 |

22.06.2018, 09:25
|
|
Новичок
Регистрация: 21.06.2018
Сообщений: 0
С нами:
4156380
Репутация:
0
|
|
Привет всем, ребята очень интересна эта тема, на даный момент я использовал эту програму на своей сети, для обхода ссл, но у браузеров просто ноль реакций... никакого ссл стрипа нету, не на одном сайте, про HSTS я вообще молчу)). Так вот мне интересно в 2018 году возможен ли ссл стрип или HSTS Bypass, если да то как может кто помочь?
|
|
|

22.06.2018, 10:28
|
|
Новичок
Регистрация: 21.06.2018
Сообщений: 0
С нами:
4156380
Репутация:
0
|
|
ну и какая альтернатива? то есть все, невозможно обойти защиту? а еще вопросик, возможно ли юзера заставить записать сертификат? ну то есть, допустим проходит по сайту, там выходит сообщение бла бла бла.. и надо нажать да или нет... в обоих случаях чтоб подгружался сертификат mimtproxy после чего можно и не парится про HSTS, или такое невозможно?
|
|
|

22.06.2018, 10:56
|
|
Новичок
Регистрация: 02.04.2018
Сообщений: 0
С нами:
4271840
Репутация:
0
|
|
Underwood сказал(а):
суть атаки hsts
Если я не ошибаюсь - HSTS не позволяет провести атаку даунгрейда и возможность установить самоподписанный серт (случай с sslstrip)
То есть HSTS - не атака, а наоборот механизм противодействия атаке.
|
|
|

22.06.2018, 11:59
|
|
Новичок
Регистрация: 21.06.2018
Сообщений: 0
С нами:
4156380
Репутация:
0
|
|
По HSTS где то в 2016 если не ошибаюсь, было создано приложение, которое позволяло атакуемой машине менять дату и время на victim машине, что в свое время обнуляло preload list HSTS, как раз это и позволяло обойти hsts, но это было возможно не на всех машинах, я даже не знаю вообще актуальна ли эта программа сейчас, она называлась Dolorean(может и ошибаюсь), по моему программа использовала свой NTP сервер, но я в этом не профи))), а можно по подробней о подмене сертификатов, может где дайте статейку прочитать, спасибо
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|