黑客攻击入门:DNS欺骗、ARP攻击和钓鱼网站制作

52 篇文章 51 订阅
订阅专栏
本文介绍了如何使用KaliLinux模拟DNS欺骗和ARP投毒攻击,通过创建虚假京东网站,展示社会工程学在黑客攻击中的应用。实验涉及WindowsXP和Server2003虚拟机,强调了网络安全的重要性,提醒用户注意HTTP网站的信息安全,推荐使用HTTPS协议保护隐私。
摘要由CSDN通过智能技术生成

数据来源

        本文仅用于信息安全的学习,请遵守相关法律法规,严禁用于非法途径。若观众因此作出任何危害网络安全的行为,后果自负,与本人无关。  

 一、背景 

        钓鱼者运用社会工程学( social engineering)知识诱骗受害者,以在未授权情况下获取对方的姓名、年龄邮箱账号、甚至是银行卡密码等私人信息

        钓鱼往往和社会工程学相结合进行诱导,而社会工程学是黑客的内功,能否灵活运用可以体现一个黑客的个人修为,所以说“防人之心不可无”这句话并非没有道理,凡事不要害人但是总要留个心眼否则最终受伤的就是自己。

社会工程学黑客常见伎俩:

  • 电话号码欺骗 
  • 利用坏消息作案
  • 滥用网民对社交等网站的信任
  • 二维码引诱

本案例利用虚假的京东网站,并且使用DNS与ARP欺骗手段诱使用户输入真实的用户名密码,

二、实现目标

        使用kali系统模拟攻击者,利用中间人的攻击手段来对受害者进行DNS欺骗、使受害者通过访问假的京东网站,来获取用户登录的用户名与密码。 

三、实验 

虚拟机WindowsXP---模拟客户机

Windows server2003--模拟公网的DNS服务器与京东网站服务器

Kall模拟攻击机 

实验流程:

 1、开启虚拟机并配置IP

        我这里开了一台Kali、一台windowsXP、一台windows2003,并都把虚拟网络桥接到vm2网络内(除了Kali,其他虚拟机开启啥都行,最后让他们处于同一局域网就好)

给虚拟机配IP就按上面的括补图来配置

 给kali系统配置IP

命令:

        ifconfig eth0 10.1.1.2/24    # eth0的“0”是网卡命令,“0”表示第一块网卡,“/24”是表示子网掩码转换成二进制就是24个1,8位为一组= 11111111,11111111,11111111,转换成十进制:255,255,255,写成子网掩码的形式:255.255.255.0。如果没有权限,在命令前面加:sudo  空格

    ifconfig eth0  # 查看IP有没有配置成功

然后可以ping一下其他两台PC,测试这些虚拟机能不能互相通信了

         ping  目标ip   #  ctrl + c 停止ping

2、 将2003主机设置为 DNS服务器与(模拟京东的DNS服务器)

 新建一个正向查找区域(域名查找IP)

 一直下一步直到完成

3、在2003搭建一个网站 IIS之WEB服务器

测试 -- 网页代码(我写的一个简单的静态网页,真实的钓鱼网站和现实的官网很像,平时上网还是注意不要在http开头的网页泄露太多个人信息)

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="UTF-8">
  <meta name="viewport" content="width=device-width, initial-scale=1.0">
  <title>...</title>
  <style>
    .box1 {
      width: 0;
      height: 0;
      border-top: 100px solid pink;
      border-right: 100px solid red;
      border-bottom: 100px solid blue;
      border-left: 100px solid green;
    }
  </style>
</head>

<body>
  <div class="box1"></div>

  <!-- 登录表单 -->
  <form method="post">
    <div>账号:<input type="text" name="name" /></div>
    <div>密码:<input type="password" name="pass" /></div>
    <button type='submit'>登录</button>
  </form>

</body>

</html>

使用XP测试

 4、伪装DNS服务器

        sudo vim /etc/ettercap/etter.dns    # 打开ettercap软件的DNS解析文件,sudo  提高权限   vim 打开

伪造一条DNS记录 

插入或编辑数据,按键盘“I”

