stefannut/OpenID-MITM-Phishing-Forensics

GitHub: stefannut/OpenID-MITM-Phishing-Forensics

该仓库提供针对 OpenID 中间人钓鱼攻击的全面数字取证与威胁情报分析,重点剖析 Steam 账号劫持场景并给出防御建议。

Stars: 0 | Forks: 0

# OpenID MITM 钓鱼取证调查 针对针对 OpenID 认证工作流的中间人(MITM)钓鱼活动的深入数字取证与事件响应(DFIR)调查,特别关注 Steam 平台[cite: 10]。 ![网络安全](https://img.shields.io/badge/Cybersecurity-DFIR-8A2BE2?style=flat-square&logo=security&logoColor=white) ![威胁情报](https://img.shields.io/badge/Threat_Intel-Analysis-E53935?style=flat-square&logo=shield&logoColor=white) ![OpenID](https://img.shields.io/badge/Protocol-OpenID-F78C40?style=flat-square&logo=openid&logoColor=white) ![Steam](https://img.shields.io/badge/Target-Steam-000000?style=flat-square&logo=steam&logoColor=white) ## 目录 * [概述](#overview) * [仓库结构](#repository-structure) * [调查阶段](#investigation-phases) * [关键发现](#key-findings) * [缓解与防御](#mitigation--defense) * [免责声明](#disclaimer) * [许可证](#license) ## 概述 现代钓鱼攻击已经超越了简单的凭据收集。通过采用中间人(MITM)反向代理(如 Evilginx 或 Modlishka),攻击者可以绕过多因素认证(MFA)并窃取有效的 session token。 本仓库记录了针对此类攻击向量的全面取证分析,特别关注 **Steam OpenID** 的实现[cite: 10]。它分解了攻击杀伤链,分析了网络流量,并为防御者和安全研究人员提供了可操作的情报。 ## 仓库结构 调查被划分为独立、易读的报告[cite: 10]。请按以下顺序阅读: | 文档 | 描述 | | :--- | :--- | | [**执行摘要**](./executive-summary.md) | 针对领导层和管理层量身定制的事件、影响评估和主要结论的高层概述[cite: 10]。 | | [**技术分析**](./technical-analysis.md) | 对 MITM 反向代理机制、session token 拦截和协议弱点的深入剖析[cite: 10]。 | | [**Steam 细节报告**](./steam-report.md) | 严格与 Steam OpenID 实现以及威胁行为者如何利用其特定工作流相关的详细发现[cite: 10]。 | ## 调查阶段 1. **侦察与设置:** 分析威胁行为者用于托管 MITM 代理的基础设施。 2. **流量分析:** 对受害者、代理与合法 OpenID 提供商之间被 TLS 拦截的流量进行深度数据包检查。 3. **工件提取:** 识别被盗工件,包括 session cookie、JWT 和绕过 token。 4. **影响评估:** 评估在 Steam 生态系统中受损的范围以及攻击者的利用后能力。 ## 关键发现 *(完整详情请参阅[执行摘要](./executive-summary.md)和[技术分析](./technical-analysis.md)[cite: 10]。)* * **MFA 绕过:** 攻击成功地在 MFA 验证之后拦截了 session cookie,导致传统的 2FA/OTP 失效。 * **代理机制:** 攻击者动态重写主机名和 URL 以维持合法性的错觉,同时尽可能剥离安全标头。 * **OpenID 操纵:** 攻击利用 OpenID 的信任模型,直接从钓鱼域跳转到受害者的已验证会话。 ## 缓解与防御 为了防御高级的 MITM 钓鱼框架,组织和用户应考虑: * **FIDO2 / WebAuthn:** 实现硬件安全密钥(U2F),将认证挑战绑定到特定的域来源。 * **启发式分析:** 监控会话 IP 地址中快速、异常的地理位置跳跃。 * **会话绑定:** 将 session token 绑定到 TLS 客户端指纹(例如 JA3),以检测 token 窃取和重用。 ## 免责声明 本仓库**仅用于教育和防御目的**。此处提供的取证技术、入侵指标(IOC)和技术分析旨在帮助安全专业人员、研究人员和管理员理解和防御现代钓鱼技术。请勿将此信息用于恶意目的。 ## 许可证 本项目根据 [`LICENSE`](./LICENSE) 文件中概述的条款获得许可[cite: 10]。
标签:Object Callbacks, Steam, 中间人攻击, 威胁情报, 开发者工具, 数字取证, 网络安全, 网络钓鱼, 自动化脚本, 防御加固, 隐私保护