DNSBin:一款功能强大的DNS与服务器安全测试工具

安全 应用安全
客户端脚本要求在两端都安装“dnspython”。无论是发送还是接收数据,都必须首先在受限区域外的计算机上启动脚本。脚本将为广大研究人员提供一个唯一的令牌,当你在受限区域内的计算机上运行脚本时,必须传递该令牌。

关于DNSBin

DNSBin是一款功能强大的DNS与服务器安全测试工具,该工具可以通过DNS来测试数据泄露,并在目标环境部署了严苛网络安全限制的场景下帮助广大研究人员测试远程代码执行(RCE)和XML外部实体注入(XXE)等安全漏洞。

该项目由两个部分组成,第一个部分是Web服务器及其相关组件,它提供了一个基本的Web UI,这也适用于绝大多数的使用场景了。第二部分则是客户端组件,客户端提供了一个Python脚本,可以允许使用Web服务器并通过DNS实现双向数据传输。

工具安装

广大研究人员可以使用下列命令将该项目源码克隆至本地:

git clone https://github.com/ettic-team/dnsbin.git

工具配置

DNS

工具演示Demo所使用的服务器当前DNS配置如下。请注意,该配置已经过了长时间的反复测试,因此设置的可能过于复杂:

1、为域名“dns1.zhack.ca”添加一条指向“192.99.55.194”的“a”记录;

2、为域名“ns1.zhack.ca”添加一个指向“192.99.55.194”的“a”记录;

3、为域名“d.zhack.ca”添加一条“NS”记录,值为“dns1.zhack.ca”;

4、为域名“d.zhack.ca”添加一个值为“ns1.zhack.cab”的“NS”记录;

Web托管

强烈建议使用Node.JS模块“forever”来启动DNS接收器和WebSocket端点:

forever start index.js

对于前端,文件“index.html”可以托管在你选择的Web服务器上,请确保WebSocket URL指向你的服务器即可。

客户端

客户端脚本要求在两端都安装“dnspython”。无论是发送还是接收数据,都必须首先在受限区域外的计算机上启动脚本。脚本将为广大研究人员提供一个唯一的令牌,当你在受限区域内的计算机上运行脚本时,必须传递该令牌。

工具使用

发送数据使用样例

设备外:

echo test12345 | python main.py -f- -d out -t-

设备内:

python main.py -f- -d in -t TOKEN_THE_FIRST_COMMAND_GAVE_YOU

接收数据使用样例

设备外:

python main.py -f- -d in -t-

设备内:

echo test12345 | python main.py -f- -d out -t TOKEN_THE_FIRST_COMMAND_GAVE_YOU

工具使用Demo

使用Demo:【点我尝试

项目地址

DNSBin:【GitHub传送门

参考资料

http://dnsbin.zhack.ca/

https://www.npmjs.com/package/forever

https://github.com/rthalley/dnspython

本文作者:Alpha_h4ck, 转载请注明来自FreeBuf.COM

责任编辑:武晓燕 来源: FreeBuf.COM
相关推荐

2022-02-10 08:18:11

WiFi安全测试工具Wi-Fi Fram

2023-08-30 08:24:34

2022-01-16 06:48:42

Jektor测试工具安全工具

2023-09-14 08:39:45

2021-07-09 10:14:05

IP工具命令

2021-09-14 15:01:31

Pstf安全工具指纹框架

2021-10-19 06:37:21

安全工具Qlog安全日志工具

2020-12-15 15:08:17

工具Java线程

2020-12-15 07:54:40

工具Hutoolgithub

2021-10-10 12:17:06

Weakpass在线字典生成器安全工具

2021-11-01 05:53:08

Doldrums逆向工程分析工具安全工具

2021-12-28 15:33:36

安全工具Stacs凭证扫描

2022-01-13 09:27:26

SMBeagle安全审计工具安全工具

2020-10-05 21:26:32

工具代码开发

2021-10-24 08:15:44

Web身份认证测试框架

2019-08-02 09:46:00

工具性能数据

2022-02-20 18:59:23

漏洞安全扫描工具

2021-11-17 10:16:39

Kodex隐私安全工程工具包

2023-10-08 07:51:07

HInvoke项目函数

2019-01-31 11:01:57

点赞
收藏

51CTO技术栈公众号