Arpspoofing mit Ettercap Gateway vorgauckeln Grundsätzlich
Version vom 20. August 2026, 14:18 Uhr von Thomas.will (Diskussion | Beiträge) (→IP-Forwarding pruefen)
Ettercap: MITM zwischen Client und Gateway
Szenario
- CLIENT=10.0.10.104
- GATEWAY=10.0.10.1
- INTERFACE=eth0
Der Angreifer schaltet sich per ARP-Spoofing zwischen den CLIENT und das GATEWAY. Damit laeuft der gesamte Verkehr, den der CLIENT ins Internet oder in andere Netze schickt, ueber den Angreifer. Das ist der klassische Fall zum Abhoeren des Internet-Verkehrs eines einzelnen Opfers.
Benoetigtes Paket
- apt-get install ettercap-graphical
- Das Paket ettercap-graphical enthaelt sowohl die grafische Oberflaeche als auch
- den hier verwendeten Textmodus (-T). Ein separates Paket fuer die Konsole ist
- nicht noetig.
Befehl
- ettercap -i $INTERFACE -Tq -M arp /$CLIENT// /$GATEWAY//
Optionen
-i eth0 = Interface -T = Textmodus -q = still (keine Paketinhalte fortlaufend ausgeben) -M arp = ARP-Spoofing als MITM-Methode
Zieldefinition
- TARGET1 /$CLIENT// und TARGET2 /$GATEWAY//
- Die Zielangabe hat die Form /MAC/IP/PORT/ - leere Felder bedeuten "alles".
- /10.0.10.104// heisst also: beliebige MAC, IP 10.0.10.104, alle Ports.
- Ettercap vergiftet beide Richtungen: der CLIENT glaubt, der Angreifer sei das
- GATEWAY, und das GATEWAY glaubt, der Angreifer sei der CLIENT.
Nachweis auf dem CLIENT
- Im ARP-Cache steht fuer das GATEWAY die MAC-Adresse des Angreifers
- arp -n | grep 10.0.10.1
10.0.10.1 ether <MAC-der-kali-innen> C eth0
- Der CLIENT schickt seine Pakete jetzt an den Angreifer, statt ans echte Gateway.
Nachweis auf dem GATEWAY
- Im ARP-Cache steht fuer den CLIENT dieselbe MAC-Adresse
- arp -n | grep 10.0.10.104
10.0.10.104 ether <MAC-der-kali-innen> C eth0
- Beide Seiten tragen fuer unterschiedliche IPs dieselbe MAC ein - das ist der Beleg
- fuer den laufenden MITM.
Was jetzt sichtbar wird
- Der gesamte Verkehr des CLIENT laeuft ueber den Angreifer. Auf einem zweiten
- Terminal laesst sich der Klartext-Anteil mitlesen, z.B. mit ngrep
- ngrep -d $INTERFACE -q -W byline "" host 10.0.10.104 and tcp
- Interessant sind die Klartext-Dienste
21 FTP Login + Passwort im Klartext 23 Telnet komplette Sitzung im Klartext 80 HTTP unverschluesselter Web-Verkehr 110 POP3 Login + Passwort im Klartext 143 IMAP Login + Passwort im Klartext
- HTTPS, SSH und andere verschluesselte Dienste laufen zwar ebenfalls ueber den
- Angreifer, sind aber nicht im Klartext lesbar. Genau das ist die Lehre
- MITM
- funktioniert weiterhin, aber Verschluesselung entwertet den Mitschnitt.
Angriff beenden
- Ettercap mit q beenden. Beim sauberen Beenden schickt ettercap korrekte
- ARP-Antworten (re-ARP), damit die ARP-Caches von CLIENT und GATEWAY wieder
- auf die echten MAC-Adressen zeigen und das Opfer normal weiterarbeiten kann.