¿Cómo hacer que dnsspoof funcione para sitios https?

0

Traté de dnsspoof de la máquina víctima para decir "www.imdb.com" (con la ayuda de setoolkit y ettercap). Pero el sitio es ssl https, así que Leí aquí que dnsspoof no funcionará para los sitios https. Como se cita en el enlace proporcionado:

  

Como parte del proceso de intercambio de SSL, su servidor deberá enviar un certificado válido para securesite.com que contenga la clave pública.

     

En este punto, tienes 2 opciones.

     

1) Enviar el certificado legítimo. Esto se desprotegerá ya que el certificado está firmado por una CA de confianza. El cliente luego cifrará el secreto maestro usando la clave pública. Se descompone en este punto, porque sin la clave privada, no puede descifrar el secreto maestro y, por lo tanto, no puede finalizar la configuración de la conexión.

¿Hay alguna forma de "enviar el certificado legítimo"?

    
pregunta Aman Grover 26.10.2017 - 08:34
fuente

1 respuesta

1
  

¿Hay alguna forma de "enviar el certificado legítimo"?

Si usted es el propietario del sitio que desea falsificar, puede obtener un certificado legítimo de una CA en la que el navegador confíe.

Si no es el propietario legítimo, es de esperar que no pueda obtener dicho certificado. Si desea crear algo solo para pruebas internas, puede crear su propia CA y usar esta CA para emitir sus propios certificados. Por supuesto, debe agregar esta CA como de confianza en cada cliente que desea falsificar para que se le trate como un certificado legítimo.

Para más información vea Hace https ¿Impedir que el hombre en el medio ataque por un servidor proxy?

    
respondido por el Steffen Ullrich 26.10.2017 - 09:29
fuente

Lea otras preguntas en las etiquetas