Перейти до змісту
View in the app

A better way to browse. Learn more.

Файна Україна

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Перетворення Android на пристрій тестування на проникнення

Рекомендовані відповіді

Опубліковано
  • Адміністратор

Підготовка Android смартфона до тестування на проникнення

Почнемо підготовку вашого смартфона до тестування вторгнення. По самій Google Play, у нас є дві програми (платні та безкоштовні), щоб мати Android системи bash термінал.

Після встановлення програми, ми повинні будемо зробити “кореневий” режим, щоб мати повний доступ до системи Android. Тому ми можемо встановити pentest та інструменти моніторингу.

Apt-get - це потужна система керування пакетами, яка використовується для роботи з бібліотекою Ubuntu APT (Advanced Packaging Tool) для встановлення нових пакетів програмного забезпечення, видалення існуючих пакетів програмного забезпечення, оновлення існуючих пакетів програмного забезпечення.

По-перше, ми будемо використовувати дистрибутиви Linux репозиторіїв для pentest, в даному прикладі я використовую дистрибутив Kali Linux. Як тільки ми виконаємо команду apt-get update, у нас будуть надійні інструменти шрифтів.

Apt-get - це потужна система керування пакетами, яка використовується для роботи з бібліотекою Ubuntu APT (Advanced Packaging Tool) для встановлення нових пакетів програмного забезпечення, видалення існуючих пакетів програмного забезпечення, оновлення існуючих пакетів програмного забезпечення.

Інструменти, які ми отримуємо після оновлення списку

  • NMAP: сканер безпеки, сканер портів та інструмент дослідження мережі.

  • Bettercap: потужний інструмент для виконання атак MITM

  • Setoolkit: дозволяє виконувати багато видів діяльності соціальної інженерії.

Спочатку ми протестуємо інструмент "NMAP" у мережі, до якої підключено смартфон.

NMAP

Команда: # nmap 192.168.0.0 / 24

З встановленим NMAP ми маємо кілька способів сканування мережі та тестування деяких служб, які знаходяться на серверах. У цій простій лабораторії ми провели сканування мережі та визначили два мережеві ресурси (але без уразливої служби для атаки).

Давайте почнемо "сніффер" у мережі, щоб знайти важливі облікові дані у програмах, які не використовують шифрування для зв'язку. Давайте зробимо тест за допомогою інструмента "bettercap".

Bettercap

Вставити команду: # bettercap-sniffer

Ми отримали облікові дані для входу до Access router.

Крім HTTP, ми також отримуємо HTTPS, але не будуть розглянуті в цій статті.

З найслабшою ланкою інформаційної безпеки, що є користувачем, він завжди буде схильний до атак і навіть не усвідомлюючи, що цифровий сертифікат веб-сайту буде змінено на сертифікат зловмисника, що виконує атаку MITM.

Ми не можемо використовувати смартфон 100% як ноутбук із тисячами інструментів вторгнення; звичайно, ми матимемо кілька обмежень, тому що це смартфон. Однак, звичайно, ми можемо використовувати мобільний телефон у мостовому режимі, відомому як “Поворот”.

Ви можете використовувати VPS як командний елемент управління і використовувати поворот на Android для виконання pentest.

Інший метод заміни, використовуючи інструменти для виконання цієї техніки та отримання Apache2 на Android, ми можемо вставити шкідливу сторінку, щоб користувач міг вставити свої облікові дані для входу на сторінку і таким чином отримати доступ до неї.

Setoolkit

Вставити команду: # service apache2 start && /usr/share/setoolkit / setoolkit

Ми перевіряємо, що служба apache працює правильно.

Як тільки ми змінимо тестову сторінку з apache і залишимо підроблену сторінку Google для цього тесту, ми вставимо електронний лист та пароль, щоб переконатися, що атака працює.

Підроблена сторінка після тестів apache

Після того, як жертва вставляє свої облікові дані на підробленій сторінці, він буде перенаправлений на сторінку Google, не розуміючи, що він був зламаний."

У цьому облікові дані були захоплені і вставлені в текстовий файл для кращого перегляду. Внаслідок втрати входу в систему, зломщик може отримати доступ до електронної пошти та файлів спокійно.

Для публікації повідомлень створіть обліковий запис або авторизуйтесь

Акаунт

Навігація

Пошук

Пошук

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.