删除记录,选择要删除的记录按键盘“D”

        www.jd.com  A   10.1.1.2       # 10.1.1.2 是kali这台主机的IP,攻击者自己,"A"表示正向解析记录(域名解析IP)

        www.jd.com  PTR   10.1.1.2     #  PTR   反向解析(IP解析域名)

        或者可以直接把域名改成“*”  匹配所有域名

 输入完成后,按退出键(esc),然后输入:“:wq”  退回命令行

5、使用apache发布一个钓鱼网站

        命令:

                systemctl start apache2    # 开启apache

                netstat -antpl                   # 查看端口

        cd /var/www/html/   # 进入apache默认的文件夹,“/var/www/html/ ”是apache默认的文件路径

        ls                             # 查看该路径下的文件

        sudo rm -rf *        # 删除该目录下的所有文件,sudo 提高权限(这里是删除apache的默认网站的文件)

 把需要发布的网页拉到kail系统内

然后以管理员的身份打开apache的默认路径,把刚才的jd文件夹内的文件复制进来 

ls l  # 查看文件权限  r 读取   w 写入   x 执行

 修改“数据收集.txt”这个文件的权限

chmod  777   数据收集.txt   #  777 表示全部权限  766 权限就低一点

 6、开启ARP投毒和DNS欺骗

ARP投毒

 DNS欺骗

7、回到XP测试 

 防止:

        避免不可靠的解析器,通过HTTPS访问网页使用DNS防止路径上的窃听和篡改,一般各大官方的网站都是HTTPS协议,如果你访问到HTTP的官方网站那很有可能是假的。

