剖析简述
诈骗网站的总体目标之一便是根据应用电子邮箱、短消息、社交 *** 和即时通讯App来诱发总体目标用户出示她们的本人隐秘数据,比如个人信息信息、***数据信息和登陆密码这些。在取得这种数据信息以后, *** 攻击就可以用他们来浏览总体目标用户的账户,并有可能给总体目标用户产生“破坏性”的灾祸。
就在没多久以前,Akamai的安全性科学研究工作人员Larry Cashdoller曾接到过一封 *** 钓鱼电子邮件,而这类种类的 *** 钓鱼电子邮件应用的技术性十分奇特,它会试着运用Google汉语翻译来做为 *** ,并搜集Larry Cashdoller的Google及其Facebook凭据。Larry曾在【本文】中对此项技术性开展了剖析,很感兴趣的同学们能够阅读文章掌握。
依据Larry及其Akamai别的科学研究工作人员的剖析成效,我们在本文里将对一款全名是Modlishka的垂钓工具开展剖析。Modlishka是一款功能齐全且协调能力十分高的反方向 *** , *** 攻击能够在 *** 钓鱼主题活动中应用该工具来輔助进行 *** 钓鱼进攻。它是一款开源系统工具,开发者最开始仅仅为了更好地完成文化教育目地而开发设计了这个手机软件,以协助网站渗透测试工作人员对 *** 钓鱼主题活动开展剖析,并协助小区提升对当代 *** 钓鱼技术性及其对策的认知能力。但很显著,这类强劲的工具也会为互联网犯罪嫌疑人常用。
工具剖析
尽管Modlishka最开始仅是为了更好地完成文化教育目地而开发设计的,它也足够给大伙儿演试现阶段黑市交易上在售的 *** 钓鱼工具的强劲作用。在大部分 *** 钓鱼进攻主题活动中, *** 攻击会试着运用互联网技术服务器的系统漏洞来安裝垂钓工具,并仿制出总体目标网站以蒙骗用户,而这种仿冒的网站能够协助 *** 攻击收**法用户的账户凭据及其比较敏感信息。
该工具的作用比一般的 *** 钓鱼工具要强劲得多,因为它不用应用网站模版,它关键根据在合理合法网址及其总体目标用户饰演 *** 的人物角色来完成进攻。
依据该工具关键开发者Piotr Duszynski出示的信息,Modlishka致力于:
1、协助网站渗透测试工作人员开展高效率的 *** 钓鱼主题活动,并证实 *** 钓鱼进攻能够产生的安全隐患。
2、突显当今双要素身份认证体制存有的安全性缺点,并促进小区产品研发新的安全性解决 *** 。
3、提高全部小区对 *** 钓鱼技术性和对策的认知能力。
4、能为别的必须应用全局性反方向 *** 的开放源代码项目出示适用。
图中表明了Modlishka对于开启了规范双要素身份认证体制的网址实行进攻的页面截屏,大家应用了Google网站来开展定义认证PoC演试。
演试视頻
开发者还出示了一份演试视頻,并在视頻中应用了Modlishka来搜集总体目标用户的凭据并仿冒用户对话。在进攻全过程中, *** 攻击的每一项主题活动看上去全是“合理合法”的,Modlishka做为用户与Google中间的总流量 *** ,但是电脑浏览器地址栏中的垂钓网站域名URL還是“不法”的。
视频地址:【点此收看】
依据该工具GitHub库出示的信息,Modlishka的作用包含:
1、适用绝大多数双要素身份认证体制;
2、无网站模版,工具在终端设备用户和真正网址中间以 *** 的方式存有;
3、JavaScript Payload引入;
4、将网址从全部的数据加密和安全性Header中去除;
5、用户凭据搜集;
6、可在Web控制面板中表明搜集到的用户凭据及其用户对话引言;
工具安裝
应用“go get”指令从此项目地GitHub库文件源代码复制至当地:
$ go get -u github.com/drk2wi/Modlishka
编译程序源代码:
$ cd $GOPATH/src/github.com/drk2wi/Modlishka/
$ make
工具运作:
# -h
Usage of
-cert string
base64 encoded TLS certificate
-certKey string
base64 encoded TLS certificate key
-certPool string
base64 encoded Certification Authority certificate
-config string
*** ON configuration file. Convenient instead of using command line switches.
-controlCreds string
Username and password to protect the credentials page. user:pass format
-controlURL string
URL to view captured credentials and settings. (default "SayHello2Modlishka")
-credParams string
Credential regexp with matching groups. e.g. : baase64(username_regex),baase64(password_regex)
-debug
Print debug information
-disableSecurity
Disable proxy security features like anti-SSRF. 'Here be dragons' - disable at your own risk.
-dynamicMode
Enable dynamic mode for 'Client Domain Hooking'
-forceHTTP
谢谢本站论坛网友“常青藤、endfish”分享。原帖地址1、原帖地址2 迎接人人注册并分享更多新鲜、有趣的内容。 网站名:echo,口号:用声音感受生涯。 简朴来说,就是一个分享小我私家声音的平...
作者通过本身的实践后,整理出的关于产物设计的一个论点——一个好的产物应该是情、趣、用、品皆具备,只有这样才气设计出一款好的产物。 有一次学生问我,老师,我们学会了画原型,流程图,写PRD,但是我照旧...
十二生肖排列顺序由来渊源:十二生肖的传奇故事 关于十二生肖的排序,民间有各种各样的传法,比如当年轩辕黄帝要选十二动物担任宫廷卫士,猫托老鼠报名,老鼠给忘了,结果猫没有选上,从此与鼠结下冤家&...
本文导读目录: 1、哪里有的看 黑客帝国:重访矩阵 的 2、黑客帝国中的矩阵到底指什么? 3、黑客帝国里的矩阵是什么? 4、黑客帝国电影的问题!!! 5、黑客帝国中的"矩阵"是什么?为...
之前的每一个父亲节,全是给自己的妈妈送上祝愿,2020年不一样啦,自身也是一位妈妈了,新手妈妈的第一个父亲节,和家中的小宝贝一起过啦。下边我产生:第一个父亲节的心情句子2020 我的第一个父亲节的心...
韩国电影《素媛》的原型罪犯赵斗顺即将于12月刑满出狱,回到安山市老家,当地民众人心惶惶。为了消除市民的不安情绪,韩国政府决定在安山市加装3700个摄像头,并在赵斗顺家附近1公里内设置女性安心区域,...