进犯将无法辨认。 Outlook Mobile for Android 测验版别为:3.0.63 (319) 测验电子邮件别离以Unicode和Punycode编码发送。可是,如下所示Outlook for Android一直以Punycode表明,答应用户检测进犯。 Office365 Web (outlook.office365.com) 下面的电子邮件是运用а1.digital的Unicode表明发送的 – 在这种情况下,用户无法辨认此 *** 垂钓电子邮件,即便在回复时也是如此。 Gmail Web 而Gmail就十分有意思了 – 它是现在运用最广泛的 *** 邮件之一。收到电子邮件(Punycode发件人,以Unicode格局发送时,Gmail服务器将不会承受该电子邮件)时,无法检测到 *** 垂钓进犯。此外,Google垃圾邮件维护服务也未将其归类为垃圾邮件。 在扩展的具体信息中能够看到,电子邮件是由xn--1-7 *** .digital签名的 – 这是由于DKIM签名。咱们运用了一个外部电子邮件提供商签名一切传出邮件 – 咱们当然能够在设置咱们自己的电子邮件服务器时停用它,这将会让进犯更为荫蔽。缺陷是,假如没有有用的DKIM签名,SPAM得分就不会那么好。 最有意思的是,在回复 *** 垂钓邮件时,Gmail会经过以下音讯正告用户: [1][2]黑客接单网

相关文章

攻破暗盘之拿下吃鸡DNF等游戏垂钓站群

前段时间有个网友给我发了个网址,说找到个专门做垂钓网站的衔接,让我看看,然后就引出了一系列事情。 网址如下:http://mfnyongshihuigui.jiebao8.top 其时也没介意,有天闲...

ARM架构上用来替代JTAG的调试协议SWD-黑客接单平台

关于嵌入式开发人员和专门进犯硬件的黑客来说,JTAG 实践上是调试和拜访微处理器寄存器的标准。该协议已运用多年,至今仍在运用,JTAG调试接口有必要运用VCC、GND电源信号,以及TMS、TCK、TD...

综合利用SlickQuiz两个0-Day漏洞接管Uber的WordPress网站-黑客接单平台

本文叙述作者在参与HackerOne的H1-4420竞赛中,针对厂商Uber的某WordPress博客网站为方针,发现其内置问卷调查插件SlickQuiz最新版存在存储型XSS(CVE-2019-12...

鬼话蜜罐日志剖析

在布置蜜罐之后,会发作很多的日志,关于要挟情报而言,咱们需求经过这些日志来提取其间的有用的数据,本文将会描述提取那些数据用来完结剖析。 布置蜜罐之后会生成描述发作的事情的日志记载。能够收集到的安全事情...

使用QL和LGTM进行变异分析-黑客接单平台

在软件开发中,咱们常常看到相同的代码过错在项目的生命周期中重复呈现。这些相同的过错甚至会呈现在多个项目中。有时,这些过错一同有多个活动实例,有时一次只要一个活动实例,可是它们不断地从头呈现。当这些过错...

怎么脱节Google的影响,完成一个完全无Google要素的网络环境

本文我得先从我最近参加的一个安全检测项目开端谈起,本次的客户是一家企业,不得不说,本次咱们的客户的安全防护做得非常好。他们的安全运营中心(SOC)装备了许多先进的内部反常检测东西以及坚强的作业呼应团队...