[网络安全自学篇] 七十八.XSS跨站脚本攻击案例分享及总结(二)
杨秀璋的专栏
05-18 1万+
这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步。前文分享了肖老师(Seak)的分享,介绍恶意代码与APT攻击中的武器,包括A2PT的攻击武器、普通APT组织的自研恶意代码、商用恶意代码、无恶意代码作业、开源和免费工具等。这些天分享了很多系统安全和软件安全的知识,接下来让我们回归网络安全,做做XSS跨站脚本攻击案例。这些题目来自Fox好友,在此感谢他。主要内容包括XSS原理、不同类型的XSS、XSS靶场9道题目、如何防御XSS。希望您喜欢~
[网络安全自学篇] 九十四.《Windows黑客编程技术详解》之提权技术(令牌权限提升和Bypass UAC)
热门推荐
杨秀璋的专栏
09-12 2万+
这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步。这篇文章将带着大家来学习《Windows黑客编程技术详解》,其作者是甘迪文老师,推荐大家购买来学习。作者将采用实际编程和图文结合的方式进行分享,并且会进一步补充相关知识点。第六篇文章主要介绍木马病毒提权技术,包括进程访问令牌权限提升和Bypass UAC,希望对您有所帮助。
web安全day19:DNS欺骗ARP攻击钓鱼网站制作
小梁的博客
12-20 3173
钓鱼网站 钓鱼网站是指欺骗用户的虚假网站。“钓鱼网站”的页面与真实网站界面基本一致,欺骗消费者或者窃取访问者提交的账号和敏感信息。钓鱼网站一般只有一个或几个页面,和真实网站差别细微。钓鱼网站是互联网中最常碰到的一种诈骗方式,通常伪装成银行及电子商务、窃取用户提交的银行账号、口令等私密信息的网站。 社会工程学 凯文·米特尼克在《反欺骗的艺术》中曾提到,人为因素才是安全的软肋。很多企业、公司在信息安全上投入大量的资金,最终导致数据泄露的原因,往往却是发生在人本身。你们可能永远都想象不到,对于骇客们来说,通
ARPDNS欺骗以及网站钓鱼分析
Yo_ol的博客
04-19 3956
实验目的 1、掌握ARP中间人攻击原理 2、掌握DNS欺骗原理 3、熟悉网站钓鱼的原理。 实验环境 VMware15.0、windows客户端、windows server2008、kali linux系统 jd网站站点素材、 ettercap工具 拓扑图: 实验内容 知识背景 钓鱼者运用社会工程学知识诱骗受害者,以在未授权情况下获取对方的姓名、年龄、邮箱账号、甚至银行卡密码等私人信息钓鱼往往和社会工程学相结合进行诱导,而社会工程学是黑客的内功,能否灵活运用可以体现一个黑客的个人..
干货|几种简单好用的钓鱼网站搭建方法,零基础入门到精通,收藏这一篇就够了
最新发布
leah126的博客
08-31 1297
一个虚假的钓鱼网站比较容易被人发现,因为功能是不能正确使用的,即使你使用302重定向,动作也是非常明显的(虽然也可以用,效果也还行),但是基于反向代理的钓鱼网站搭建的话,你只是进行了一次中转,用户还是访问的是实际原来的服务器。但是经过测试,不是所有的网站都能copy,有的网站由于一些前端样式请求解析的问题,导致会出现乱码、404,等一些奇奇怪怪的问题,大概率是需要使用nginx的匹配替换JS,或者header头等,或是跨域访问问题。废话不多说,钓鱼YYDS,尤其是在对一些集团类型的攻击时,很好用。
DNS欺骗攻击
qq_45906009的博客
06-24 1370
1.DNS域名系统:其主要作用是把主机的域名解析IP地址的系统,即使服务器更换了IP地址,我们依旧可以通过域名访问该服务器。 DNS域名查询可以简单的分为五个步骤: 网络用户客户端提出域名转换IP地址的请求 地址解析程序resolve生成查询报文 地址解析程序将查询请求语句封装在UDP包中发送出去 DNS服务器查找到IP地址并生成相应报文 DNS服务器将查询结果封装到UDP报文中发回给查询者 2.DNS欺骗DNS欺骗就是利用了DNS协议设计时的安全缺陷。首先欺骗者向目标机器发送构造好的ARP应答数据包
DNS欺骗攻击——实现受害者访问任何网站都转向到攻击者指定的网站 (仅供学习参考)
weixin_44114370的博客
05-26 6712
DNS欺骗攻击——实现受害者访问任何网站都转向到攻击者指定的网站 (仅供学习参考) 情景要求: 同一局域网内 受害者IP:192.168.26.130 攻击者系统Kali Linux,IP地址:192.168.26.129 第一步:kali Linux打开apache2服务。 输入打开命令:service apache2 start 查看是否打开命令:service apache2 status ...
渗透测试实战之DNS欺骗攻击
z_s_s_f的博客
12-17 1596
3.输入vim /etc/ettercap/etter.dns ,在配置文件下输入*.com A 192.168.88.129(这是把所有以.com结尾的域名都映射为对应攻击者的ip,在攻击机做中间人后,目标机先访问这里的dns)(A代表ipv4,AAA代表ipv6)ettercap工具下方也有欺骗记录。7.点击1下的2,即可进行arp欺骗了(感觉这个工具不能造成断网,始终能使目标机连网,但是攻击机已经做了一个中间人)1.首先,确定目标机的ip和网关,攻击机要先冒充目标机的网关,对目标机进行arp欺骗
黑客菜鸟入门教程(做一名黑客需要学习哪些技能)
2301_76682020的博客
02-25 765
