Retourner au contenu associé (journal : Quand le phishing se joue des serveurs DNS)
Posté par Voltairine le 29 novembre 2024 à 11:13. En réponse au journal Quand le phishing se joue des serveurs DNS. Évalué à 4.
Le(s) serveur(s) DNS autoritaire(s) du domaine cible
Les serveurs faisant autorité pour le domaine cible ;-)
https://www.wordreference.com/enfr/authoritative https://www.cnrtl.fr/definition/autoritaire
J'ai également constaté une forte recrudescence de l'utilisation de nom de domaine compromis (compte chez le registraire vraisemblablement compromis) pour le phishing. Un truc très utilisé c'est les noms de domaines variables de ce type : http://panel-9307c463943.arinc-instrument.com/?id=example.com qui redirige (HTTP 302) vers : http://7d5b13ac2.choyoga.com/?dif6d78&id=example.com
Tout signalement automatique du site de phishing est empêché par une dernière redirection
$ curl -I http://7d5b13ac2.choyoga.com HTTP/1.1 302 Found Cache-Control: no-store, no-cache, must-revalidate Pragma: no-cache Content-Length: 0 Content-Type: text/html; charset=UTF-8 Expires: Thu, 19 Nov 1981 08:52:00 GMT Location: http://localhost Server: Microsoft-IIS/10.0 X-Powered-By: PHP/7.4.33 Set-Cookie: PHPSESSID=ka20ifsa24arl7uutobiagotip; path=/ Date: Fri, 29 Nov 2024 10:09:25 GMT
NB : les deux domaines compromis utilisent le même serveur DNS faisant autorité. On peut donc supposer qu'il appartienne à un mme compte client chez ce registraire qui a été compromis.
AltStyle によって変換されたページ (->オリジナル) / アドレス: モード: デフォルト 音声ブラウザ ルビ付き 配色反転 文字拡大 モバイル
[^] # Re: il a Free, il lapin compris
Posté par Voltairine . En réponse au journal Quand le phishing se joue des serveurs DNS. Évalué à 4.
Les serveurs faisant autorité pour le domaine cible ;-)
https://www.wordreference.com/enfr/authoritative
https://www.cnrtl.fr/definition/autoritaire
J'ai également constaté une forte recrudescence de l'utilisation de nom de domaine compromis (compte chez le registraire vraisemblablement compromis) pour le phishing. Un truc très utilisé c'est les noms de domaines variables de ce type :
http://panel-9307c463943.arinc-instrument.com/?id=example.com
qui redirige (HTTP 302) vers :
http://7d5b13ac2.choyoga.com/?dif6d78&id=example.com
Tout signalement automatique du site de phishing est empêché par une dernière redirection
NB : les deux domaines compromis utilisent le même serveur DNS faisant autorité. On peut donc supposer qu'il appartienne à un mme compte client chez ce registraire qui a été compromis.