ARP和DNS欺骗以及网站钓鱼分析

article/2025/10/1 5:21:22
  • 实验目的

1、掌握ARP中间人攻击原理

2、掌握DNS欺骗原理

3、熟悉网站钓鱼的原理。

  • 实验环境

VMware15.0、windows客户端、windows server2008、kali linux系统

jd网站站点素材、 ettercap工具

  拓扑图:

 watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

 

  • 实验内容

知识背景

钓鱼者运用社会工程学知识诱骗受害者,以在未授权情况下获取对方的姓名、年龄、邮箱账号、甚至银行卡密码等私人信息钓鱼往往和社会工程学相结合进行诱导,而社会工程学是黑客的内功,能否灵活运用可以体现一个黑客的个人基本功。

本实验使用kali系统模拟攻击者,利用中间人的攻击手段对受害者进行DNS欺骗,使受害者通过访问假的京东网站,来获取用户登录的用户名和密码。

  • 实验要求

1、完成虚拟机的地址配置,并测试网络相互通。

2、在server2008上搭建京东WEB服务器和DNS服务器。

3、客户机尝试访问搭建好的京东WEB服务器。

4、开启ARP攻击

5、DNS欺骗。

6、网站钓鱼

  • 实验步骤

1、前3项因提前准备好。

2、开启ARP攻击

  1)攻击前客户机和服务器的ARP缓存情况(截图说明)

ARP缓存清除之前

  watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

  清除指定ARP表项:

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

2)使用kali的ettercap工具进行网内探测并ARP攻击

查找到两个ip

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

选中并进行攻击

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_16,color_FFFFFF,t_70,g_se,x_16

 

  3)攻击后客户机和服务器的ARP缓存情况(截图说明)

Kali中显示已经有另外两个的IP地址,说明已经攻击成功

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

192.168.227.1虚拟机中出现了kali的ip地址说明攻击成功

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_19,color_FFFFFF,t_70,g_se,x_16

3、DNS欺骗

 1)攻击前客户机DNS解析情况,使用nslookup命令解析(截图说明)

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

 2)使用kali的ettercap工具进行DNS欺骗后,客户机DNS解析情况。

 使用ping www.jd.com 观察结果 (截图说明)

 watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

 

4、网站钓鱼实施

kali下setoolkit来制作钓鱼网站

  1. 在kali终端上打开setoolkit

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

  1. 选择第一个社会工程

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_16,color_FFFFFF,t_70,g_se,x_16

  1. 选择第二个网站向量

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_16,color_FFFFFF,t_70,g_se,x_16

  1. 选择第三个凭证

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_17,color_FFFFFF,t_70,g_se,x_16

  1. 选择第一个kali自带模板

3540016094b1485db022cf886a03de55.png

  1. 默认回车,默认使用kali的ip地址

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

  1. 选择第二个Google

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_16,color_FFFFFF,t_70,g_se,x_16

  1. 在靶机的浏览器输入192.168.227.3

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

  1. 靶机登录信息

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

2)进行用户名和密码窃取
   (截图说明)

watermark,type_d3F5LXplbmhlaQ,shadow_50,text_Q1NETiBAWW9fb2w=,size_20,color_FFFFFF,t_70,g_se,x_16

参照参考资料完成( kali下钓鱼网站的制作_飞鱼的企鹅的博客-CSDN博客_kali钓鱼)

 

六、 实验总结及存在的问题

(总结要回答怎么预防ARP攻击、DNS欺骗、网站钓鱼的措施。)

打开防火墙,在做网络钓鱼时由于配置文件的问题只能得到用户名无法得到密码,需要修改配置文件,最后顺利完成。

 

 


http://chatgpt.dhexx.cn/article/e9ego2Kb.shtml

相关文章

简单的制作一个钓鱼网页!

网络钓鱼,一个价值很高的词语!如果你曾读过我的一篇文章《价值30亿美元的资料被窃取,网络钓鱼到底有多可怕!》就会知道,网络钓鱼到底有多"值钱"! 如果对网络钓鱼这个词进行解释的话,简…

简易钓鱼网站的构建(Kali SetoolKit)

首先需要先安装 Kali Linux 1.打开setoolKit 界面如下: 2.输入1(社会工程学攻击) 3.输入2 (网站攻击) 4.输入3(钓鱼网站攻击) 5.输入2(网站克隆) 6.出现如下界面&…

Kali 利用setoolkit制作钓鱼网站

Kali 利用setoolkit制作钓鱼网站 #本文仅用于网络安全研究学习任何未经授权的入侵都是违法行为 一、环境: 1.Kali(使用beef生成恶意代码,IP:192.168.0.101) 2. 客户端(用于访问web服务器&#…

kali下钓鱼网站搭建

使用setoolkit进行搭建: 有几个选项: 社会工程学攻击快速追踪测试第三方模块升级本软件升级配置帮助 我们选择1,会弹出以下选项: 鱼叉式网络攻击网页攻击传染媒介式建立payload和listener邮件群发攻击Arduino基础攻击无线接入点攻…

setoolikt制作钓鱼网站

setoolkit制作钓鱼网站 偶然遇见别人的钓鱼网站,自己也想克隆一个出来。 开搞。。 1、工具准备 1、kali自带,setoolkit 2、github 克隆 克隆地址:https://github.com/trustedsec/social-engineer-toolkit 2、这是别人的钓鱼网站 http:/…

