Hombre en el medio usando HTTPs degradar a HTTP
En general, los navegadores intentan establecer una conexión HTTP si es posible. ¿Cómo obligaría a un navegador a recurrir a HTTP cuando alguien ingrese asdf.xyz en la barra de búsqueda de su navegador sin especificar un protocolo?
Por lo tanto: sslstrip probablemente no sea útil ya que no hay enlaces a "fake". Además, se supone que el sitio no utiliza HSTS.
Suponiendo que uno pueda realizar MITM, ¿cómo se realizaría el enrutamiento con iptables / qué comandos necesitaría para hacer que el navegador crea que HTTPs no está disponible y que recurra a HTTP?
Respuestas
Creo que puede tener un ligero malentendido en la premisa de su pregunta. Si el sitio no usa HSTS , y el usuario ingresa example.comen la barra de direcciones de su navegador, el navegador se establecerá de forma predeterminada http://example.com, no https://example.com.
Consulte las siguientes preguntas en security.stackexchange.com y en otros lugares de stackexchange.com para obtener más información sobre este comportamiento:
¿Por qué los navegadores prefieren http: y no https: para las URL escritas?
¿Por qué HTTPS no es el protocolo predeterminado?
https://superuser.com/questions/799464/how-does-a-web-browser-know-if-destination-is-http-or-https
Esta es precisamente la razón por la que ahora tenemos HSTS . HTTPS Everywhere es otro intento de resolver este problema.