Adversary-in-the-Middle (AitM)
Adversary-in-the-Middle (AitM) — napadač se pozicionira između klijenta i servera, presreće i (opcionalno) mijenja promet. Suvremeni naziv za Man-in-the-Middle (MitM).
Pasivni vs aktivni AitM
- Pasivni (sniffing) — napadač samo čita promet, ne mijenja ga
- Aktivni — napadač mijenja pakete u realnom vremenu
- Burp Suite s Intercept OFF = pasivno prisluškivanje
- Burp Suite s Intercept ON = aktivno modificiranje paketa
Postavljanje AitM s Burp Suite
- Žrtva konfigurira preglednik da koristi Burp kao proxy
- Burp sluša na 127.0.0.1:8080 (localhost)
- Skripta
newproxy.batautomatizira proxy postavljanje - Proxy tip: HTTP (Burp Suite ne zahtijeva SOCKS)
newproxy.bat koji postavlja Firefox proxy na attacker VM. Sav Firefoxov promet prolazi kroz Burp.
Burp Suite proxy
Burp Suite komponente
- Proxy — presretanje HTTP/S prometa
- Target — prikaz strukture web aplikacije
- Repeater — ručno slanje i modificiranje zahtjeva
- Scanner — automatsko skeniranje ranjivosti
- Intruder — automatizirani napadi (brute force, fuzzing)
Proxy konfiguracija
- Proxy tab → Proxy settings → Listeners
- Default:
127.0.0.1:8080 - Firefox: Settings → Network Settings → Manual proxy
- HTTP Proxy: attacker_IP Port: 8080
- No proxy for: localhost, 127.0.0.1
Intercept i hvatanje vjerodajnica
HTTP History — pasivno bilježenje
- Proxy → HTTP History = lista svih presretnutih zahtjeva
- Intercept OFF = zahtjevi prolaze, ali se bilježe u History
- Intercept ON = svaki zahtjev čeka na odobrenje napadača
- POST /rest/user/login = endpoint za prijavu u Juice Shop
Pronalazak vjerodajnica
- HTTP History → klik na POST /rest/user/login
- Donji panel: Request tab → Pretty (formatiran prikaz)
- Request body (JSON):
{"email":"user@mail.com","password":"lozinka"} - Response → JSON s korisničkim podacima i JWT tokenom
1. Koji je moderni naziv za Man-in-the-Middle napad?
2. Na kojoj adresi i portu Burp Suite proxy sluša prema zadanim postavkama?
3. Što radi skripta newproxy.bat na victim VM-u?
newproxy.bat je batch skripta koja konfigurira Firefox proxy postavke (putem registra ili Firefox profila) da koristi attacker VM IP i port 8080 kao HTTP proxy. Žrtva ga nesvjesno pokreće (npr. kao email privitak).4. U Burp Suite, koji mod znači da napadač samo "sluša" promet bez zaustavljanja zahtjeva?
5. Gdje u Burp Suiteu nalazimo listu svih presretnutih HTTP zahtjeva?
6. Koji HTTP endpoint hvatamo za Juice Shop login vjerodajnice?
7. Koji tip proxy-ja koristi Burp Suite (HTTP ili SOCKS)?
8. U kojem prikazu (tabu) u Burp Request panelu vidimo JSON formatiran (čitljiv) zahtjev?
"email" i "password" polja Juice Shop login zahtjeva.9. Koja Burp Suite komponenta omogućuje ručno ponavljanje i modificiranje pojedinačnih HTTP zahtjeva?
10. Zašto pasivni AitM (sniffing) radi na HTTP ali ne i na HTTPS promet (bez CA certifikata)?
11. Koja Burp Suite komponenta provodi automatizirano fuzzing i brute force napade?
12. Kakva je razlika između AitM napada i DNS spoofinga?
13. Koji oblik koriste Juice Shop login vjerodajnice u POST zahtjevu koji hvatamo s Burpom?
{"email":"user@mail.com","password":"lozinka"}. Vidljivo je u Pretty prikazu Request panela u Burp HTTP History.