bmweb.fr

Exemple — Vol de session web avec Tampermonkey

Définition d’un vol de session web

  • L’objectif de l’attaque va consister à récupérer un cookie de session http d’une autre machine pour se connecter à un serveur sans avoir à s’authentifier.
  • Déroulement de l’attaque :
    • La machine Windows 7 va se connecter à la console d’administration du site web de la VM Metasploitable
    • La machine Kali Linux va voler la session web de la session http de la machine Windows 7 pour pouvoir se connecter à la VM Metasploitable sans avoir à s’authentifier

Pré-requis et environnement

  • VM : Windows 7, Kali et Metasploitable allumées
  • Logiciels nécessaires : TAMPERMONKEY

VM Kali > Installer Tampermonkey

VM Kali > Installer Tampermonkey
  • Cliquer sur "Download" :
VM Kali > Installer Tampermonkey
  • Cliquer sur "Add to Firefox" :
VM Kali > Installer Tampermonkey
  • Cliquer sur "Install" :
VM Kali > Installer original cookie injector
  • Cliquer sur "Source Code" :
VM Kali > Installer original cookie injector
  • Sélectionner le script complet, faire un clic droit et sélectionner "Copy" :
VM Kali > Installer original cookie injector
  • Cliquer sur l’icône de Tampermonkey puis sur "Ajouter un nouveau script" :
VM Kali > Installer original cookie injector
  • Supprimer le script existant :
VM Kali > Installer original cookie injector
  • Coller le script et cliquer sur la disquette pour enregistrer le script :
VM Kali > Installer original cookie injector
  • Le script est maintenant installé :
VM Kali > Installer original cookie injector

VM Kali > Lancer Wireshark

  • Sur la machine Kali, lancer le programme Wireshark :
VM Kali > Lancer Wireshark
  • Lancer le sniffing

VM Windows > Se connecter au site web Metasploitable

  • Sur la machine Windows, ouvrir Firefox et se connecter sur l’IP de Metasploitable (pour rappel, ifconfig permet de récupérer l’IP) pour accéder à son site web :
VM Windows > Se connecter au site web Metasploitable
  • Cliquer sur "DVWA" pour accéder à la console d’administration :
  • Vous connecter. Le login est "admin" et le mot de passe est "password" (ils sont notés en bas de la page d’accueil)
  • Sur la machine Kali Linux, arrêter Wireshark
  • Filtrer sur "http.cookie" :
VM Kali > Récupérer la valeur du cookie de session
  • Sélectionner une des lignes, ouvrir "Hypertext Transfer Protocol" et sélectionner la ligne avec l’ID de session :
VM Kali > Récupérer la valeur du cookie de session
  • Faire un clic droit sur la ligne, choisir "Copier" puis "Valeur" :
VM Kali > Récupérer la valeur du cookie de session
  • Ouvrir Firefox et aller sur le site de Metasploitable avec la même IP que sous Windows puis sur DVWA
  • Une fois sur la page, appuyer sur "Alt+C" :
VM Kali > Récupérer la valeur du cookie de session
  • Coller le cookie de session et cliquer sur OK :
VM Kali > Récupérer la valeur du cookie de session
  • Valider le message :
VM Kali > Récupérer la valeur du cookie de session
  • Retourner sur la page d’accueil du site web et cliquer sur la page d’administration
  • Vous accédez directement à l’administration sans avoir à vous connecter :
Haut de page