前段時間為了加強內部安全意識,需要進行釣魚郵件演練,于是通過JXWAF快速搭建了一個釣魚網站,發現效果不錯,特此分享。
首先假設攻擊場景為獲取公司內部OA賬號,內部OA域名為oa.testing.com。那么第一步就是注冊域名,比如去萬網注冊釣魚域名oa.testlng.com,地址指向為釣魚網站IP地址。
為了方便這里以DVWA來當成OA進行演示。
先來分析登陸成功和登陸失敗的特征
登陸失敗
登陸成功
如圖,登陸失敗和登陸成功的區別在于response中Location的指向,失敗指向為login.php,成功指向為index.php,那么我們就以此為特征來設置兩條規則,一條識別登陸失敗的賬號,一條來識別登陸成功的賬號,當然也可以不用這么精細,直接設置規則記錄輸入的賬號密碼。
分析結束,接下來是搭建JXWAF及配置規則,搭建可以參考 https://github.com/jx-sec/jxwaf,規則配置如下:
登陸JXWAF,在自定義規則組中新建規則組 "釣魚專用規則"
先來設置第一條規則(不建議用這種方式),無論登陸成功失敗直接記錄輸入賬戶密碼,這是釣魚網站通常的做法,因為他們沒有用戶數據庫,也就只能這么處理了。規則配置如下,比較簡單
結果如下:
設置第二條規則,只有驗證用戶名密碼失敗時才記錄(不截圖直接放規則)
{
"rule_action": "deny",
"rule_category": "其他",
"rule_update_category": "resp",
"rule_log": "true",
"rule_serverity": "high",
-
"rule_matchs": [],
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "login.php$",
"rule_negated": false
"none"
"rule_var": "RESP_HEADERS",
-
"rule_specific": []
"Location"
-
{}
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "POST",
"rule_negated": false
"none"
"rule_var": "REQUEST_METHOD"
-
{}
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "login.php$",
"rule_negated": false
"none"
"rule_var": "URI"
-
{}
-
{},
-
{},
-
{}
"rule_id": "10011",
"rule_detail": "記錄用戶登陸失敗賬號密碼"
}
結果如下:
設置第三條規則,只有驗證用戶名密碼成功時才記錄(不截圖直接放規則)
{
"rule_action": "deny",
"rule_category": "其他",
"rule_update_category": "resp",
"rule_log": "true",
"rule_serverity": "high",
-
"rule_matchs": [],
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "index.php$",
"rule_negated": "false"
"none"
"rule_var": "RESP_HEADERS",
-
"rule_specific": []
"Location"
-
{}
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "POST",
"rule_negated": "false"
"none"
"rule_var": "REQUEST_METHOD"
-
{}
-
"rule_transform": [],
-
"rule_vars": [],
"rule_operator": "rx",
"rule_pattern": "login.php$",
"rule_negated": "false"
"none"
"rule_var": "URI"
-
{}
-
{},
-
{},
-
{}
"rule_id": "10012",
"rule_detail": "記錄用戶登陸成功賬號密碼"
}
結果如下:
上述就是小編為大家分享的基于JXWAF怎么快速搭建釣魚網站了,如果剛好有類似的疑惑,不妨參照上述分析進行理解。如果想知道更多相關知識,歡迎關注本站行業資訊頻道。
本文由 貴州做網站公司 整理發布,部分圖文來源于互聯網,如有侵權,請聯系我們刪除,謝謝!
c語言中正確的字符常量是用一對單引號將一個字符括起表示合法的字符常量。例如‘a’。數值包括整型、浮點型。整型可用十進制,八進制,十六進制。八進制前面要加0,后面...
2022年天津專場考試原定于3月19日舉行,受疫情影響確定延期,但目前延期后的考試時間推遲。 符合報名條件的考生,須在規定時間登錄招考資訊網(www.zha...
:喜歡聽,樂意看。指很受歡迎?!巴卣官Y料”喜聞樂見:[ xǐ wén lè jiàn ]詳細解釋1. 【解釋】:喜歡聽,樂意看。指很受歡迎。2. 【示例】:這是...
2022年全球十大商品貿易公司1、維多集團維多集團(Vitol Group)是全球更大的石油和天然氣實物貿易商,原油是其能源業務中最重要的部分。其他商品貿易包括:糖,金屬和谷物。維多集團每年運送超過3.5億噸原油,并將250艘超級油輪和其他船運往世界各地。 它平均每天處理超過700萬桶石油和產品-大約2、嘉能可國際嘉能可國際(Glencore ***ernational)是金屬,礦物和石油的更大貿...
什么是滬港通?滬港通是上交所和聯交所建立技術連接,使內地和香港投資者可以通過當地證券公司或經紀商買賣規定范圍內的對方交易所上市的股票。滬港通包括滬股通和港股通兩部分。滬股通,即在港投資者可以買賣規定范圍內的A股。港股通,是指內地投資者可在內地購買規定范圍內的港股。滬港股通的標的股票范圍滬港通包括滬股通和港股通兩部分。目前,證監會已經公布了交易標的:1、滬股通的股票范圍是上海證券交易所上證180指數...
【資料圖】提起廣州黃大仙廟在哪里大家在熟悉不過了,被越來越多的人所熟知,那你知道廣州黃大仙廟在哪里嗎?快和小編一起去了解一下吧!地址:廣州芳村區花地村古祠路1號。廣州黃大仙廟始建于清朝已亥年,即公元1899年,并于1904年得各界熱心人士捐款重修。當年這里地雖偏僻,但曾是廣州的宗教圣地之一,其香火鼎盛,對廣州市區及珠江三角洲一帶有極大的影響。當年神廟的正門,當街有一座樓,石柱、門樓頂均有花紋圖案裝...