Kali Linux, SSL strip werkt niet

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Daffie
  • Registratie: Mei 2009
  • Laatst online: 02-10 15:19
Beste GoTers,

Voor een project op school hebben wij in projectgroepen een webapplicatie moeten bouwen voor een opdrachtgever. Een onderdeel hiervan is het zo goed mogelijk beveiligen. Nu hebben wij overmorgen een zogenaamd 'hacking challenge', waarbij het de bedoeling is dat projectgroepen gaan proberen elkaars webapplicatie te hacken.

Nu ben ik met wat projectgenoten in Kali Linux gedoken, en het lukt ons al om onbeveiligd verkeer te sniffen door man in the middle met arp spoofing. Echter, HTTPS verkeer wil nog niet.

We gebruiken ssl strip in combinatie met iptables en arpspoof. Deze methode is in talloze guides beschreven en we hebben er dan ook een heleboel gevolgd. Maar de sslstrip.log file blijft gewoon leeg.

In eerste instantie dacht ik dat het er misschien aan lag dat we Kali virtueel draaien middels VMWare Workstation, maar ook al starten we 'm van USB dan nog wil het niet. Daarnaast las ik iets over sslstrip versie 0.8, waarbij iemand zei dat de firewall van een open-WRT router het tegen houdt. Ik heb zelf DD-WRT, maar om het maar even zeker te weten heb ik het even geprobeerd met die firewall uit, maar hij doet het nog niet.

De versies die we gebruiken zijn Kali Linux 1.0.6, ssl strip 0.9, iptables 1.4.14, en arpspoof 2.4

Misschien is dit een wat gevoelig onderwerp gezien het over hacking gaat, maar het gaat hier om een gecontroleerde omgeving (zowel thuis als op school), met expliciete toestemming van alle betrokkenen.

Acties:
  • 0 Henk 'm!

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 22:42

CAPSLOCK2000

zie teletekst pagina 888

Lukt het redirecten van het verkeer wel goed? Luister eens met iets anders (bv netcat) waar sslstrip z'n verkeer zou moeten ontvangen. Komt het aan? Heb je forwarding ook aan gezet?

Overigens denk ik dat dat sslstrip een beetje aan de opdracht voorbij gaat. Als ontwikkelaar van een website kun je daar volgens mij niet veel tegen doen.

[ Voor 30% gewijzigd door CAPSLOCK2000 op 09-04-2014 22:14 ]

This post is warranted for the full amount you paid me for it.


Acties:
  • 0 Henk 'm!

  • Daffie
  • Registratie: Mei 2009
  • Laatst online: 02-10 15:19
Ik denk dat dat wel goed gaat. Als ik in ssl strip namelijk de opties "-s -k" mee geef, (kill alle huidige SSL sessions, en log alle SSL verkeer i.p.v. alleen POST verkeer), dan krijg ik wel e.e.a. te zien in de sslstrip.log. Maar geen 'relevante' data.

Forwarding staat aan, tenminste, ik neem aan dat je dan "echo 1 > /proc/sys/net/ipv4/ip_forward" bedoelt?

Daarnaast werkt hamster/ferret met ettercap wel.

EDIT:
Wat me daarnet opviel, na het bekijken van dit filmpje:
YouTube: How To: Use SSLstrip On Kali Linux

Is dat je, als het allemaal goed werkt, dus geen https:// in je adresbalk meer hoort te zien, maar gewoon http://. Maar dat is bij ons dus niet het geval, je blijft gewoon https zien.

Maar, ik lees bijvoorbeeld wel hier dat er inmiddels manieren bestaan om HTTPS te forceren, waardoor het niet vreemd is dat het een beveiligde verbinding blijft.

[ Voor 42% gewijzigd door Daffie op 09-04-2014 22:35 ]