Опубліковано Середа в 03:412 дн Адміністратор Підготовка Android смартфона до тестування на проникненняПочнемо підготовку вашого смартфона до тестування вторгнення. По самій Google Play, у нас є дві програми (платні та безкоштовні), щоб мати Android системи bash термінал.Після встановлення програми, ми повинні будемо зробити “кореневий” режим, щоб мати повний доступ до системи Android. Тому ми можемо встановити pentest та інструменти моніторингу.Apt-get - це потужна система керування пакетами, яка використовується для роботи з бібліотекою Ubuntu APT (Advanced Packaging Tool) для встановлення нових пакетів програмного забезпечення, видалення існуючих пакетів програмного забезпечення, оновлення існуючих пакетів програмного забезпечення.По-перше, ми будемо використовувати дистрибутиви Linux репозиторіїв для pentest, в даному прикладі я використовую дистрибутив Kali Linux. Як тільки ми виконаємо команду apt-get update, у нас будуть надійні інструменти шрифтів.Apt-get - це потужна система керування пакетами, яка використовується для роботи з бібліотекою Ubuntu APT (Advanced Packaging Tool) для встановлення нових пакетів програмного забезпечення, видалення існуючих пакетів програмного забезпечення, оновлення існуючих пакетів програмного забезпечення.Інструменти, які ми отримуємо після оновлення спискуNMAP: сканер безпеки, сканер портів та інструмент дослідження мережі.Bettercap: потужний інструмент для виконання атак MITMSetoolkit: дозволяє виконувати багато видів діяльності соціальної інженерії.Спочатку ми протестуємо інструмент "NMAP" у мережі, до якої підключено смартфон.NMAPКоманда: # nmap 192.168.0.0 / 24З встановленим NMAP ми маємо кілька способів сканування мережі та тестування деяких служб, які знаходяться на серверах. У цій простій лабораторії ми провели сканування мережі та визначили два мережеві ресурси (але без уразливої служби для атаки).Давайте почнемо "сніффер" у мережі, щоб знайти важливі облікові дані у програмах, які не використовують шифрування для зв'язку. Давайте зробимо тест за допомогою інструмента "bettercap".BettercapВставити команду: # bettercap-snifferМи отримали облікові дані для входу до Access router.Крім HTTP, ми також отримуємо HTTPS, але не будуть розглянуті в цій статті.З найслабшою ланкою інформаційної безпеки, що є користувачем, він завжди буде схильний до атак і навіть не усвідомлюючи, що цифровий сертифікат веб-сайту буде змінено на сертифікат зловмисника, що виконує атаку MITM.Ми не можемо використовувати смартфон 100% як ноутбук із тисячами інструментів вторгнення; звичайно, ми матимемо кілька обмежень, тому що це смартфон. Однак, звичайно, ми можемо використовувати мобільний телефон у мостовому режимі, відомому як “Поворот”.Ви можете використовувати VPS як командний елемент управління і використовувати поворот на Android для виконання pentest.Інший метод заміни, використовуючи інструменти для виконання цієї техніки та отримання Apache2 на Android, ми можемо вставити шкідливу сторінку, щоб користувач міг вставити свої облікові дані для входу на сторінку і таким чином отримати доступ до неї.SetoolkitВставити команду: # service apache2 start && /usr/share/setoolkit / setoolkitМи перевіряємо, що служба apache працює правильно.Як тільки ми змінимо тестову сторінку з apache і залишимо підроблену сторінку Google для цього тесту, ми вставимо електронний лист та пароль, щоб переконатися, що атака працює.Підроблена сторінка після тестів apacheПісля того, як жертва вставляє свої облікові дані на підробленій сторінці, він буде перенаправлений на сторінку Google, не розуміючи, що він був зламаний."У цьому облікові дані були захоплені і вставлені в текстовий файл для кращого перегляду. Внаслідок втрати входу в систему, зломщик може отримати доступ до електронної пошти та файлів спокійно.
Для публікації повідомлень створіть обліковий запис або авторизуйтесь