Arpspoofing mit Ettercap Kompletter Verkehr

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Ettercap: Kompletter Verkehr im Segment

Szenario

  • INTERFACE=eth0
  • Netz: 10.0.10.0/24

Ohne Zielangabe vergiftet ettercap alle erreichbaren Hosts gegeneinander. Der gesamte Verkehr des Segments laeuft dann ueber den Angreifer - nicht nur die Strecke eines einzelnen Opfers.

Befehl

  • ettercap -T -M arp /// ///

Optionen

-T         =  Textmodus
-M arp     =  ARP-Spoofing als MITM-Methode
/// ///    =  zwei leere Ziele = alle Hosts gegen alle Hosts
Achtung
hier steht bewusst KEIN -q. Bei /// /// gegen ein ganzes Netz will man
in der Regel sehen, was durchlaeuft. Wer nur spoofen und separat mitschneiden
will, kann -q wieder dazunehmen.

Warnung

Das ist der lauteste und riskanteste MITM ueberhaupt
  • Der Angreifer muss den GESAMTEN Verkehr des Segments weiterleiten. Bei vielen
Hosts wird die Angreifer-Maschine schnell zum Flaschenhals - Pakete gehen
verloren, Verbindungen brechen ab, das ganze Netz wird langsam.
  • Der Angriff ist im Netz sofort auffaellig (ARP-Sturm, doppelte MACs ueberall).
  • Im Kurslabor unbedingt darauf achten, dass nur die eigene Uebungsgruppe
betroffen ist und nicht die Nachbargruppen mit im selben Segment haengen.
Fuer gezieltes Abhoeren ist die Variante mit benannten Zielen (CLIENT/GATEWAY
oder Host-zu-Host) fast immer die bessere Wahl. /// /// ist die Demo fuer
"so sieht es aus, wenn jemand mit dem Vorschlaghammer kommt".

Nachweis auf einem beliebigen Host

Mehrere IPs zeigen ploetzlich dieselbe MAC - die des Angreifers
  • arp -n
10.0.10.1     ether   <MAC-der-kali-innen>   C   eth0
10.0.10.103   ether   <MAC-der-kali-innen>   C   eth0
10.0.10.105   ether   <MAC-der-kali-innen>   C   eth0
Wenn quer durch die Tabelle dieselbe MAC auftaucht, laeuft ein Segment-weiter MITM.

Angriff beenden

Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap re-ARP an alle
betroffenen Hosts, damit die ARP-Caches wieder stimmen.

Weiterfuehrende Angriffe