MiTM атака на практике: ARP-спуфинг
• В этом посте мы говорили про MiTM атаки и их виды, в этом разберем самый популярный вид таких атак, а именно ARP спуфинг.
• Что такое ARP?
• На вики написано скучно, приведу аналогию.
• Представьте себе сеть как город, где люди ходят между домов и обмениваются посылками. IP адрес - адрес дома, MAC адрес - физическое расположение дома. Зная только адрес дома, мы не можем принести посылку, нам нужно знать где находится дом. ARP (Address Resolution Protocol) - в этой аналогии - система сопоставления адреса с расположением, ARP сопоставляет IP с MAC.
• ARP спуфинг.
• Но что, если мошенник решит изменить сопоставление улиц и домов, и вместо расположения нужного дома по адресу, укажет свой дом. Тогда посылка, которая предназначалась определенному адресу будет доставлена не к тому дому. Чего и добивается мошенник.
• От абстракций перейдем к реальности.
• Так как я использую Kali Linux, мне ничего устанавливать не нужно, если вы используете другой дистрибутив, то вам придется скачать инструменты используемые в посте.
• Включим форвардинг пакетов из под рута.
echo "1">/proc/sys/net/ipv4/ip_forward
• Открываем Ettercap-graphical (можете использовать и консольную версию)
• Выбираем свой адаптер и нажимаем на галочку.
• Далее для сканирования сети нажимаете три точки > Hosts > Scan for hosts
• Выбираем устройство три точки > Hosts > Host List
• Тут важно не ошибиться и правильно выбрать цели, нажмите на IP роутера и после Add to Target 1, потом IP цели и Add to Target 2
• Нажмите сверху на Глобус > Arp poisoning > Sniff remote connections > Ok
• Теперь открываем удобный для вас анализатор трафика, это может быть TCPdump или к примеру Wireshark, именно его я и выберу
• Откройте Wireshark, выберите свой адаптер и нажмите Start, теперь вы можете видеть куда обращается цель, но так как большинство сайтов работает по протоколу https, вы не сможете перехватить эти данные, ведь они передаются в зашифрованном виде.
• Чтобы обойти это мы будем использовать sslstrip, но важно заметить, что браузеры уже умеют с ним бороться, так что скорее всего, это будет выдавать только ошибку, но все же расскажу как с ним работать.
• Настраиваем IPtables для перенаправления интернет трафика. С 80 порта на любой другой, у меня это 8080 порт.
sudo iptables -t nat -A PREROUTING -p tcp --destination-port 80 -j REDIRECT --to-port 8080
• Запускаем sslstrip
sudo sslstrip -l 8080
• Теперь перейдите в ettercap, в консоли будут отображаться данные, которые передает цель.
• На этом все, всем удачи!