2021-11-25 使用kali自带的SET工具制作钓鱼网站

本文章仅供学习和参考! 欢迎交流~ 目录 一、实验题目:用SET制作钓鱼网站 二、实验内容: 三、环境准备: 四、实验步骤: 1. 打开终端,输入命令setoolkit,显示工具菜单 2. 输入1,…

浅析钓鱼网站原理及模拟搭建

文章目录 前言一、环境准备1.目标Windows 72.攻击机Centos 7 二、原理解析三、实验步骤1.Centos7 安装并配置DHCP服务2.Centos7 安装并配置DNS服务3.Centos7 安装apache并部署jd.com网站4.Centos7 安装mysql用来储存用户数据5.windows7访问模拟网站提交用户数据补充 总结 前言 …

简单的钓鱼网站制作-Setoolkit

Setoolki这个工具在kali自带,github地址:https://github.com/trustedsec/social-engineer-toolkit git clone https://github.com/trustedsec/social-engineer-toolkit/ setoolkit/ cd setoolkit pip3 install -r requirements.txt python setup.py简单…

setoolkit制作简单钓鱼网站

setoolkit制作简单钓鱼网站 打开setoolkit,在终端输入setoolkit打开,也可以直接搜索打开 2.选择下图的第一个“社会工程攻击”,即输入1回车 3、选择下图的第二个,回车 4、接下来选择下图的第三个,输入3回车即可 5、选择下图…

制作一个简单的钓鱼网站

制作一个简单的钓鱼网站 实验环境:一台kali虚拟机(用作制作钓鱼网站),NAT模式上网。 一台物理机(就是我的电脑,用作被攻击对象) 首先在kali上打开要使用的工具setoolkit. 接着有6个选项&#xf…

网络安全 社会工程学--钓鱼网站的制作和利用(让你了解整个钓鱼网站 背后的秘密.)

钓鱼网站的概括 顾名思义钓鱼网站,就是愿者上钩的网站一般的这些网站都是有鱼饵。一般都是贪图小便宜的人才会损失很大,所以在我们进行网购的时候,一定要仔细识别网站平台的真假。不能因为便宜就轻易相信并交易。而这些钓鱼网站即使做的再惟…

钓鱼网站原理简介

如何建立一个简单的钓鱼网站 以下内容是本人看完b站up主:黑马程序员的视频后所写下的的学习记录,大家有感兴趣的可以去观看原视频PHP+H5全栈教程解析钓鱼网站开发原理,以下是具体过程 环境搭建: PHPstudy: Navicat Premium Sublime 1.点击打开PHPstudy,开启Apache和MySQL…

kali下钓鱼网站的制作

尽管当今互联网的安全措施已经很完善,但是还是会出现“被盗号”的情况,很多情况下是“有心人”的钓鱼网站导致的,今天的文章主要讲一下kali下使用setoolkit来制作钓鱼网站。 setoolkit简介 setoolkit是kali下的社会工程学工具集,…

Kali制作一个钓鱼网站

目录 1. 安装Kail虚拟机 2. 打开社会工程工具包(social engineering toolkit (root)) 3.选择 1 2 3 2 ,输入端口,输入网址 4.使用natapp内网穿透 1. 安装Kail虚拟机 教程:虚拟机 kali_Linux安装 详细教程 2. 打…

kali制作钓鱼网站

设置攻击方Kali Linux主机的网络连接模式为桥接模式,如下图所示。 步骤:选择设置/选择网络适配器/选择桥接模式/选择确定 选择图形化界面打开工具setoolkit(钓鱼网站部署工具),如下图所示。 步骤:选择13-S…

setoolkit制作钓鱼网站

钓鱼网站制作 前言一、钓鱼网站是什么?二、使用步骤1.开启setoolkit2.选择攻击方式3.网址克隆4.访问IP 附加 前言 setoolkit是kali里的一个万能的社工工具(社会工程学工具集合)通过setoolkit我们可以克隆站点制作钓鱼网站获取账号密码 提示&…

钓鱼网站制作 ---- Setoolkit 克隆web页面钓鱼

web页面钓鱼虽然是很久之前的技术了,但是一些新颖的想法加入其中使web钓鱼页面做得更加逼真的话,目标也很难辨别的。这个工具是用来生成钓鱼网站的,kali上已经集成了。 这里我用kali演示: 1、 选择第一项Social-Engineering Att…

简单的钓鱼网站的制作

制作环境: Kali 制作步骤: 1.打开软件,选择第一项社会工程攻击 2.选择2 Website Attack Vectors 3.选择3Credential Harvester Attack Method 4.选择2.网站克隆 5.输入你kali的ip地址 6.输入要克隆的网站的url或者ip 7.接下来便是等待上钩 …

简单的钓鱼网站制作

今天早上闲来无事,在地铁上,想到学习一下钓鱼网站的制作,于是到公司就准备实操一下。于是乎 这篇文章诞生了 首先我们需要一台kali。打开Social Engineering Tools 1.社会工程学攻击 2.快速追踪测试 3.第三方模块 4.升级软件 5.升级配置 6.帮…

web安全day19:DNS欺骗、ARP攻击及钓鱼网站制作

钓鱼网站 钓鱼网站是指欺骗用户的虚假网站。“钓鱼网站”的页面与真实网站界面基本一致,欺骗消费者或者窃取访问者提交的账号和敏感信息。钓鱼网站一般只有一个或几个页面,和真实网站差别细微。钓鱼网站是互联网中最常碰到的一种诈骗方式,通…