黑客经常被描绘成非法访问计算机系统和网络的“坏蛋”。事实上,黑客只是对计算机系统和网络有广泛了解的一种技术大牛,并非制造网络病毒在网络上传播的“恶棍”。然而一些黑客确实将他们的技能用于非法和不道德的目的,其他人则是为了挑战。白帽黑客利用他们的技能来解决问题和加强系统安全。这些黑客利用他们的技能来抓捕罪犯并修复安全系统中的漏洞。如果你准备好了解并学习这门艺术,本篇文章将帮助你了解黑客所需的入门知识。
[网络安全自学篇] 七十七.恶意代码与APT攻击中的武器(强推Seak老师)
杨秀璋的专栏
05-14 1万+
这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步。前文分享了逆向分析之OllyDbg动态调试工具,包括INT3断点、反调试、硬件断点和内存断点。这篇文章将带大家学习安天科技集团首席架构师肖新光老师(Seak)的分享,介绍恶意代码与APT攻击中的武器,包括A2PT的攻击武器、普通APT组织的自研恶意代码、商用恶意代码、无恶意代码作业、开源和免费工具等。作者很少会在标题写“强推”的字样,但这篇文章真的值得学习,也希望对您有所帮助。
[网络安全自学篇] 九十.远控木马详解及APT攻击中的远控和防御
杨秀璋的专栏
07-24 1万+
这是作者网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您喜欢,一起进步。前文分享了软件来源分析,结合APT攻击中常见的判断方法,利用Python调用扩展包进行溯源。这篇文章将详细分享远控木马及APT攻击中的远控,包括木马的基本概念和分类、木马的植入方式、远控木马的通信方式、APT攻击与远控木马等。作者之前分享了多篇木马的文章,但这篇更多是讲解远控型木马,基础性文章,希望对您有所帮助~
DNS欺骗
jxy158212的博客
09-04 458
DNS欺骗攻击者(黑客)冒充域名服务器进行欺骗的一种行为 DNS原理原理:如果可以冒充域名服务器,然后把查询的IP地址设为攻击者的IP地址。 这样的话,用户上网就只能看到攻击者的主页,而不是用户想要取得的网站的主页了 DNS欺骗其实并不是真的“黑掉”了对方的网站,而是冒名顶替、招摇撞骗罢了。
DNS 欺骗攻击基于ettercap
亦在春风的博客
03-20 5412
开启Apache服务器如下图所示 在/var/www/html文件夹下找到index.html 文件用自己新建的文件替换。此为自己新建主页 查看默认主页 本次实验使用kali (192.168.1.88/24) 以及win7系统虚拟机(192.168.1.133/24) Win7 IP Kali ip 查看ettercap 使用命令cd /etc/ettercap 然后编辑etter.dns 命令vi etter.dns 可以添加自由的网址域名 最后ip就是kali攻击机的ip然后esc 冒号
DNS欺骗攻击、DDoS攻击、XSS攻击和SYN Flooding攻击
controlmaa的博客
01-31 4289
DNS欺骗攻击 攻击者冒充域名服务器,向目标主机提供错误的DNS信息,当用户尝试浏览网页,输入域名访问某网页,但实际上访问到的IP地址并不是该网页的IP地址,而是攻击者准备的网页的IP地址,所以用户在网页中提交的信息就会被攻击者获取到。 DDoS攻击 分布式拒绝服务攻击(Distributed Denial of Service),处于不同位置的攻击者同时向一个目标发动攻击,或一个攻击者控制了多台不同主机,同时向一个目标发动攻击。其中,有一种最经典的方法,叫做SYN Flooding攻击。 此处回顾一下tc
网络攻防技术——DNS欺骗
学习记录
02-28 5225
一、题目 本实验的目标是让学生获得对DNS(域名系统)的各种攻击的第一手经验。DNS是互联网的电话簿;它将主机名转换为IP地址,反之亦然。这种转换是通过DNS解析实现的,这种解析发生在幕后。DNS欺骗攻击以各种方式操纵此解析过程,目的是将用户误导到其他目的地,这些目的地通常是恶意的。本实验室主要研究几种DNS欺骗攻击技术。学生将首先设置和配置DNS服务器,然后在实验室环境中的目标上尝试各种DNS欺骗攻击。 第一个大实验任务(本地DNS欺骗)中进行的攻击假设攻击者位于同一本地网络上,因此可以嗅探DNS数据包。
钓鱼网站制作
2302_79984725的博客
10-26 231
首先我们需要一台服务器,这里可以租用腾讯云的注意要打开SSH协议即22号端口。可以在管理控制台中的安全组中,打开管理规则,手动添加,80端口。轻松学会怎么搞钓鱼网站,和好朋友一起尝试,体验不一般的乐趣。只要有上述网址打开谷歌他的密码和账户会自动显示在你的终端上。注意我们打开谷歌时可能无法访问,这是阿里云的访问保护。注册好阿里云之后,可以试用云服务器,在免费试用中。y //这里第一次进入可能会跳出来一个选项。我在这里是使用阿里云,因为送3个月体验😍😍😍。我们访问的是谷歌浏览器。打开远程连接进入会话。
完美钓鱼网站搭建
weixin_51559599的博客
10-11 1454
将 /var/www/html/jd.com/ 下的 jd.html 改为 index.html重启 apacheClient 再次访问 www.jd.com。
简易钓鱼网站的构建(Kali SetoolKit)
weixin_62196200的博客
06-14 1594
kali-setooklit的使用指南
详解中间人攻击类型:ARP欺骗DNS欺骗及DHCP、DNS与WiFi漏洞
DNS欺骗攻击通过返回错误的IP地址给用户,使得他们访问的是恶意网站,或者无法访问任何网站,从而实现了对网络流量的控制和信息窃取。 3. **DHCP攻击**: DHCP(Dynamic Host Configuration Protocol)用于动态...
写文章

