MITMPulse

MITMPulse è un’applicazione Windows nativa a 64-bit (C# / .NET 8 WPF) con interfaccia Windows 11 Fluent UI realizzata con l’aiuto dell’AI, progettata per rilevare in modo semplice e rapido la presenza di SSL/TLS Inspection o più in generale di Man-In-The-Middle (MITM) lungo il percorso di rete.

Per motivi di sicurezza molte aziende implementano l’SSL Inspection per poter controllare il contenuto di tutto il traffico web anche quando cifrato. L’apparato di rete intercetta la connessione, estrae i metadati dal certificato remoto e genera dinamicamente (on-the-fly) un nuovo certificato firmato dalla CA Subordinata/Intermedia aziendale, sostituendo integralmente il certificato originale. Il client crea una connessione cifrata con l’apparato di rete usando il nuovo certificato (che viene correttamente riconosciuto), l’apparato decritta, controlla il contenuto e si collega al web server cifrando nuovamente i dati con il certificato vero. La connessione avviene in modo del tutto trasparente per l’utente, ma l’azienda può verificare che non transiti software malevolo o altri tipi di attacchi.

Questo sistema è ovviamente lecito per fare SSL Inspection, ma la stessa tecnica potrebbe essere utilizzata per leggere o rubare dati, con un attacco chiamato proprio Man-In-The-Middle, perché un dispositivo si posiziona in mezzo alla comunicazione avendo accesso al contenuto della comunicazione stessa.

Alcuni servizi, per esempio i Gateway Citrix utilizzati per collegarsi alle VDI, esplicitamente la presenza di SSL Inspection (o di un attacco MITM) e non permettono la connessione; anche molti siti web, come quelli delle banche, non permettono l’accesso in caso riconoscano che il certificato ricevuto dal client sia diverso da quello originale, segnalando il problema sul browser.

Citrix WorkspaceApp (e altri client VDI), segnalano l’impossibilità di stabilire una connessione sicura o danno un errore generico di connessione, ma raramente danno un messaggio di errore chiaro e inequivocabile.

MITMPulse è stato pensato proprio per fare una rapida verifica e capire se è attiva l’SSL Inspection.

L’applicazione è liberamente scaricabile direttamente su github, dove potete trovare alcuni dettagli tecnici, come l’elenco dei target endpoint e la loro funzione. Potete scrivere liberamente un indirizzo se volete testare sito non in elenco.

Potete scaricare l’ultima versione qui.