Arpspoofing mit Ettercap Kompletter Verkehr: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
Zeile 1: Zeile 1:
 +
=Ettercap: Kompletter Verkehr im Segment=
 +
 +
=Szenario=
 +
*INTERFACE=eth0
 +
*Netz: 10.0.10.0/24
 +
 +
Ohne Zielangabe vergiftet ettercap alle erreichbaren Hosts gegeneinander.
 +
Der gesamte Verkehr des Segments laeuft dann ueber den Angreifer - nicht nur
 +
die Strecke eines einzelnen Opfers.
 +
 +
=Befehl=
 
*ettercap -T -M arp /// ///
 
*ettercap -T -M arp /// ///
 +
 +
=Optionen=
 +
-T        =  Textmodus
 +
-M arp    =  ARP-Spoofing als MITM-Methode
 +
/// ///    =  zwei leere Ziele = alle Hosts gegen alle Hosts
 +
 +
;Achtung: hier steht bewusst KEIN -q. Bei /// /// gegen ein ganzes Netz will man
 +
;in der Regel sehen, was durchlaeuft. Wer nur spoofen und separat mitschneiden
 +
;will, kann -q wieder dazunehmen.
 +
 +
=Warnung=
 +
;Das ist der lauteste und riskanteste MITM ueberhaupt:
 +
;* Der Angreifer muss den GESAMTEN Verkehr des Segments weiterleiten. Bei vielen
 +
;  Hosts wird die Angreifer-Maschine schnell zum Flaschenhals - Pakete gehen
 +
;  verloren, Verbindungen brechen ab, das ganze Netz wird langsam.
 +
;* Der Angriff ist im Netz sofort auffaellig (ARP-Sturm, doppelte MACs ueberall).
 +
;* Im Kurslabor unbedingt darauf achten, dass nur die eigene Uebungsgruppe
 +
;  betroffen ist und nicht die Nachbargruppen mit im selben Segment haengen.
 +
 +
;Fuer gezieltes Abhoeren ist die Variante mit benannten Zielen (CLIENT/GATEWAY
 +
;oder Host-zu-Host) fast immer die bessere Wahl. /// /// ist die Demo fuer
 +
;"so sieht es aus, wenn jemand mit dem Vorschlaghammer kommt".
 +
 +
=Nachweis auf einem beliebigen Host=
 +
;Mehrere IPs zeigen ploetzlich dieselbe MAC - die des Angreifers
 +
*arp -n
 +
10.0.10.1    ether  <MAC-der-kali-innen>  C  eth0
 +
10.0.10.103  ether  <MAC-der-kali-innen>  C  eth0
 +
10.0.10.105  ether  <MAC-der-kali-innen>  C  eth0
 +
 +
;Wenn quer durch die Tabelle dieselbe MAC auftaucht, laeuft ein Segment-weiter MITM.
 +
 +
=Angriff beenden=
 +
;Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap re-ARP an alle
 +
;betroffenen Hosts, damit die ARP-Caches wieder stimmen.
 +
 +
=Weiterfuehrende Angriffe=
 +
*[[Ngrep]]

Aktuelle Version vom 20. August 2026, 14:25 Uhr

Ettercap: Kompletter Verkehr im Segment

Szenario

  • INTERFACE=eth0
  • Netz: 10.0.10.0/24

Ohne Zielangabe vergiftet ettercap alle erreichbaren Hosts gegeneinander. Der gesamte Verkehr des Segments laeuft dann ueber den Angreifer - nicht nur die Strecke eines einzelnen Opfers.

Befehl

  • ettercap -T -M arp /// ///

Optionen

-T         =  Textmodus
-M arp     =  ARP-Spoofing als MITM-Methode
/// ///    =  zwei leere Ziele = alle Hosts gegen alle Hosts
Achtung
hier steht bewusst KEIN -q. Bei /// /// gegen ein ganzes Netz will man
in der Regel sehen, was durchlaeuft. Wer nur spoofen und separat mitschneiden
will, kann -q wieder dazunehmen.

Warnung

Das ist der lauteste und riskanteste MITM ueberhaupt
  • Der Angreifer muss den GESAMTEN Verkehr des Segments weiterleiten. Bei vielen
Hosts wird die Angreifer-Maschine schnell zum Flaschenhals - Pakete gehen
verloren, Verbindungen brechen ab, das ganze Netz wird langsam.
  • Der Angriff ist im Netz sofort auffaellig (ARP-Sturm, doppelte MACs ueberall).
  • Im Kurslabor unbedingt darauf achten, dass nur die eigene Uebungsgruppe
betroffen ist und nicht die Nachbargruppen mit im selben Segment haengen.
Fuer gezieltes Abhoeren ist die Variante mit benannten Zielen (CLIENT/GATEWAY
oder Host-zu-Host) fast immer die bessere Wahl. /// /// ist die Demo fuer
"so sieht es aus, wenn jemand mit dem Vorschlaghammer kommt".

Nachweis auf einem beliebigen Host

Mehrere IPs zeigen ploetzlich dieselbe MAC - die des Angreifers
  • arp -n
10.0.10.1     ether   <MAC-der-kali-innen>   C   eth0
10.0.10.103   ether   <MAC-der-kali-innen>   C   eth0
10.0.10.105   ether   <MAC-der-kali-innen>   C   eth0
Wenn quer durch die Tabelle dieselbe MAC auftaucht, laeuft ein Segment-weiter MITM.

Angriff beenden

Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap re-ARP an alle
betroffenen Hosts, damit die ARP-Caches wieder stimmen.

Weiterfuehrende Angriffe