热门文章

  • VPN入门教程:基本概念、使用方法及思科模拟器实践 27268
  • 用Python进行面向对象编程:提高代码可重用性和扩展性 23245
  • 黑客必备利器:如何在系统上安装和使用 CobaltStrike(简称:CS) 22378
  • 快速入门FTP服务器:手把手教你搭建 20541
  • 8-1 Oracle安全基线检查 17665

分类专栏

  • Web安全攻防全解析 付费 292篇
  • 想要学习Python脚本编写?这个专栏将完美满足你的需求 付费 43篇
  • 杂项 1篇
  • 漏洞库 12篇
  • 等保基础知识 19篇
  • HW 7篇
  • 网络安全基础 42篇
  • 前端 19篇
  • Python 28篇
  • NISP一级 23篇
  • 网络安全 52篇
  • 办公软件 4篇
  • Vue3 16篇
  • SQL 3篇
  • CSS3   15篇
  • 小迪安全 30篇
  • Vue2 20篇
  • 前端小游戏 1篇
  • 计算机技术基础 2篇
  • python编程遇到的问题 2篇
  • HTML 4篇
  • JavaScript 5篇
  • 服务器 1篇
  • Node.js 11篇
  • ES6 6篇
  • 等保测评 6篇
  • uniapp 5篇
  • 网安知识总结 8篇
  • TypeScript 7篇
  • 小程序 10篇

最新评论

  • 黑客必备利器:如何在系统上安装和使用 CobaltStrike(简称:CS)

    ^ω^120: 博主,这个是什么问题啊表情包 ┌──(ggboy㉿kali)-[/usr/CS4.3] └─$ java -Dfile.encoding=UTF-8 -javaagent:CobaltstrikeCN.jar -XX:ParallelGCThreads=4 -XX:+AggressiveHeap -XX:+UseParallelGC -jar cobaltstrike.jar Picked up _JAVA_OPTIONS: -Dawt.useSystemAAFontSettings=on -Dswing.aatext=true [-] Your authorization file is not valid: Padding error in verification

  • 黑客必备利器:如何在系统上安装和使用 CobaltStrike(简称:CS)

    Lucien__Evans: 请问问题解决了嘛,咋搞的呀

  • 7、论等保的必要性

    小王毕业啦: 博主的这篇文章深刻而有价值,对等保的必要性进行了深入地探讨,让我对这个主题有了全新的认识。博主的细节描写非常到位,展现了对待这个话题的深厚功底,让我受益匪浅。期待博主未来能够持续分享更多高质量的好文,也希望能够得到博主的指导,共同进步。非常感谢博主的分享和支持!

