首页 > 其他分享 >JARM签名欺骗

JARM签名欺骗

时间:2023-02-02 17:32:53浏览次数:48  
标签:JARM Cobalt 签名 Strike 服务器 欺骗 Hello

JARM 是非常有用的指纹识别工具,但可以通过从其他服务重放服务器 hello 来欺骗。

JARM 扫描器是一种非常有效的系统指纹识别工具。它使用来自TLS 握手的 Server Hello 响应来生成签名。然后可以使用这些来查找类似的软件或服务。非常适合查找 C2 或其他实施 TLS 的恶意服务器。因此,shodan.io在其扫描仪中使用这种指纹识别机制也就不足为奇了。

那么问题来了:是否有可能欺骗这些 JARM 签名?让我们来了解一下!

我们知道,扫描 Cobalt Strike 服务器会产生以下签名07d14d16d21d21d07c42d41d00041d24a458a375eef0c576d23a7bab9a9fb1

Cobalt Strike 博客中揭示了此签名不是 Cobalt Strike 特有的。无论如何,让我们仍然使用它作为起点。

首先,我可以使用资产测绘工具来查找具有匹配哈希的服务器。使用jarmscan对其进行了扫描,并创建了响应的数据包捕获。Wireshark 中的 ssl 握手 (filter:ssl.handshake.type == 1) 过滤器将显示扫描仪发送的所有 TLS 客户端Hello。

JARM签名欺骗_签名欺骗

  反过来,“Cobalt Strike”服务器将返回其服务器Hello。jarmscan将使用它们生成唯一的签名(filter:ssl.handshake.type==2)。

JARM签名欺骗_JARM_02

这些 Server Hello 是我们想要重放的数据包。这可以通过设置一个监听特定Client Hello 的 TCP 服务器轻松完成,然后重播从所谓的 Cobalt Strike 服务器捕获的相应Server Hello。一种相当方便但有效的方法。

参考文章:https://www.freebuf.com/articles/web/334298.html

标签:JARM,Cobalt,签名,Strike,服务器,欺骗,Hello
From: https://blog.51cto.com/u_15945480/6033797

相关文章

  • arch签名出现问题时,无法修复时
    sudorm-rf/etc/pacman.d/gnupgsudopacman-key--initsudopacman-key--populatearchlinux&&sudopacman-key--populatearchlinuxcn如出现这个问题:==>错误:密......
  • Digicert EV证书签名后出现“证书对于请求用法无效”的解决方案
    一、具体问题近期部分客户使用​​EV代码签名证书Pro​​签名程序后,在部分电脑上安装或查看签名时会出现“证书对于请求用法无效”的错误,具体错误见下图:此问题出现的原因是......
  • Digicert EV证书签名后出现“证书对于请求用法无效”的解决方案
    一、具体问题近期部分客户使用EV代码签名证书Pro签名程序后,在部分电脑上安装或查看签名时会出现“证书对于请求用法无效”的错误,具体错误见下图:此问题出现的原因是由于D......
  • Java签名排序,实现php的ksort升序排序
    php这边是需要使用ksort排序生成签名平台要求通用签名生成步骤按照键字母进行正序排序(ASCII码从小到大排序【字典序】)#排序之后的参数按照key+value+key+val......
  • 钉钉获取第三方token时提示签名时间戳参数超时的处理方法
    今天在更新平台功能时,碰到一个问题,从钉钉跳转到平台,始终不能成功。查看日志发现,出现了 签名时间戳参数超时的错误。想着没有动过相对应的代码,应该不是代码的问题。查询......
  • 内网渗透之中间人欺骗攻击
    ARP攻击协议简介ARP全称为AddressResolutionProtocol,即地址解析协议,它是一个根据IP地址获取物理地址的TCP/IP协议,主机发送信息时将包含目标IP地址的ARP请求广播到网络上......
  • 支付宝接口的数字签名
    签名某些情况下(例如用户扫码支付成功时),支付宝会给商户系统发送异步通知。在发送异步通知时,支付宝会对通知参数进行签名,并将“签名字符串sign”作为通知参数发送给商户......
  • 数字签名技术
    介绍数字签名数字签名是一种用于确认数据的完整性、确认发送者身份的技术。签名主要包含两个过程:做摘要、进行非对称加密。做摘要:签名者使用消息摘要算法对消息做摘要;......
  • 北京现代飞思车机第三方APP重新签名步骤
    测试需谨慎,仅供参考~~~~~~1.安装JAVA模拟器并配置环境变量工具下载以及配置说明的地址:http://www.downza.cn/soft/219583.html楼主的环境变量配置请看附录1 2.准备......
  • DNS欺骗:网站克隆实现网站钓鱼攻击
    1DNS1.1DNS是什么?域名系统(DomainNameSystem)是互联网使用的命名系统,用来将主机域名转换为ip地址,属于应用层协议,使用UDP传输。1.2为什么需要DNS?DNS协议提供域......