Žrtva (MS10) Firefox + proxy → 10.1.16.66:8080 Napadač (KALI) Burp Suite proxy HTTP History Intercept OFF = sniff Intercept ON = modify Server juiceshop.local POST /rest/user/login HTTP req (plain) forward response ↑ newproxy.bat putem phishing emaila AitM napad: Burp Suite kao proxy između žrtve i servera

Adversary-in-the-Middle (AitM)

Adversary-in-the-Middle (AitM) — napadač se pozicionira između klijenta i servera, presreće i (opcionalno) mijenja promet. Suvremeni naziv za Man-in-the-Middle (MitM).

Pasivni vs aktivni AitM

  • Pasivni (sniffing) — napadač samo čita promet, ne mijenja ga
  • Aktivni — napadač mijenja pakete u realnom vremenu
  • Burp Suite s Intercept OFF = pasivno prisluškivanje
  • Burp Suite s Intercept ON = aktivno modificiranje paketa

Postavljanje AitM s Burp Suite

  • Žrtva konfigurira preglednik da koristi Burp kao proxy
  • Burp sluša na 127.0.0.1:8080 (localhost)
  • Skripta newproxy.bat automatizira proxy postavljanje
  • Proxy tip: HTTP (Burp Suite ne zahtijeva SOCKS)
Lab scenarij: Burp Suite je instaliran na attacker VM-u. Žrtva (victim VM) pokreće newproxy.bat koji postavlja Firefox proxy na attacker VM. Sav Firefoxov promet prolazi kroz Burp.

Burp Suite proxy

Burp Suite komponente

  • Proxy — presretanje HTTP/S prometa
  • Target — prikaz strukture web aplikacije
  • Repeater — ručno slanje i modificiranje zahtjeva
  • Scanner — automatsko skeniranje ranjivosti
  • Intruder — automatizirani napadi (brute force, fuzzing)

Proxy konfiguracija

  • Proxy tab → Proxy settings → Listeners
  • Default: 127.0.0.1:8080
  • Firefox: Settings → Network Settings → Manual proxy
  • HTTP Proxy: attacker_IP Port: 8080
  • No proxy for: localhost, 127.0.0.1

Intercept i hvatanje vjerodajnica

HTTP History — pasivno bilježenje

  • Proxy → HTTP History = lista svih presretnutih zahtjeva
  • Intercept OFF = zahtjevi prolaze, ali se bilježe u History
  • Intercept ON = svaki zahtjev čeka na odobrenje napadača
  • POST /rest/user/login = endpoint za prijavu u Juice Shop

Pronalazak vjerodajnica

  • HTTP History → klik na POST /rest/user/login
  • Donji panel: Request tab → Pretty (formatiran prikaz)
  • Request body (JSON): {"email":"user@mail.com","password":"lozinka"}
  • Response → JSON s korisničkim podacima i JWT tokenom
Zašto Juice Shop radi bez HTTPS? OWASP Juice Shop je namjerno ranjiva aplikacija za trening. U produkcijskim sustavima, HTTPS (TLS) enkriptira promet i štiti od pasivnog AitM sniffinga. Burp Suite može presresti i HTTPS ali treba instalirati Burp CA certifikat u preglednik.
Na ispitu zapamti:
  • AitM / MitM = napadač se ubacuje između klijenta i servera; noviji naziv je Adversary-in-the-Middle
  • BEC (Business Email Compromise) = phishing koji lažira pošiljatelja poslovnog emaila (npr. "515Support")
  • Burp Suite default port: 127.0.0.1:8080; tip proxy-ja: HTTP (ne SOCKS)
  • Intercept OFF = pasivni sniffing (zahtjevi prolaze, bilježe se u HTTP History)
  • Intercept ON = aktivno modificiranje (svaki zahtjev čeka napadačevu odluku: Forward/Drop)
  • newproxy.bat mijenja Windows registar (HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings): ProxyServer + ProxyEnable=1
  • HTTPS štiti od pasivnog sniffinga; za HTTPS intercept treba Burp CA certifikat u preglednikovu trust store

Kviz — 15 pitanja

0 / 15
Odgovori na pitanja da vidiš rezultat.

1. Koji je moderni naziv za Man-in-the-Middle napad?

Adversary-in-the-Middle (AitM) je suvremeni naziv za MitM napad koji su razvile sigurnosne organizacije. Termin "Man-in-the-Middle" se smatra zastarjelim.

2. Na kojoj adresi i portu Burp Suite proxy sluša prema zadanim postavkama?

Burp Suite prema zadanim postavkama sluša na 127.0.0.1:8080. U labu, Burp je konfiguriran da sluša na svim sučeljima (0.0.0.0:8080) kako bi primao promet s victim VM-a.

