为什么 sslstrip 效率这么低下?

2014-11-09 21:54:02 +08:00
 xarrow
貌似 只有163的邮箱才能探嗅到密码,还是我打开的姿势不对?
2205 次点击
所在节点    问与答
3 条回复
izoabr
2014-11-09 23:21:51 +08:00
不知道你用哪个程序,你看下程序是不是有字典,如果有字典的话看看匹配的字段。
还有,看看证书是不是真的劫持上了。
xarrow
2014-11-10 17:43:54 +08:00
@izoabr 可以说得详细点么?不太明白
izoabr
2014-11-10 18:25:12 +08:00
@xarrow 它这个原理大概是这样的。
你请求的https,我以中间人的身份劫持下来,事实上你访问的是我给你的内容,而方式不是https而是http,只是,它他那个安全锁的图标当成favicon,你在地址栏看到有个安全锁的图标,就以为是https,但事实上不是的。
然后呢就是你跟中间人之间的通讯是http,明文的,它就从内容中去找,比如username,pwd这样的关键字。
但是有得网站它用户名和密码字段不一样,所以你嗅探不到,比如,有的网站用user,或者是userid,email,之类的,你如果只取之找username字段就找不到啦。

如果你能看到你这个strip工具的源码,你去找找看它去做内容匹配的时候用的是字典还是就定了那么几个字段而已,你可以去改改字典或者那几个字段。

至于说怎么找这个字段关键字,你可以看网页源码里面的from,里面用户名密码字段。




实在抱歉最近出差,这上不了github,笔记本里也没源码能给你举例,如果还有疑问就提出来,我们继续交流。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/145194

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX