Adversary-in-the-Middle (AitM)

Adversary-in-the-Middle (AitM) — napadač se pozicionira između klijenta i servera, presreće i (opcionalno) mijenja promet. Suvremeni naziv za Man-in-the-Middle (MitM).

Pasivni vs aktivni AitM

  • Pasivni (sniffing) — napadač samo čita promet, ne mijenja ga
  • Aktivni — napadač mijenja pakete u realnom vremenu
  • Burp Suite s Intercept OFF = pasivno prisluškivanje
  • Burp Suite s Intercept ON = aktivno modificiranje paketa

Postavljanje AitM s Burp Suite

  • Žrtva konfigurira preglednik da koristi Burp kao proxy
  • Burp sluša na 127.0.0.1:8080 (localhost)
  • Skripta newproxy.bat automatizira proxy postavljanje
  • Proxy tip: HTTP (Burp Suite ne zahtijeva SOCKS)
Lab scenarij: Burp Suite je instaliran na attacker VM-u. Žrtva (victim VM) pokreće newproxy.bat koji postavlja Firefox proxy na attacker VM. Sav Firefoxov promet prolazi kroz Burp.

Burp Suite proxy

Burp Suite komponente

  • Proxy — presretanje HTTP/S prometa
  • Target — prikaz strukture web aplikacije
  • Repeater — ručno slanje i modificiranje zahtjeva
  • Scanner — automatsko skeniranje ranjivosti
  • Intruder — automatizirani napadi (brute force, fuzzing)

Proxy konfiguracija

  • Proxy tab → Proxy settings → Listeners
  • Default: 127.0.0.1:8080
  • Firefox: Settings → Network Settings → Manual proxy
  • HTTP Proxy: attacker_IP Port: 8080
  • No proxy for: localhost, 127.0.0.1

Intercept i hvatanje vjerodajnica

HTTP History — pasivno bilježenje

  • Proxy → HTTP History = lista svih presretnutih zahtjeva
  • Intercept OFF = zahtjevi prolaze, ali se bilježe u History
  • Intercept ON = svaki zahtjev čeka na odobrenje napadača
  • POST /rest/user/login = endpoint za prijavu u Juice Shop

Pronalazak vjerodajnica

  • HTTP History → klik na POST /rest/user/login
  • Donji panel: Request tab → Pretty (formatiran prikaz)
  • Request body (JSON): {"email":"user@mail.com","password":"lozinka"}
  • Response → JSON s korisničkim podacima i JWT tokenom
Zašto Juice Shop radi bez HTTPS? OWASP Juice Shop je namjerno ranjiva aplikacija za trening. U produkcijskim sustavima, HTTPS (TLS) enkriptira promet i štiti od pasivnog AitM sniffinga. Burp Suite može presresti i HTTPS ali treba instalirati Burp CA certifikat u preglednik.
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koji je moderni naziv za Man-in-the-Middle napad?

Adversary-in-the-Middle (AitM) je suvremeni naziv za MitM napad koji su razvile sigurnosne organizacije. Termin "Man-in-the-Middle" se smatra zastarjelim.

2. Na kojoj adresi i portu Burp Suite proxy sluša prema zadanim postavkama?

Burp Suite prema zadanim postavkama sluša na 127.0.0.1:8080. U labu, Burp je konfiguriran da sluša na svim sučeljima (0.0.0.0:8080) kako bi primao promet s victim VM-a.

3. Što radi skripta newproxy.bat na victim VM-u?

newproxy.bat je batch skripta koja konfigurira Firefox proxy postavke (putem registra ili Firefox profila) da koristi attacker VM IP i port 8080 kao HTTP proxy. Žrtva ga nesvjesno pokreće (npr. kao email privitak).

4. U Burp Suite, koji mod znači da napadač samo "sluša" promet bez zaustavljanja zahtjeva?

Intercept OFF = pasivno sniffanje — zahtjevi prolaze kroz Burp bez zaustavljanja, ali se bilježe u HTTP History. Intercept ON zaustavlja svaki zahtjev i čeka napadačevu odluku (Forward/Drop/Modify).

5. Gdje u Burp Suiteu nalazimo listu svih presretnutih HTTP zahtjeva?

Proxy → HTTP History prikazuje kronološku listu svih presretnutih HTTP/S zahtjeva i odgovora. Klikom na unos vidi se detaljan Request i Response panel. Ovdje nalazimo POST /rest/user/login s vjerodajnicama.

6. Koji HTTP endpoint hvatamo za Juice Shop login vjerodajnice?

OWASP Juice Shop koristi endpoint POST /rest/user/login za autentikaciju. Request body sadrži JSON s email i password poljem koja su vidljiva u plain textu u Burp HTTP History Request tabu.

7. Koji tip proxy-ja koristi Burp Suite (HTTP ili SOCKS)?

Burp Suite radi kao HTTP proxy (ne SOCKS). U Firefox proxy konfiguraciji odabereš HTTP Proxy: attacker_IP, Port: 8080. SOCKS proxy je drugačija vrsta proxy protokola.

8. U kojem prikazu (tabu) u Burp Request panelu vidimo JSON formatiran (čitljiv) zahtjev?

U Burp HTTP History, Request panel ima tab Pretty koji prikazuje tijelo zahtjeva formatirano (JSON, XML itd.). Ondje se jasno vide "email" i "password" polja Juice Shop login zahtjeva.

9. Koja Burp Suite komponenta omogućuje ručno ponavljanje i modificiranje pojedinačnih HTTP zahtjeva?

Repeater u Burp Suiteu omogućuje ručno slanje i modificiranje HTTP zahtjeva. Desni klik na zahtjev u HTTP History → "Send to Repeater" pa modifikacija i slanje po volji.

10. Zašto pasivni AitM (sniffing) radi na HTTP ali ne i na HTTPS promet (bez CA certifikata)?

HTTPS koristi TLS enkripciju — promet prolazi kroz proxy ali je sadržaj enkriptiran. Za HTTPS presretanje, Burp Suite treba instalirati vlastiti CA certifikat u preglednik žrtve kako bi mogao terminirati i re-enkriptirati TLS.

11. Koja Burp Suite komponenta provodi automatizirano fuzzing i brute force napade?

Intruder u Burp Suiteu je alat za automatizirane napade: brute force, fuzzing, payload injection. Korisnik definira koje dijelove zahtjeva varirati (npr. password polje) i skup vrijednosti za testiranje.

12. Kakva je razlika između AitM napada i DNS spoofinga?

AitM: napadač se ubacuje u tok komunikacije i presreće/modificira pakete. DNS spoofing: mijenja DNS odgovore da preusmjeri korisnika na napadačev server umjesto legitimnog. DNS spoofing može biti uvod u AitM.

13. Koji oblik koriste Juice Shop login vjerodajnice u POST zahtjevu koji hvatamo s Burpom?

Juice Shop šalje vjerodajnice kao JSON tijelo u POST zahtjevu: {"email":"user@mail.com","password":"lozinka"}. Vidljivo je u Pretty prikazu Request panela u Burp HTTP History.
0 / 13
Riješi kviz da vidiš rezultat.