ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Этичный хакинг или пентестинг (https://forum.antichat.xyz/forumdisplay.php?f=209)
-   -   Телефон на android получение доступа в одной сети (https://forum.antichat.xyz/showthread.php?t=558672)

ghostphisher 21.12.2016 17:20

Имеем смарт на базе Андроид 4.2 который ходит в интернет ТОЛЬКО через приложения ( почта и тд - без браузера ) смарт в другой сети. Ок, через тот же fluxion я спокойно его забираю на себя, тепер вопрос - если на смарте мы используем только приложения для инета ( не браузер ) - каким образом можно закатать на него вреденос? Было предположение - аналог ловли в вифифишере - когда выскакивает окно с просьбой ввести логин и пароль ( ради прикола можно и фото туда поставить если говорить о приколе над кем то )
Поделитесь мыслями =)

d3l373d 21.12.2016 17:40

У Metasploitа того жеполно нагрузок для андроида. А еще есть куча репозиториев которые генерят apk.

ghostphisher 21.12.2016 17:44

Цитата:


SooLFaa сказал(а):

У Metasploitа того жеполно нагрузок для андроида. А еще есть куча репозиториев которые генерят apk.


Тут получается так:

Если мы с телефона ходим по сайтам ( браузером ) - можно поднять левый сайт и нанего бросить апк и перенаправить. В данном случае теелфон выходит только через приложения Почта и еще пару - никаких браузеров. Как дать ему полезную нагрузку?

ghostphisher 21.12.2016 21:52

Цитата:


floki сказал(а):

попробуй на почту скинь pdf


Скинуть, закинуть, фишинг - нет. Тут другой вектор, который я пытаюсь отработать. Интерес именно в том, что мы имеем именно такие вводные данные. Я думаю, может быть как то перенаправить сами приложения на поддельный ресурс. К примеру, если это яндекс, почта, то поднять фейковый почтарь. НО, учитывая задачу работы через клиент этой почты - она становиться трудновыполнимой.

ghostphisher 21.12.2016 22:49

Цитата:


MonMJK сказал(а):

Ребят кстати вот вопрос
Как перехватывать трафик с одной сети?


Сниффер. Только все это становится в последнее время сложнее. https протокол почти на всем. пароли и логины схватить - редкая удача.

ghostphisher 21.12.2016 22:59

Цитата:


floki сказал(а):

https у же давно взломал ребята


если ты про SSLstrip,к огорчению, он не тащит уже. Могу ошибаться.

ghostphisher 21.12.2016 23:42

Цитата:


MonMJK сказал(а):

Ребят кстати вот вопрос
Как перехватывать трафик с одной сети?


Очень полезная тема https://codeby.net/threads/python-script-mitmap.58587/
Возможно она тебе поможет


Время: 20:43