stefannut/OpenID-MITM-Phishing-Forensics
GitHub: stefannut/OpenID-MITM-Phishing-Forensics
该仓库提供针对 OpenID 中间人钓鱼攻击的全面数字取证与威胁情报分析,重点剖析 Steam 账号劫持场景并给出防御建议。
Stars: 0 | Forks: 0
# OpenID MITM 钓鱼取证调查
针对针对 OpenID 认证工作流的中间人(MITM)钓鱼活动的深入数字取证与事件响应(DFIR)调查,特别关注 Steam 平台[cite: 10]。




## 目录
* [概述](#overview)
* [仓库结构](#repository-structure)
* [调查阶段](#investigation-phases)
* [关键发现](#key-findings)
* [缓解与防御](#mitigation--defense)
* [免责声明](#disclaimer)
* [许可证](#license)
## 概述
现代钓鱼攻击已经超越了简单的凭据收集。通过采用中间人(MITM)反向代理(如 Evilginx 或 Modlishka),攻击者可以绕过多因素认证(MFA)并窃取有效的 session token。
本仓库记录了针对此类攻击向量的全面取证分析,特别关注 **Steam OpenID** 的实现[cite: 10]。它分解了攻击杀伤链,分析了网络流量,并为防御者和安全研究人员提供了可操作的情报。
## 仓库结构
调查被划分为独立、易读的报告[cite: 10]。请按以下顺序阅读:
| 文档 | 描述 |
| :--- | :--- |
| [**执行摘要**](./executive-summary.md) | 针对领导层和管理层量身定制的事件、影响评估和主要结论的高层概述[cite: 10]。 |
| [**技术分析**](./technical-analysis.md) | 对 MITM 反向代理机制、session token 拦截和协议弱点的深入剖析[cite: 10]。 |
| [**Steam 细节报告**](./steam-report.md) | 严格与 Steam OpenID 实现以及威胁行为者如何利用其特定工作流相关的详细发现[cite: 10]。 |
## 调查阶段
1. **侦察与设置:** 分析威胁行为者用于托管 MITM 代理的基础设施。
2. **流量分析:** 对受害者、代理与合法 OpenID 提供商之间被 TLS 拦截的流量进行深度数据包检查。
3. **工件提取:** 识别被盗工件,包括 session cookie、JWT 和绕过 token。
4. **影响评估:** 评估在 Steam 生态系统中受损的范围以及攻击者的利用后能力。
## 关键发现
*(完整详情请参阅[执行摘要](./executive-summary.md)和[技术分析](./technical-analysis.md)[cite: 10]。)*
* **MFA 绕过:** 攻击成功地在 MFA 验证之后拦截了 session cookie,导致传统的 2FA/OTP 失效。
* **代理机制:** 攻击者动态重写主机名和 URL 以维持合法性的错觉,同时尽可能剥离安全标头。
* **OpenID 操纵:** 攻击利用 OpenID 的信任模型,直接从钓鱼域跳转到受害者的已验证会话。
## 缓解与防御
为了防御高级的 MITM 钓鱼框架,组织和用户应考虑:
* **FIDO2 / WebAuthn:** 实现硬件安全密钥(U2F),将认证挑战绑定到特定的域来源。
* **启发式分析:** 监控会话 IP 地址中快速、异常的地理位置跳跃。
* **会话绑定:** 将 session token 绑定到 TLS 客户端指纹(例如 JA3),以检测 token 窃取和重用。
## 免责声明
本仓库**仅用于教育和防御目的**。此处提供的取证技术、入侵指标(IOC)和技术分析旨在帮助安全专业人员、研究人员和管理员理解和防御现代钓鱼技术。请勿将此信息用于恶意目的。
## 许可证
本项目根据 [`LICENSE`](./LICENSE) 文件中概述的条款获得许可[cite: 10]。
标签:Object Callbacks, Steam, 中间人攻击, 威胁情报, 开发者工具, 数字取证, 网络安全, 网络钓鱼, 自动化脚本, 防御加固, 隐私保护