  • 如何使用思科模拟器?- 附简明步骤教程(附带下载链接)

    技术探索: 文章开头软件名称那个6.2就是个超链接,点击一下就是了。

  • 如何使用思科模拟器?- 附简明步骤教程(附带下载链接)

    Aoing_: 你的附带下载链接 在哪里呢?没看到呀

最新文章

  • 将图片转换为PDF:Python初学者指南
  • 从零开始学英语:三个月学习计划(每天30分钟到1小时)
  • 0x12 Dapr Dashboard configurations 未授权访问漏洞 CVE-2022-38817
2024
10月 6篇
09月 25篇
08月 12篇
07月 20篇
06月 36篇
05月 27篇
04月 27篇
03月 40篇
02月 10篇
01月 23篇
2023年332篇
2022年125篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

技术探索

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或 充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

玻璃钢生产厂家玻璃钢花盆的商品编码郾城玻璃钢雕塑加工厂家商场美陈效果图 网站西藏玻璃钢雕塑设计随州卡通玻璃钢雕塑玻璃钢雕塑节庆美陈小品公园玻璃钢雕塑工程推荐玻璃钢向日葵雕塑上海商场主题创意商业美陈价格玻璃钢招财猫雕塑四会玻璃钢卡通雕塑批发门头玻璃钢雕塑生产厂家绍兴玻璃钢雕塑厂招聘大商场新年美陈大概多少费用兰州景观玻璃钢雕塑厂家玻璃钢国庆花篮雕塑梅州市玻璃钢雕塑制作弥勒市玻璃钢雕塑设计批发太原商场中庭美陈布置玻璃钢雕塑定做厂家哪里有卖寿光玻璃钢人物雕塑制作龙岩玻璃钢门头雕塑济源玻璃钢浮雕雕塑小品公司玻璃钢卡通牛雕塑报价户外玻璃钢雕塑厂家哪家好广州仿真玻璃钢人物雕塑上海雕塑玻璃钢贵港玻璃钢雕塑公司绥化城市玻璃钢雕塑定制兴义玻璃钢雕塑定做香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声单亲妈妈陷入热恋 14岁儿子报警汪小菲曝离婚始末遭遇山火的松茸之乡雅江山火三名扑火人员牺牲系谣言何赛飞追着代拍打萧美琴窜访捷克 外交部回应卫健委通报少年有偿捐血浆16次猝死手机成瘾是影响睡眠质量重要因素高校汽车撞人致3死16伤 司机系学生315晚会后胖东来又人满为患了小米汽车超级工厂正式揭幕中国拥有亿元资产的家庭达13.3万户周杰伦一审败诉网易男孩8年未见母亲被告知被遗忘许家印被限制高消费饲养员用铁锨驱打大熊猫被辞退男子被猫抓伤后确诊“猫抓病”特朗普无法缴纳4.54亿美元罚金倪萍分享减重40斤方法联合利华开始重组张家界的山上“长”满了韩国人?张立群任西安交通大学校长杨倩无缘巴黎奥运“重生之我在北大当嫡校长”黑马情侣提车了专访95后高颜值猪保姆考生莫言也上北大硕士复试名单了网友洛杉矶偶遇贾玲专家建议不必谈骨泥色变沉迷短剧的人就像掉进了杀猪盘奥巴马现身唐宁街 黑色着装引猜测七年后宇文玥被薅头发捞上岸事业单位女子向同事水杯投不明物质凯特王妃现身!外出购物视频曝光河南驻马店通报西平中学跳楼事件王树国卸任西安交大校长 师生送别恒大被罚41.75亿到底怎么缴男子被流浪猫绊倒 投喂者赔24万房客欠租失踪 房东直发愁西双版纳热带植物园回应蜉蝣大爆发钱人豪晒法院裁定实锤抄袭外国人感慨凌晨的中国很安全胖东来员工每周单休无小长假白宫:哈马斯三号人物被杀测试车高速逃费 小米:已补缴老人退休金被冒领16年 金额超20万

玻璃钢生产厂家 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化