Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
rebindMultiA — Инструмент для атаки с перепривязкой DNS, использующий несколько A-записей для обхода политики одного источника и кражи данных из внутренних сетевых сервисов через поведение браузера при откате. | Kitploit
Инструменты/GitHubGitHub/rhynorater/rebindmultia
ЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingАнализ DNS
GitHubrhynorater/rebindmultia

rebindMultiA

Инструмент для атаки с перепривязкой DNS, использующий несколько A-записей для обхода политики одного источника и кражи данных из внутренних сетевых сервисов через поведение браузера при откате.

Репозиторий
64983 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

rebindMultiA

rebindMultiA — это инструмент для проведения атаки с множественными A-записями (Multiple A Record rebind attack).

rebindmultia.com — это домен, который я настроил для помощи в этих атаках. Он делает каждый IP-адрес собственным авторитетным сервером имен для домена [IP].ns.rebindmultia.com. Например, авторитетным сервером имен для 13.33.33.37.ns.rebindmultia.com является 13.33.33.37.ip.rebindmultia.com, который разрешается (как вы, возможно, догадались) в 13.33.33.37.

Атака с множественными A-записями (Multiple A Record Rebind Attack)

Атака MultiA Record Rebind — это вариант DNS-ребindingа, который использует возможность злоумышленника отвечать двумя IP-адресами на DNS-запрос, а также склонность браузера переключаться на второй IP-адрес в DNS-ответе, если первый не отвечает. В этой атаке злоумышленник настраивает вредоносный DNS-сервер и два вредоносных HTTP-сервера. DNS-сервер отвечает двумя A-записями:

root@kitploit:~
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 13.33.33.37
127.0.0.1.target.13.33.33.37.ns.rebindmultia.com. 0 IN A 127.0.0.1

Браузер жертвы затем подключается к первому IP-адресу и начинает взаимодействовать с первым вредоносным HTTP-сервером злоумышленника. Этот сервер отвечает страницей, содержащей два iframe: один для /steal и один для /rebind. Iframe /steal загружает вредоносную страницу для доступа ко второму iframe и извлечения содержимого. Конечная точка /rebind при обращении выдает 302-редирект на / и завершает первый вредоносный HTTP-сервер. В результате, когда браузер снова обращается к HTTP-серверу злоумышленника, он обнаруживает закрытый порт. Вследствие этого он переключается на второй IP-адрес. Как только целевое содержимое загружено во второй iframe, первый iframe может получить к нему доступ, украсть данные и передать их на второй вредоносный HTTP-сервер злоумышленника — сервер обратного вызова.

Эта атака работает только в среде Windows. Linux и Mac по умолчанию используют частный IP-адрес первым, и сервер злоумышленника никогда не будет запрошен.

Графическое пояснение

Screenshot

  1. Браузер разрешает хост 127.0.0.1.target.13.33.33.37.ns.rebindmultia.com.
  2. DNS-сервер (включенный в server.py) парсит запрошенное DNS-имя и возвращает две A-записи: 13.33.33.37 и 127.0.0.1.
  3. Браузер жертвы подключается к вредоносному HTTP-серверу злоумышленника (включенному в server.py) и загружает страницу /parent, содержащую два iframe.
  4. Браузер жертвы загружает /steal с вредоносного HTTP-сервера злоумышленника.
  5. Браузер жертвы загружает /rebind, что приводит к 302-редиректу на / (HTTP-сервер завершится после этого запроса).
  6. Браузер жертвы перенаправляется на / в соответствии с 302 от сервера злоумышленника.
  7. Браузер жертвы пытается загрузить / с (теперь неработающего) HTTP-сервера злоумышленника, но это не удается.
  8. Затем браузер переключается на второй IP-адрес в DNS-кеше и разрешает имя хоста в 127.0.0.1. После этого он подключается к этому серверу и загружает страницу в iframe.
  9. Вредоносный iframe steal получает доступ к только что загруженному второму iframe и извлекает содержимое.
  10. Вредоносный iframe steal затем отправляет результаты обратно на сервер обратного вызова злоумышленника.

Использование

root@kitploit:~
pip3 install -r requirements.txt
python3 server.py --help
root@kitploit:~
usage: server.py [-h] [-p PORT] [-c CALLBACK_PORT] [-d DNS_PORT] [-f FILE] [-l LOCATION]

optional arguments:
  -h, --help            show this help message and exit
  -p PORT, --port PORT  Specify port to attack on targetIp. Default: 80
  -c CALLBACK_PORT, --callback-port CALLBACK_PORT
                        Specify the callback HTTP server port. Default: 31337
  -d DNS_PORT, --dns-port DNS_PORT
                        Specify the DNS server port. Default: 53
  -f FILE, --file FILE  Specify the HTML file to display in the first iframe.(The "steal" iframe). Default: steal.html
  -l LOCATION, --location LOCATION
                        Specify the location of the data you'd like to steal on the target. Default: /

Если вы получите эту ошибку:

root@kitploit:~
┬─[justin@RhynoDroplet:~/p/rebindMultiA]─[14:26:24]─[G:master=]
╰─>$ python3 server.py

Traceback (most recent call last):
  File "server.py", line 2, in <module>
    from http.server import HTTPServer, BaseHTTPRequestHandler, ThreadingHTTPServer
ImportError: cannot import name 'ThreadingHTTPServer'

Тогда вам нужно использовать более новую версию Python. Python 3.7+.

Быстрый старт

Это должно выполняться с общедоступного IP-адреса.

root@kitploit:~
git clone https://github.com/Rhynorater/rebindMultiA
cd rebindMutliA
pip3 install -r requirements.txt
echo "Отправьте свою жертву по ссылке http://127.0.0.1.target.`curl -s http://ipinfo.io/ip`.ns.rebindmultia.com/parent для эксфильтрации 127.0.0.1"
sudo python3 server.py
Скачать инструмент