3. Što radi skripta newproxy.bat na victim VM-u?

newproxy.bat je batch skripta koja konfigurira Firefox proxy postavke (putem registra ili Firefox profila) da koristi attacker VM IP i port 8080 kao HTTP proxy. Žrtva ga nesvjesno pokreće (npr. kao email privitak).

4. U Burp Suite, koji mod znači da napadač samo "sluša" promet bez zaustavljanja zahtjeva?

Intercept OFF = pasivno sniffanje — zahtjevi prolaze kroz Burp bez zaustavljanja, ali se bilježe u HTTP History. Intercept ON zaustavlja svaki zahtjev i čeka napadačevu odluku (Forward/Drop/Modify).

5. Gdje u Burp Suiteu nalazimo listu svih presretnutih HTTP zahtjeva?

Proxy → HTTP History prikazuje kronološku listu svih presretnutih HTTP/S zahtjeva i odgovora. Klikom na unos vidi se detaljan Request i Response panel. Ovdje nalazimo POST /rest/user/login s vjerodajnicama.

6. Koji HTTP endpoint hvatamo za Juice Shop login vjerodajnice?

OWASP Juice Shop koristi endpoint POST /rest/user/login za autentikaciju. Request body sadrži JSON s email i password poljem koja su vidljiva u plain textu u Burp HTTP History Request tabu.

7. Koji tip proxy-ja koristi Burp Suite (HTTP ili SOCKS)?

Burp Suite radi kao HTTP proxy (ne SOCKS). U Firefox proxy konfiguraciji odabereš HTTP Proxy: attacker_IP, Port: 8080. SOCKS proxy je drugačija vrsta proxy protokola.

8. U kojem prikazu (tabu) u Burp Request panelu vidimo JSON formatiran (čitljiv) zahtjev?

U Burp HTTP History, Request panel ima tab Pretty koji prikazuje tijelo zahtjeva formatirano (JSON, XML itd.). Ondje se jasno vide "email" i "password" polja Juice Shop login zahtjeva.

9. Koja Burp Suite komponenta omogućuje ručno ponavljanje i modificiranje pojedinačnih HTTP zahtjeva?

Repeater u Burp Suiteu omogućuje ručno slanje i modificiranje HTTP zahtjeva. Desni klik na zahtjev u HTTP History → "Send to Repeater" pa modifikacija i slanje po volji.

10. Zašto pasivni AitM (sniffing) radi na HTTP ali ne i na HTTPS promet (bez CA certifikata)?

HTTPS koristi TLS enkripciju — promet prolazi kroz proxy ali je sadržaj enkriptiran. Za HTTPS presretanje, Burp Suite treba instalirati vlastiti CA certifikat u preglednik žrtve kako bi mogao terminirati i re-enkriptirati TLS.

11. Koja Burp Suite komponenta provodi automatizirano fuzzing i brute force napade?

Intruder u Burp Suiteu je alat za automatizirane napade: brute force, fuzzing, payload injection. Korisnik definira koje dijelove zahtjeva varirati (npr. password polje) i skup vrijednosti za testiranje.

12. Kakva je razlika između AitM napada i DNS spoofinga?

AitM: napadač se ubacuje u tok komunikacije i presreće/modificira pakete. DNS spoofing: mijenja DNS odgovore da preusmjeri korisnika na napadačev server umjesto legitimnog. DNS spoofing može biti uvod u AitM.

13. Koji oblik koriste Juice Shop login vjerodajnice u POST zahtjevu koji hvatamo s Burpom?

Juice Shop šalje vjerodajnice kao JSON tijelo u POST zahtjevu: {"email":"user@mail.com","password":"lozinka"}. Vidljivo je u Pretty prikazu Request panela u Burp HTTP History.

14. Koji Windows registarski ključ mijenja newproxy.bat za postavljanje proxy servera?

newproxy.bat koristi PowerShell da postavi dvije vrijednosti u HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings: ProxyServer = "attacker_IP:8080" i ProxyEnable = 1. Ovo konfigurira Windows (i Firefox koji poštuje Windows proxy postavke) da koristi napadačev sustav kao proxy.

15. Što je Business Email Compromise (BEC) i kako je korišten u ovom labu?

Business Email Compromise (BEC) je vrsta phishinga gdje napadač lažira ili kompromitira legitimnu poslovnu email adresu. U labu, napadač šalje email kao "515Support" s vezom na newproxy.bat — žrtva vjeruje da je poruka legitimna i pokreće skriptu, čime napadač dobiva AitM poziciju.
0 / 15
Riješi kviz da vidiš rezultat! 💡